Tách mạng WiFi Guest bằng VLAN trên FortiGate & UniFi (Internet Only)

Xây dựng mạng WiFi dành cho khách (Guest) chỉ truy cập Internet, không truy cập được hệ thống nội bộ doanh nghiệp.


Giới thiệu

Trong nhiều doanh nghiệp, nhu cầu cung cấp WiFi cho khách hàng, đối tác hoặc thiết bị cá nhân là rất phổ biến. Tuy nhiên nếu tất cả cùng sử dụng chung một lớp mạng thì sẽ tiềm ẩn nhiều rủi ro:

  • Người dùng Guest có thể truy cập File Server.
  • Truy cập NAS, ERP, CRM.
  • Dò quét IP nội bộ.
  • Nguy cơ lây lan mã độc.

Giải pháp là tách Guest WiFi sang một VLAN riêng và chỉ cho phép truy cập Internet.

Mô hình mình triển khai sử dụng:

  • Firewall: FortiGate 200D
  • Access Point: UniFi
  • UniFi Network Controller: 9.3.x

Mô hình mạng

                    Internet
                        │
                 FortiGate 200D
                        │
          ┌─────────────┴─────────────┐
          │                                                                      │
LAN Company                                                       VLAN 30
192.168.1.0/24                                                  192.168.30.0/24
                                                                                  │
                                                                              UniFi AP
                                                                                  │
                                                                       SSID: HAI Bamboo

Mục tiêu

MạngQuyền
LANTruy cập toàn bộ hệ thống
WiFi StaffTheo chính sách công ty
WiFi GuestChỉ Internet

Bước 1. Tạo VLAN trên FortiGate

Vào

Network
→ Interfaces
→ Create New
→ Interface

Cấu hình

Thuộc tínhGiá trị
TypeVLAN
Parent InterfaceSoftware Switch (hoặc Interface đang nối AP)
VLAN ID30
IP192.168.30.1/24
DHCPEnable

DHCP ví dụ:

192.168.30.100
~
192.168.30.200

Bước 2. Tạo WiFi trên UniFi

Settings
→ WiFi
→ Create New

Ví dụ

SSID

HAI Bamboo

Password

********

Network

HAI Bamboo
(VLAN 30)

Hoặc

Manual VLAN

30

Bước 3. Tạo Firewall Policy

Rule 1

Chặn truy cập LAN

Incoming

WIFI_PRIVATE

↓

Outgoing

LAN

↓

Action

DENY

Lưu ý:

Rule này phải đứng trên tất cả các Rule ACCEPT.

Đây là điểm mình mất khá nhiều thời gian để tìm ra nguyên nhân. FortiGate xử lý Firewall Policy theo thứ tự từ trên xuống dưới. Nếu Rule ACCEPT nằm trên thì Rule DENY sẽ không bao giờ được áp dụng.


Rule 2

Cho phép Internet

Incoming

WIFI_PRIVATE

↓

Outgoing

WAN

↓

Action

ACCEPT

NAT

Enable

Kết quả

Thiết bị kết nối WiFi Guest sẽ nhận IP

192.168.30.x

Gateway

192.168.30.1

Có thể

✅ Truy cập Internet

Không thể

❌ Ping LAN

❌ Truy cập NAS

❌ Truy cập Server

❌ Truy cập File Server


Kinh nghiệm thực tế

Trong quá trình triển khai mình gặp một lỗi khá thú vị.

Mặc dù đã tạo đầy đủ Firewall Policy nhưng thiết bị Guest vẫn truy cập được mạng nội bộ.

Nguyên nhân là Rule

DENY

được đặt phía dưới Rule

ACCEPT

FortiGate luôn xử lý Policy từ trên xuống dưới, vì vậy Rule ACCEPT được áp dụng trước và Rule DENY không bao giờ được xét.

Sau khi đưa Rule DENY lên đầu danh sách, hệ thống hoạt động đúng như mong muốn.

Đây là một lỗi khá phổ biến đối với những người mới làm quen với FortiGate.


Khuyến nghị

Đối với doanh nghiệp, nên tách mạng thành nhiều VLAN:

VLANChức năng
VLAN 1LAN Nội bộ
VLAN 20WiFi Staff
VLAN 30WiFi Guest
VLAN 40Camera
VLAN 50IoT

Việc phân tách này giúp:

  • Tăng cường bảo mật.
  • Dễ quản lý Firewall Policy.
  • Hạn chế lây lan mã độc.
  • Đơn giản hóa việc mở rộng hệ thống.

Tổng kết

Việc kết hợp FortiGateUniFi giúp xây dựng một hệ thống WiFi doanh nghiệp linh hoạt và an toàn. Chỉ với một VLAN riêng và hai Firewall Policy phù hợp, bạn có thể tách hoàn toàn mạng Guest khỏi mạng nội bộ mà vẫn đảm bảo trải nghiệm Internet ổn định cho khách hàng và đối tác.