家庭WiFi VLAN配置求助:访客子网隔离及多SSID/交换机端口的网络分配设置
家庭WiFi VLAN配置求助:访客子网隔离及多SSID/交换机端口的网络分配设置
我完全get你的需求了——就是要给访客(不管是连专属WiFi还是插指定交换机端口)整个独立的隔离子网,只能上外网,碰不到你主网的任何设备,而你自己的设备则走原来的192.168.1.0/24主网。既然你已经在OPNSense上搭好了VLAN4(192.168.4.0/24)的基础,那接下来就剩三个核心步骤,咱们一步步来:
一、先确认OPNSense的VLAN4基础配置(关键检查点)
因为你已经创建了VLAN4,先快速核对几个必选项,避免后续踩坑:
- 确认VLAN4的接口已经启用,并且分配了192.168.4.0/24段的IP(比如192.168.4.1/24,作为访客子网的网关)
- 确认VLAN4接口下的DHCP服务器已配置:地址池设为192.168.4.10-192.168.4.200,网关指向192.168.4.1,DNS可以填OPNSense的IP或者公共DNS(比如8.8.8.8)
- 主网接口(192.168.1.0/24)和VLAN4接口要分属不同的防火墙规则组,方便后续做隔离配置
二、TP-Link TL-SG108PE交换机端口配置
这个交换机支持802.1Q VLAN,咱们把端口分成三类来配置:
1. 上联OPNSense的核心端口
- 把这个端口设为Trunk模式
- 允许通过的VLAN选择VLAN1(主网)和VLAN4(访客),其他VLAN可以直接禁用
- 这个端口是主网和访客VLAN流量通往OPNSense的必经之路,必须设Trunk,不然两个子网的流量没法正常转发到防火墙
2. 主网专用端口(除访客端口和上联端口外的其他端口)
- 把这些端口设为Access模式
- PVID(默认VLAN ID)设为1
- 插这些端口的设备会自动进入192.168.1.0/24主网,和你原来的配置完全一致
3. 访客专用交换机端口
- 找到你指定的那个访客端口,设为Access模式
- PVID设为4
- 只允许VLAN4通过,其他VLAN全部禁用
- 任何插这个端口的设备,都会被强制分配到192.168.4.0/24访客子网,自动和主网设备隔离
三、Netgear WAX615/WAX214 AP的多SSID绑定VLAN
你需要给每个AP创建两个独立的SSID,分别绑定主网和访客VLAN:
1. 主网SSID配置
- 登录AP的管理界面,找到无线SSID设置入口
- 新建/修改你的主网SSID(比如叫“Home-Net”),设置好专属密码
- 在VLAN设置里,选择**Untagged(无标签)**或者直接把VLAN ID设为1
- 这样这个SSID的所有流量都不会带VLAN标签,直接进入主网
2. 访客SSID配置
- 新建一个访客专用SSID(比如叫“Guest-Net”),设置独立的访客密码(别和主网密码一样)
- 在VLAN设置里,选择Tagged(带标签),并把VLAN ID设为4
- 注意:连接AP的交换机端口必须是Trunk模式(和上联OPNSense的端口配置一致,允许VLAN1和VLAN4通过),不然AP的访客SSID流量没法正常传到OPNSense
四、OPNSense防火墙规则:彻底锁死访客子网隔离
这一步是核心,必须配置规则确保访客子网完全碰不到主网:
- 进入OPNSense的防火墙>规则>VLAN4(选择你的访客VLAN接口对应的规则组)
- 按以下顺序添加规则(OPNSense规则是从上到下匹配的,顺序绝对不能乱):
- 第一条规则:拒绝VLAN4子网(192.168.4.0/24)访问主网子网(192.168.1.0/24),协议选“任何”
- 第二条规则:拒绝VLAN4子网访问OPNSense的所有接口IP(比如192.168.1.1、192.168.4.1),防止访客尝试登录防火墙管理界面
- 第三条规则:允许VLAN4子网访问任何地址(0.0.0.0/0),协议选“任何”——这条是允许访客上外网的规则
- 主网的防火墙规则保持默认即可,主网设备可以正常互访和访问外网
几个容易踩的坑提醒
- 交换机的Trunk端口一定要允许对应的VLAN通过,不然VLAN标签会丢失,流量传不到对应子网
- AP的访客SSID必须设为Tagged模式,不然AP不会给流量打VLAN4的标签,设备会跑到主网里
- 防火墙规则的顺序很重要,拒绝规则必须放在允许规则前面,不然会先匹配到允许规则,隔离就失效了
备注:内容来源于stack exchange,提问作者pyrmon
相关产品推荐
相关产品推荐

