[開箱] UBiQUiTi UniFi AP AC (UAP-AC) 初使用

鎖MAC這部分 UniFi本身還沒有支援 如果拿ROS當作主陸游可以在主路由那邊直接設定
這也是我目前的暫時替代方案
Guest的話 因為可以設定VLAN 可以再透過ROS做更多的管控
--


是否您有設定好的樣本可以參考呢,我目前也傾向如此設計網路


目前網路規劃二個walan
一個是內部,使用mac 不用登入及帳密

另一個是guest wlan 強迫使用routeros 的webproxy 出去,而且網段配發和公司內部不會是一樣的網段並不能互通

水果家的東西... 不一定好,但是牌子不錯,之前去日本買了一個,5G部份無法在臺灣使用

我希望他有企業級的穩定及訊號效能,是否是家用思考用在企業,我不會如此想,事情總無法只分公司和家庭
只有 有沒有辦法達成
elodie319 wrote:
鎖MAC這部分 UniFi...(恕刪)

VLAN方面 比較簡單的作法是 不要用UniFi本身的Guest Portal
而是另外再ROS創一個DHCP網段 這個網段就分發給Guest SSID使用
並且這個DHCP以及Guest SSID都綁定VLAN
這樣使用者連到Guest SSID 就會配發到專屬的IP網段
然後就可以從NAT部分下手 讓Guest端不會去連到主要區網 並且設定連到web proxy
不過 除非你的UniFi直接連ROS 中間若有交換器 得換成支援VLAN的規格


而MAC Address方面 也可以透過DHCP Server設定
把自動配發的功能拿掉 變成只使用靜態IP


之後再到Lease端 新增需要的MAC Address

MAC Address就輸入可以使用的裝置 然後IP一樣從Pool配發
在我這邊簡單測試過 除非有被手動加入到Lease中 否則一般人要連 不管怎麼連都是無法取得IP的
但這招有可能會透過手動輸入IP的方式破解

關於這點 還有一個做法 那就將Pool設定在固定的人數
比如只給20人那就只給192.168.1.2~192.168.1.21就好
然後再到Firewall設定 把這來自Pool以外的區網IP全都drop 並且把它設定在較前面的區域
這樣使用手動IP的人 除非很幸運剛好輸入的IP再Pool裡面並且沒人用
否則就算手動打 也連不上對外網路

------------------------------------------------------


補充:

關於MAC白名單還有一個想法 那就是也可以從ARP去設定
除了維持剛剛的DHCP設定外 我們也可以針對每一個Interface或是Bridge做ARP設定

可以注意看到 ARP被改成reply-only
這個的意思是 ROS只會回應固定的ARP訊息 但不會去接收其他裝置的ARP請求
因此就算手動設定IP連上 因為ROS不會接收設定端發送的MAC訊息 因此就算設定好 也不能上網
但這樣就得規劃好每一個Interface的ARP設定
然後 DHCP的部分也要開"Add ARP For Lease" 讓設定在白名單的裝置在連線時自動加入到ARP清單中

大約是這樣 目前這是提一個理論 或者還有更好的辦法

AKSN74 wrote:
VLAN方面 比較...(恕刪)
Closer:世界在變,我隨之而變.我心則續於寧靜. :)物質無法取代的快樂之大小便是真理!\m/
VLAN方面 比較簡單的作法是 不要用UniFi本身的Guest Portal
而是另外再ROS創一個DHCP網段 這個網段就分發給Guest SSID使用

--
這部份是否有實作的呢 請指教


mac 的部份,這樣的管理會比較多心思,我預計會等unifi 出鎖mac 的功能,如果有出的話

routeros 我現在lan 接一台在 tp-link c8 的lan端,當無線hub
會出現無法抓到tp-link lan 的實體port (dhcp ) 需要自己手動加入,
所以,我想,mac 這部份 routeros 沒有比較有效的管理

如果可以想先完成 guset wlan 的部份

不過 看您分享的vlan 文章,應該需要實體port
目前我使用pc 裝routeros 買license來實作,只有一個wan/lan port 看來似乎不太能實行
elodie319 wrote:
VLAN方面 比較...(恕刪)

這部分是手動改成AP時的缺點(不管是哪家都一樣) 因為在AP端是需要手動輸入IP的
而這些本身就沒有在LAN端設定DHCP Client (只會用於WAN端)
所以沒辦法自動抓到MAC Address是很正常的事情

你只能在ARP看到C8的MAC Address
除非是那種支援AP模式切換(i.e ASUS)
因為本身帶DHCP Client 因此能被DHCP Server有效管理

至於VLAN 只有一個Port還是可以實作VLAN的
因為只需要在該Port上另外加一個VLAN Interface就可以了
但接出去的後端就需要換成支援VLAN的Switch了
如果 無線ap 有支援Access Point 直接routeros 控制
guest 讓 無線ap 設定guest .

但如果這種方式 無線ap host 無法讓routeros 連線管理到webproxy


elodie319 wrote:
如果 無線ap 有...(恕刪)

...我不太懂你這邊的意思

是指這種方式可以讓Guest可以連到RouterOS的Web Proxy?
但Host就沒辦法連到RouterOS的Web Proxy嗎? 還是說你是指你另外架在ROS以外的Web Proxy?

如果是架在ROS上的Web Proxy 都有辦法讓兩端都先連上Web Proxy後再連到網際網路
這個部分你可以請教gfx大大
想請教各位版友
最近 UAP AC LITE 升級到了 3.7.5 的版本
可是卻發現以前可以連線 5G 的 Device 都自動改連到了 2.4G
調整 5G 的 Radio 也沒用,有版友也發生一樣的問題嗎?
2023,Pixel 8 石墨黑降臨
是指這種方式可以讓Guest可以連到RouterOS的Web Proxy?

是的

現在想改成 n56u 上機 設定AP mode . mac 管理的部份交給rotueros

n56u 可以加開guest 無線,這部份還要設定看看,如果可以讓guest 網段和內部網段分開,並無法訪問即可

最想做的是讓 guest 的無線導入routeros 的webproxy 。

畢竟目前試起來 n56u pandora 韌體不管是網路範圍和穩定度比都unifi 好(個人測試結果)

elodie319 wrote:
是指這種方式可以讓Guest...(恕刪)

這樣的話 有點困難
畢竟你刷潘朵拉是否支援VLAN是一個問題
通常也可以用實體Port來達成 但你的主機又只有一個Port可以用
除了設VLAN 我想不出其他方法讓N56U的Guest取得另外的IP網段
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 9)

今日熱門文章 網友點擊推薦!