如何将 WLAN 上的设备与 LAN 隔离,但只允许它们访问 LAN 上的一台设备?

网络工程 路由
2022-03-02 05:01:44

我有一个系统,它有一个网络,客户的设备通过无线方式连接,他们从通过电缆连接到网络的 PC 中获取一些数据。我想将客户与局域网 (LAN) 隔离开来,但只允许他们访问该 PC 以获取数据。那可能吗?我可以在访客网络上这样做吗?

编辑

我无法访问网络。我有一个为他们的客户服务的购物中心系统,我想访问他们的数据库以获取一些数据。我是网络初学者。我正在考虑的是将额外的接入点连接到现有网络并构建无线访客网络,以访问本地网络上的特定 PC。在那台 PC 上,安装了一个软件来接收来自客户的连接,然后进入数据库,获取数据,然后将其发送回客户(Ron Trunk我无法评论!请看一下编辑)

编辑2

我不是想破解网络。购物中心有自己的私有本地网络,它的所有者想购买我的系统。以下是有关系统的更多信息:用户使用移动设备进入商场,然后连接到开放的 wifi 网络。在这个网络上还有一台安装了软件的 PC。用户的智能手机通过网络连接到该软件,要求该软件为其提供一些数据。我的问题是软件没有数据,数据存储在商城的数据库中,连接数据库的PC应该连接到商城的专用网络。现在我在用户和数据库之间有那台电脑。所以我正在考虑将 PC 连接到专用 LAN 并将附加 AP 连接到 LAN。在 AP 上,我将构建访客网络,用户将与 LAN 隔离。现在它们被隔离了,但我希望它们能够访问连接到 LAN 的 PC。有没有办法做到这一点? 罗恩·莫平♦

1个回答

您可以使用访问列表或任何使其成为可能的防火墙功能来实现这一点。

例如,我使用 FW 功能(过滤规则)在 Mikrotik 上实现这一点。

LAN 1 - 192.168.0.0/24
LAN 2 - 192.168.10.0/24
WLAN  - 192.168.100.0/24

LAN 1 和 2 都可以访问任何无线设备,例如打印机,但任何无线设备都可以在 LAN 中建立通信。我必须创建一个例外,只有一个无线设备(笔记本)可以访问我的 FTP 服务器。

 1   ;;; FTP ACCESS
     chain=forward action=accept src-address=192.168.100.53 
     dst-address=192.168.0.96 

 2   ;;; DENY TCP WIRELESS COMMUNICATION
     chain=forward action=drop protocol=tcp src-address=192.168.100.0/24 
     dst-address=192.168.0.0/24 

 3   ;;; DENY ICMP WIRELESS COMMUNICATION
     chain=forward action=drop protocol=icmp src-address=192.168.100.0/24 
     dst-address=192.168.0.0/24 

就像罗恩说的,取决于你拥有的设备种类。