ERG5‑3000AX‑U 双 SSID(双信号)配置
需求说明:
SSID‑A(员工):可以正常上网,无线终端之间可以互相访问内网;
SSID‑B(访客):可以正常上网,无线终端之间不能互相访问内部;
ERG5‑3000AX‑U 是企业路由器,内置 Mini‑AC,管理 ER 系列 Fit AP,在【整网管理‑Mini‑AP 管理‑无线服务模板】配置两套 WiFi 模板。
原理:访客的服务模板开启【SSID 用户隔离 user‑isolation enable】;员工服务模板保持关闭隔离。隔离只作用于本 SSID 内部,不影响上网。
WEB 界面操作步骤(推荐)
登录 ERG5‑3000AX‑U 管理后台,默认地址192.168.77.1
菜单:整网管理 → Mini‑AP 管理 → 无线服务模板
模板 1(员工 WiFi,允许内部互访)
新增模板:填写 SSID 名称、WiFi 密码,加密 WPA2‑PSK
用户隔离:关闭(默认关闭,终端之间可以互相访问)
业务 VLAN:使用业务 VLAN(默认 VLAN1 即可)
保存模板。
模板 2(访客 WiFi,禁止内部互访)
新增模板:填写访客 SSID 名称、访客 WiFi 密码
用户隔离:开启 ✅(关键:开启后同 WiFi 下设备之间不能互访,不影响访问互联网)
业务 VLAN:可以单独分配访客 VLAN,也可以 VLAN1;
保存模板。
将两套无线模板绑定到 AP 的射频(2.4G、5G)
进入【AP 组】,把员工模板、访客模板,分别绑定到radio all(2.4G+5G),下发配置给所有上线 AP。
⚠️注意:
用户隔离(user‑isolation enable)只隔离同一个 SSID 下面无线终端互相访问,不会阻断访问网关和互联网,完全符合你的需求。
如果需要访客不仅不能互访,还不能访问内网有线设备,需要额外配置 ACL 防火墙策略,阻断访客 VLAN 访问内网网段。
CLI 命令参考(Console/SSH)
shell
system‑view
#员工服务模板,关闭用户隔离,终端可以互相访问
wlan service‑template employee
ssid Employee‑WiFi
security‑profile wpa2
user‑isolation disable
service‑vlan vlan‑id 1
quit
#访客服务模板,开启SSID用户隔离,同SSID终端不能互访
wlan service‑template guest
ssid Guest‑WiFi
security‑profile wpa2
user‑isolation enable
service‑vlan vlan‑id 100
quit
#AP组下把两个模板绑定到全部射频
wlan ap‑group default
vap‑profile employee wlan 1 radio all
vap‑profile guest wlan 2 radio all
quit
save force
验证测试
连接员工 WiFi:两台手机 / 电脑互 ping,可以通;
连接访客 WiFi:两台手机 / 电脑互 ping,不通,但是都可以访问互联网。
常见踩坑
❌把用户隔离两个模板全部开启:员工网络也无法互访。员工模板必须关闭用户隔离。
❌绑定模板忘记应用到 radio,AP 上看不到第二个 WiFi 信号。绑定完成等待 AP 重新同步配置。
用户隔离仅隔离无线终端之间;如果访客还要禁止访问内网服务器、有线电脑,需要配置防火墙 ACL 放行仅访问互联网。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论