Содержание
Настройка MAC-фильтрации в представлении узла (действует на шлюзе)
Настройка MAC-фильтра в SSID (действует на точку доступа или беспроводной шлюз)
Введение
MAC-фильтрация — это функция контроля доступа к сети, которая ограничивает доступ, разрешая или блокируя определённые MAC-адреса, и управляет поведением сетевого доступа. В настоящее время MAC-фильтрация в настройках узла действует на шлюзе, а MAC-фильтр в настройках SSID действует на точке доступа или беспроводном шлюзе.
В этой статье в основном объясняется, как использовать приложение для управления контроллером и создания MAC-фильтрации. В зависимости от типа используемого контроллера применяются следующие требования:
- Если вы используете облачный контроллер, приложению требуется только подключение к Интернету.
- Если вы используете локальный контроллер (программный или аппаратный) и включён облачный доступ, приложение должно соответствовать одному из следующих условий: либо подключаться к Интернету, либо подключаться к локальной Wi-Fi сети, которая может взаимодействовать с контроллером.
- Если вы используете локальный контроллер и облачный доступ не включён, приложению необходимо подключаться к локальной Wi-Fi сети и взаимодействовать с контроллером.
Требования
- Программный/аппаратный/облачный контроллер
- Приложение Omada APP (в качестве примера используется версия V5.0)
- Шлюз Omada (в качестве примера используется ER706W)
- Точка доступа Omada EAP (в качестве примера используется EAP613)
Настройка
В следующих двух разделах приведены подробные шаги по настройке MAC-фильтрации в представлении узла и MAC-фильтра в SSID с использованием приложения.
Сначала примите устройства в контроллер. Конкретные шаги по принятию с использованием различных контроллеров см. в следующих FAQ:
- Как обнаружить и принять устройства Omada в Omada Central с использованием URL узла
- Как обнаружить устройства Omada через программный и аппаратный контроллер
После принятия вы можете просмотреть устройства на вкладке Устройства приложения.

Настройка MAC-фильтрации в представлении узла (действует на шлюзе)
Шаг 1. Включите функцию MAC-фильтрация
На вкладке Настройки в представлении узла нажмите Сетевая безопасность, найдите MAC-фильтрация и включите её.

Тип по умолчанию установлен как Список запрета, что означает, что пакеты с указанными ниже MAC-адресами будут отклоняться, а все остальные — разрешаться. Обратите внимание, что в режиме «Список запрета» нельзя добавлять MAC-адрес контроллера в список. Вы также можете изменить его на Список разрешения, тогда пакеты с указанными ниже MAC-адресами будут разрешены, а все остальные — отклонены. При выборе «Список разрешения» устройства Omada будут автоматически добавляться в список разрешения после принятия, пока список не достигнет 8192 записей.
Выберите направление Все, если хотите, чтобы политика применялась как к трафику LAN-LAN, так и к трафику LAN-WAN. Выберите LAN -> WAN, если хотите, чтобы политика применялась только к трафику от LAN к WAN.
Существует два способа настройки MAC-адресов для добавления: один — использование MAC-группы, другой — использование MAC-адреса. Они будут объяснены в Шаге 2 и Шаге 3 соответственно.

Шаг 2. Добавление с помощью MAC-группы
На вкладке Настройки в представлении узла перейдите в раздел MAC-группа в разделе Профили, введите имя и нажмите кнопку + справа.

Затем вы можете либо вручную ввести MAC-адреса, либо выбрать Добавить из списка клиентов для добавления MAC-группы.

Примечание: При ручном вводе приложение автоматически вставляет дефисы в нужные позиции MAC-адреса и преобразует все строчные буквы в прописные.
При импорте из списка клиентов просто выберите устройства, которые вы хотите добавить в эту MAC-группу.
Шаг 3. Ввод MAC-адреса напрямую
Вернитесь на страницу конфигурации MAC-фильтрации из Шага 1, где вы можете привязать MAC-адреса к этому правилу, вводя их напрямую.

Настройка MAC-фильтра в SSID (действует на точку доступа или беспроводной шлюз)
Шаг 1. Настройка MAC-фильтра в SSID
Вы также можете настроить MAC-фильтр в настройках SSID для управления связью между устройствами с определёнными MAC-адресами и этой беспроводной сетью.

Шаг 2. Настройка опции MAC-фильтра в новом или существующем SSID:
Вы можете напрямую выбрать существующую запись из MAC-группы или нажать Управление MAC-группами для перехода на страницу настроек MAC-группы, где вы можете изменить существующие записи или создать новую.

Существует два способа создания новой MAC-группы: Добавить вручную и Добавить из списка клиентов, как показано на следующем рисунке:

Проверка
Создайте MAC-группу и добавьте в неё MAC-адрес телефона (убедитесь, что случайная MAC-адресация отключена). Для проверки используйте MAC-фильтрацию типа «Запрет». Для простоты настройте на телефоне статический IP-адрес и маску подсети в тестовом SSID, убедившись, что он находится в одной подсети с IP-адресами шлюза и точки доступа. Во время тестирования отключите мобильные данные. Затем телефон должен иметь возможность нормально получать доступ к интерфейсам управления точки доступа и шлюза.

Шаг 1. Включите только MAC-фильтрацию в разделе Сетевая безопасность, не включая MAC-фильтр в SSID.
В этом сценарии веб-интерфейс точки доступа остаётся доступным, но веб-интерфейс шлюза не загружается.

Шаг 2. Включите MAC-фильтр в SSID.
Независимо от того, включена ли MAC-фильтрация на шлюзе, если MAC-фильтр активирован в SSID, телефон не сможет подключиться к этому SSID и, следовательно, не сможет получить доступ к веб-интерфейсу ни шлюза, ни точки доступа.
Заключение
В этой статье объясняется, как использовать приложение для настройки MAC-фильтрации в представлении узла и функции MAC-фильтра в SSID, а также демонстрируются различия между ними с помощью практического тестирования в разделе Проверка.
Чтобы узнать больше о каждой функции и настройке, перейдите в Центр загрузок и скачайте руководство для вашего продукта.
Вопросы и ответы
В1: Почему устройство отключается от контроллера после настройки MAC-фильтрации?
О1: Обратите внимание, что при использовании типа Запрет MAC-адрес контроллера нельзя помещать в список запрета; при использовании типа Разрешение убедитесь, что MAC-адрес контроллера включён в список разрешения.
В2: Почему функция MAC-фильтрации не действует для некоторых беспроводных клиентов?
О2: Некоторые беспроводные клиенты используют случайные MAC-адреса вместо своих реальных при подключении к беспроводной сети, так называемые частные MAC-адреса или виртуальные MAC-адреса. Эта функция может сделать настройки MAC-фильтра недействительными, поэтому будьте внимательны с конфигурацией. Вот статья о частных MAC-адресах на устройствах iOS для ознакомления: Использование частных Wi-Fi-адресов на устройствах Apple — Поддержка Apple.
Эта статья применима к: MAC-фильтрация в Сетевой безопасности применяется ко всем шлюзам, а MAC-фильтр в SSID применяется ко всем беспроводным шлюзам и большинству точек доступа (за исключением некоторых точек доступа, таких как FLEX BRIDGE или специально модифицированных прошивок).