ПРАКТИКА PONOPT · Гостевой Wi-Fi

Почему гостевой Wi-Fi есть, но им невозможно пользоваться

Почему гостевая сеть подключается, но интернета нет: практическая диагностика DHCP, DNS, изоляции, лимитов скорости и каптивного портала.

В большинстве случаев сеть видна, устройство подключается, но интернета нет не потому, что роутер сломан или провайдер не работает, а потому что гостевой сегмент настроен как отдельная сеть со своим DHCP, DNS, шлюзом и правилами доступа. Достаточно одной ошибки в этой цепочке: конфликт адресов, локальный DNS, слишком жёсткая изоляция или низкий лимит скорости. Начните с проверки IP-адреса и DNS на клиенте, затем проверьте лимиты и правила межсетевого экрана.

Главные выводы

  • Сначала проверяйте IP-адрес и DNS на клиенте: так вы сразу отделите проблему сети от проблемы устройства.
  • Гостевая сеть изолирована по умолчанию; выход в интернет требует корректного шлюза, DNS и правила файрвола.
  • Многие роутеры по умолчанию ограничивают скорость гостевого сегмента, из-за чего сеть кажется нерабочей.
  • Каптивный портал не открывается, если включён VPN, приватный DNS или устройство перехватывает HTTPS.
  • Проверяйте настройки на новом, ранее не подключавшемся устройстве, чтобы исключить кэшированные параметры.

Начните с адреса, а не с шкалы сигнала

Индикатор сигнала показывает только связь с точкой доступа, а не доступ в интернет. Первое, что нужно выяснить, получил ли клиент IP-адрес из гостевого диапазона. Если адрес отсутствует или начинается с 169.254, сбой произошёл на этапе DHCP, и до DNS и портала дело не дошло.

На смартфоне или ноутбуке откройте сведения о подключении и найдите IP, маску, шлюз и DNS. Проще всего сравнить эти значения с настройками устройства, которое в этой же сети работает нормально. Разница в шлюзе или DNS почти всегда указывает на источник.

  • Включите и выключите авиарежим, чтобы устройство заново запросило адрес.
  • Удалите сохранённую сеть и подключитесь к ней снова.
  • На время проверки отключите VPN и приватный DNS.

DHCP и конфликт адресов между сегментами

Гостевая сеть почти всегда живёт в отдельном сегменте с собственной подсетью. Если роутер по ошибке выдаёт адрес из домашней подсети или наоборот, клиент может получить IP, но не сможет корректно пройти шлюз.

Типичная ловушка возникает, когда устройство зарегистрировано в домашней сети с постоянным IP-адресом, а затем переходит в гостевой сегмент. Гостевой DHCP видит запрос, но параметры оказываются противоречивыми, и выхода в интернет нет. В документации Keenetic для такой ситуации рекомендуется удалить регистрацию устройства или отключить постоянный IP, после чего подключиться заново.

В точках доступа в режиме моста или коммутатора причиной может быть то, что гостевая сеть по построению не имеет доступа к внутреннему маршрутизатору, который выполняет роль интернет-шлюза. Тогда нужно проверить, правильно ли задан шлюз и VLAN для гостевого SSID.

  • Сверьте подсеть клиента с целевой подсетью гостевого сегмента.
  • Удалите постоянный IP для устройства, которое будет подключаться только как гость.
  • Проверьте VLAN и порт, на котором назначен DHCP-пул.

DNS: локальный резолвер вместо внешнего

Если клиенты видят друг друга, но не могут открывать сайты, часто виноват DNS. Архивная статья Apple описывает случай, когда базовая станция в гостевой сети настроена на DNS-сервер из локальной сети: такой резолвер либо недоступен, либо не разрешает внешние имена, поэтому интернет есть, но страницы не открываются.

Решение простое: гостевая сеть должна получать внешний DNS, например адрес провайдера или публичный резолвер. Проверьте, какой DNS выдаёт DHCP, и не используйте адрес внутреннего шлюза, если он не перенаправляет запросы наружу.

  • Укажите в DHCP гостевой сети внешний DNS-сервер.
  • Убедитесь, что файрвол разрешает UDP-порт 53 из гостевого сегмента.
  • Проверьте резолвинг обычным запросом, а не только открытием сайта через браузер.

Изоляция и правила доступа

Гостевой Wi-Fi специально изолируют от домашней сети и от других клиентов. Сама по себе изоляция не блокирует интернет, но если правило доступа настроено неверно, она может отрезать и шлюз. В системах с VLAN нужно, чтобы гостевой трафик тегировался на всех коммутаторах и точках доступа одинаково.

Если используется каптивный портал с авторизацией через RADIUS, отсутствие интернета после успешного входа обычно означает, что контроллер не получил подтверждение авторизации или пост-авторизационное правило не открыло доступ. В этом случае стоит проверить общий секрет RADIUS и доступность портов 1812 и 1813.

  • Убедитесь, что клиентская изоляция не отключает связь с точкой доступа и шлюзом.
  • Проверьте, одинаковый ли VLAN тегируется на всех участках маршрута.
  • При каптивном портале смотрите логи RADIUS и правила после авторизации.

Лимит скорости: сеть работает, но ею невозможно пользоваться

Иногда подключение и доступ формально есть, но скорость настолько мала, что страницы открываются минутами. Это не сбой Wi-Fi, а ограничение пропускной способности гостевого сегмента. В прошивках некоторых роутеров по умолчанию для гостевой сети задан лимит, например 5 Мбит/с на весь сегмент, и это значение нужно найти в настройках.

Если лимит распределяется на всех гостей сразу, один торрент-клиент может занять всю полосу. Лучше использовать ограничение на каждое незарегистрированное устройство, а не общий жёсткий порог, чтобы один пользователь не влиял на остальных.

  • Проверьте раздел QoS или управление полосой пропускания для гостевого сегмента.
  • Пересмотрите лимит по умолчанию, если скорость кажется аномально низкой.
  • Предпочитайте ограничение на устройство общему лимиту на весь сегмент.

Почему не открывается страница авторизации

Гостевые сети в кафе, гостиницах и бизнес-центрах часто требуют согласия с условиями или ввода кода. Если страница не появляется, современные механизмы безопасности работают против устаревшего портала. Когда браузер сразу запрашивает HTTPS-сайт, сеть не может корректно подменить ответ без ошибки сертификата.

Причины могут быть и на стороне устройства: активный VPN шифрует весь трафик и прячет запрос от портала, приватный DNS не даёт сети перехватить имя, а кэш старой сессии мешает повторному определению. Сброс сети и обычный HTTP-запрос к тестовому адресу часто решают проблему.

  • Попробуйте открыть страницу по незашифрованному HTTP-адресу в браузере.
  • Забудьте сеть и подключитесь заново.
  • Отключите VPN и приватный DNS до завершения входа в портал.

Чек-лист диагностики гостевой сети за десять минут

Мини-диагностика для домашнего или малого офисного роутера, чтобы быстро найти причину нерабочего гостевого Wi-Fi.

  1. Проверьте, получает ли клиент IP из диапазона гостевого сегмента, а не из домашней сети.
  2. Включите и выключите авиарежим, чтобы сбросить кэш DHCP и DNS.
  3. Отключите VPN и приватный DNS на время входа в гостевую сеть.
  4. Проверьте DNS, который выдаёт DHCP: он должен указывать на внешний или корректно пересылающий резолвер.
  5. Найдите ограничение скорости гостевого сегмента и сравните его с ожидаемой пропускной способностью.
  6. Убедитесь, что файрвол разрешает гостевому сегменту выход в интернет и запрещает доступ к внутренним ресурсам.
  7. При использовании каптивного портала проверьте, доступны ли домены проверки операционных систем до авторизации.
  8. Повторите проверку на устройстве, которое ранее не подключалось к этой сети.

Частые вопросы

Почему гостевая сеть подключена, но скорость очень низкая, хотя основной Wi-Fi быстрый?

Причиной чаще всего является ограничение полосы пропускания, заданное для всего гостевого сегмента. На ряде роутеров по умолчанию действует низкий лимит, и он распространяется на всех гостей одновременно. Зайдите в настройки гостевой сети или QoS, найдите значение ограничения и поднимите его или измените на лимит для каждого отдельного устройства. Если скорость остаётся низкой после сброса настроек, проверьте загрузку канала другими приложениями.

Устройство показывает подключено без доступа к интернету только в гостевой сети. С чего начать?

Сначала посмотрите, какой IP-адрес, шлюз и DNS получило устройство. Если адрес из чужой подсети или отсутствует, начните с DHCP. Затем проверьте, не включены ли VPN и приватный DNS, удалите сохранённую сеть и подключитесь заново. Если проблема остаётся, проверьте настройки изоляции и правила файрвола, а также тестируйте на устройстве, которое ранее не подключалось к этой сети.

Страница авторизации в гостевой сети не появляется, хотя сеть подключена. Как её открыть принудительно?

Откройте в браузере незашифрованный HTTP-адрес, например тестовую страницу операционной системы. Это даёт сети законный повод перенаправить запрос на портал. Если страница по-прежнему не появляется, выключите VPN и приватный DNS, включите и выключите авиарежим, а при необходимости забудьте сеть и подключитесь заново. На сетевом оборудовании также стоит проверить, разрешены ли проверочные адреса операционных систем до авторизации.

Гостевые устройства не видят друг друга в одной сети. Это нормально?

Да, это ожидаемое поведение при включённой клиентской изоляции. Она специально запрещает прямой обмен между гостевыми устройствами, чтобы одно заражённое или скомпрометированное устройство не могло атаковать другое. Изоляция не должна мешать выходу в интернет, но если вместе с ней отключён доступ к шлюзу, нужно проверить правила точки доступа и межсетевого экрана.

Стоит ли отключать гостевую сеть, когда ей никто не пользуется?

С точки зрения гигиены сети отключение снижает поверхность атаки и освобождает радиоэфир. Но если сеть используется регулярно, разумнее оставить её включённой и ограничить скорость, изолировать клиентов и периодически менять пароль. Постоянное переключение создаёт неудобства для гостей и не заменяет правильную конфигурацию.

Источники и дополнительные материалы

Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.

  1. Troubleshooting Captive Portal Redirects: Resolving Guest WiFi Connection FailuresPurple
  2. Captive-Portal Identification in DHCP and Router Advertisements (RAs)IETF
  3. Configuring a Guest Wireless NetworkCisco
  4. Wi-Fi: клиенты гостевой сети могут обмениваться данными друг с другом, но не могут подключаться к ИнтернетуApple
  5. Ограничение скорости соединения для устройств Гостевой беспроводной сети (для версий NDMS 2.11 и более ранних)Keenetic
  6. Почему, когда устройство работает в режиме точки доступа или беспроводного коммутатора, отсутствует доступ к Интернет в гостевой сети?TP-Link Omada