timteka писал(а):
имеется несколько VLAN-ов, при этом клиенты - с роумингом (это WiFi VOIP + ноутбуки и т.п.), подключаются к разным портам разных коммутаторов (сетка территориально распределенная).
Во всей сети, даже в WiFi-ной, необходимо ввести схему VLAN-per-User или VLAN-на-Пользователя.
Пользователи подключающиеся к свичам так или иначе попадают в свой VLAN.
Каждый пользователь подключающийся через WiFi попадает в свой VLAN при помощи RADIUS-а, который скажет точке доступа пустить юзера в сеть или не пустить и если пустить то в какой VLAN. Авторизацию можно сделать прямо по МАС-ам, как самую простую и совершенно не требующую настройки со стороны абонента.
На агрегации или в ядре решается увидит пользователь "соседей" или нет.
От:
timteka писал(а):
Поломали (или подсмотрели) пароль от WiFi
спасет только шифрование WiFi трафика!
timteka писал(а):
трубки не понимают AAA и прочие TACACS/Radius-ы
WPA-PSK даже сотовые телефоны умеют

timteka писал(а):
isolated режима в моих АР вроде бы нет
При VpU это не имеет значения. Разделение осуществляется самой схемой работы. Главное чтобы Ваши ТД VLAN-ы умели.