Определим тегированные и нетегированне порты
Определяем wlan1_guest, wlan2_guest как нетегированные порты
А bridge_lan – тегированный
/interface bridge vlan add bridge=bridge_guest tagged=bridge_guest untagged=wlan1_guest,wlan2_guest vlan-ids=20
То есть, если на bridge_lan придет кадр, помеченный vlan 10, он его примет. Трафик из любого другого VLAN будет отброшен
Назначить IP адрес
/ip address add address=192.168.20.1/24 interface=bridge_guest.20 network=192.168.20.0
Создаем pool
/ip/ pool/ add name="pool20" ranges="192.168.20.20-192.168.20.250"
Создаем DHCP
/ip dhcp-server add address-pool=pool20 disabled=no interface=bridge_guest.20 name=dhcp20
/ip dhcp-server network add address=192.168.20.0/24 dns-server=8.8.8.8 gateway=192.168.20.1
Закрыть досуп из vlan 20 во vlan 10
/ip firewall address-list add address=192.168.10.0/24 list=Vlan10
/ip firewall address-list add address=192.168.20.0/24 list=Vlan20
/ip firewall firewall add action=drop chain=forward dst-address-list=Vlan10 src-address-list=Vlan20
Поднимаем правило