Гостевой Wi-Fi в офисе кажется простой услугой: дать посетителям пароль, чтобы они могли открыть почту, мессенджер или презентацию. Но если сделать гостевую сеть как обычный второй пароль на том же роутере, гости могут оказаться слишком близко к рабочей инфраструктуре: принтерам, камерам, файловым папкам, 1С, CRM, IP-телефонии и устройствам сотрудников.
Безопасный гостевой Wi-Fi должен давать доступ в интернет, но не открывать путь во внутреннюю сеть компании. Для этого нужны отдельный SSID, VLAN или другой сетевой сегмент, правила firewall, изоляция клиентов, ограничения доступа и понятный порядок выдачи паролей. Тогда посетитель получает удобный интернет, а офисная сеть остается закрытой.
Короткий вывод: гостевой Wi-Fi нельзя строить как общий доступ к офисной сети. Правильная схема: отдельная сеть для гостей, запрет доступа к локальным адресам, изоляция устройств друг от друга, лимиты скорости, журнал подключений и регулярная смена пароля или авторизация через гостевой портал.
Почему гостевой Wi-Fi может стать риском
Главная ошибка — считать, что пароль от Wi-Fi сам по себе защищает внутреннюю сеть. Если гость подключился к тому же сегменту, где находятся рабочие ноутбуки и офисное оборудование, он может увидеть соседние устройства, сетевые папки, принтеры, камеры или административные панели. Иногда для доступа достаточно стандартного пароля на устройстве или старой настройки, о которой давно забыли.
Риск появляется не только из-за злого умысла. Подрядчик может прийти с зараженным ноутбуком, телефон посетителя может раздавать подозрительный трафик, а бывший сотрудник может продолжать знать старый пароль. Если гостевая сеть не отделена от рабочей, такие ситуации становятся проблемой всей компании.
Как должна работать безопасная гостевая сеть
Гостевой Wi-Fi решает одну задачу: дать посетителям интернет. Все остальное должно быть закрыто. Гость не должен видеть внутренние IP-адреса, серверы, сетевые хранилища, кассы, камеры, телефонию, контроллеры доступа и устройства других гостей.
Базовая схема
- На точках доступа создается отдельный SSID для гостей.
- Гостевой SSID привязывается к отдельному VLAN или изолированному сегменту.
- Маршрутизатор или firewall разрешает гостям только выход в интернет.
- Доступ к локальным подсетям компании запрещается правилами firewall.
- Включается изоляция клиентов, чтобы гости не видели устройства друг друга.
- Настраиваются лимиты скорости и, если нужно, расписание работы сети.
- Пароль регулярно меняется или доступ выдается через гостевой портал.
Что нужно отделить от гостевого доступа
Внутренняя сеть обычно содержит больше сервисов, чем кажется на первый взгляд. Поэтому перед настройкой гостевого Wi-Fi полезно составить список того, что должно быть недоступно посетителям.
| Ресурс | Почему нельзя открывать гостям | Как защитить |
|---|---|---|
| 1С и CRM | Коммерческие данные, документы, клиентская база | Доступ только из рабочей сети или через VPN |
| Файловые папки и NAS | Риск чтения, удаления или шифрования файлов | Запрет маршрутизации из гостевого VLAN |
| Принтеры и МФУ | Печать чужих документов, доступ к сканам и адресным книгам | Отдельный доступ только для сотрудников |
| Камеры и видеорегистраторы | Просмотр видео и атаки на слабые админ-панели | Технический сегмент без доступа из гостевой сети |
| IP-телефония | Сбои звонков, лишний трафик, доступ к панели АТС | Отдельный голосовой VLAN и правила QoS |
| Админ-панели роутеров и точек доступа | Риск изменения настроек сети | Управление только из административного сегмента |
VLAN: основа разделения гостевой и рабочей сети
VLAN помогает разделить одну физическую сеть на несколько логических. Например, сотрудники работают в одном сегменте, гости — во втором, камеры — в третьем, телефония — в четвертом. Устройства могут подключаться к одним и тем же коммутаторам и точкам доступа, но правила доступа у них будут разными.
Для гостевого Wi-Fi обычно создают отдельный VLAN с собственным диапазоном IP-адресов. На firewall задают правило: из гостевого VLAN можно выходить в интернет, но нельзя обращаться к локальным подсетям компании. Это простая логика, которая закрывает большинство бытовых ошибок при настройке.
Firewall: какие правила нужны гостям
Firewall должен явно запрещать гостям доступ к внутренним адресам. Лучше не надеяться на то, что гости сами "ничего не найдут". В сетевой безопасности работает другой принцип: что не разрешено, то запрещено.
Минимальный набор правил
- разрешить гостевому сегменту выход в интернет;
- запретить доступ к рабочим подсетям, серверам и сетевому оборудованию;
- запретить доступ к административным интерфейсам роутеров, точек доступа и контроллеров;
- ограничить подозрительные исходящие порты, если это принято в политике безопасности;
- оставить доступ к DNS и DHCP только к разрешенным сервисам;
- включить журналирование важных событий подключения.
Если у компании есть удаленные сотрудники, филиалы или серверы вне офиса, гостевой Wi-Fi не должен попадать в корпоративный VPN и маршруты между площадками. VPN нужен для рабочих пользователей и сервисов, а гостевой трафик должен уходить только в интернет.
Изоляция клиентов: чтобы гости не видели друг друга
Даже внутри гостевой сети посетители не должны видеть устройства друг друга. Это особенно важно в переговорных, коворкингах, клиентских зонах и офисах, куда часто приходят подрядчики. Изоляция клиентов запрещает прямой обмен между устройствами в одном SSID.
Без такой настройки один гость может просканировать соседние устройства, увидеть имя ноутбука другого посетителя или попытаться подключиться к открытым сервисам. Для пользователя это незаметная настройка, но для безопасности она важна.
Пароль, портал или одноразовый доступ
Самый простой вариант — отдельный пароль для гостей. Он подходит небольшому офису, если пароль регулярно меняют и не используют в рабочей сети. Но у общего пароля есть слабое место: он быстро расходится по чатам, визиткам и старым устройствам.
Для офисов с большим потоком посетителей удобнее гостевой портал: администратор или сотрудник ресепшена выдает доступ на день, встречу или конкретный период. В некоторых случаях используют авторизацию по SMS, email, ваучерам или временным кодам. Выбор зависит от требований компании и того, насколько формально нужно фиксировать подключения.
| Способ доступа | Когда подходит | Что учесть |
|---|---|---|
| Общий пароль | Небольшой офис, мало гостей | Менять регулярно и не использовать для сотрудников |
| Гостевой портал | Офис с ресепшеном, переговорными, подрядчиками | Настроить срок действия и понятный процесс выдачи |
| Временные ваучеры | Мероприятия, обучение, клиентские встречи | Ограничить время, скорость и число устройств |
| Индивидуальные учетные записи | Долгосрочные подрядчики и партнеры | Отключать доступ после завершения работ |
Скорость и лимиты: защита от случайной перегрузки
Гостевая сеть не должна мешать работе сотрудников. Если посетитель начнет скачивать большой файл или обновление, это может занять канал и ухудшить видеозвонки, телефонию или работу облачных сервисов. Поэтому для гостей полезно ограничивать скорость на пользователя или на весь гостевой сегмент.
Для стабильности всей инфраструктуры Wi-Fi нужно смотреть вместе с интернет-каналом. Если в офисе много гостей, переговорных и облачных сервисов, стоит заранее оценить пропускную способность корпоративного интернета, резервирование и SLA.
Частые ошибки при настройке гостевого Wi-Fi
Один пароль для всех
Сотрудники и гости подключаются к одной сети. Пароль знают бывшие сотрудники, подрядчики и случайные посетители, а доступ к внутренним ресурсам остается открытым.
Нет запрета на локальные подсети
Гостевая сеть вроде бы отдельная, но firewall разрешает маршрутизацию к серверам, принтерам, камерам или рабочим компьютерам.
Гости видят друг друга
Не включена изоляция клиентов, поэтому устройства в гостевом SSID могут сканировать соседей и пытаться подключаться к открытым сервисам.
Нет контроля пароля
Пароль не меняется месяцами, напечатан на стене или лежит в общем чате. В итоге доступом пользуются люди, которые уже не должны быть в офисной сети.
Как проверить, что гостевая сеть действительно изолирована
После настройки важно не просто увидеть, что интернет работает, а проверить ограничения. Подключитесь к гостевому Wi-Fi с тестового устройства и попробуйте открыть внутренние адреса компании: роутер, принтер, сетевую папку, камеру, 1С, CRM, IP-АТС. Доступ должен быть закрыт.
Практический чек-лист проверки
- гостевое устройство получает IP из отдельного диапазона;
- интернет открывается без доступа к рабочим подсетям;
- админ-панели сетевого оборудования недоступны;
- принтеры, камеры, NAS, 1С и CRM не видны из гостевой сети;
- два гостевых устройства не видят друг друга;
- лимит скорости работает и не мешает сотрудникам;
- старый пароль или просроченный ваучер не дают подключиться;
- подключения видны в журнале или панели управления.
Когда нужен профессиональный корпоративный Wi-Fi
Если в офисе один кабинет и несколько посетителей в месяц, достаточно аккуратно настроенного роутера с отдельной гостевой сетью. Но когда Wi-Fi нужен для переговорных, склада, шоурума, клиентской зоны или нескольких этажей, лучше строить его как часть корпоративной сети.
Корпоративный Wi-Fi позволяет централизованно управлять точками доступа, разделять сети, применять единые правила безопасности, видеть нагрузку и быстро менять доступ. Это особенно полезно, если в компании уже есть VPN, серверы, 1С, видеонаблюдение, IP-телефония и требования к надежности.
Нужно настроить гостевой Wi-Fi без риска для внутренней сети?
БЛИЗКО поможет спроектировать Wi-Fi для офиса: отдельные сети для сотрудников и гостей, VLAN, firewall, гостевой портал, ограничения скорости, мониторинг и поддержку.
Итог
Гостевой Wi-Fi в офисе должен быть удобным для посетителей и безопасным для компании. Для этого недостаточно включить второе имя сети: нужно отделить гостевой трафик от рабочих ресурсов, закрыть локальные подсети правилами firewall, включить изоляцию клиентов, ограничить скорость и контролировать выдачу доступа. Так гости получают интернет, а внутренняя сеть остается внутренней.
Вопрос — ответ о гостевом Wi-Fi
Короткие ответы на вопросы, которые чаще всего возникают при настройке гостевой сети в офисе.
Можно ли дать гостям пароль от рабочей сети?+
Лучше не делать так. Рабочая сеть может содержать серверы, принтеры, камеры, 1С, CRM и устройства сотрудников. Для гостей нужна отдельная сеть без доступа к этим ресурсам.
Достаточно ли включить гостевую сеть на роутере?+
Иногда да, если роутер действительно изолирует гостей от локальной сети. Но это нужно проверить: гостевой Wi-Fi должен открывать интернет и закрывать внутренние адреса компании.
Зачем нужен VLAN для гостевого Wi-Fi?+
VLAN отделяет гостевой трафик от рабочей сети на уровне инфраструктуры. После этого firewall может разрешить гостям интернет и запретить доступ к внутренним подсетям.
Нужно ли менять пароль от гостевой сети?+
Да, если используется общий пароль. Его стоит менять регулярно и после мероприятий, работ подрядчиков или ухода сотрудников, которые знали этот пароль.
Можно ли ограничить скорость для гостей?+
Да. Это полезно, чтобы гостевой трафик не мешал сотрудникам, видеозвонкам, IP-телефонии, облачным сервисам и другим рабочим задачам.
Должен ли гостевой Wi-Fi иметь доступ к VPN компании?+
Нет. Гостевой трафик должен уходить только в интернет. Корпоративный VPN нужен для сотрудников и доверенных устройств, которым действительно требуется доступ к внутренним сервисам.