Udostępnianie internetu gościom, kontrahentom i klientom powinno odbywać się bez najmniejszego ryzyka dla danych firmowych. Odpowiednia konfiguracja dostępu gościnnego to standard w biurach przyjmujących odwiedzających, a jednocześnie element polityki bezpieczeństwa, o którym często zapomina się do pierwszego incydentu.
Coraz więcej firm oczekuje pytania o Wi-Fi od klientów czekających na spotkanie czy kontrahentów pracujących zdalnie z biura. Udostępnienie hasła do głównej sieci firmowej to jednak poważne ryzyko – obce urządzenie może być zainfekowane lub celowo wykorzystane do ataku, a administrator nie ma żadnej kontroli nad tym, co dzieje się na sprzęcie, który nie należy do firmy. Wystarczy jeden zainfekowany laptop gościa podłączony do sieci firmowej, aby złośliwe oprogramowanie rozprzestrzeniło się na serwery i stacje robocze pracowników.
Zasady bezpiecznego dostępu gościnnego
- Utworzenie osobnej sieci Wi-Fi (SSID) podłączonej do dedykowanego VLAN.
- Pełna izolacja od sieci wewnętrznej – brak dostępu do serwerów, drukarek i komputerów firmowych.
- Izolacja klientów między sobą, aby urządzenia gości nie widziały się nawzajem (tzw. client isolation).
- Limit przepustowości chroniący łącze przed nadmiernym obciążeniem przez gości.
- Automatyczne wygaszanie dostępu po określonym czasie lub liczbie dni.
- Filtrowanie treści i blokowanie niebezpiecznych kategorii stron już na poziomie routera.
Portal powitalny i regulamin
W firmach przyjmujących wielu gości warto wdrożyć portal powitalny (captive portal) z akceptacją regulaminu korzystania z sieci, co porządkuje kwestie odpowiedzialności i jest wymagane w niektórych branżach. Portal może też generować tymczasowe, jednorazowe hasła dla poszczególnych gości, co pozwala precyzyjnie śledzić, kto i kiedy korzystał z sieci, bez konieczności udostępniania jednego stałego hasła wszystkim odwiedzającym.
Korzyści z odpowiedniej konfiguracji
Poza bezpieczeństwem, wydzielona sieć gościnna ułatwia zarządzanie – administrator może w każdej chwili zmienić hasło gościnne bez wpływu na pracę firmy, monitorować zużycie pasma przez gości oraz szybko odciąć dostęp w razie nadużyć. Dodatkowo taka konfiguracja pozwala uniknąć sytuacji, w której nagłe spowolnienie internetu przez gości wpływa na pracę działu księgowości czy sprzedaży korzystających z tego samego łącza.
Typowe błędy przy braku separacji
Najczęstszym błędem obserwowanym w małych firmach jest udostępnianie gościom tego samego hasła Wi-Fi, którego używają pracownicy. Prowadzi to nie tylko do ryzyka infekcji, ale też do sytuacji, w której hasło krąży poza firmą, trafiając do osób, które nigdy nie powinny mieć dostępu do sieci wewnętrznej. Zmiana hasła głównego wymaga wtedy aktualizacji na wszystkich firmowych urządzeniach, co generuje niepotrzebne koszty i przestoje.
Wdrożenie
Konfigurujemy sieci gościnne z pełną separacją logiczną, portalami powitalnymi i limitami przepustowości, dopasowane do specyfiki biura – od małych gabinetów po firmy regularnie przyjmujące dużą liczbę gości. Doradzamy też w doborze sprzętu sieciowego, który obsługuje takie funkcje bez konieczności kosztownej wymiany całej infrastruktury.
