- Need Help? Request A Callback
- Working Hours: 8:00 AM – 7:45 PM
Udostępnianie internetu gościom, kontrahentom i klientom powinno odbywać się bez najmniejszego ryzyka dla danych firmowych. Odpowiednia konfiguracja dostępu gościnnego to standard w biurach przyjmujących odwiedzających, a jednocześnie element polityki bezpieczeństwa, o którym często zapomina się do pierwszego incydentu.
Coraz więcej firm oczekuje pytania o Wi-Fi od klientów czekających na spotkanie czy kontrahentów pracujących zdalnie z biura. Udostępnienie hasła do głównej sieci firmowej to jednak poważne ryzyko – obce urządzenie może być zainfekowane lub celowo wykorzystane do ataku, a administrator nie ma żadnej kontroli nad tym, co dzieje się na sprzęcie, który nie należy do firmy. Wystarczy jeden zainfekowany laptop gościa podłączony do sieci firmowej, aby złośliwe oprogramowanie rozprzestrzeniło się na serwery i stacje robocze pracowników.
Sieć firmowa służy do obsługi komputerów pracowników, serwerów, systemów księgowych, urządzeń wielofunkcyjnych, telefonów VoIP i innych elementów infrastruktury. Dostęp do niej powinny mieć wyłącznie urządzenia zarządzane przez firmę albo wcześniej zweryfikowane przez administratora. Laptop kontrahenta, smartfon klienta czy tablet odwiedzającego mogą mieć nieaktualny system, niewłaściwie skonfigurowaną zaporę lub aplikacje pochodzące z niepewnego źródła.
Samo ustawienie innej nazwy sieci Wi-Fi nie zapewnia jeszcze bezpieczeństwa. Konieczne jest logiczne rozdzielenie ruchu, odpowiednie reguły zapory sieciowej oraz zablokowanie komunikacji pomiędzy siecią gościnną a zasobami wewnętrznymi. W przeciwnym razie urządzenie podłączone do sieci dla gości może nadal próbować odnaleźć komputery, udziały sieciowe lub drukarki działające w biurze.
Dobrze przygotowana sieć gościnna powinna zapewniać internet, ale nie powinna umożliwiać poruszania się po infrastrukturze firmy. Gość ma otrzymać dostęp do potrzebnej usługi, a nie do całego środowiska informatycznego przedsiębiorstwa.
Warto również zadbać o silne szyfrowanie połączenia Wi-Fi, regularną zmianę haseł oraz wyłączenie nieużywanych funkcji administracyjnych. Hasło do sieci gościnnej nie powinno być takie samo jak hasło administratora routera ani jak dane dostępowe używane w innych systemach.
VLAN pozwala podzielić jedną fizyczną infrastrukturę sieciową na odseparowane logicznie segmenty. Dzięki temu firma może korzystać z tych samych punktów dostępowych i przełączników, a jednocześnie utrzymywać osobne środowiska dla pracowników, gości, urządzeń technicznych czy monitoringu.
Sam VLAN nie jest jednak kompletnym zabezpieczeniem. Należy skonfigurować reguły routingu i zapory, które określą, jaki ruch może opuszczać daną sieć. W typowej konfiguracji sieć gościnna otrzymuje dostęp do internetu, natomiast połączenia do adresów prywatnych i zasobów firmowych są blokowane. Wyjątki powinny być tworzone tylko wtedy, gdy istnieje konkretny, uzasadniony scenariusz.
Przykładowo, goście mogą potrzebować wyłącznie dostępu do stron internetowych i poczty w chmurze. Nie ma powodu, aby mogli łączyć się z firmowym serwerem plików, panelem administracyjnym urządzenia wielofunkcyjnego albo komputerami znajdującymi się w pokojach pracowników.
Ochrona przed siecią firmową to nie jedyny element konfiguracji. Ważna jest także izolacja klientów, czyli blokada bezpośredniej komunikacji pomiędzy urządzeniami podłączonymi do tej samej sieci gościnnej. Bez tej funkcji jeden odwiedzający może próbować skanować urządzenia należące do innych gości, nawiązywać połączenia z ich komputerami albo wykorzystywać podatności w udostępnionych usługach.
Client isolation ogranicza takie możliwości. Każdy użytkownik korzysta z internetu, ale urządzenia znajdujące się obok siebie nie powinny być dla siebie widoczne. Ma to znaczenie szczególnie w poczekalniach, salach szkoleniowych, przestrzeniach coworkingowych i biurach, w których z jednej sieci korzystają osoby nieznające się nawzajem.
Przed wdrożeniem warto sprawdzić, czy izolacja nie koliduje z konkretnymi wymaganiami. Niektóre rozwiązania prezentacyjne, drukarki bezprzewodowe lub urządzenia używane podczas spotkań mogą potrzebować kontrolowanej komunikacji. Takie wyjątki należy konfigurować świadomie, a nie wyłączać ochronę dla całej sieci.
W firmach przyjmujących wielu gości warto wdrożyć portal powitalny (captive portal) z akceptacją regulaminu korzystania z sieci, co porządkuje kwestie odpowiedzialności i jest wymagane w niektórych branżach. Portal może też generować tymczasowe, jednorazowe hasła dla poszczególnych gości, co pozwala precyzyjnie śledzić, kto i kiedy korzystał z sieci, bez konieczności udostępniania jednego stałego hasła wszystkim odwiedzającym.
Portal powitalny może zawierać krótką informację o zasadach korzystania z internetu, zakazie działań niezgodnych z prawem oraz ograniczeniach odpowiedzialności administratora. Treść regulaminu powinna być dopasowana do działalności firmy i skonsultowana z osobą odpowiedzialną za kwestie prawne, jeśli dostęp jest udostępniany na większą skalę.
Nie każda firma potrzebuje rozbudowanego systemu logowania. W małym biurze wystarczające może być rotacyjne hasło gościnne, zmieniane przez administratora według ustalonego harmonogramu. Jeżeli jednak firma organizuje szkolenia, spotkania cykliczne lub obsługuje wielu niezależnych użytkowników, konta czasowe i indywidualne kody ułatwiają kontrolę dostępu.
Gościnna sieć Wi-Fi może być bezpiecznie odseparowana, a mimo to negatywnie wpływać na pracę firmy, jeśli nie zostanie ograniczona pod względem wykorzystania łącza. Pobieranie dużych plików, oglądanie materiałów w wysokiej jakości, synchronizacja chmur lub aktualizacje urządzeń mogą zająć znaczną część dostępnej przepustowości.
Limit dla pojedynczego urządzenia albo całej sieci gościnnej pozwala zachować przewidywalne działanie podstawowych usług. W razie potrzeby można również ustawić priorytety dla systemów firmowych, połączeń głosowych i aplikacji używanych przez pracowników. Dzięki temu chwilowy wzrost aktywności gości nie powoduje przerw w obsłudze klientów ani problemów z dostępem do firmowych systemów.
Limity należy dobrać do rodzaju łącza, liczby punktów dostępowych i charakteru pracy biura. Zbyt restrykcyjne ustawienia mogą utrudniać zwykłe korzystanie z poczty czy wideokonferencji, natomiast brak ograniczeń może szybko doprowadzić do przeciążenia. Konfiguracja powinna być sprawdzona w praktyce, najlepiej w warunkach odpowiadających rzeczywistemu obciążeniu.
Stałe hasło udostępniane wszystkim gościom z czasem przestaje być rozwiązaniem kontrolowanym. Może zostać zapisane w telefonie, sfotografowane, przekazane osobie postronnej albo opublikowane bez wiedzy firmy. Dlatego dostęp gościnny powinien mieć określony czas ważności.
W zależności od używanego sprzętu można stosować kody jednorazowe, konta aktywne tylko przez czas spotkania lub hasła zmieniane po zakończeniu wydarzenia. W małej firmie wystarczy prowadzić prostą procedurę: pracownik recepcji udostępnia dane dostępowe, a po zakończeniu dnia administrator dezaktywuje konto lub zmienia hasło.
Wygaszanie dostępu ogranicza także ryzyko pozostawienia aktywnego połączenia na urządzeniu, które dawno opuściło biuro. Jest to szczególnie ważne w przypadku firm wynajmujących sale, organizujących szkolenia lub udostępniających internet wielu podmiotom.
Sieć gościnna może zostać objęta filtrowaniem domen, blokowaniem złośliwych adresów oraz ograniczeniem dostępu do kategorii stron, które nie są potrzebne podczas wizyty. Takie rozwiązania zmniejszają ryzyko wejścia na stronę zawierającą złośliwe oprogramowanie, a także ograniczają wykorzystanie firmowego łącza do działań niezwiązanych z celem dostępu.
Filtrowanie nie zastępuje ochrony urządzeń użytkowników ani aktualnego oprogramowania antywirusowego. Jest dodatkową warstwą zabezpieczeń, która może zatrzymać część niebezpiecznego ruchu jeszcze przed jego dotarciem do urządzenia. Warto również monitorować nietypowe obciążenie sieci, dużą liczbę prób połączeń i powtarzające się błędy uwierzytelniania.
Poza bezpieczeństwem, wydzielona sieć gościnna ułatwia zarządzanie – administrator może w każdej chwili zmienić hasło gościnne bez wpływu na pracę firmy, monitorować zużycie pasma przez gości oraz szybko odciąć dostęp w razie nadużyć. Dodatkowo taka konfiguracja pozwala uniknąć sytuacji, w której nagłe spowolnienie internetu przez gości wpływa na pracę działu księgowości czy sprzedaży korzystających z tego samego łącza.
Rozdzielenie sieci porządkuje także odpowiedzialność za urządzenia. Administrator wie, które zasoby są dostępne dla pracowników, które dla gości, a które powinny działać wyłącznie w wydzielonym segmencie technicznym. Ułatwia to późniejsze diagnozowanie problemów, analizę logów oraz przygotowanie zmian w infrastrukturze.
Najczęstszym błędem obserwowanym w małych firmach jest udostępnianie gościom tego samego hasła Wi-Fi, którego używają pracownicy. Prowadzi to nie tylko do ryzyka infekcji, ale też do sytuacji, w której hasło krąży poza firmą, trafiając do osób, które nigdy nie powinny mieć dostępu do sieci wewnętrznej. Zmiana hasła głównego wymaga wtedy aktualizacji na wszystkich firmowych urządzeniach, co generuje niepotrzebne koszty i przestoje.
Innym błędem jest skonfigurowanie osobnego SSID bez sprawdzenia reguł zapory. Nazwa „Guest” lub „Goście” nie oznacza automatycznie, że ruch jest odizolowany. Należy wykonać testy połączeń i sprawdzić, czy z sieci gościnnej nie da się otworzyć panelu routera, zasobów serwerowych, drukarek ani innych urządzeń wewnętrznych.
Problemy powoduje także pozostawienie domyślnego hasła administratora, brak aktualizacji oprogramowania routera, zbyt szeroki zakres adresów dostępnych w sieci oraz brak kopii konfiguracji. Ryzykowne jest również wyłączenie szyfrowania tylko po to, aby uprościć użytkownikom proces łączenia. Wygoda logowania nie powinna oznaczać rezygnacji z podstawowych mechanizmów ochrony.
Konfigurację dostępu gościnnego warto rozpocząć od opisania potrzeb firmy. Należy ustalić, kto korzysta z sieci, czy dostęp jest potrzebny tylko w poczekalni, czy również w salach konferencyjnych, jak długo powinny działać konta oraz jakie usługi muszą być dostępne. Dopiero na tej podstawie można dobrać sposób uwierzytelniania i zakres ograniczeń.
Test powinien obejmować zarówno zwykłe korzystanie z internetu, jak i próbę dostępu do zasobów wewnętrznych. Warto sprawdzić również działanie sieci po restarcie urządzeń, zachowanie limitów oraz możliwość szybkiego odcięcia wybranego użytkownika. Dokumentacja ułatwia późniejsze zmiany i ogranicza ryzyko przypadkowego przywrócenia niebezpiecznych ustawień.
W małym gabinecie, w którym pojawia się kilku gości dziennie, wystarczy osobna sieć z silnym hasłem, izolacją klientów i ograniczeniem przepustowości. W biurze z salą konferencyjną przydatny może być portal powitalny oraz kody ważne tylko w czasie spotkania. Firma organizująca szkolenia może potrzebować kilku profili dostępu, różnych limitów i możliwości szybkiego wyłączenia całej sieci po zakończeniu wydarzenia.
Innego podejścia wymaga sytuacja, w której goście muszą korzystać z drukarki lub urządzenia prezentacyjnego. Takie urządzenia można umieścić w kontrolowanym segmencie albo udostępnić przez dedykowaną usługę, bez otwierania dostępu do pozostałych zasobów. Każdy wyjątek powinien być ograniczony do niezbędnego urządzenia i protokołu.
Niektóre routery domowe mają funkcję sieci gościnnej, ale jej zakres może być ograniczony. Przed użyciem trzeba sprawdzić, czy urządzenie rzeczywiście blokuje dostęp do sieci lokalnej, izoluje klientów i pozwala ustawić limity. W większej infrastrukturze potrzebne mogą być zarządzalne punkty dostępowe, przełączniki i zapora obsługująca VLAN.
Zwykle nie ma takiej potrzeby. Jeśli drukowanie jest wymagane, bezpieczniej udostępnić konkretną drukarkę za pomocą kontrolowanego rozwiązania niż otwierać całą sieć firmową. Należy również pamiętać, że dokument wysłany do drukarki może pozostać w jej pamięci lub na wydruku odebranym przez inną osobę.
Zmiana hasła pomaga ograniczyć dostęp osób, które nie powinny już korzystać z sieci, ale nie zastępuje separacji. Jeżeli goście nadal łączą się z główną siecią, pozostaje ryzyko dostępu do urządzeń i usług firmowych. Najważniejszym elementem jest logiczne odseparowanie ruchu i właściwe reguły zapory.
Konfigurujemy sieci gościnne z pełną separacją logiczną, portalami powitalnymi i limitami przepustowości, dopasowane do specyfiki biura – od małych gabinetów po firmy regularnie przyjmujące dużą liczbę gości. Doradzamy też w doborze sprzętu sieciowego, który obsługuje takie funkcje bez konieczności kosztownej wymiany całej infrastruktury.
Zgłoszenie naprawy: 22 390 56 49 — telefon czynny całą dobę, siedem dni w tygodniu. Sprzęt odbieramy spod wskazanego adresu w Grodzisku Mazowieckim i okolicy.