Разные названия Wi-Fi еще не создают изоляцию. Если гостевой и корпоративный SSID попадают в одну VLAN без правил между клиентами, разделение существует только в интерфейсе.
Три типовых сегмента
- корпоративный доступ к внутренним сервисам
- гостевой выход только в интернет
- IoT с доступом к строго заданным адресам
Каждому сегменту назначают отдельную VLAN и политику межсетевого экрана. Гостям запрещают соединения с частными адресами, административными интерфейсами и соседними клиентами.
Аутентификация
Сотрудников лучше идентифицировать через 802.1X, а не общим паролем. Гостевой портал должен выдавать ограниченный доступ и не собирать лишние персональные данные. Для устройств без 802.1X создают отдельный процесс регистрации и минимальные разрешения.
DNS и журналы
Гостевая сеть может использовать отдельный DNS-профиль и ограничения полосы. В журналах сохраняют события подключения и срабатывания политики, соблюдая сроки хранения и требования к приватности.
Проверка
Подключитесь как гость и попытайтесь открыть адрес шлюза управления, принтер и файл-сервер. Доступ должен быть закрыт. Затем проверьте интернет, DHCP и DNS. Повторите тест из IoT-сегмента. Хорошая схема доказывается сетевыми правилами и проверкой, а не количеством SSID.