Гостевой и корпоративный Wi-Fi: правильная сегментация сети

Разные названия Wi-Fi еще не создают изоляцию. Если гостевой и корпоративный SSID попадают в одну VLAN без правил между клиентами, разделение существует только в интерфейсе.

Три типовых сегмента

  • корпоративный доступ к внутренним сервисам
  • гостевой выход только в интернет
  • IoT с доступом к строго заданным адресам

Каждому сегменту назначают отдельную VLAN и политику межсетевого экрана. Гостям запрещают соединения с частными адресами, административными интерфейсами и соседними клиентами.

Аутентификация

Сотрудников лучше идентифицировать через 802.1X, а не общим паролем. Гостевой портал должен выдавать ограниченный доступ и не собирать лишние персональные данные. Для устройств без 802.1X создают отдельный процесс регистрации и минимальные разрешения.

DNS и журналы

Гостевая сеть может использовать отдельный DNS-профиль и ограничения полосы. В журналах сохраняют события подключения и срабатывания политики, соблюдая сроки хранения и требования к приватности.

Проверка

Подключитесь как гость и попытайтесь открыть адрес шлюза управления, принтер и файл-сервер. Доступ должен быть закрыт. Затем проверьте интернет, DHCP и DNS. Повторите тест из IoT-сегмента. Хорошая схема доказывается сетевыми правилами и проверкой, а не количеством SSID.