Гостевой и рабочий Wi‑Fi: почему их нельзя объединять в одну сеть
Гость просит пароль от Wi-Fi — и получает тот же, что стоит на компьютерах бухгалтерии. Разбираем, почему так устроена сеть в большинстве небольших офисов, чем это опасно и как это чинится за один визит инженера.
Что не так с одной общей сетью
В большинстве небольших офисов Wi-Fi устроен предельно просто: один роутер, один пароль, все устройства в одной сети — компьютеры сотрудников, сервер, принтеры, и телефон гостя, который зашёл на встречу. Технически это работает. С точки зрения безопасности — это открытая дверь.
Когда все устройства сидят в одном сегменте сети, они технически видят друг друга. Гостевой ноутбук может достучаться до сетевого принтера, общей папки на сервере, а иногда и до самой 1С — не потому, что кто-то этого хотел, а потому, что сеть не разделена и ничего этому не мешает.
Заражённое устройство — это не гипотеза. Смартфон, подцепивший вредонос в кафе или через случайную ссылку, подключившись к офисному Wi-Fi, может начать сканировать локальную сеть в поисках открытых папок и уязвимых устройств. В плоской сети ему для этого ничего не нужно — он уже внутри.
И ещё один эффект, менее опасный, но раздражающий: пароль от такого Wi-Fi годами не меняется, потому что его помнят все — сотрудники, курьеры, клиенты, подрядчики. Сменить его ради одного ушедшего контрагента значит переносить всех сотрудников на новый пароль. Поэтому не меняет никто.
Как это должно быть устроено
Решение не требует новой сети «с нуля» — оно требует правильно настроить то оборудование, которое уже есть. Идея простая: гостевой Wi-Fi физически может работать на том же роутере, но логически — это отдельная сеть, у которой есть выход в интернет и нет маршрута ни к чему внутри офиса. Это называется сегментацией сети и клиентской изоляцией.
Гостевой Wi-Fi и рабочая сеть работают на одном роутере, но не видят друг друга.
Как это реализуется на практике
Для небольшого офиса часто достаточно встроенной функции «Гостевая сеть» (Guest Network) с включённой клиентской изоляцией — она есть почти в любом современном роутере или точке доступа, просто обычно не включена по умолчанию.
Для офиса с несколькими точками доступа и управляемым коммутатором это делается надёжнее — через VLAN: рабочий и гостевой сегменты разводятся на уровне свича и файрвола, а не только на уровне Wi-Fi. Это устойчивее к ошибкам конфигурации и легче масштабируется, если точек доступа становится больше.
Разделение гостевого и рабочего доступа — один из пунктов нашего бесплатного ИТ-аудита. Проверяем это вместе с бэкапами, антивирусом и правами доступа за один визит.
5 признаков, что пора разделить сеть
- Пароль от Wi-Fi не менялся больше года
- Вы не знаете точно, сколько устройств сейчас подключено к сети
- В офисе регулярно бывают клиенты, курьеры или подрядчики, которым нужен интернет
- К сети подключены «умные» устройства — телевизор в переговорке, колонка, камера — без отдельной изоляции
- Роутер настраивался один раз при установке интернета и с тех пор никто не проверял его конфигурацию
Если совпало хотя бы два пункта — стоит проверить, как на самом деле устроена сеть в офисе, а не как она устроена «по памяти».