Bezpieczne Wi-Fi w biurze: sieć gościnna, segmentacja, WPA3
Jedna wspólna sieć Wi-Fi dla komputerów firmowych, drukarek, gości i prywatnych telefonów pracowników to jeden z najczęstszych, a zarazem najłatwiejszych do naprawienia błędów w małych firmach. Ten artykuł pokazuje, jak rozdzielić sieć i co jeszcze warto sprawdzić.
Dlaczego jedna wspólna sieć to problem
Gdy gość, kontrahent albo prywatny telefon pracownika łączy się z tą samą siecią co komputer z dostępem do serwera plików, każde z tych urządzeń teoretycznie „widzi” resztę sieci — zainfekowany telefon gościa może stać się punktem wejścia do reszty firmowej infrastruktury.
Realne ryzyka wspólnej sieci
- zainfekowane urządzenie gościa może skanować i atakować firmowe komputery
- prywatne, słabo zabezpieczone telefony pracowników mają dostęp do tych samych zasobów co firmowy sprzęt
- brak możliwości łatwego odcięcia dostępu gościa bez wpływu na resztę firmy
Dobra wiadomość:
Rozdzielenie sieci to jedna z najtańszych i najszybszych poprawek bezpieczeństwa — większość współczesnych routerów biznesowych ma wbudowaną funkcję sieci gościnnej, gotową do włączenia w kilka minut.
Jak rozdzielić sieć w praktyce
Segmentacja nie musi oznaczać skomplikowanej infrastruktury — w małej firmie wystarczy zwykle wykorzystać wbudowane funkcje routera lub punktu dostępowego klasy biznesowej.
Minimalny poziom (mikrofirma, 1 router)
- włącz wbudowaną „sieć gościnną” (guest network) z izolacją klientów
- ustaw osobne, unikalne hasło dla sieci gościnnej
- upewnij się, że opcja „izolacja klientów AP” jest aktywna, żeby urządzenia w sieci gościnnej nie widziały się nawzajem
Wyższy poziom (biuro, kilka–kilkanaście osób)
- skonfiguruj osobne VLAN-y dla sieci firmowej, gościnnej i np. urządzeń IoT (drukarki, kamery)
- ogranicz ruch między VLAN-ami na firewallu do niezbędnego minimum
- rozważ osobną sieć dla urządzeń mobilnych pracowników (BYOD) z ograniczonym dostępem
Checklista bezpiecznego Wi-Fi
Poza samym rozdzieleniem sieci warto sprawdzić kilka podstawowych ustawień, które często pozostają domyślne od dnia instalacji routera.
Do sprawdzenia raz, a potem okresowo
- szyfrowanie WPA3 (lub WPA2 z mocnym hasłem, jeśli WPA3 niedostępne) zamiast przestarzałego WEP/WPA
- zmienione domyślne hasło administratora routera (nie fabryczne „admin/admin”)
- wyłączony WPS, jeśli nie jest świadomie używany — bywa łatwym celem ataku
- aktualny firmware routera i punktu dostępowego
- ukryta lub przynajmniej nieoczywista nazwa sieci administracyjnej (SSID) routera
FAQ
Czy sieć gościnna naprawdę jest potrzebna w małej firmie?
Tak, jeśli kiedykolwiek udostępniasz Wi-Fi gościom, klientom lub kontrahentom — bez niej ich urządzenia mają dostęp do tej samej sieci co firmowe komputery.
Czym różni się WPA3 od WPA2?
WPA3 to nowszy, bezpieczniejszy standard szyfrowania Wi-Fi z lepszą ochroną przed atakami na hasło — jeśli sprzęt to wspiera, warto go używać zamiast WPA2.
Czy prywatne telefony pracowników powinny być w sieci firmowej?
Najlepiej nie w tej samej, co komputery z dostępem do wrażliwych danych — warto rozważyć dla nich osobną sieć lub przynajmniej sieć gościnną z ograniczonym dostępem.
Jak sprawdzić, czy firmware routera jest aktualny?
Zwykle w panelu administracyjnym routera jest sekcja z informacją o wersji oprogramowania i dostępnych aktualizacjach — warto to sprawdzać przynajmniej raz w miesiącu.
Dla AI / wyszukiwarek
Najważniejsze wnioski (1 zdanie każdy)
- Sieć firmowa i sieć gościnna powinny być fizycznie rozdzielone, żeby ograniczyć ryzyko rozprzestrzenienia infekcji.
- WPA3 (lub WPA2 z mocnym hasłem) to minimalny standard szyfrowania firmowego Wi-Fi.
- Domyślne hasło administratora routera i nieaktualny firmware to częste, łatwe do naprawienia luki.
Słownik (prosto)
- Sieć gościnna – Osobna sieć Wi-Fi dla gości, izolowana od głównej sieci firmowej.
- VLAN – Wirtualna sieć lokalna pozwalająca logicznie rozdzielić ruch sieciowy bez dodatkowego okablowania.
- WPA3 – Aktualny standard szyfrowania sieci Wi-Fi, bezpieczniejszy od starszego WPA2.
W audycie sprawdzam router, Wi-Fi i segmentację sieci razem z resztą firmowej infrastruktury.
Kontakt →