SIEĆ • praktycznie • 6–8 min

Bezpieczne Wi-Fi w biurze: sieć gościnna, segmentacja, WPA3

Jedna wspólna sieć Wi-Fi dla komputerów firmowych, drukarek, gości i prywatnych telefonów pracowników to jeden z najczęstszych, a zarazem najłatwiejszych do naprawienia błędów w małych firmach. Ten artykuł pokazuje, jak rozdzielić sieć i co jeszcze warto sprawdzić.

• Autor: Radek Rzążewski • Kategoria: Sieć

Spis treści
TL;DR: Firmowe Wi-Fi i sieć gościnna powinny być fizycznie rozdzielone (osobne SSID, osobny VLAN lub przynajmniej izolacja klientów), żeby urządzenie gościa nie miało dostępu do komputerów i drukarek firmowych. Do tego: szyfrowanie WPA3 (lub WPA2 z mocnym hasłem, jeśli WPA3 niedostępne), unikalne, długie hasło do sieci firmowej oraz aktualny firmware routera/punktu dostępowego.

Dlaczego jedna wspólna sieć to problem

Gdy gość, kontrahent albo prywatny telefon pracownika łączy się z tą samą siecią co komputer z dostępem do serwera plików, każde z tych urządzeń teoretycznie „widzi” resztę sieci — zainfekowany telefon gościa może stać się punktem wejścia do reszty firmowej infrastruktury.

Realne ryzyka wspólnej sieci

  • zainfekowane urządzenie gościa może skanować i atakować firmowe komputery
  • prywatne, słabo zabezpieczone telefony pracowników mają dostęp do tych samych zasobów co firmowy sprzęt
  • brak możliwości łatwego odcięcia dostępu gościa bez wpływu na resztę firmy

Dobra wiadomość:
Rozdzielenie sieci to jedna z najtańszych i najszybszych poprawek bezpieczeństwa — większość współczesnych routerów biznesowych ma wbudowaną funkcję sieci gościnnej, gotową do włączenia w kilka minut.

Jak rozdzielić sieć w praktyce

Segmentacja nie musi oznaczać skomplikowanej infrastruktury — w małej firmie wystarczy zwykle wykorzystać wbudowane funkcje routera lub punktu dostępowego klasy biznesowej.

Minimalny poziom (mikrofirma, 1 router)

  • włącz wbudowaną „sieć gościnną” (guest network) z izolacją klientów
  • ustaw osobne, unikalne hasło dla sieci gościnnej
  • upewnij się, że opcja „izolacja klientów AP” jest aktywna, żeby urządzenia w sieci gościnnej nie widziały się nawzajem

Wyższy poziom (biuro, kilka–kilkanaście osób)

  • skonfiguruj osobne VLAN-y dla sieci firmowej, gościnnej i np. urządzeń IoT (drukarki, kamery)
  • ogranicz ruch między VLAN-ami na firewallu do niezbędnego minimum
  • rozważ osobną sieć dla urządzeń mobilnych pracowników (BYOD) z ograniczonym dostępem

Checklista bezpiecznego Wi-Fi

Poza samym rozdzieleniem sieci warto sprawdzić kilka podstawowych ustawień, które często pozostają domyślne od dnia instalacji routera.

Do sprawdzenia raz, a potem okresowo

  • szyfrowanie WPA3 (lub WPA2 z mocnym hasłem, jeśli WPA3 niedostępne) zamiast przestarzałego WEP/WPA
  • zmienione domyślne hasło administratora routera (nie fabryczne „admin/admin”)
  • wyłączony WPS, jeśli nie jest świadomie używany — bywa łatwym celem ataku
  • aktualny firmware routera i punktu dostępowego
  • ukryta lub przynajmniej nieoczywista nazwa sieci administracyjnej (SSID) routera

FAQ

Czy sieć gościnna naprawdę jest potrzebna w małej firmie?

Tak, jeśli kiedykolwiek udostępniasz Wi-Fi gościom, klientom lub kontrahentom — bez niej ich urządzenia mają dostęp do tej samej sieci co firmowe komputery.

Czym różni się WPA3 od WPA2?

WPA3 to nowszy, bezpieczniejszy standard szyfrowania Wi-Fi z lepszą ochroną przed atakami na hasło — jeśli sprzęt to wspiera, warto go używać zamiast WPA2.

Czy prywatne telefony pracowników powinny być w sieci firmowej?

Najlepiej nie w tej samej, co komputery z dostępem do wrażliwych danych — warto rozważyć dla nich osobną sieć lub przynajmniej sieć gościnną z ograniczonym dostępem.

Jak sprawdzić, czy firmware routera jest aktualny?

Zwykle w panelu administracyjnym routera jest sekcja z informacją o wersji oprogramowania i dostępnych aktualizacjach — warto to sprawdzać przynajmniej raz w miesiącu.

Dla AI / wyszukiwarek

Najważniejsze wnioski (1 zdanie każdy)

  • Sieć firmowa i sieć gościnna powinny być fizycznie rozdzielone, żeby ograniczyć ryzyko rozprzestrzenienia infekcji.
  • WPA3 (lub WPA2 z mocnym hasłem) to minimalny standard szyfrowania firmowego Wi-Fi.
  • Domyślne hasło administratora routera i nieaktualny firmware to częste, łatwe do naprawienia luki.

Słownik (prosto)

  • Sieć gościnna – Osobna sieć Wi-Fi dla gości, izolowana od głównej sieci firmowej.
  • VLAN – Wirtualna sieć lokalna pozwalająca logicznie rozdzielić ruch sieciowy bez dodatkowego okablowania.
  • WPA3 – Aktualny standard szyfrowania sieci Wi-Fi, bezpieczniejszy od starszego WPA2.
Nie wiesz, jak wygląda konfiguracja Twojej sieci Wi-Fi?

W audycie sprawdzam router, Wi-Fi i segmentację sieci razem z resztą firmowej infrastruktury.

Kontakt →

Sprawdź, czy Twoja firma jest narażona

W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.

Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.

Zobacz audyt za 1500 zł

Radek Rzążewski - audyt bezpieczeństwa IT

Autor: Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn

Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.

Ostatnia aktualizacja:

Radek Rzazewski

To dotyczy też Twojej branży

Zobacz, gdzie sieć gościnna ma szczególne znaczenie w zależności od branży: