- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
Udostępnienie łącza osobom z zewnątrz nie powinno oznaczać wpuszczenia ich do sieci, w której pracują komputery firmy. Sieć gościnna rozdziela te dwie rzeczy — daje dostęp do internetu i nic poza tym.
Nie chodzi o złe intencje gości, tylko o ich urządzenia. Zainfekowany laptop podłączony do sieci firmowej widzi wszystko, co widzą komputery pracowników — łącznie z dyskami wspólnymi. Sieć gościnna sprowadza ten scenariusz do zera.
Osobne od firmowego i zmieniane okresowo. Częstym rozwiązaniem jest hasło zapisane na kartce w recepcji albo w sali spotkań — przy sieci gościnnej to całkowicie bezpieczne, bo dostęp nie prowadzi donikąd poza internetem.
Sieci gościnnej warto przypisać mniejszy udział w łączu, żeby nie konkurowała z pracą firmy. Przy większej liczbie odwiedzających to różnica odczuwalna w codziennej pracy.
Ta sama sieć bywa dobrym miejscem dla prywatnych telefonów pracowników i dla urządzeń, które nie muszą widzieć zasobów firmowych. Przy okazji rozwiązuje to najczęstszy powód, dla którego ktoś podłącza do sieci firmowej własny router.
Utworzenie drugiej nazwy sieci bezprzewodowej to dopiero początek. SSID, czyli nazwa widoczna na liście dostępnych sieci Wi-Fi, nie przesądza jeszcze o rzeczywistym odseparowaniu urządzeń. Dwie różne nazwy mogą nadal prowadzić do tego samego segmentu sieci i pozwalać na komunikację z komputerami, serwerami lub drukarkami firmy. Dlatego konfigurację trzeba sprawdzić od strony ruchu sieciowego, a nie tylko na ekranie telefonu.
Prawidłowe rozdzielenie może być realizowane przez funkcję sieci gościnnej w routerze albo przez VLAN. VLAN to logicznie wydzielony segment działający na wspólnej infrastrukturze sieciowej. Pozwala przypisać gości do innej części sieci niż pracowników, nawet jeśli oba połączenia obsługują te same punkty dostępowe. Reguły zapory sieciowej określają następnie, dokąd urządzenia z danego segmentu mogą wysyłać dane.
Sieć gościnna powinna otrzymywać własną adresację. DHCP, czyli usługa automatycznie przydzielająca urządzeniom ustawienia sieciowe, przekazuje wtedy gościom adresy z innego zakresu niż komputerom firmowym. Sam inny zakres adresów także nie wystarcza. Potrzebne są reguły blokujące przejście z niego do sieci wewnętrznej i dopuszczające wyłącznie ruch niezbędny do korzystania z internetu.
Oddzielenie gości od firmy nie rozwiązuje całego problemu, jeżeli urządzenia odwiedzających nadal widzą się wzajemnie. W poczekalni, sali konferencyjnej albo lokalu usługowym do tej samej sieci mogą być podłączone laptopy i telefony osób, które się nie znają. W takiej sytuacji warto uruchomić izolację klientów. Jest to funkcja ograniczająca bezpośrednią komunikację między urządzeniami korzystającymi z tego samego Wi-Fi.
Po jej włączeniu telefon jednego gościa nie powinien wykrywać laptopa innego gościa ani próbować łączyć się z udostępnionymi przez niego usługami. Niektóre urządzenia sieciowe nazywają tę opcję izolacją punktu dostępowego, izolacją klientów albo komunikacją wewnątrz sieci gościnnej. Nazwa zależy od producenta, dlatego znaczenie ustawienia należy potwierdzić w dokumentacji urządzenia.
Izolację trzeba testować także wtedy, gdy sieć korzysta z kilku punktów dostępowych. Punkt dostępowy to urządzenie udostępniające połączenie Wi-Fi. Funkcja działająca poprawnie między dwoma urządzeniami połączonymi z jednym punktem nie zawsze obejmuje ruch przechodzący przez pozostałe elementy infrastruktury. Ostateczny test powinien uwzględnić różne miejsca w biurze.
Najprostszy wariant znajduje się w routerach przeznaczonych dla małych biur. Wbudowana funkcja gościnna może odcinać dostęp do sieci lokalnej, izolować podłączone urządzenia i ograniczać ich pasmo. Takie rozwiązanie jest wystarczające tylko wtedy, gdy funkcje routera odpowiadają potrzebom firmy, a ich działanie zostało sprawdzone.
W rozbudowanej sieci stosuje się zwykle osobny VLAN dla gości, kontrolowany przez zaporę sieciową. Zapora sieciowa, nazywana również firewallem, filtruje połączenia według ustalonych reguł. Można dzięki niej zablokować ruch do wszystkich sieci prywatnych, pozostawiając dostęp do internetu oraz usług koniecznych do poprawnego działania połączenia.
Innym wariantem jest portal powitalny, czyli strona wyświetlana przed uzyskaniem dostępu do internetu. Może ona przekazywać zasady korzystania z sieci albo wymagać zaakceptowania regulaminu. Portal nie zastępuje jednak segmentacji ani zapory sieciowej. Jest jedynie dodatkowym etapem dostępu, a nie mechanizmem chroniącym firmowe zasoby.
W miejscach odwiedzanych przez stałe grupy kontrahentów można rozważyć osobne dane dostępowe dla określonych użytkowników. Nie zmienia to podstawowej zasady: ich urządzenia nadal powinny znajdować się poza siecią firmową. Znajomość osoby korzystającej z Wi-Fi nie daje informacji o stanie zabezpieczeń jej laptopa.
Częstym błędem jest uruchomienie dodatkowego Wi-Fi bez sprawdzenia opcji dostępu do sieci lokalnej. Ustawienie może być opisane w sposób niejednoznaczny albo domyślnie zezwalać na komunikację z częścią urządzeń. Po zapisaniu konfiguracji należy podłączyć sprzęt testowy i spróbować wykryć zasoby firmowe.
Drugim błędem jest podłączenie prywatnego routera do gniazda sieci firmowej. Urządzenie może utworzyć własne Wi-Fi, ale jego port internetowy nadal prowadzi do infrastruktury przedsiębiorstwa. Dodatkowo niekontrolowany router może zakłócać działanie DHCP, powodować problemy z adresami albo udostępniać sieć z hasłem nieznanym osobie odpowiedzialnej za bezpieczeństwo.
Nie należy również polegać wyłącznie na ukryciu nazwy sieci. Ukryty SSID nie jest skuteczną barierą bezpieczeństwa. Nazwa nie pojawia się w zwykłym widoku dostępnych sieci, ale samo Wi-Fi nadal działa, a jego obecność może zostać wykryta. Ochronę zapewniają właściwe uwierzytelnianie, segmentacja i reguły dostępu.
Problemem jest też pozostawienie domyślnego hasła administratora routera lub punktu dostępowego. Hasło do panelu zarządzania powinno być inne niż hasło dla gości. Dostęp administracyjny najlepiej dopuścić tylko z wyznaczonej sieci zarządzającej, czyli segmentu używanego przez osoby odpowiedzialne za infrastrukturę.
Nie warto otwierać dostępu do drukarki firmowej tylko dlatego, że gość potrzebuje wydruku. Taki wyjątek tworzy przejście między segmentami i może objąć więcej usług, niż zakładano. Bezpieczniej przekazać dokument pracownikowi ustalonym kanałem i wykonać wydruk z komputera firmowego.
Brak dostępu do zasobów firmy po połączeniu z Wi-Fi dla gości zwykle oznacza, że izolacja działa zgodnie z przeznaczeniem. Nie jest to usterka wymagająca odblokowania. Jeżeli potrzebny jest dostęp do plików lub aplikacji służbowych, urządzenie powinno korzystać z odpowiednio zabezpieczonej sieci pracowniczej albo zatwierdzonego połączenia zdalnego.
Brak internetu przy jednoczesnym poprawnym połączeniu z siecią gościnną może natomiast wskazywać na błąd konfiguracji DHCP, serwera DNS lub zapory. DNS to usługa tłumacząca nazwy stron internetowych na adresy używane w sieci. Objaw wymaga sprawdzenia, czy urządzenie otrzymało prawidłowe ustawienia oraz czy ruch wychodzący nie został zablokowany.
Wolne działanie nie zawsze wynika z ograniczenia nałożonego na gości. Przyczyną może być słaby zasięg, zakłócenia radiowe, przeciążony punkt dostępowy albo problem z samym łączem. Ograniczenie pasma i jakość sygnału to dwa różne zagadnienia, dlatego diagnoza powinna obejmować zarówno konfigurację, jak i warunki radiowe.
Test zaczyna się od połączenia urządzenia, które nie jest częścią firmowej infrastruktury. Następnie sprawdza się dostęp do internetu oraz brak dostępu do adresów używanych przez komputery, serwery, drukarki, pamięci sieciowe i panele administracyjne. Pamięć sieciowa, często określana jako NAS, to urządzenie udostępniające pliki w sieci.
Warto również sprawdzić, czy dwa urządzenia podłączone jako goście potrafią komunikować się ze sobą. Jeżeli izolacja klientów ma być aktywna, taka komunikacja powinna być zablokowana. Test należy przeprowadzić dla połączeń z różnymi punktami dostępowymi oraz po ponownym uruchomieniu infrastruktury, aby potwierdzić trwałość zapisanych ustawień.
Kontrola obejmuje także panel zarządzania. Z sieci gościnnej nie powinno dać się otworzyć stron konfiguracyjnych routera, przełącznika ani punktów dostępowych. Przełącznik to urządzenie łączące przewodowe elementy sieci. Nawet jeśli panel wymaga hasła, samo ograniczenie jego widoczności zmniejsza liczbę możliwych prób dostępu.
Nie zawsze. Jedno łącze może obsługiwać kilka prawidłowo odseparowanych segmentów. Konieczne są urządzenia pozwalające rozdzielać ruch i stosować reguły zapory. Osobne łącze bywa rozwiązaniem dla szczególnych wymagań, ale nie jest warunkiem utworzenia bezpiecznej sieci gościnnej.
Tak, jeżeli zasady firmy na to pozwalają. Prywatny telefon lub laptop nie musi wtedy znajdować się w tym samym segmencie co sprzęt służbowy. Nie powinno się jednak traktować sieci gościnnej jako sposobu na omijanie firmowych zasad korzystania z internetu.
Może być wystarczające w prostym środowisku, jeżeli jest okresowo zmieniane, a sieć pozostaje poprawnie odizolowana. Przy częstej rotacji odwiedzających wygodniejsze może być zarządzanie dostępem przez portal powitalny lub czasowe dane dostępowe. Wybór zależy od sposobu działania firmy i możliwości urządzeń.
Tak. Wybrane gniazda przewodowe można przypisać do segmentu gościnnego, jeżeli obsługują to przełączniki i pozostała infrastruktura. Samo oznaczenie gniazda nie wystarcza. Port musi być skonfigurowany tak, aby prowadził do właściwego VLAN-u i podlegał odpowiednim regułom zapory.
Tak. Aktualizacja może zmienić działanie funkcji, przywrócić część ustawień albo wpłynąć na zgodność między urządzeniami. Krótka kontrola dostępu do internetu, zasobów lokalnych i paneli administracyjnych pozwala potwierdzić, że granica między siecią gościnną a firmową nadal działa.
Dobrze skonfigurowana sieć gościnna jest wygodna dla odwiedzających i przewidywalna dla firmy. Zapewnia połączenie z internetem, ale nie ujawnia komputerów, serwerów, drukarek ani urządzeń zarządzających. O skuteczności nie świadczy sama dodatkowa nazwa Wi-Fi. Decydują o niej segmentacja, reguły zapory, izolacja klientów oraz test wykonany z perspektywy urządzenia gościa.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.