為什麼訪客網路一定要隔離
把訪客放進員工網路的風險常被低估。同一個網段內的裝置彼此可見,訪客的手機或筆電理論上就能探測、甚至存取內部的共用資料夾、印表機、監控或伺服器。更糟的是,若訪客裝置本身已被惡意程式感染,它可能在你的內網裡橫向擴散。隔離訪客網路的目的,就是讓來客只有一條路——連到對外閘道上網,其餘內部資源一律看不到、連不到。
隔離的三個核心手段
要做到真正隔離,通常會組合使用三種技術:
- VLAN:把訪客劃到獨立的虛擬網段,與員工網段在邏輯上分開。
- 獨立 SSID:給訪客一個專屬的無線名稱與密碼,對應到訪客 VLAN。
- 存取控制(ACL/防火牆規則):明確禁止訪客網段連往任何內部網段,只放行對外上網。
第一步:建立訪客 VLAN 與網段
- 在交換器或控制器建立一個訪客專用的 VLAN 編號,例如 VLAN 30。
- 給這個 VLAN 一個獨立網段,例如 192.168.30.x,並設定獨立的 DHCP 範圍讓訪客裝置自動取得位址。
- 確認訪客 VLAN 有通往對外閘道的路徑,讓訪客能正常上網。
第二步:建立訪客專屬 SSID
在無線 AP 或控制器上新增一組訪客 SSID,例如命名為「公司名-Guest」,並把它綁定到剛剛建立的訪客 VLAN。訪客密碼建議與員工密碼完全分開,並定期更換;若設備支援,也可以啟用訪客入口頁(Captive Portal),讓來客需同意使用條款或輸入簡單資訊才能上網,管理上更清楚。切記,訪客 SSID 與員工 SSID 一定要對應不同 VLAN,否則就算名稱不同也達不到隔離效果。
第三步:設定存取控制規則
這是隔離的關鍵一步。光有 VLAN 還不夠,要在具三層功能的核心交換器或閘道上加入存取控制規則:明確「拒絕」訪客網段連往所有內部網段(員工、伺服器、監控、印表機),同時「允許」訪客網段連往對外網際網路。規則的邏輯是「預設全擋,只開放上網」。這樣即使訪客知道內部 IP,也會被防火牆擋在門外。
第四步:進一步強化與限制
基本隔離完成後,可以視需求再加上幾層保護:開啟無線的「用戶端隔離(Client Isolation)」,讓連在訪客網路的裝置彼此也看不到,避免訪客之間互相影響;對訪客網路限制頻寬,避免有人大量下載拖垮整體對外速度;設定訪客密碼定期更換或使用有時效的臨時密碼,離職廠商或一次性來客就不會長期握有密碼。
第五步:測試隔離效果
設定完成後務必實測:用一台裝置連上訪客網路,確認能正常上網;接著嘗試存取內部的共用資料夾、印表機或內部網頁,應該全部連不到,才代表隔離成功。若還能碰到內部資源,回頭檢查存取控制規則是否正確、SSID 是否真的對應到訪客 VLAN。測試通過後把設定紀錄存檔。
網路隔離建議由專業規劃架構
訪客隔離看似簡單,實際牽涉 VLAN、SSID 與防火牆規則的正確搭配,任何一環設錯都可能讓隔離形同虛設。上伊美企業網通(統一編號 22446126)提供 TP-Link、D-Link 商用網通設備採購與網路隔離架構規劃設定,協助你建立既方便待客又保護內部資料的網路環境。需要協助歡迎來電(02)2733-0720 或加 LINE 洽詢。