把訪客和公司內網放一起的風險
很多辦公室為了方便,把來訪客戶、廠商,甚至員工的私人手機,全都接到同一個無線網路上,和公司電腦、NAS、印表機、內部系統共用一張網。這看起來省事,卻埋了不小的資安隱患。因為在同一個網段裡,裝置之間是可以互相看見、互相連線的,一台被感染惡意程式的訪客筆電,就可能在內網裡橫向掃描,找到公司的檔案伺服器或不安全的裝置下手。
正確的做法,是把訪客與內部網路隔離開來,讓訪客能上網際網路,卻碰不到公司的任何內部系統。這就是訪客網路(Guest Network)與網路隔離要解決的問題。
訪客網路的核心概念
訪客網路的本質,是切出一條「只通往外面、不通往裡面」的專屬通道。訪客連上這個網路後,可以正常瀏覽網頁、收信、使用雲端服務,但它被限制無法存取公司內部網段的任何裝置與資源。這樣一來,即使訪客的裝置有問題,影響也被關在訪客網路這個籠子裡,不會波及公司核心。
網路隔離靠什麼技術做到
要做到真正的隔離,靠的是幾項標準技術的搭配:
- VLAN(虛擬區域網路):把一張實體網路,在邏輯上切成多個互不相通的區段,訪客一個 VLAN、內部一個 VLAN、IoT 裝置再一個 VLAN,彼此預設不能互通。
- SSID 對應 VLAN:無線端設多個網路名稱,例如「公司內部」與「訪客專用」,各自對應到不同 VLAN。
- 防火牆規則:在 VLAN 之間設定存取政策,明確規範哪些流量可以跨區、哪些一律禁止。
- 用戶端隔離(Client Isolation):在訪客網路內,連同一個網路的訪客裝置彼此也看不到,進一步降低風險。
不只是訪客,內部也該分區
網路隔離的觀念,不該只用在訪客身上。現代辦公室裡有各式各樣的裝置,把它們適度分區,能大幅提升整體安全性:
| 網路分區 | 放什麼 | 目的 |
|---|---|---|
| 內部辦公網 | 員工電腦、內部系統 | 核心資產,嚴格保護 |
| 訪客網路 | 來賓、私人手機 | 只能上網,隔離內網 |
| IoT/裝置網 | 監視器、門禁、智慧裝置 | 這類裝置常有漏洞,單獨圈養 |
| 伺服器網 | NAS、伺服器 | 限定授權存取 |
設定時的實務重點
- 訪客網路一定要獨立密碼或採用訪客入口頁,避免與內部共用同一組密碼。
- 開啟用戶端隔離,讓訪客彼此也不互通。
- 可對訪客網路設頻寬上限,避免訪客大量下載影響公司作業。
- IoT 裝置務必單獨分區,這類裝置韌體更新慢、漏洞多,是常被忽略的破口。
- 設備要支援 VLAN 與多 SSID,家用等級設備常做不到完整隔離。
訪客入口頁的加值應用
除了單純提供上網,訪客網路還能搭配訪客入口頁(Captive Portal)做更多事。訪客連上網路後,先跳出一個歡迎頁面,可要求同意使用條款、輸入簡單資訊或掃碼後才放行。這麼做有幾個好處:一是留下基本的使用紀錄,符合部分場所的管理需求;二是可呈現公司形象或活動資訊;三是能設定訪客密碼定期更換,提升安全性。對餐飲、零售、展場等常有訪客的場所,訪客入口頁是兼顧管理、行銷與安全的實用工具,而這也需要設備端的功能支援才能實現。
安全與方便可以兼顧
讓訪客順暢上網,同時保護公司內部系統,兩者並不衝突,關鍵在於用對設備做好分區與隔離。上伊美企業網通供應支援 VLAN、多 SSID 與用戶端隔離的企業級交換器、無線基地台與防火牆,能協助您規劃訪客網路與內部分區架構。若您有網路隔離的需求,歡迎來電(02)2733-0720 或加官方 LINE,由專人為您規劃與報價。