访客一连WiFi就进了办公网:来宾分流与隔离的三个做法

很多公司的前台都贴着一张 WiFi 密码,那张纸上的密码和办公网是同一个。来访的客户、供应商、面试者,手机一连,就坐在了和财务电脑、文件服务器同一个网段里。一台带毒的手机、一个好奇的扫描动作,就够把办公网摸个底朝天。有线的口子往往更松:会议室墙上的网口谁插谁用,供应商带着电脑来驻场,网线一插直接进内网。访客要上网是正当需求,堵是堵不住的,正确做法是把访客流量与办公流量分开,各走各的路。

第一个做法:来宾网络单独建,只给外网不给内网

在路由器或 AC 上另开一个来宾 SSID,划进独立的来宾 VLAN,与办公 VLAN 之间默认禁止互访。来宾网络的规则很简单:能上外网,看不见内网的任何一台设备——财务系统、NAS、打印机都碰不到。再叠两个细节:开启「客户端隔离」,访客与访客之间也互相不可见;接入方式从「前台贴密码」改成短信验证或前台发放临时码,密码不长期固定,用完即走。旧密码流传出去的风险,也就跟着消失了。

第二个做法:有线口同等待遇,会议室不留后门

无线的口子堵了,有线的墙插就是下一个后门。会议室、前台、洽谈室的网口,统一划入来宾 VLAN 或访客专用网段——插上网线的效果应当和连来宾 WiFi 一样,只出外网。供应商驻场办公,明确给访客网口、访客网络;确有访问内网系统的业务需要,走单独申请,按账号、按时段、按系统开最小权限,而不是给一根内网线了事。有条件的再上 802.1X 准入:不认识的设备插口,自动落到访客区。

第三个做法:定期收口,让「给密码」的习惯消失

设施建好还要管得住。访客账号设有效期,到期自动失效,不用人工清理;来宾网络带宽做限速,避免一个访客的网盘同步把出口挤满;每季度把 WiFi 码轮换一次。最重要的一条是改习惯:培训前台与行政,对访客一律「发码」不「给密码」——码是有时效的,密码是要背一辈子的债。

这套分流隔离并不复杂,一次组网改造就能顺手做完。贵州诚鑫致达科技在做中小企业办公网建设与改造时,通常把来宾分流、网口分区与准入策略一并纳入施工清单,交付时前台拿到的就是「发码」流程,而不是一张写死密码的纸。访客上得去网、进不来内网,这件事一次做对,后面基本不用再操心。

企业存储选型参考|贵州诚鑫致达

做机房存储、虚拟化或监控归档,群晖机型参考:FS6400(全闪存阵列) · SA3610 · SA3410。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。