forumNeues Thema

Gast-WLAN im Büro ist offen, kein Passwort — können Kunden alles sehen? Wie riskant ist der Netzwerk-Traffic?

BBeyza K***vor 15 Tagen·44 Nachrichten·4631 Aufrufe#wifi#netz#Datenleck
BBeyza K***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Feb. 2024
Nachricht
6

Doki · Log-Management-Einrichtung · 2026

#1

Wir haben im Büro ein Gast-WLAN, haben aus Bequemlichkeit kein Passwort gesetzt. Wenn Besucher oder Kunden kommen, sagen wir 'Netzwerk ist offen, verbindet euch einfach'. Aber heute hat mir jemand gesagt, dass man Datenübertragungen von anderen Kunden-PCs sehen könnte — stimmt das? Also, sieht man im WLAN-Netz nicht die PCs der anderen?

Einige unserer Kunden tragen Firmendaten mit sich, arbeiten an wichtigen Projekten. Wenn jemand im Netz sniffed, besteht auch bei TLS/SSL-Protokollen ein Risiko? Manche Programme nutzen unverschlüsseltes HTTP, die könnten ein Risiko sein, oder?

Sollte ich dieses WLAN in 'Gast-WLAN' und 'Mitarbeiter-WLAN' aufteilen? Was muss ich technisch einrichten?

MMustafa E***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
83
Nützlichste Antwort#2

Im offenen WLAN können sich Geräte im selben Netzwerk gegenseitig sehen (Network Discovery) und der Netzwerk-Traffic ist sniffbar. Auch wenn HTTPS/TLS verschlüsselt ist, sind DNS-Abfragen, IP-Adressen, Metadaten etc. weiterhin sichtbar. Empfehlungen: 1) Gast-WLAN mit WPA2 und Pre-Shared Key absichern (mind. 12 Zeichen), 2) Netzwerk-Segmentierung durchführen: Gast-VLAN und Firmen-VLAN komplett trennen. Gast-VLAN keinen Zugriff auf Firmenressourcen geben (Access Control List), 3) Firewall-Regeln für Gast-WLAN setzen (Ports 22, 3389, 445 etc. blockieren), 4) DNS-Filtering einrichten (bösartige Seiten), 5) VPN-Tunneling fördern (Client-VPN). 6) WiFi-AP-Logs aufbewahren. 7) Zu bestimmten Zeiten einen Netzwerk-Scan/Antivirus-Check machen (Netzwerk-Traffic bereinigen). 8) Bandbreiten-Limitierung setzen (verhindern, dass das Gast-Netz die Firma verlangsamt). Setup: Managed Switch, VLAN-Tagging, Access Points mit Management-Interface.

NNurTeilnehmer
Funktion
Webdesigner
Beigetreten
Aug. 2024
Nachricht
96
#3

offenes wlan = natürlich riskant. jeder kann das netz sehen und arp spoofing machen. also setz zumindest ein passwoort wpa2 ist milliarden mal besser. und das netz aufteilen ist beim setup etwas kompliziert aber machbar bei tp-link routern variiert die geschwindigkeit...

AAyşe T***Teilnehmer
Funktion
Verwaltungsleiter
Branche
kunststoff
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2023
Nachricht
181
#4

Wenn Netzwerk-Segmentierung gemacht wird: 1) VLAN-Konfiguration am Access Point (VLAN 1 = Gast, VLAN 2 = Corporate), 2) Inter-VLAN-Routing-Regeln am Router/Switch, 3) Access Control List (ACL)-Regeln: Gast → Corporate Ports blockiert. 4) Managed AP (Meraki, Ubiquiti etc.), bei unmanaged APs wird VLAN nicht unterstützt. 5) RADIUS-Authentifizierung mit Gast-Portal (Captive Portal). DNS- und NTP-Traffic sollten auch getrennt oder blockiert sein. Zur Sniffing-Erkennung kann ein IDS (Suricata, Snort) genutzt werden, aber für ein kleines Büro ist das Overkill.

İİsmail K***Neues Mitglied
Funktion
laden
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2024
Nachricht
22

Doki · Log-Management-Einrichtung · 2025

#5

mach kein offenes WLAN, Bruder setz zumindest ein Passwort. die Aufteilung ist technisch kann für Anfänger etwas verwirrend sein — stell einen Netzwerk-Admin ein, die Arbeit ist in 2 Wochen nicht erledigt. aber wenn bisher nichts passiert ist ist es schon sehr gut, wenn du schnell ein Passworrt setzt. also wenn der Admin dann anfängt, machst du das Netzwerk-Setup...

OOya B***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
43
#6

Best Practice für Gastnetz-Segmentierung: 1) Separate SSID (ssid-guest), 2) Starker WPA2 Pre-Shared Key, 3) VLAN-Isolation (kein Zugriff von Gast auf interne Ressourcen), 4) Web-Content-Filtering + DNS over HTTPS, 5) Rate-Limiting pro Client, 6) Portal-Seite für AGB, 7) Session-Timeout (8 Stunden), 8) Verbindungs-Logs. Managed AP erforderlich (UniFi Meraki, Arista Instant On). Setup ist am Anfang etwas aufwendig, aber langfristig sicherer.

LLevent A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
40
#7

Übertragen Kunden über offenes WLAN sensible Firmendaten? Dann ist das deren Problem. Trotzdem kannst du dich schützen: Gastnetz verschlüsseln, VPN aktivieren, zumindest HTTP-Traffic auf HTTPS umstellen. Habt ihr eigentlich gecheckt ob die Kunden auf ihren Rechnern Virenschutz installiert haben? Das ist auch ein Risiko...

NNuri G***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
158
#8

Ich bin seit Jahren in der IT, offenes WLAN hat null Sicherheit. Ein Angreifer im selben Netz (MITM, ARP-Spoofing etc.) kann den gesamten unverschlüsselten Traffic mitlesen. Branchenstandard: WPA2 Enterprise + 802.1X-Authentifizierung. Für KMU reicht aber WPA2 Personal + Netzwerksegmentierung. Gast- und Firmennetz müssen strikt getrennt sein.

MMerve K***Teilnehmer
Funktion
Supply-Chain-Manager
Branche
Einzelhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Apr. 2025
Nachricht
328

Doki · Infrastruktur-Migration · 2026

#9

Ich stimme zu, möchte das sogar besonders betonen. Wenn ihr es zum ersten Mal macht, fangt klein an die Skalierung kommt später.

Ich hoffe das hilft dir weiter.

YYiğit E***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
bauwesen
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
März 2023
Nachricht
3

Doki · Markenidentität · 2026

#10

Da hast du recht. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

ZZerrin Y***Teilnehmer
Funktion
Produktionsleiter
Branche
Einzelhandel
Organisationsform
Familienunternehmen
Beigetreten
Okt. 2022
Nachricht
11
#11

Ich spreche mal aus der Gegenperspektive, ich bin auf der Lieferantenseite. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

UUğur S***Teilnehmer
Funktion
Regionalleiter
Branche
chemie
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2024
Nachricht
22
#12

Das hier Beschriebene ist genau das was wir erlebt haben. Wenn man versucht, alles gleichzeitig zu ändern etabliert sich nichts richtig.

An deiner Stelle würde ich so vorgehen.

NNuri Y***Experte
Funktion
Filialleiter
Branche
leder
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2022
Nachricht
95
#13

Ich möchte kurz warnen... Die Zeit, die ihr braucht, um ein Problem zu erkennen bestimmt direkt dessen Kosten.

Jeder nicht schriftlich festgehaltene Punkt ist einer an den sich beide Parteien später unterschiedlich erinnern... Wenn es jemand anders macht, würde mich das auch interessieren.

DDuyguTeilnehmer
Funktion
Marktforscher
Beigetreten
Juni 2024
Nachricht
102
#14

Mich interessiert das auch.

YYavuz P***Veteran
Funktion
Projektmanager
Branche
Transport
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Okt. 2024
Nachricht
35

Doki · Log-Management-Einrichtung · 2023

#15

Gut gemacht. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Viel Erfolg.

YYağmur T***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
283
#16

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Ein nicht getestetes Backup ist kein Backup.

BBeyza K***Teilnehmer
Funktion
Filialleiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
Genossenschaft
Beigetreten
Dez. 2025
Nachricht
165
#17

Ich schreibe das damit ihr denselben Fehler nicht macht. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

GGürkan Y***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
kunststoff
Organisationsform
Genossenschaft
Beigetreten
Jan. 2023
Nachricht
213
#18

Genau so ist es. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

An deiner Stelle würde ich so vorgehen.

HHasan K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
221
#19

Du hast recht.

KKader A***Neues Mitglied
Funktion
Netzwerkadministrator
Branche
Beratung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2026
Nachricht
10
#20

Ich habe mich lange damit beschäftigt. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher. Wenn deine Situation anders ist, ändert sich das natürlich.

Antwort schreiben