forumApri un argomento

Rete ospiti in ufficio aperta, nessuna password — i clienti possono vedere tutto? Quanto è rischioso il traffico di rete?

BBeyza K***15 giorni fa·44 messaggi·4,6K visualizzazioni#wifi#rete#fuga di dati
BBeyza K***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Pubblicità e promozione
Tipo di organizzazione
attività con due sedi
Iscrizione
feb 2024
Messaggio
6

Doki · Configurazione gestione log · 2026

#1

In ufficio abbiamo una wifi guest, non abbiamo messo password per comodità. Quando arrivano visitatori o clienti diciamo 'rete aperta, connettiti a internet'. Ma oggi qualcuno mi ha detto che potrebbe vedere il trasferimento dati dal pc di un altro cliente — è vero? Cioè, la rete wifi non impedisce di vedere i pc degli altri?

Alcuni dei nostri clienti portano dati aziendali, lavorano su progetti importanti. Se qualcuno facesse sniffing sulla rete, anche se tutti i protocolli sono TLS/SSL c'è comunque rischio? Alcuni programmi usano http senza crittografia, quelli possono essere un rischio, ma?

Devo dividere questa rete wifi in 'wifi ospiti' e 'wifi dipendenti'? Cosa devo fare tecnicamente per la configurazione?

MMustafa E***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
83
Più utile#2

Su wifi aperto i dispositivi nella stessa rete si vedono tra loro (network discovery) e il traffico di rete è sniffabile. Anche se HTTPS/TLS è crittografato, DNS queries, indirizzi IP, metadati ecc. sono ancora visibili. Consigli: 1) Metti WPA2 con pre-shared key sulla Guest Wi-Fi (almeno 12 caratteri), 2) Fai network segmentation: Guest VLAN separata completamente dalla company VLAN. Rendi la Guest VLAN incapace di accedere alle risorse aziendali (Access Control List), 3) Metti regole firewall sulla Guest WiFi (blocca porte 22, 3389, 445 ecc.), 4) Metti DNS filtering (siti malevoli), 5) Incoraggia il tunneling VPN (client VPN). 6) Tieni i log degli AP WiFi. 7) A orari specifici fai una scansione antivirus (pulisci il traffico di rete). 8) Metti bandwidth limiting (evita che la rete ospiti rallenti l'azienda). Configurazione: Switch gestito, VLAN tagging, interfaccia di gestione degli access point.

NNurPartecipante
Ruolo
Web designer
Iscrizione
ago 2024
Messaggio
96
#3

wifi aperto = rischioso ovviamente. tutti vedono la rete e possono fare arp spoofing. metti almeno una password, WPA2 è un miliardo di volte meglio. e dividere la rete è un po' complesso da configurare ma si può fare sui router tp-link è variabile...

AAyşe T***Partecipante
Ruolo
Responsabile amministrativo
Settore
Plastica
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2023
Messaggio
181
#4

Se si fa network segmentation: 1) Configurazione VLAN sull'Access Point (VLAN 1 = Guest, VLAN 2 = Corporate), 2) Regole di inter-VLAN routing su Router/Switch, 3) Regole Access Control List (ACL): blocca porte Guest → Corporate. 4) AP gestito (meraki, ubiquiti ecc.), sugli AP non gestiti non è supportato il VLAN. 5) Autenticazione RADIUS con guest portal (Captive Portal). Anche il traffico DNS, NTP deve essere separato o bloccato. Per il rilevamento dello sniffing si può usare un IDS (Suricata, Snort) ma per un piccolo ufficio è overkill.

İİsmail K***Nuovo membro
Ruolo
Alimentari
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
22

Doki · Configurazione gestione log · 2025

#5

non fare wifi aperto dai metti almeno una password. la divisione è tecnica e all'inizio può essere un casino — assumi un network admin, non si risolve in 2 settimane. però se finora non è successo niente, mettere subito una password è già ottimo. poi quando l'admin inizia, fai la configurazione della rete...

OOya B***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
43
#6

Best practice per la segmentazione della rete guest: 1) SSID separato (ssid-guest), 2) Pre-shared Key WPA2 robusta 3) Isolamento VLAN (nessun accesso alle risorse aziendali dalla guest), 4) Filtro contenuti web + DNS over HTTPS, 5) Rate limiting per client 6) Pagina di portale per i termini e condizioni, 7) Timeout di sessione (8 ore), 8) Log delle connessioni. Serve un AP gestito (UniFi, Meraki Arista Instant On). L'installazione iniziale è complicata ma a lungo termine è sicura.

LLevent A***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
40
#7

I clienti trasmettono dati aziendali sul wifi aperto? Allora sono cavoli loro. Però puoi comunque proteggerti: cripta la rete guest attiva la VPN, e almeno fai passare il traffico HTTP su HTTPS. Avete controllato se i clienti hanno l'antivirus installato sui loro pc? Anche quello è un rischio...

NNuri G***PartecipanteMembro della community
Iscrizione
giu 2025
Messaggio
158
#8

Sono nel settore IT da anni, il wifi aperto non ha alcuna sicurezza. Un attaccante nella stessa rete (MITM, ARP spoofing ecc.) può vedere tutto il traffico non criptato. Standard di settore: WPA2 enterprise + autenticazione 802.1X. Ma per una PMI bastano WPA2 personal + segmentazione di rete. Rete guest e corporate devono essere assolutamente separate.

MMerve K***Partecipante
Ruolo
Supply chain manager
Settore
Retail
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2025
Messaggio
328

Doki · Trasloco infrastruttura · 2026

#9

Sono d'accordo anzi vorrei sottolinearlo. Se è la prima volta inizia in piccolo il ridimensionamento viene dopo.

Spero che le sia utile.

YYiğit E***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Edilizia
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
mar 2023
Messaggio
3

Doki · Identità di marca · 2026

#10

Ha ragione. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

ZZerrin Y***Partecipante
Ruolo
Direttore produzione
Settore
Retail
Tipo di organizzazione
azienda familiare
Iscrizione
ott 2022
Messaggio
11
#11

Parlo dal lato opposto, io sono dalla parte dei fornitori. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

UUğur S***Partecipante
Ruolo
Direttore di zona
Settore
Chimica
Tipo di organizzazione
ditta individuale
Iscrizione
set 2024
Messaggio
22
#12

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. Se cerchi di cambiare tutto insieme niente si stabilizza.

Io seguirei questa strada.

NNuri Y***Esperto
Ruolo
Direttore negozio
Settore
Pelle
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2022
Messaggio
95
#13

Lascio un avvertimento. cioè il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente. Sono curioso di sapere se qualcuno lo fa in modo diverso.

DDuyguPartecipante
Ruolo
Analista di mercato
Iscrizione
giu 2024
Messaggio
102
#14

Mi chiedo anch'io.

YYavuz P***Veteran
Ruolo
Project manager
Settore
Trasporti
Tipo di organizzazione
ditta individuale
Iscrizione
ott 2024
Messaggio
35

Doki · Configurazione gestione log · 2023

#15

Ottimo lavoro. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Buon lavoro.

YYağmur T***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
283
#16

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Un backup non testato non è un backup.

BBeyza K***Partecipante
Ruolo
Direttore negozio
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
cooperativa
Iscrizione
dic 2025
Messaggio
165
#17

Scrivo questo per evitare che facciate lo stesso errore. Se cerchi di cambiare tutto insieme niente si stabilizza.

GGürkan Y***Partecipante
Ruolo
Addetto al negozio
Settore
Plastica
Tipo di organizzazione
cooperativa
Iscrizione
gen 2023
Messaggio
213
#18

Esattamente così. La maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

Io seguirei questa strada.

HHasan K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
221
#19

Ha ragione.

KKader A***Nuovo membro
Ruolo
Amministratore di rete
Settore
Consulenza
Tipo di organizzazione
media impresa
Iscrizione
set 2026
Messaggio
10
#20

Ho lavorato a lungo su questo. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Le persone difendono le abitudini, non i processi. La resistenza nasce da lì. Naturalmente cambia se la vostra situazione è diversa.

Rispondi