forumСоздать тему

В офисе открытая гостевая сеть, никакого пароля — клиенты могут всё видеть? Насколько рискован сетевой трафик?

BBeyza K***15 дней назад·44 сообщения·4,6 тыс. просмотр#wifi#сеть#утечка данных
BBeyza K***Участник
Должность
Полевой торговый представитель
Отрасль
Реклама и продвижение
Тип организации
компания с двумя филиалами
Дата регистрации
февр. 2024 г.
Сообщение
6

Doki · Настройка управления логами · 2026

#1

В офисе есть гостевой wifi, мы не поставили пароль, чтобы было удобно. Когда приходят посетители или клиенты, говорим: «сеть открыта, подключайтесь к интернету». Но сегодня один человек сказал, что можно перехватывать передачу данных с компьютера другого клиента — это правда? То есть в wifi-сети нельзя видеть компьютеры друг друга?

Некоторые наши клиенты носят корпоративные данные, работают над важными проектами. Если кто-то будет делать сниффинг в сети, есть ли риск, даже если все протоколы TLS/SSL? Некоторые программы используют незашифрованный http, они могут быть рискованны, но?

Нужно ли мне разделить эту wifi-сеть на «гостевую» и «для сотрудников»? Что нужно сделать технически для настройки?

MMustafa E***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
83
Самый полезный#2

В открытом wifi устройства в одной сети видят друг друга (network discovery), а сетевой трафик можно перехватить (sniffable). Даже если HTTPS/TLS зашифрован, DNS-запросы, IP-адреса, метаданные и т.д. всё равно видны. Рекомендации: 1) Поставьте на гостевой Wi-Fi WPA2 с предобщим ключом (минимум 12 символов), 2) Сделайте сегментацию сети: гостевой VLAN должен быть полностью отделен от корпоративного VLAN. Сделайте так, чтобы гостевой VLAN не имел доступа к корпоративным ресурсам (Access Control List), 3) Настройте правила firewall для гостевого WiFi (блокировка портов 22, 3389, 445 и т.д.), 4) Включите фильтрацию DNS (вредоносные сайты), 5) Поощряйте использование VPN-туннелирования (клиентский VPN). 6) Ведите логи WiFi AP. 7) В определенное время запускайте антивирусное сканирование (очистка сетевого трафика). 8) Ограничьте пропускную способность (чтобы гостевая сеть не тормозила компанию). Настройка: управляемый коммутатор, VLAN tagging, интерфейс управления точками доступа.

NNurУчастник
Должность
Веб-дизайнер
Дата регистрации
авг. 2024 г.
Сообщение
96
#3

открытый wifi = конено рискованно. все видят сеть и могут делать arp spoofing. хотя бы поставь пароль WPA2 в миллиард раз лучше. и разделение сети — настройка немного сложная но в msm можно сделать, на роутерах tp-link переменная скорость...

AAyşe T***Участник
Должность
Руководитель административного отдела
Отрасль
Пластик
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2023 г.
Сообщение
181
#4

Если делать сегментацию сети: 1) Конфигурация VLAN на точке доступа (VLAN 1 = Guest, VLAN 2 = Corporate), 2) Правила меж-VLAN маршрутизации на роутере/коммутаторе, 3) Правила Access Control List (ACL): блокировка портов Guest → Corporate. 4) Управляемая точка доступа (meraki, ubiquiti и т.д.), на неуправляемых точках VLAN не поддерживается. 5) Аутентификация RADIUS с гостевым порталом (Captive Portal). Трафик DNS, NTP тоже должен быть отдельным или заблокированным. Для обнаружения сниффинга можно использовать IDS (Suricata, Snort), но для малого офиса это перебор.

İİsmail K***Новый участник
Должность
Бакалея
Тип организации
среднее предприятие
Дата регистрации
дек. 2024 г.
Сообщение
22

Doki · Настройка управления логами · 2025

#5

не деллай открытый wifi братан, поставь хотя бы пароль. в общем разделение тоже техническое, но для новичка может быть запутанно — найми сетевого админа за 2 недели не закончит. но если до сих пор ничего не случилось, то быстрая установка пароля уже очень хорошо но потом когда админ выйдет на работу, настроишь сеть...

OOya B***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
43
#6

Лучшая практика сегментации гостевой сети: 1) Отдельный SSID (ssid-guest), 2) Надежный WPA2 Pre-shared Key, 3) Изоляция через VLAN (гости не имеют доступа к корпоративным ресурсам) 4) Веб-фильтрация контента + DNS over HTTPS 5) Ограничение скорости на каждого клиента 6) Портал с условиями использования 7) Тайм-аут сессии (8 часов) 8) Логирование подключений. Нужны управляемые точки доступа (UniFi, Meraki, Arista Instant On). Сначала настройка замороченная, но в долгосрочной перспективе безопасно.

LLevent A***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
40
#7

Клиенты гоняют корпоративные данные по открытому wifi? Ну это уже их проблема. Но ты все равно можешь себя подстраховать: запароль гостевую сеть, включи VPN, как минимум переведи HTTP-трафик на HTTPS. Вы вообще проверяли, стоит ли у клиентов антивирус на компе? Они тоже риск...

NNuri G***УчастникУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
158
#8

Я в IT-сфере уже много лет, у открытого wifi вообще нет никакой безопасности. Атакующий в той же сети (MITM, ARP spoofing и т.п.) видит весь незашифрованный трафик. Стандарт индустрии: WPA2 enterprise + аутентификация 802.1X. Но для малого бизнеса хватит WPA2 personal + сегментация сети. Гостевая и корпоративная сети должны быть строго разделены.

MMerve K***Участник
Должность
Менеджер по цепочкам поставок
Отрасль
Розница
Тип организации
компания в составе холдинга
Дата регистрации
апр. 2025 г.
Сообщение
328

Doki · перенос инфраструктуры · 2026

#9

Согласен, хочу даже особо подчеркнуть. в общем если делаете впервые начните с малого, масштабирование потом.

Надеюсь, это будет полезно.

YYiğit E***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Строительство
Тип организации
Компания на 300 человек
Дата регистрации
март 2023 г.
Сообщение
3

Doki · Фирменный стиль · 2026

#10

Вы правы. Без измерений мы всегда приходим к одному и тому же.

ZZerrin Y***Участник
Должность
Директор по производству
Отрасль
Розница
Тип организации
семейный бизнес
Дата регистрации
окт. 2022 г.
Сообщение
11
#11

Посмотрю с другой стороны, я на стороне поставщика. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

UUğur S***Участник
Должность
Региональный директор
Отрасль
Химия
Тип организации
индивидуальный предприниматель
Дата регистрации
сент. 2024 г.
Сообщение
22
#12

Здесь описано ровно то, что пережили мы. Когда пытаешься изменить всё сразу ничего не приживается.

Я бы пошел этим путем.

NNuri Y***Эксперт
Должность
Директор магазина
Отрасль
кожа
Тип организации
Компания на 300 человек
Дата регистрации
авг. 2022 г.
Сообщение
95
#13

Хочу предупредить. короче время обнаружения проблемы напрямую определяет ее стоимость.

Любой пункт, не зафиксированный письменно в будущем обе стороны будут помнить по-разному. в общем интересно, есть ли те кто делает иначе.

DDuyguУчастник
Должность
Маркетолог-аналитик
Дата регистрации
июнь 2024 г.
Сообщение
102
#14

Мне тоже интересно.

YYavuz P***Ветеран
Должность
Руководитель проектов
Отрасль
Грузоперевозки
Тип организации
индивидуальный предприниматель
Дата регистрации
окт. 2024 г.
Сообщение
35

Doki · Настройка управления логами · 2023

#15

Отличная работа. Чем сложнее отменить решение, тем медленнее его принимайте.

Удачи.

YYağmur T***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
283
#16

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Непроверенная резервная копия — не резервная копия.

BBeyza K***Участник
Должность
Директор магазина
Отрасль
Электротехника и электроника
Тип организации
кооператив
Дата регистрации
дек. 2025 г.
Сообщение
165
#17

Пишу это, чтобы вы не совершили ту же ошибку. Когда пытаешься изменить всё сразу ничего не приживается.

GGürkan Y***Участник
Должность
Продавец-консультант
Отрасль
Пластик
Тип организации
кооператив
Дата регистрации
янв. 2023 г.
Сообщение
213
#18

Именно так. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Я бы пошел этим путем.

HHasan K***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
221
#19

Вы правы.

KKader A***Новый участник
Должность
Сетевой администратор
Отрасль
Консалтинг
Тип организации
среднее предприятие
Дата регистрации
сент. 2026 г.
Сообщение
10
#20

Я долго занимался этим вопросом. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Люди защищают не процесс, а привычку. Сопротивление идет оттуда. Конечно, если ваша ситуация отличается, всё меняется.

Написать ответ