Гостевой Wi-Fi для посетителей и склада: как изолировать его от сети 1С и бухгалтерии
Раз в пару месяцев мне звонит очередной директор с фразой «у нас тормозит 1С, наверное, вирус». А начинаем разбираться — и выясняется, что гостевой Wi-Fi для клиентов и Wi-Fi для склада сидят в той же сети, что и бухгалтерский сервер. Один роутер, один пароль на всех, никакой изоляции. Расскажу, как я обычно это переделываю и почему это не про паранойю, а про элементарную гигиену сети.
История с одного склада: как гость чуть не положил 1С
У клиента — оптовая торговля стройматериалами, склад 800 квадратов в Подольске. На складе четыре терминала сбора данных, кладовщики сканируют товар и пишут прямо в базу 1С по Wi-Fi. И там же, в той же сети, раздавали пароль водителям поставщиков — чтобы те могли посмотреть накладную в телефоне, пока ждут погрузку.
Один из водителей подключил телефон с вирусом-рекламой, который начал сканировать сеть в поисках открытых портов. Ничего не украл, но забил канал так, что терминалы сбора данных перестали достукиваться до сервера. Кладовщики стоят, товар не отгружается, директор звонит мне в панике: «база встала».
Разобрались за час, но осадок остался. И у клиента, и у меня. Потому что решалось это не антивирусом, а элементарным разделением сетей, которое стоило сделать ещё на этапе покупки роутера.
Суть проблемы: один эфир — не значит одна сеть
Тут многие путают две вещи. Wi-Fi — это среда передачи, радиоволны. А сеть — это про то, кто с кем может обмениваться пакетами. Можно вещать хоть десять разных SSID с одной железки, но если все они висят на одном VLAN и одном DHCP-пуле, то с точки зрения безопасности это одна большая сеть. Гость, который подключился к «Wi-Fi для клиентов», технически находится в одном сегменте с компьютером бухгалтера.
А дальше — дело техники, причём не самой сложной. Сканер сети, ARP-спуфинг, банальный просмотр расшаренных папок — и вот уже видно, что на сервере крутится база 1С, а на соседнем компьютере — клиент-банк. Не нужно быть хакером высшей категории, чтобы это найти. Достаточно бесплатного приложения на телефоне.
Правильная схема — это когда гостевой и складской Wi-Fi физически технически не пересекаются с рабочей сетью офиса. Не «пароль другой», а именно другая сеть — со своим VLAN, своей адресацией, своими правилами файрвола. Тогда даже если у гостя на телефоне зловред, он видит только интернет и больше ничего.
Как это работает: VLAN, гостевой SSID и правило «только в интернет»
Технически всё строится на трёх вещах. Первое — VLAN, виртуальная сеть внутри одного физического оборудования. Второе — отдельный SSID для гостей с привязкой именно к этому VLAN. Третье — правило на роутере или файрволе, которое разрешает гостевому VLAN только выход в интернет и запрещает любое обращение к внутренним IP-адресам офиса.
На практике это выглядит так: у офиса основная сеть 192.168.1.0/24, там сервер 1С, бухгалтерские компьютеры, принтеры. Гостевая сеть — отдельная подсеть, скажем 192.168.99.0/24, с изоляцией клиентов друг от друга (client isolation) и с одним-единственным разрешённым направлением — наружу, в интернет. Между двумя подсетями — deny all, кроме DNS и DHCP на самом роутере.
Для склада схема чуть тоньше. ТСД и Wi-Fi-принтеры этикеток должны видеть 1С — им это нужно по работе. Значит, это не гостевая сеть, а отдельный рабочий VLAN, но со своими правилами: только порт 1С (обычно 1541 или 80/443, если публикация через веб-сервер) и ничего больше. Кладовщик с личным телефоном, который тоже цепляется к складскому Wi-Fi, не должен видеть тот же сегмент, что и терминалы сбора данных — это уже третья, отдельная гостевая сеть.
На каком железе это реально сделать
Раньше отвечал бы «на любом», но это не так. Дешёвый роутер за 2-3 тысячи рублей из ближайшего магазина техники обычно умеет только «гостевой Wi-Fi», который на деле — тот же VLAN с урезанным интерфейсом, без реальной изоляции на уровне маршрутизации. Для настоящего разделения нужно оборудование с поддержкой нескольких VLAN и как минимум базовым файрволом между ними.
Мой стандартный набор для клиентов на 15-50 рабочих мест: Keenetic Peak или Giga (модели с полноценной поддержкой VLAN и гостевой сети именно как отдельного сегмента, не косметики) — для небольших офисов, где хватает одного устройства. Для складов и объектов с 20+ точками доступа — MikroTik hEX или CRS-свитч плюс точки доступа Ubiquiti UniFi или TP-Link Omada, там VLAN и гостевые политики настраиваются на уровне контроллера, и это удобно масштабировать.
Бюджет вопрос закономерный. Полная переделка сети под изоляцию — маршрутизатор с VLAN, управляемый свитч, две-три точки доступа — обычно укладывается в 40-70 тысяч рублей под ключ вместе с настройкой, для небольшого офиса или склада. Дороже, чем раздать всем один пароль, да. Но дешевле, чем один день простоя 1С или утечка базы клиентов, которую потом надо объяснять налоговой и самим клиентам.
Как я делаю это у клиентов: пошагово, без магии
Сначала смотрю топологию — что вообще есть в сети сейчас. У одной юрфирмы, например, обнаружился принтер с открытым веб-интерфейсом без пароля, доступный из гостевой сети напрямую. Никто не помнил, зачем он там висит с настройками по умолчанию — просто так исторически сложилось. Такие находки на этапе аудита не редкость, скорее правило.
Дальше — разметка VLAN. Обычно делаю минимум три: VLAN 10 для рабочих станций и сервера, VLAN 20 для гостей (клиенты, посетители, партнёры), VLAN 30 для склада или производства, если там своё оборудование. У медицинских клиник добавляю ещё VLAN для видеонаблюдения — камеры вообще нежелательно пускать в общую сеть, у них своя специфика уязвимостей.
На каждом VLAN — свой DHCP-пул, чтобы адреса не пересекались и не путали. На файрволе прописываю правило по умолчанию deny между VLAN, и точечно открываю только то, что реально нужно: например, VLAN склада может достучаться до порта 1С на сервере, но не видит расшаренные папки бухгалтерии. После настройки обязательно проверяю руками — с гостевого ноутбука пробую пинговать сервер, он не должен отвечать. Если отвечает — где-то забыл правило.
Частые ошибки, которые я вижу у клиентов до переделки
Самая частая — «гостевой режим» на бытовом роутере включён, но фактически ничего не изолирует, потому что прошивка старая или функция реализована для галочки. Проверяется просто: подключаетесь к гостевому Wi-Fi и пингуете IP сервера 1С. Отвечает — значит, изоляции нет, как её ни называй в настройках.
Вторая ошибка — один и тот же пароль на гостевом Wi-Fi годами. Его знают все, кто хоть раз приходил в офис: курьеры, клиенты, монтажники кондиционеров. По сути это открытая сеть. Я советую делать гостевой Wi-Fi через портал авторизации или хотя бы менять пароль раз в квартал, а лучше — генерировать временный QR-код для конкретного визита через тот же UniFi или Keenetic.
Третья история — склад и офис на одном канале интернета без приоритизации трафика (QoS). Как только на складе кто-то включает Ютуб на перекур, у бухгалтера в офисе начинает тупить клиент-банк. Разделение сетей само по себе не решает эту проблему — отдельно нужно прописать приоритет для 1С и банк-клиента над остальным трафиком, это отдельная настройка на роутере, минут двадцать работы.
Что в итоге получает бизнес
Директор, который один раз оплатил нормальную настройку сети, потом просто забывает об этой теме — и это правильный результат. Гость подключился, посмотрел документы, ушёл — ни на что больше повлиять не мог физически, не из-за честности, а из-за архитектуры сети. То же самое со складом: кладовщик может уронить свой личный телефон в лужу, это его личное дело, а не повод останавливать отгрузку.
Отдельный бонус, о котором редко думают заранее — соответствие требованиям при проверках и страховых случаях. Если у вас медцентр и обрабатываются персональные данные пациентов, разделённая сеть с гостевым сегментом — это прямой аргумент в пользу того, что утечка через постороннее устройство физически невозможна. При случае это может сыграть роль и при взаимодействии с Роскомнадзором, и при разборе инцидента со страховой.
Ну и просто спокойнее спать. У меня на обслуживании порядка сорока компаний, и там, где сеть разделена правильно, я почти не получаю ночных звонков про «1С легла» или «что-то странное в базе». Там, где всё в одной куче — звонки регулярные, и почти всегда причина в итоге сводится к тому, что кто-то посторонний оказался не в том сегменте сети, в котором должен был.
Частые вопросы
Можно ли сделать нормальную изоляцию на бытовом роутере за 3-4 тысячи рублей?
Частично да, если модель поддерживает настоящий VLAN, а не просто «гостевой режим» для галочки — из бюджетных вариантов это некоторые Keenetic. Но для склада с ТСД и нескольких точек доступа такой роутер обычно не тянет по производительности и гибкости правил, там нужен управляемый свитч и точки с поддержкой VLAN.
Гостевой Wi-Fi не замедлит основной интернет для бухгалтерии?
Если настроить QoS с приоритетом для 1С и клиент-банка, замедления не будет — гостевому сегменту можно ограничить полосу отдельно, например до 20 мегабит на всех. Без такой настройки один посетитель со скачиванием фильма действительно может просадить канал всем.
Как быть с терминалами сбора данных на складе — им же нужен доступ к 1С?
Для ТСД делают не гостевую, а отдельную рабочую сеть с точечным разрешением только на нужный порт сервера 1С, без доступа к остальным ресурсам офиса. Это третий, отдельный от гостевого и от офисного VLAN, сегмент с собственными правилами файрвола.
Что делать с уже существующими открытыми сетями, если переделка сети — не завтрашний день?
Как временная мера — сменить пароль гостевого Wi-Fi и физически развести кабели так, чтобы гостевая точка доступа не была подключена к тому же свитчу, где сидит сервер. Это не полноценная защита, но закрывает самые грубые дыры на неделю-две, пока делается нормальная настройка.
Приедем, за час покажем, видит ли гостевой Wi-Fi ваш сервер 1С, и дадим точную смету на изоляцию под ваш офис и склад.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
