АйТи Фреш
Главная / Статьи / Сети
Сети

Гостевой Wi-Fi отдельно от офисного: изоляция сети для посетителей и переговорных

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-21
Гостевой Wi-Fi отдельно от офисного: изоляция сети для посетителей и переговорных

Года три назад мы делали аудит сети у клиента — юрфирма на 18 человек. Пароль от Wi-Fi был один. Один. И для сотрудников, и для курьеров, и для клиентов, которые сидели в переговорной и ждали подписания договора. Спрашиваю у директора: а вы в курсе, что любой посетитель с этим паролем видит в сети ваш сервер 1С и МФУ с расшаренной папкой сканов паспортов? Он не был в курсе. Вот об этом и поговорим.

Почему один Wi-Fi на всех — это дыра, а не удобство

Тут логика простая, но её почему-то никто не проговаривает вслух. Wi-Fi-пароль — это не просто способ выйти в интернет. Это ключ в вашу локальную сеть. Устройство, которое подключилось к роутеру, автоматически оказывается в одном broadcast-домене с сервером 1С, с NAS, с принтерами, с рабочими станциями бухгалтерии. Оно видит их по сети. Может достучаться до расшаренных папок, до веб-морды принтера, иногда — до самого 1С через опубликованную базу.

И это не теория. У одного клиента, торговой компании, мы нашли в гостевой сети смартфон курьера, который был подключён туда полгода назад и с которого автоматически синхронизировался Wi-Fi Sense — Windows-ноутбук курьера видел два сетевых принтера и сервер терминалов. Не потому что курьер что-то взламывал. Просто сеть была плоская, и Windows сама предложила «показать доступные устройства».

Отдельная история — переговорные. Туда заводят клиентов, партнёров, иногда конкурентов на переговоры о слиянии. Человек садится, достаёт ноутбук, просит пароль от Wi-Fi — вежливо, это нормально. И если это тот же пароль, что у главбуха на компьютере, вы только что дали малознакомому человеку сетевой доступ к бухгалтерии. Он может даже не понять, что видит что-то лишнее. А может и понять.

Что реально нужно посетителю от вашего Wi-Fi

Спрашивал у клиентов: зачем вообще гостям Wi-Fi? Ответ всегда один — интернет. Проверить почту, зайти в мессенджер, показать презентацию с облака. Больше ничего. Ни один посетитель никогда не просил доступ к вашему 1С или к сетевому принтеру — просто потому что ему это не нужно и не должно быть нужно.

Значит, задача формулируется предельно просто: дать интернет и не дать ничего больше. Не файловый доступ, не видимость соседних устройств, не возможность просканировать вашу подсеть nmap'ом от скуки. Это называется изоляция гостевой сети, и в 2026 году это делается почти на любом оборудовании — от бюджетного Keenetic за 6-8 тысяч до Mikrotik и Ubiquiti UniFi, если у вас офис побольше.

Правильная гостевая сеть — это отдельный VLAN (виртуальная подсеть) с собственным DHCP, собственным диапазоном IP-адресов, включённой опцией client isolation (клиенты не видят друг друга даже внутри самой гостевой сети) и жёстким файрволом, который блокирует любой трафик в сторону офисной подсети. Всё остальное — детали реализации.

VLAN — это не страшно, если объяснить на пальцах

Многие директора пугаются слова VLAN, будто это что-то из курса Cisco. На деле идея простая: один физический роутер или коммутатор умеет вести себя как несколько логически разных сетей одновременно. Одна для офиса — с доступом к серверу, 1С, принтерам. Вторая для гостей — только с выходом в интернет, без права заходить в первую.

Технически это выглядит так: на роутере создаётся второй SSID («Название-Guest»), ему присваивается отдельный VLAN ID, например VLAN 20, и отдельный диапазон адресов — скажем, 192.168.20.0/24, тогда как офис живёт в 192.168.1.0/24. Дальше в правилах файрвола прописывается запрет: трафик из VLAN 20 в VLAN 1 — закрыт. Трафик из VLAN 1 в VLAN 20 — тоже закрыт, если только вам зачем-то не нужно с офисного компьютера видеть гостевые устройства.

На Keenetic это делается через встроенный «Гостевой Wi-Fi» — там изоляция включается одним тумблером в веб-интерфейсе, называется «Изолировать от локальной сети». На Mikrotik придётся повозиться с bridge и firewall rules руками, минут 40, если вы дружите с терминалом, или час-полтора, если вызывать нас. На UniFi (Ubiquiti) это делается через отдельный Guest Network profile в контроллере — там же настраивается портал авторизации, если нужен.

Переговорные — отдельная головная боль

Переговорная — это место, где гостевая сеть нужна почти постоянно, но при этом там же часто стоит проводной интернет для докладчика, экран для презентаций через Wi-Fi (Chromecast, Miracast) или система видеоконференций. И вот тут начинаются проблемы: если гостевая сеть полностью изолирована, презентационный экран, который тоже висит на этом Wi-Fi, вдруг перестаёт видеть ноутбук докладчика — потому что изоляция режет связь между устройствами внутри самой гостевой сети.

Решение — третья, отдельная подсеть именно для переговорной, «полугостевая»: с интернетом, с видимостью между устройствами в пределах комнаты (чтобы Chromecast и ноутбук друг друга находили), но без доступа к офисной сети. У одного клиента, медицинской клиники с переговоркой для встреч с поставщиками оборудования, мы именно так и сделали — третий VLAN, third SSID «Клиника-Meeting», привязанный физически к точке доступа только в этой комнате.

Стоило это, включая точку доступа TP-Link EAP225 за 4500 рублей и настройку, около 12 тысяч рублей разовых работ. Не космос, а головной боли снимает много — теперь не нужно каждый раз извиняться перед клиентом, что презентация не транслируется, и не нужно бояться, что кто-то из гостей случайно наткнётся на папку с медкартами.

Пароль гостевой сети — тоже про безопасность, а не только про удобство

Отдельный совет, который мало кто соблюдает: пароль от гостевого Wi-Fi надо периодически менять. Не потому что кто-то будет ломать WPA2 — это дорого и бессмысленно для рядового злоумышленника. А потому что пароль утекает сам, обычным путём: его говорят вслух администратору, пишут на доске в переговорной маркером, вставляют в презентацию для инвесторов на слайде «wifi: 89261234». Через полгода его знает половина города.

У нас в практике — QR-код на ресепшене, который ведёт на гостевую сеть с ежемесячно обновляемым паролем, генерируется автоматически через капчу-портал (captive portal) прямо в роутере. Гость сканирует, подключается, вводит номер телефона или просто соглашается с условиями — и никто не спрашивает пароль голосом. Заодно это красиво выглядит и работает как минимальная точка маркетингового контакта, если вам это интересно.

Если captive portal — это дорого или избыточно для вашего масштаба (условно, для офиса на 10-15 человек), достаточно просто менять пароль раз в квартал и не палить его в открытых документах. Секретарь должен знать, что это не мелочь, а часть безопасности компании.

Сколько это стоит и сколько занимает по времени

Если у вас уже стоит более-менее современный роутер класса SOHO/SMB — Keenetic Peak, Mikrotik hAP, Ubiquiti Dream Machine — скорее всего, гостевая сеть с изоляцией включается программно, без покупки нового железа. Настройка занимает у нашего инженера от часа до трёх, в зависимости от того, сколько точек доступа в офисе и нужна ли отдельная подсеть для переговорной. В деньгах это обычно 4000-9000 рублей разовых работ.

Если роутер древний, бытовой, без поддержки VLAN — а такое встречается чаще, чем хотелось бы, особенно у компаний, которые «Wi-Fi настраивал знакомый айтишник пять лет назад» — тогда придётся докупить оборудование. Нормальный роутер с поддержкой VLAN и гостевых сетей начинается от 6-7 тысяч рублей (Keenetic Peak, Giga), для офисов посерьёзнее — Mikrotik hAP ax² за 12-15 тысяч или связка Ubiquiti из контроллера и точек доступа, там уже речь про 25-40 тысяч под ключ на офис до 30 рабочих мест.

Окупается это не деньгами, а нервами и репутацией. Представьте разговор с клиентом, который случайно увидел на экране общий сетевой диск с файлом «Зарплата_август.xlsx». Один такой инцидент обходится компании дороже, чем десять лет гостевого Wi-Fi с нормальной изоляцией.

Частые ошибки, которые я вижу у клиентов

Первая ошибка — гостевую сеть включили, но забыли про DHCP: гостевой роутер раздаёт адреса из той же подсети, что и офисный, потому что настраивали второпях и не поменяли диапазон. В итоге VLAN есть, а изоляции по факту нет — устройства всё равно видят друг друга, потому что маршрутизация внутри одной подсети файрволом не режется так же строго.

Вторая — принтеры и МФУ настроены на широковещательный поиск (mDNS/Bonjour) и «пробиваются» через любые правила, потому что администратор не подумал закрыть мультикаст-трафик между VLAN. Это частая недоработка именно у самодельных настроек — VLAN вроде разделили, а протокол автообнаружения принтеров работает через границы, потому что по умолчанию мультикаст не режется большинством простых файрволов.

Третья, самая обидная — гостевую сеть настроили один раз пять лет назад и с тех пор не трогали. За это время в офис добавили новые принтеры, сервер обновили, появился резервный NAS с бэкапами 1С. Проверка изоляции — это не разовая настройка, а то, что стоит перепроверять раз в год при плановом ИТ-аудите, заодно с паролями и правами доступа.

Частые вопросы

Гостевая сеть замедлит интернет для офиса?
Нет, если роутер нормально настроен с приоритезацией трафика (QoS) — можно ограничить гостевую сеть определённой полосой, например до 20-30 Мбит/с на всех гостей суммарно, чтобы она не мешала работе 1С и видеозвонкам сотрудников. Это отдельная настройка, но занимает минут пятнадцать.

Нужно ли что-то менять на сервере 1С, чтобы гостевая сеть его не видела?
Нет, если изоляция сделана правильно на уровне сети — сервер вообще ничего не почувствует, потому что трафик из гостевого VLAN до него физически не доходит. Менять настройки самого 1С не требуется.

У нас маленький офис на 8 человек, стоит ли вообще заморачиваться?
Стоит, потому что размер офиса не влияет на ценность данных на сервере. У небольших юрфирм и бухгалтерских компаний как раз концентрация чувствительных документов на квадратный метр выше, чем у крупных контор — там просто меньше народу этим занимается, и защиты часто нет вообще никакой.

Можно ли обойтись без покупки нового роутера, если денег совсем нет?
Частично да — если роутер поддерживает хотя бы гостевой SSID с изоляцией клиентов (это есть почти в любом современном бытовом Wi-Fi-роутере за 3-4 тысячи рублей), можно временно закрыть базовый риск видимости устройств. Полноценный VLAN с раздельными подсетями — это уже следующий шаг, но начать можно и с малого.

Проверим вашу сеть за один визит и покажем, что видит гость с вашим Wi-Fi-паролем.
Бесплатный аудит гостевой сети для клиентов Москвы — оставьте заявку, приедем и покажем на месте, что видно снаружи офисной подсети.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи