Публичный Wi-Fi в офисе и идентификация пользователей: что реально должны делать юрлица
За двенадцать лет в IT-аутсорсинге я раз пять слышал одну и ту же фразу от директора: «У нас же просто Wi-Fi для клиентов, кто вообще будет это проверять». А потом приходит письмо от провайдера или, того хуже, звонок из прокуратуры по жалобе соседа. Расскажу, откуда растут ноги у требования об идентификации и как я настраиваю гостевые сети у клиентов, чтобы спать спокойно.
Откуда вообще взялось это требование
История началась не вчера. Постановление правительства №758 от 2014 года обязало владельцев точек доступа идентифицировать пользователей, которые выходят в интернет через публичный Wi-Fi. Формально закон писали под кафе, торговые центры и вокзалы, но под определение «пользователь услугами связи для целей, не связанных с предпринимательской деятельностью» попадает и приёмная юрфирмы, и зал ожидания в медклинике, и гостевая сеть в шоуруме мебели.
Смысл простой: если человек не является вашим сотрудником, но пользуется вашим интернетом — вы обязаны понимать, кто это. Не в смысле «записать паспортные данные в тетрадку», а в смысле привязать доступ к номеру телефона, подтверждённому через СМС, либо через учётку Госуслуг, либо через оператора связи, у которого вы арендуете канал.
У меня был клиент — стоматологическая клиника на 40 кресел, три филиала. Они гордо раздавали пароль от Wi-Fi на ресепшене прямо на бумажке рядом с логотипом. Спросил их: а если через эту сеть кто-то скачает что-то незаконное, вы готовы объяснять, что это был не сотрудник и не вы? Молчание было красноречивым.
Кто именно обязан идентифицировать пользователей
Тут важный момент, который многие путают. Обязанность идентификации формально лежит на операторе связи, через которого организована точка доступа. Но по факту она транслируется на юрлицо-владельца помещения и оборудования, если вы сами администрируете роутер и раздаёте пароль всем подряд без привязки к оператору.
Есть два законных пути. Первый — вы подключаете гостевой Wi-Fi через сервис идентификации от вашего интернет-провайдера или мобильного оператора (у МТС, Билайна, Ростелекома такие продукты есть, обычно называются что-то вроде «Wi-Fi для бизнеса» или «публичный доступ»). Тогда идентификация и хранение данных — их головная боль, вы просто платите абонентку, обычно 1500–4000 рублей в месяц за точку в зависимости от оператора и числа устройств.
Второй путь — вы делаете это сами: капчал-портал с авторизацией по СМС, собственный шлюз, хранение логов минимум полгода. Этот вариант дешевле по деньгам, но дороже по времени и ответственности — если что-то пойдёт не так с хранением персональных данных, отвечать будете вы, а не оператор. Для маленькой компании до 50 рабочих мест я почти всегда советую первый вариант — оно того не стоит, экономия на идентификации выходит боком при первой же проверке.
Что грозит за отсутствие идентификации
Если совсем честно — прямых массовых рейдов Роскомнадзора по офисам юрфирм и бухгалтерий я не видел. Но механизм привлечения к ответственности реальный, и работает он не через плановые проверки, а через инциденты. Кто-то через вашу открытую сеть скачал что-то запрещённое, полиция запрашивает у провайдера данные о владельце точки доступа, провайдер называет вас — и дальше начинается разбирательство, почему сеть без идентификации вообще существовала.
На практике для юрлица это выливается в административную ответственность за нарушение правил оказания услуг связи и требований к хранению данных — суммы кусаются, для организации счёт может пойти на десятки, а в отдельных случаях и на сотни тысяч рублей, плюс предписание устранить нарушение в короткий срок. Но страшнее не штраф сам по себе, а то, что разбирательство съедает время директора и репутацию компании, особенно если вы юрфирма или медклиника — доверие клиентов тут капитал.
У меня был случай с юридической компанией в центре Москвы: сосед по бизнес-центру пожаловался на медленный интернет, начали разбираться — и оказалось, что через их открытую точку без пароля сидело человек пятнадцать посторонних из соседних офисов и кафе на первом этаже. Хорошо, что обошлось без инцидента, но само по себе это уже нарушение — открытая сеть без идентификации в принципе не должна существовать для юрлица.
Как я настраиваю гостевую сеть у клиентов
Первое и главное правило — гостевая сеть физически и логически отделена от рабочей. Не «отдельный пароль в том же роутере», а отдельный VLAN, отдельный DHCP-пул, отдельные правила фаервола, которые режут доступ к рабочим ресурсам напрочь. На Mikrotik это делается через bridge с VLAN-тегом и firewall-правилами, на Keenetic — через встроенный «Гостевой Wi-Fi» с изоляцией клиентов, на UniFi — через отдельную сеть с Guest Policy. Занимает у меня час-полтора вместе с тестированием, если оборудование поддерживает VLAN нормально.
Второе — авторизация. Для клиента с небольшим потоком гостей (юрфирма, бухгалтерия, шоурум) хватает капчал-портала с подтверждением по СМС через готовый сервис оператора — человек подключается к сети, браузер редиректит на страницу ввода номера, приходит код, вводит — готово, доступ на сутки или на время визита. Для точек с большим потоком, например, для медклиники с залом ожидания на полсотни человек в день, имеет смысл смотреть в сторону авторизации через Госуслуги — это быстрее для пользователя и надёжнее с точки зрения идентификации.
Третье — логи. Даже если идентификацию делает оператор, я всё равно советую клиентам держать собственный лог подключений минимум на роутере или контроллере: MAC-адрес, время сессии, привязанный номер телефона (без хранения самого номера в открытом виде, если это возможно технически). Хранить сами логи разумно от полугода — если оператор берёт эту функцию на себя, проверьте в договоре срок хранения, часто это прописано мелким шрифтом.
Технические грабли, на которые все наступают
Самая частая ошибка — гостевой Wi-Fi раздаётся с того же роутера, что и рабочая сеть, просто с другим SSID, но без реальной изоляции VLAN. Формально сети «разные», но по факту любой желающий из гостевой сети может достучаться до принтера, а иногда и до сервера 1С в той же подсети. Проверял это у клиента-производителя мебели: гостевой пароль висел на стене в переговорке три года, и никто не заметил, что из гостевой сети спокойно пинговался сервер бухгалтерии.
Вторая грабля — забытый капчал-портал после смены провайдера. Меняли клиенту канал с одного оператора на другого, а старая интеграция авторизации по СМС осталась привязана к прежнему провайдеру. В итоге гостевая сеть месяц раздавала интернет вообще без идентификации, просто по паролю с ресепшена — никто не заметил, пока я не делал плановый аудит сети.
Третья, менее очевидная — слабый пароль на самой точке доступа управления (админка роутера). Идентификация пользователей гостевой сети не имеет смысла, если саму гостевую сеть может перенастроить кто угодно, кто найдёт админку с паролем admin/admin. Проверяю это в первую очередь при аудите — удивительно, как часто нахожу заводской пароль на боевом оборудовании.
Что делать прямо сейчас, если у вас нет идентификации
Начните с инвентаризации: сколько у вас точек доступа, кто раздаёт гостевой Wi-Fi, есть ли разделение сетей. Часто оказывается, что в компании на 20 рабочих мест гостевой Wi-Fi раздаёт три разных роутера в трёх кабинетах, каждый со своим паролем, и никто из ИТ-отдела (если он вообще есть) об этом не знает.
Дальше — свяжитесь с вашим интернет-провайдером и спросите про сервис идентификации публичного доступа. У большинства крупных операторов это готовая услуга, подключается за один звонок и одно техническое окно. Это почти всегда дешевле и быстрее, чем городить собственный капчал-портал с нуля, особенно если у вас нет штатного сетевого администратора.
И последнее — сделайте нормальную сегментацию сети, даже если идентификацией занимается оператор. Отдельный VLAN для гостей — это не только юридическая гигиена, но и банальная защита от того, что кто-то из посетителей случайно или намеренно залезет в вашу рабочую сеть. Я в среднем закладываю на такую настройку у клиента до 50 рабочих мест один рабочий день, включая тестирование и документирование схемы.
Частые вопросы
Нужно ли идентифицировать пользователей, если гостевой Wi-Fi раздаётся только для сотрудников, а не для клиентов?
Если сетью пользуются только штатные сотрудники по трудовому договору, требование об идентификации в рамках 758-го постановления формально не применяется — это про публичный доступ для посторонних лиц. Но я всё равно советую разделять сети логически хотя бы ради безопасности, а не ради буквы закона.
Можно ли просто повесить пароль на бумажке в переговорке вместо СМС-идентификации?
Технически сеть заработает, но с точки зрения закона это и есть та самая непроидентифицированная публичная точка доступа, за которую спрашивают при инцидентах. Пароль защищает сеть от посторонних физически, но не решает вопрос идентификации личности конкретного пользователя.
Сколько стоит подключить сервис идентификации через оператора связи?
В моей практике это обычно 1500–4000 рублей в месяц за точку доступа в зависимости от оператора и опций — цена сопоставима со стоимостью самого интернет-канала для небольшого офиса. Плюс разовые расходы на настройку роутера под капчал-портал, если делаем это сами.
Что делать, если у нас несколько филиалов и в каждом свой провайдер?
Настраивать идентификацию отдельно под каждый филиал и каждого провайдера — унифицировать схему на уровне контроллера (например, UniFi или Mikrotik CAPsMAN) получается не всегда, если операторы разные. Я обычно веду единый реестр точек доступа по всем филиалам, чтобы не терять из виду, где идентификация настроена, а где ещё нет.
Выезжаем, смотрим схему сети, оборудование и настройки идентификации — и говорим прямо, что чинить в первую очередь.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
