给访客提供WiFi,最怕的不是"给不给用",而是"用了之后安全问题说不清"。访客是企业的外来人员,如果访客网络和办公内网不隔离,访客一旦接入,就可能触碰到企业内部的数据和系统。企业访客WiFi认证中的安全隔离,是访客网络建设的生命线。这篇讲访客网络与办公内网怎么隔离,以及隔离要做哪些层面。
为什么要隔离:访客是不可控的网络风险
访客来自企业外部,他们的设备、他们的网络环境企业完全不了解,可能携带病毒,也可能被恶意利用。如果访客接入的WiFi和企业办公网络是同一张网,访客就能访问内网资源、扫描内网主机,甚至对内部系统发起攻击。企业访客WiFi认证的安全隔离,就是要在物理和逻辑上把访客网络和办公内网切开,让访客"能上网"但"够不到内网"。隔离是访客WiFi安全的基础,隔离做不好,认证做得再完善也是白搭。
VLAN隔离:逻辑上把网络分开
访客网络隔离最常用的手段是VLAN隔离。为访客WiFi单独划分VLAN,访客认证通过后分配到访客VLAN,与办公VLAN、服务器VLAN彻底分开。VLAN隔离后,访客终端只能在访客VLAN内部通信,无法直接访问办公网段的资源。VLAN划分要细致,访客VLAN、办公VLAN、服务器VLAN要互不互通,只在需要的地方(比如出口)通过防火墙做受控的互通。VLAN隔离是企业访客WiFi认证落地安全隔离的第一步,也是最重要的一步。
ACL与防火墙:控制访客能访问什么
光有VLAN还不够,还要用ACL和防火墙把访客的访问范围框死。ACL在交换机层面控制访客VLAN能访问的目标,默认只放行互联网出口和必要的认证服务器,其余一概禁止;防火墙在出口做进一步管控,限制访客访问的业务端口和协议,禁止访客访问内网地址段。通过ACL和防火墙,访客网络被限制为"只能上网、不能碰内网",即使某个访客设备被攻破,也无法横向进入企业内部网络。
上网行为管控:防止访客网络被滥用
隔离不仅要管"能不能访问内网",还要管"怎么上网"。访客网络要有基本的上网行为管控:限制带宽,避免个别访客大量占用网络资源影响正常使用;限制P2P下载、大流量应用,防止访客网络被拿来当下载通道;对访问恶意站点和非法内容做过滤。这些管控既能保护访客网络本身的稳定,也能避免访客网络成为违规行为的入口。管控的粒度要和访客的使用场景匹配,既要管得住,又不要过度影响访客正常上网。
多网隔离与无线侧配置
在无线侧,访客网络通常通过独立的SSID对外提供,比如命名为"Guest-WiFi",与员工SSID区分。多SSID配合VLAN,把访客、员工、IoT等不同类型的接入从信号层面就分开。无线控制器要把访客SSID映射到访客VLAN,并把认证策略、隔离策略正确下发到AP。无线侧配置正确,访客从"连上WiFi"那一刻起就处于隔离网络之中,安全边界从一开始就是清晰的。
企业访客WiFi认证的安全隔离,核心是"VLAN切开、ACL和防火墙框死、上网行为管控、无线侧多SSID隔离"。隔离的目的是让访客"有网可用、无内网可碰",把访客这个不可控变量挡在企业核心网络之外。隔离做扎实,访客WiFi认证才能真正放心地交给访客使用,而不必担心内网安全。