酒店里上网的不是一个群体,而是三类主体:住客是临时的、以外网为主;员工要碰业务系统;门锁、客控、摄像头、POS 这些物联设备只该待在自己的安全域。把它们混在一张网里,是酒店无线最常见的结构性风险。三网隔离要做的,是把这三类主体的网络边界划清楚。边界划清了,一类出事不会拖垮其他两类,这也是酒店无线安全里投入产出比最高的一件事。
住客网不能摸员工业务系统
住客连的是访客性质的网络,限速、限范围、出不了内网。不能图省事把公共区并到员工网,并起来方便,也方便了大问题:外来人连着访客网还能摸到 PMS、财务这些系统。住客网和员工网的隔离,是酒店无线安全的第一道墙。这道墙松了,后面加再多认证也补不回来,因为攻击者根本不需要破解认证,直接顺着网络通了。
物联设备要进独立安全域
门锁、客控、摄像头、POS 机如果和住客混在同一层网络,一旦某个住客设备被控制,就可能横向摸到这些设备。物联设备应当进独立安全域,只和该通信的后台打交道,不直接暴露给住客网。它们不需要上网,只需要和自己的服务端说话。物联设备数量多、固件弱,是最容易被当成跳板的一类,独立安全域等于把它们和住客隔开一层。
员工网保护敏感系统
员工网承载 PMS、办公、财务等敏感系统,权限和隔离等级最高。它和住客网之间是逻辑甚至物理隔离,员工自己的手机也不该随便接员工网。员工网的边界松一点,等于把酒店核心系统的大门留了条缝。员工网内部的权限还要再分,不是所有员工都能碰所有系统,财务和前台的访问面本就该不同。
访客与住客也要区分
酒店里还有来开会的外部人、餐厅访客,他们和正式住客不同,应当走更受限的访客网。住客凭房号姓名认证拿到正常权限,访客只给基础外网。不区分,访客就享有了住客级别的资源,既不安全也不公平。区分要在认证阶段就分流,而不是都进住客网再限制,事后限制往往漏且慢。
隔离靠 VLAN 加认证后策略
隔离的实现是不同 SSID 对应不同 VLAN,认证通过后按角色下发策略路由:住客走外网、员工走业务、物联进安全域。配合 NE-80 这类网关做流控与采集,隔离才既是逻辑上的也是策略上生效的。只改 SSID 名字不配策略,隔离是假的。策略路由要在认证系统里配,网关执行,配置错了要能测出来而不是靠运气。
隔离失效要能发现
隔离配好了还要能监测它有没有真的生效:住客网有没有异常流量打向员工系统、物联域有没有被外来设备探到。隔离失效往往是静默的,不监测就发现不了。监测到的异常要能告警并处置,不能配完就当没事。隔离是持续动作,不是一次性配置,配置漂移和人为改动都会让隔离悄悄失效。
隔离的合规依据
把住客、员工、物联分开,不只是安全习惯,也和合规相关。员工业务系统和住客网络混同,在等保和内部合规检查里都是明确的问题项。隔离做好了,合规检查里这一块就稳,出事时责任也清楚。把隔离当成合规的一部分去对待,比事后补材料省力。
认证前就要先隔离
隔离不只是认证通过后分网,认证之前设备也要待在受限的预认证区:连上无线但没认证,只能访问认证页,碰不到任何业务系统,也出不了内网。预认证区把未身份化设备先关在一个笼子里,认证通过才按角色放出对应网络。这一步常被忽略,但它是隔离的第一道关,没认证就放行哪怕一点点,都给攻击留了入口。
隔离边界要随业务调整
酒店的业态会变:加了智能客房、上了新的 POS、接了外卖取餐柜,这些新设备都要归到对的网。隔离边界不是配一次就永久不变,每次上新业务都要重新核对它落在哪张网。边界漂移是隔离悄悄失效的常见原因,新增设备图省事直接接住客网,时间久了三张网就糊成一张。
隔离和认证是配合不是替代
要强调一点:三网隔离和认证是两件配合的事,不是谁替代谁。认证解决的是你是谁、给你什么权限,隔离解决的是不同权限的网络之间不互通。只做认证不做隔离,住客和员工还在同一张网,权限再细也防不住横向移动;只做隔离不做认证,进网的人是谁都不知道,合规和溯源都无从谈起。两者一起,身份和边界才同时成立。这个配合关系常被项目方理解成二选一,结果要么安全留洞要么合规留洞。
把住客、员工、物联三张网的边界划清,酒店无线才从一张谁都能乱窜的网,变成各有各的路的网。这一步做在前面,后面少很多安全事件,也少很多说不清责任的时候。