訪客進門問 Wi-Fi 密碼,櫃檯就把公司那組給出去。這件事每天都在發生,也很少人覺得有問題。同一組無線網路底下,訪客的筆電跟公司的 NAS、監視器主機、員工電腦其實在同一張網內。
訪客網路要跟內部網路切開
比較安穩的做法是另外開一組訪客 SSID,設定成只能對外上網,碰不到內網。多數商用小型的無線路由器或防火牆都有「訪客網路」這個選項,勾起來就完成基本隔離。
設定完記得實測一次。拿一台外部裝置連上訪客網路,看看能不能打開 NAS 的網頁介面,或在網路芳鄰看到其他電腦。看得到,就是隔離沒生效。有些設備的訪客網路只是換一組密碼,網段還是同一個,這種等於沒做。
WPA2 還是 WPA3
WPA2 相容性最好,WPA3 加密較新。實務上兩個都開最省事,新舊裝置各連各的,不必為了幾台舊機器把整間公司的加密等級往下拉。
真正該花時間的是密碼本身。至少 12 碼,混用大小寫、數字與符號,不要用公司電話、地址或統一編號。路由器出廠的預設管理帳密與預設 SSID 名稱也一定要改,管理介面不要開在對外網路上。
密碼給出去就收不回來
離職員工、裝修師傅、來過一次的訪客,手機裡都還留著那組密碼。想控制誰能連線,802.1X 認證比較乾淨:員工用公司帳號登入無線網路,人離開就把帳號停掉,不必為了換人改一次全公司的密碼。
802.1X 需要基地台跟 RADIUS 伺服器配合,建置成本比共用密碼高。人數不多的公司,用訪客網路加上定期更換密碼其實夠用,不必為了資安名義去買一套用不到的系統。
基地台的韌體要更新
無線基地台也是一台電腦,也會有漏洞。原廠發布的韌體更新通常包含安全性修正。一台買了五年沒動過的基地台,等於把一個沒在補的系統掛在牆上。這件事沒有自動機制,要靠人定期去看。
實務上最常見的設定失誤
同一組 SSID 混用內外網,這是最普遍的一種。訪客網路沒設頻寬上限,被拿去跑 P2P 或看影片,把公司對外頻寬吃光。基地台管理介面直接暴露在公開網路上。另外還有舊型號只支援 WEP 或 TKIP,這種加密早就被破解,該編預算換掉了。
多久該檢查一次
無線網路設定不難,難的是買了之後沒人回頭看。公司如果沒有專職 IT,建議每年看一次 SSID 清單、加密方式與韌體版本,順便確認訪客網路還隔離著。尚筠科技提供企業網路與無線環境的健檢與規劃,電話 02-2397-2716,也可以直接預約現場評估。