訪客網路的三層隔離

一個安全的訪客網路,需要在三個層面做隔離:

  • SSID 分離:訪客與內部使用不同的無線網路名稱與密碼。
  • VLAN 隔離:訪客流量走獨立 VLAN,與內部網段邏輯上完全分開。
  • 存取控管:防火牆規則限制訪客只能對外上網,禁止連往任何內部網段。

缺少 VLAN 隔離,光是換個 SSID 並無實質安全,因為訪客仍在同一網段內。

訪客隔離(Client Isolation)

除了與內網隔離,優良的訪客網路還會啟用「用戶端隔離」,讓連上同一個訪客 Wi-Fi 的裝置彼此也看不到對方。這能防止同處一室的陌生裝置互相探測或攻擊,特別適合門市、展場與公共空間。

認證頁(Captive Portal)

Captive Portal 是訪客連上 Wi-Fi 後自動跳出的認證頁面,用途包括:

  • 顯示使用條款,取得同意後才放行,釐清企業責任。
  • 要求輸入手機、Email 或簡訊驗證碼,做基本身分留存。
  • 呈現公司品牌、活動資訊或社群連結。
  • 設定連線時效,逾時需重新認證。

對門市與展場而言,認證頁還能作為蒐集顧客名單與品牌曝光的行銷工具。

頻寬與時段管理

訪客不該吃掉公司正常營運的頻寬。應對訪客網路設定頻寬上限與每連線速率限制,確保尖峰時段內部作業不受影響。也可設定訪客網路僅在營業時段開放,非上班時間自動關閉,減少被濫用的機會。

建議的訪客網路設定

設定項目建議值
網段隔離獨立 VLAN,禁止連內網
用戶端隔離開啟
認證方式條款同意或簡訊/Email 驗證
頻寬限制總量與單連線各設上限
開放時段限營業時間

集中管理與多點一致

連鎖門市或多據點企業,訪客網路的名稱、密碼、認證頁與規則應集中管理、各點一致,避免某一分店設定疏漏成為破口。透過雲端管理平台,可一次推送訪客網路政策到所有據點,並統一檢視訪客連線狀況。

訪客網路隔離不需要昂貴設備,關鍵在於「獨立 VLAN + 禁連內網 + 用戶端隔離」這組基本盤是否確實落實。做對了,才是既好客又安全。

不同場域的訪客網路考量

訪客網路的設計,會因場域性質而有不同重點。辦公室、門市與展場的需求並不相同。

辦公室

辦公室訪客多為洽公賓客與外部廠商,重點在於隔離內網與不影響內部頻寬。獨立 VLAN、禁連內網、設定頻寬上限即可滿足多數需求,認證頁可簡化為條款同意,減少賓客上網的摩擦。

門市與餐飲

門市與餐飲業的訪客即顧客,訪客網路同時是行銷觸點。除了基本隔離,可善用認證頁呈現品牌、活動與社群連結,並以簡訊或社群登入蒐集基本名單。同時務必開啟用戶端隔離,避免同店陌生裝置互相探測。

展場與活動

展場與大型活動的訪客量體大、來去密集,重點在於承載力與穩定。應以多台 AP 分散負載、預留充足頻寬,並可設定連線時效讓閒置裝置自動退出,維持整體品質。多據點或連鎖品牌則建議以雲端平台統一推送訪客政策,確保各點一致。

上伊美企業網通(統編 22446126)長期供應 TP-Link、D-Link 等品牌之商用交換器、無線 AP、VPN 路由器與網路監控設備,並提供從場勘、規劃到採購與後續維運的一站式諮詢。若您正在評估上述建置,歡迎來電(02)2733-0720 或加入 LINE 洽詢,由專人協助釐清需求與備料。