Перейти к содержимому

Практика

Безопасность Wi-Fi в офисе: гостевая сеть и WPA3

Безопасность Wi-Fi в офисе: как отделить гостевую сеть, перейти на WPA3 и WPA2/WPA3-Enterprise, зачем радиомониторинг эфира и как проверить сеть. Чек-лист.

10 сент. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Безопасность Wi-Fi в офисе держится на трёх вещах. Первая — разделение: гости и личные телефоны живут в отдельной сети с выходом только в интернет, а не в той же сети, что бухгалтерия и серверы. Вторая — современная защита эфира: WPA3 или хотя бы WPA2 с длинным паролем для небольшого офиса, а для компании с доменом — режим Enterprise с персональными учётными записями или сертификатами вместо одного общего пароля. Третья — контроль эфира: периодическая проверка, не появились ли в офисе чужие или поддельные точки доступа и какие устройства подключаются к сети. Всё это не требует дорогого оборудования, но почти всегда упирается в забытые настройки: пароль, который знают бывшие сотрудники, включённый WPS, открытая панель управления роутером. Ниже — таблица режимов, настройка гостевой сети, радиомониторинг и чек-лист.

Для руководителей и системных администраторов офисов, где Wi-Fi настраивали «один раз при переезде».

Безопасность Wi-Fi в офисе: основные риски

Беспроводная сеть выходит за стены: сигнал доступен в коридоре, на парковке, у соседей по бизнес-центру. Поэтому риски Wi-Fi — это риски физического периметра, который невозможно запереть на ключ.

Основные проблемы, которые встречаются в офисах:

  • Один пароль на всех годами. Его знают бывшие сотрудники, курьеры, подрядчики, он записан на стикере в переговорной.
  • Гости в рабочей сети. Ноутбук посетителя или личный телефон с вредоносным приложением получает прямой доступ к принтерам, файловым ресурсам и серверам.
  • Устаревшие режимы. WEP, WPA/TKIP, включённый WPS — уязвимости этих механизмов давно описаны.
  • Самовольные точки доступа. Сотрудник подключил свой роутер к розетке, чтобы «лучше ловило», и создал вход в сеть в обход всех правил.
  • Поддельные точки доступа. Сеть с тем же именем, что у офиса, рассчитанная на то, что устройства подключатся к ней автоматически и введут учётные данные.
  • Открытое управление. Веб-интерфейс контроллера или роутера доступен из пользовательской и гостевой сети, иногда с заводским паролем.
  • Умные устройства. Телевизоры, проекторы, камеры подключены к корпоративному Wi-Fi и редко обновляются.

WPA2, WPA3, Enterprise: что выбрать

WPA3 — текущий стандарт защиты беспроводных сетей от Wi-Fi Alliance. В персональном режиме (WPA3-Personal) он использует протокол SAE, который защищает от подбора пароля по перехваченному трафику; в корпоративном режиме (WPA3-Enterprise) опирается на 802.1X и предлагает режим повышенной стойкости.

РежимКак подключаютсяГлавный рискКому подходит
Открытая сеть / WEP / WPA-TKIPбез пароля или с устаревшей защитойтрафик доступен посторонним, защита обходитсяникому, отключить
WPA2-Personal (PSK)общий парольпароль утекает и не меняется; короткий пароль подбираетсямалый офис на переходный период, пароль от 16 символов
WPA3-Personal (SAE)общий парольпароль всё ещё общий для всехмалый офис без домена, гостевая сеть
Смешанный WPA2/WPA3общий пароль, старые устройства на WPA2защита на уровне WPA2 для старых клиентовпереходный период при старом парке устройств
WPA2/WPA3-Enterprise (802.1X)личная учётная запись или сертификат через RADIUSошибки в проверке сертификата сервера на клиентахкомпании с доменом и 20+ сотрудниками

Главное преимущество Enterprise не в шифровании, а в управлении: у каждого сотрудника свой доступ, увольнение закрывает Wi-Fi вместе с учётной записью, в журналах видно, кто подключался. Если сеть авторизует пользователей через Active Directory, слабости домена становятся слабостями Wi-Fi — 10 типичных ошибок AD стоит проверить заранее.

Гостевая сеть: как сделать правильно

Отдельное имя сети — ещё не отдельная сеть. Гостевой Wi-Fi защищает офис только при соблюдении нескольких условий:

  1. Отдельный сегмент. Своя VLAN и правила межсетевого экрана: из гостевой сети — только интернет, никаких внутренних адресов. Как строится разделение — в статье о сегментации сети.
  2. Изоляция клиентов. Устройства гостей не видят друг друга.
  3. Закрытое управление. Интерфейс роутера и контроллера недоступен из гостевого сегмента.
  4. Регулярная смена пароля или одноразовые коды доступа, ограничение времени сессии и полосы пропускания.
  5. Отдельная сеть для умных устройств — телевизоры и проекторы не должны жить ни в гостевой, ни в рабочей сети.

Если гостей авторизуют по номеру телефона или иным данным, компания начинает обрабатывать персональные данные, а для точек коллективного доступа могут действовать отдельные требования к идентификации пользователей. Базовые обязанности оператора персональных данных по закону № 99-З — в разборе закона для сайтов.

Корпоративная сеть: 802.1X и сертификаты

Для компании с доменом цель — уйти от общего пароля. Практичный порядок:

  • RADIUS-сервер, связанный с каталогом учётных записей; доступ — только членам нужной группы.
  • Для корпоративных ноутбуков — сертификаты устройств, выдаваемые автоматически; пароль пользователю вводить не нужно.
  • На всех клиентах включена проверка сертификата сервера. Без неё устройства могут отдать учётные данные поддельной точке доступа — это самая частая ошибка настройки Enterprise.
  • Личные устройства сотрудников — в отдельную сеть с ограниченным доступом, а не в корпоративную.
  • Прошивки точек доступа и контроллера обновляются по графику; WPS и устаревшие режимы отключены.

Радиомониторинг: зачем смотреть на эфир

Настройки проверяют то, что вы контролируете. Радиомониторинг показывает то, что появилось без вас: чужие точки доступа с именем вашей сети, самовольные роутеры сотрудников, устройства, которые подключаются к сети в нерабочее время, всплески помех.

Варианты для офиса — от простого к постоянному:

  • Периодическое обследование эфира специалистом с анализатором: карта покрытия, список точек доступа и их владельцев, проверка на двойников.
  • Встроенные функции контроллера (WIDS/WIPS): оповещения о посторонних точках доступа и подозрительных подключениях.
  • Выделенные датчики для помещений с повышенными требованиями — переговорные руководства, серверные.

Лаборатория Viviar работает с эфиром на уровне железа: в кейсах — аппаратный анализатор Wi-Fi и радиомониторинг помещений (прототип). Тот же опыт лёг в основу Viviar Aura — мониторинга помещений по Wi-Fi без камер: сигналы беспроводной сети используются, чтобы понимать происходящее в помещении без видеонаблюдения.

Как проверить Wi-Fi офиса

  1. Инвентаризация. Все точки доступа, контроллеры, имена сетей, режимы защиты, кто администрирует.
  2. Ревизия конфигурации. Режимы шифрования, WPS, пароли, изоляция клиентов, доступ к управлению, версии прошивок.
  3. Обследование эфира. Покрытие за пределами офиса, посторонние и поддельные точки доступа.
  4. Проверка разделения. С тестового устройства в гостевой сети администратор убеждается, что внутренние ресурсы недоступны.
  5. Пентест беспроводной сети. Независимая проверка с позиции гостя без доступа; в отличие от большинства внутренних тестов, она требует присутствия на месте — чем внутренний пентест отличается от внешнего.

По итогам проверки у компании должен остаться не список «плохих настроек», а понятный документ: перечень точек доступа и сетей с назначением каждой, найденные отклонения с приоритетами, карта покрытия с отметкой зон, где сигнал выходит за пределы офиса, и план исправлений с ответственными и сроками. Отдельный пункт — правила для новых устройств: кто может подключать точки доступа, как добавляются умные устройства, что делать с личными телефонами сотрудников.

Хорошая практика — повторять обследование эфира после переезда, ремонта, смены арендаторов по соседству и замены оборудования. Изменения в радиообстановке происходят без участия ИТ-отдела, и настройки, которые были правильными год назад, могут перестать защищать сеть. Если офисов несколько, достаточно единого шаблона настроек и одной проверки на площадку.

Чек-лист безопасности Wi-Fi

  • Открытые сети, WEP, WPA-TKIP и WPS отключены.
  • Рабочая сеть на WPA3 или WPA2/WPA3-Enterprise; при общем пароле — не короче 16 символов.
  • Гостевая сеть в отдельном сегменте, выход только в интернет, клиенты изолированы.
  • Умные устройства и личные телефоны — в отдельной сети.
  • Панели управления точками доступа недоступны из пользовательской и гостевой сети, заводские пароли сменены.
  • На корпоративных устройствах включена проверка сертификата сервера.
  • При увольнении сотрудника доступ к Wi-Fi закрывается автоматически или меняется пароль.
  • Прошивки обновляются по графику.
  • Раз в полгода или после изменений в офисе проводится обследование эфира.
  • Посторонние точки доступа выявляются и убираются.

Частые вопросы

Нужно ли переходить на WPA3, если WPA2 работает?

Желательно, но без спешки ломать работу. WPA3-Personal защищает от подбора пароля по перехваченному трафику, а WPA2 с коротким паролем такой защиты не даёт. Если часть устройств не поддерживает WPA3, используйте смешанный режим на переходный период, а рабочую сеть компании с доменом переводите на режим Enterprise с персональными учётными записями.

Достаточно ли отдельного имени сети для гостей?

Нет. Отдельное имя сети — это только название. Гостевая сеть защищает офис, если она находится в своём сегменте, из неё открыт только выход в интернет, клиенты изолированы друг от друга, а панель управления роутером недоступна. Проверить это просто: с телефона в гостевой сети не должны открываться принтеры, общие папки и внутренние сайты.

Что такое поддельная точка доступа и как от неё защититься?

Это посторонняя сеть с тем же или похожим именем, что у офиса, рассчитанная на автоматическое подключение устройств. Защита — режим Enterprise с обязательной проверкой сертификата сервера на всех устройствах, функции обнаружения посторонних точек в контроллере, периодическое обследование эфира и обучение сотрудников не вводить рабочие пароли на неожиданных страницах входа.

Как часто менять пароль от офисного Wi-Fi?

Для гостевой сети — регулярно, например раз в месяц, или использовать одноразовые коды. Для рабочей сети с общим паролем — при каждом увольнении сотрудника, у которого был пароль, что на практике означает постоянно. Поэтому компаниям с текучкой и доменом разумнее перейти на персональный доступ через режим Enterprise, где увольнение закрывает Wi-Fi автоматически.

Что даёт радиомониторинг помещений?

Радиомониторинг показывает, что происходит в эфире без вашего ведома: чужие и поддельные точки доступа, самовольные роутеры сотрудников, подключения в нерабочее время. Для большинства офисов достаточно периодического обследования и встроенных функций контроллера; для переговорных руководства и серверных применяют постоянные датчики. Лаборатория Viviar разрабатывает аппаратные решения для такого мониторинга.

Вывод

Безопасность Wi-Fi в офисе — это не покупка новых точек доступа, а порядок: отдельная гостевая сеть, WPA3 или Enterprise вместо вечного общего пароля, закрытое управление и регулярный взгляд на эфир. Большинство проблем закрывается за один-два дня работы администратора, если знать, где искать. Расскажите, как устроена ваша офисная сеть — подскажем, что проверить в первую очередь и нужен ли радиомониторинг.

Источники: Wi-Fi Alliance — WPA3 Specification (wi-fi.org); NIST SP 800-153 Guidelines for Securing Wireless Local Area Networks (nist.gov); NIST SP 800-97 Establishing Wireless Robust Security Networks: A Guide to IEEE 802.11i (nist.gov); IEEE 802.1X Port-Based Network Access Control (ieee.org); CIS Critical Security Controls v8, контроль 12 «Network Infrastructure Management» (cisecurity.org); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); кейс «аппаратный анализатор Wi-Fi и радиомониторинг помещений» — /cases.

Об авторе

Команда Viviar

Профиль в LinkedIn