Практика
Безопасность Wi-Fi в офисе: гостевая сеть и WPA3
Безопасность Wi-Fi в офисе: как отделить гостевую сеть, перейти на WPA3 и WPA2/WPA3-Enterprise, зачем радиомониторинг эфира и как проверить сеть. Чек-лист.
Коротко. Безопасность Wi-Fi в офисе держится на трёх вещах. Первая — разделение: гости и личные телефоны живут в отдельной сети с выходом только в интернет, а не в той же сети, что бухгалтерия и серверы. Вторая — современная защита эфира: WPA3 или хотя бы WPA2 с длинным паролем для небольшого офиса, а для компании с доменом — режим Enterprise с персональными учётными записями или сертификатами вместо одного общего пароля. Третья — контроль эфира: периодическая проверка, не появились ли в офисе чужие или поддельные точки доступа и какие устройства подключаются к сети. Всё это не требует дорогого оборудования, но почти всегда упирается в забытые настройки: пароль, который знают бывшие сотрудники, включённый WPS, открытая панель управления роутером. Ниже — таблица режимов, настройка гостевой сети, радиомониторинг и чек-лист.
Для руководителей и системных администраторов офисов, где Wi-Fi настраивали «один раз при переезде».
Безопасность Wi-Fi в офисе: основные риски
Беспроводная сеть выходит за стены: сигнал доступен в коридоре, на парковке, у соседей по бизнес-центру. Поэтому риски Wi-Fi — это риски физического периметра, который невозможно запереть на ключ.
Основные проблемы, которые встречаются в офисах:
- Один пароль на всех годами. Его знают бывшие сотрудники, курьеры, подрядчики, он записан на стикере в переговорной.
- Гости в рабочей сети. Ноутбук посетителя или личный телефон с вредоносным приложением получает прямой доступ к принтерам, файловым ресурсам и серверам.
- Устаревшие режимы. WEP, WPA/TKIP, включённый WPS — уязвимости этих механизмов давно описаны.
- Самовольные точки доступа. Сотрудник подключил свой роутер к розетке, чтобы «лучше ловило», и создал вход в сеть в обход всех правил.
- Поддельные точки доступа. Сеть с тем же именем, что у офиса, рассчитанная на то, что устройства подключатся к ней автоматически и введут учётные данные.
- Открытое управление. Веб-интерфейс контроллера или роутера доступен из пользовательской и гостевой сети, иногда с заводским паролем.
- Умные устройства. Телевизоры, проекторы, камеры подключены к корпоративному Wi-Fi и редко обновляются.
WPA2, WPA3, Enterprise: что выбрать
WPA3 — текущий стандарт защиты беспроводных сетей от Wi-Fi Alliance. В персональном режиме (WPA3-Personal) он использует протокол SAE, который защищает от подбора пароля по перехваченному трафику; в корпоративном режиме (WPA3-Enterprise) опирается на 802.1X и предлагает режим повышенной стойкости.
| Режим | Как подключаются | Главный риск | Кому подходит |
|---|---|---|---|
| Открытая сеть / WEP / WPA-TKIP | без пароля или с устаревшей защитой | трафик доступен посторонним, защита обходится | никому, отключить |
| WPA2-Personal (PSK) | общий пароль | пароль утекает и не меняется; короткий пароль подбирается | малый офис на переходный период, пароль от 16 символов |
| WPA3-Personal (SAE) | общий пароль | пароль всё ещё общий для всех | малый офис без домена, гостевая сеть |
| Смешанный WPA2/WPA3 | общий пароль, старые устройства на WPA2 | защита на уровне WPA2 для старых клиентов | переходный период при старом парке устройств |
| WPA2/WPA3-Enterprise (802.1X) | личная учётная запись или сертификат через RADIUS | ошибки в проверке сертификата сервера на клиентах | компании с доменом и 20+ сотрудниками |
Главное преимущество Enterprise не в шифровании, а в управлении: у каждого сотрудника свой доступ, увольнение закрывает Wi-Fi вместе с учётной записью, в журналах видно, кто подключался. Если сеть авторизует пользователей через Active Directory, слабости домена становятся слабостями Wi-Fi — 10 типичных ошибок AD стоит проверить заранее.
Гостевая сеть: как сделать правильно
Отдельное имя сети — ещё не отдельная сеть. Гостевой Wi-Fi защищает офис только при соблюдении нескольких условий:
- Отдельный сегмент. Своя VLAN и правила межсетевого экрана: из гостевой сети — только интернет, никаких внутренних адресов. Как строится разделение — в статье о сегментации сети.
- Изоляция клиентов. Устройства гостей не видят друг друга.
- Закрытое управление. Интерфейс роутера и контроллера недоступен из гостевого сегмента.
- Регулярная смена пароля или одноразовые коды доступа, ограничение времени сессии и полосы пропускания.
- Отдельная сеть для умных устройств — телевизоры и проекторы не должны жить ни в гостевой, ни в рабочей сети.
Если гостей авторизуют по номеру телефона или иным данным, компания начинает обрабатывать персональные данные, а для точек коллективного доступа могут действовать отдельные требования к идентификации пользователей. Базовые обязанности оператора персональных данных по закону № 99-З — в разборе закона для сайтов.
Корпоративная сеть: 802.1X и сертификаты
Для компании с доменом цель — уйти от общего пароля. Практичный порядок:
- RADIUS-сервер, связанный с каталогом учётных записей; доступ — только членам нужной группы.
- Для корпоративных ноутбуков — сертификаты устройств, выдаваемые автоматически; пароль пользователю вводить не нужно.
- На всех клиентах включена проверка сертификата сервера. Без неё устройства могут отдать учётные данные поддельной точке доступа — это самая частая ошибка настройки Enterprise.
- Личные устройства сотрудников — в отдельную сеть с ограниченным доступом, а не в корпоративную.
- Прошивки точек доступа и контроллера обновляются по графику; WPS и устаревшие режимы отключены.
Радиомониторинг: зачем смотреть на эфир
Настройки проверяют то, что вы контролируете. Радиомониторинг показывает то, что появилось без вас: чужие точки доступа с именем вашей сети, самовольные роутеры сотрудников, устройства, которые подключаются к сети в нерабочее время, всплески помех.
Варианты для офиса — от простого к постоянному:
- Периодическое обследование эфира специалистом с анализатором: карта покрытия, список точек доступа и их владельцев, проверка на двойников.
- Встроенные функции контроллера (WIDS/WIPS): оповещения о посторонних точках доступа и подозрительных подключениях.
- Выделенные датчики для помещений с повышенными требованиями — переговорные руководства, серверные.
Лаборатория Viviar работает с эфиром на уровне железа: в кейсах — аппаратный анализатор Wi-Fi и радиомониторинг помещений (прототип). Тот же опыт лёг в основу Viviar Aura — мониторинга помещений по Wi-Fi без камер: сигналы беспроводной сети используются, чтобы понимать происходящее в помещении без видеонаблюдения.
Как проверить Wi-Fi офиса
- Инвентаризация. Все точки доступа, контроллеры, имена сетей, режимы защиты, кто администрирует.
- Ревизия конфигурации. Режимы шифрования, WPS, пароли, изоляция клиентов, доступ к управлению, версии прошивок.
- Обследование эфира. Покрытие за пределами офиса, посторонние и поддельные точки доступа.
- Проверка разделения. С тестового устройства в гостевой сети администратор убеждается, что внутренние ресурсы недоступны.
- Пентест беспроводной сети. Независимая проверка с позиции гостя без доступа; в отличие от большинства внутренних тестов, она требует присутствия на месте — чем внутренний пентест отличается от внешнего.
По итогам проверки у компании должен остаться не список «плохих настроек», а понятный документ: перечень точек доступа и сетей с назначением каждой, найденные отклонения с приоритетами, карта покрытия с отметкой зон, где сигнал выходит за пределы офиса, и план исправлений с ответственными и сроками. Отдельный пункт — правила для новых устройств: кто может подключать точки доступа, как добавляются умные устройства, что делать с личными телефонами сотрудников.
Хорошая практика — повторять обследование эфира после переезда, ремонта, смены арендаторов по соседству и замены оборудования. Изменения в радиообстановке происходят без участия ИТ-отдела, и настройки, которые были правильными год назад, могут перестать защищать сеть. Если офисов несколько, достаточно единого шаблона настроек и одной проверки на площадку.
Чек-лист безопасности Wi-Fi
- Открытые сети, WEP, WPA-TKIP и WPS отключены.
- Рабочая сеть на WPA3 или WPA2/WPA3-Enterprise; при общем пароле — не короче 16 символов.
- Гостевая сеть в отдельном сегменте, выход только в интернет, клиенты изолированы.
- Умные устройства и личные телефоны — в отдельной сети.
- Панели управления точками доступа недоступны из пользовательской и гостевой сети, заводские пароли сменены.
- На корпоративных устройствах включена проверка сертификата сервера.
- При увольнении сотрудника доступ к Wi-Fi закрывается автоматически или меняется пароль.
- Прошивки обновляются по графику.
- Раз в полгода или после изменений в офисе проводится обследование эфира.
- Посторонние точки доступа выявляются и убираются.
Частые вопросы
Нужно ли переходить на WPA3, если WPA2 работает?
Желательно, но без спешки ломать работу. WPA3-Personal защищает от подбора пароля по перехваченному трафику, а WPA2 с коротким паролем такой защиты не даёт. Если часть устройств не поддерживает WPA3, используйте смешанный режим на переходный период, а рабочую сеть компании с доменом переводите на режим Enterprise с персональными учётными записями.
Достаточно ли отдельного имени сети для гостей?
Нет. Отдельное имя сети — это только название. Гостевая сеть защищает офис, если она находится в своём сегменте, из неё открыт только выход в интернет, клиенты изолированы друг от друга, а панель управления роутером недоступна. Проверить это просто: с телефона в гостевой сети не должны открываться принтеры, общие папки и внутренние сайты.
Что такое поддельная точка доступа и как от неё защититься?
Это посторонняя сеть с тем же или похожим именем, что у офиса, рассчитанная на автоматическое подключение устройств. Защита — режим Enterprise с обязательной проверкой сертификата сервера на всех устройствах, функции обнаружения посторонних точек в контроллере, периодическое обследование эфира и обучение сотрудников не вводить рабочие пароли на неожиданных страницах входа.
Как часто менять пароль от офисного Wi-Fi?
Для гостевой сети — регулярно, например раз в месяц, или использовать одноразовые коды. Для рабочей сети с общим паролем — при каждом увольнении сотрудника, у которого был пароль, что на практике означает постоянно. Поэтому компаниям с текучкой и доменом разумнее перейти на персональный доступ через режим Enterprise, где увольнение закрывает Wi-Fi автоматически.
Что даёт радиомониторинг помещений?
Радиомониторинг показывает, что происходит в эфире без вашего ведома: чужие и поддельные точки доступа, самовольные роутеры сотрудников, подключения в нерабочее время. Для большинства офисов достаточно периодического обследования и встроенных функций контроллера; для переговорных руководства и серверных применяют постоянные датчики. Лаборатория Viviar разрабатывает аппаратные решения для такого мониторинга.
Вывод
Безопасность Wi-Fi в офисе — это не покупка новых точек доступа, а порядок: отдельная гостевая сеть, WPA3 или Enterprise вместо вечного общего пароля, закрытое управление и регулярный взгляд на эфир. Большинство проблем закрывается за один-два дня работы администратора, если знать, где искать. Расскажите, как устроена ваша офисная сеть — подскажем, что проверить в первую очередь и нужен ли радиомониторинг.
Источники: Wi-Fi Alliance — WPA3 Specification (wi-fi.org); NIST SP 800-153 Guidelines for Securing Wireless Local Area Networks (nist.gov); NIST SP 800-97 Establishing Wireless Robust Security Networks: A Guide to IEEE 802.11i (nist.gov); IEEE 802.1X Port-Based Network Access Control (ieee.org); CIS Critical Security Controls v8, контроль 12 «Network Infrastructure Management» (cisecurity.org); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); кейс «аппаратный анализатор Wi-Fi и радиомониторинг помещений» — /cases.