Правильный гостевой Wi-Fi — это отдельная изолированная сеть с captive portal (страницей авторизации), не имеющая доступа к рабочим ресурсам. Гостей пускают в интернет, но не во внутреннюю сеть, разделяя трафик через отдельный VLAN и SSID. На странице входа размещают брендинг и идентификацию пользователя, а данные о подключениях логируют. По законодательству РФ публичный Wi-Fi требует идентификации пользователя — чаще всего по номеру телефона через SMS.
Изоляция: что отделять от чего
Базовый принцип — гостевой трафик не должен пересекаться с рабочим. Это достигается на уровне сети, а не просто отдельным паролем.
- Отдельный SSID. Гостевая сеть видна как самостоятельное имя, не связанное с корпоративным.
- Отдельный VLAN. Гостевой трафик логически изолирован от рабочих сегментов на коммутаторе.
- Изоляция клиентов. Гости не видят друг друга в сети (client isolation).
- Ограничение доступа. Только интернет, без доступа к серверам, принтерам, 1С и общим папкам.
| Ресурс | Рабочая сеть | Гостевая сеть |
|---|---|---|
| Интернет | Да | Да (с ограничением скорости) |
| Серверы, 1С, файлы | Да | Нет |
| Принтеры, IP-телефония | Да | Нет |
| Другие гости | — | Нет (изоляция) |
Captive portal: авторизация и идентификация
Captive portal — это страница, которая перехватывает гостя до выхода в интернет. На ней проходит авторизация и, при необходимости, идентификация по закону. Способы входа выбирают по сценарию.
| Способ входа | Идентификация по закону | Удобство для гостя |
|---|---|---|
| SMS-код на телефон | Да | Среднее |
| Звонок-сброс на номер | Да | Высокое |
| Через Госуслуги (ЕСИА) | Да | Среднее |
| Ваучер / разовый код | Зависит от учёта | Высокое |
Требование закона по идентификации
В России доступ в интернет через публичные сети Wi-Fi связан с требованием идентификации пользователя — соответствующие нормы закреплены в законодательстве о связи и подзаконных актах. На практике это значит: гостя нужно идентифицировать (чаще по номеру телефона) и хранить сведения о факте подключения установленный срок. Конкретные требования зависят от типа точки доступа и статуса оператора связи, поэтому реализацию согласуют под вашу ситуацию.
Брендинг и аналитика
- Брендинг портала. Логотип, фирменные цвета, приветствие, ссылка на сайт — портал работает как точка контакта с клиентом.
- Аналитика подключений. Число гостей, время сессий, повторные визиты, тип устройств — полезно для ритейла и сервисных зон.
- Ограничение скорости и времени. Чтобы гостевой трафик не мешал рабочему — это связано с расчётом нагрузки, см. сколько точек доступа нужно.
- Безопасность периметра. Изоляция гостей — часть общей защиты, см. защита корпоративного Wi-Fi.
Настроим гостевой Wi-Fi с captive portal, изоляцией и идентификацией по закону — под ключ.
Частые вопросы
Как изолировать гостевой Wi-Fi от рабочей сети?
Гостевую сеть выделяют в отдельный SSID и отдельный VLAN, включают изоляцию клиентов и ограничивают доступ только интернетом. Гости не получают доступа к серверам, 1С, принтерам и общим папкам, а также не видят друг друга в сети.
Нужна ли идентификация пользователей гостевого Wi-Fi по закону?
Доступ в интернет через публичные сети Wi-Fi в России связан с требованием идентификации пользователя. На практике гостя идентифицируют по номеру телефона через SMS или звонок, а сведения о подключении логируют. Конкретные требования зависят от типа точки и статуса оператора.
Что такое captive portal?
Это страница авторизации, которая перехватывает гостя до выхода в интернет. На ней проходит вход (по SMS, через Госуслуги или ваучер) и идентификация, а также размещают брендинг компании. Портал также служит точкой сбора аналитики о подключениях.
Можно ли собирать аналитику с гостевого Wi-Fi?
Да. Через captive portal собирают обезличенную статистику: число гостей, длительность сессий, повторные визиты, типы устройств. Это полезно для ритейла и сервисных зон. Сбор персональных данных ведут с соблюдением законодательства о персональных данных.
