Защита корпоративного Wi-Fi строится на трёх уровнях: надёжное шифрование (WPA3-Enterprise), аутентификация по 802.1X с RADIUS-сервером и сегментация сети. Вместо общего пароля каждый сотрудник входит по личной учётной записи, что позволяет отзывать доступ точечно. Сеть делят на сегменты (VLAN), чтобы взлом одного устройства не открывал всю инфраструктуру. Дополнительно отслеживают чужие точки доступа (rogue AP) и проводят регулярный аудит. Это уровень, недостижимый для домашнего пароля WPA2-Personal.
Шифрование: от WPA2 к WPA3
Шифрование защищает сам радиоэфир от перехвата. WPA2 ещё распространён, но WPA3 закрывает его известные слабости и постепенно становится стандартом.
| Стандарт | Тип | Где применять |
|---|---|---|
| WPA2-Personal | Общий пароль (PSK) | Гостевые/малые сети, устаревает |
| WPA2-Enterprise | Учётные записи через RADIUS | Корпоративная база |
| WPA3-Personal | Усиленный пароль (SAE) | Малые сети, защита от перебора |
| WPA3-Enterprise | Учётные записи + усиленная криптография | Рекомендуемый корпоративный уровень |
802.1X и RADIUS: персональный доступ
802.1X — это механизм, при котором устройство допускается в сеть только после проверки на сервере аутентификации (RADIUS). Вместо одного пароля на всех каждый пользователь или устройство имеет свои учётные данные или сертификат.
- Точечный отзыв доступа. Уволенному сотруднику отключают учётную запись, не трогая остальных.
- Привязка к каталогу. RADIUS интегрируют с доменом (AD/LDAP) — единые учётки.
- Журнал входов. Видно, кто и когда подключался — основа для аудита.
- Сертификаты вместо паролей. Для устройств и повышенной безопасности применяют EAP-TLS.
Сегментация сети
Сегментация ограничивает «радиус поражения» при компрометации одного устройства. Сеть делят на изолированные зоны по назначению, и трафик между ними контролируется правилами.
| Сегмент | Кто в нём | Доступ |
|---|---|---|
| Рабочая сеть | Сотрудники, ПК | Внутренние ресурсы по правам |
| Гостевая сеть | Посетители | Только интернет (изоляция) |
| IoT / устройства | Камеры, датчики, печать | Ограниченный, отдельный VLAN |
| Управление сетью | Админы, контроллер | Закрытый сегмент |
Изоляцию гостевого сегмента подробно разбираем в материале гостевой Wi-Fi и captive portal.
Rogue AP и аудит
- Rogue AP. Чужая или подставная точка с тем же именем сети может перехватывать трафик. Контроллер обнаруживает такие точки и сигнализирует.
- Регулярный аудит. Проверка настроек, прошивок, прав доступа и журналов — не разовая задача, а процесс.
- Обновление прошивок. Уязвимости закрывают патчами; устаревшее ПО точек — частый вектор атаки.
- Связь со стандартом. WPA3 полноценно работает на современном оборудовании — см. Wi-Fi 6 vs Wi-Fi 5.
Настроим WPA3-Enterprise, 802.1X с RADIUS и сегментацию вашей сети — с аудитом безопасности под ключ.
Частые вопросы
Чем WPA3-Enterprise лучше общего пароля?
При WPA3-Enterprise каждый сотрудник входит по личной учётной записи через RADIUS-сервер, а не по общему паролю. Это позволяет точечно отзывать доступ при увольнении, вести журнал входов и применять усиленную криптографию — уровень, недостижимый для WPA2-Personal.
Что такое 802.1X и зачем RADIUS?
802.1X — механизм допуска устройства в сеть только после проверки на сервере аутентификации RADIUS. Вместо общего пароля используются персональные учётные данные или сертификаты, интегрированные с доменом. Это даёт точечное управление доступом и журналирование подключений.
Что такое rogue AP и чем она опасна?
Rogue AP — чужая или подставная точка доступа, часто с именем вашей сети, которая может перехватывать трафик сотрудников. Контроллер Wi-Fi обнаруживает такие точки и сигнализирует администратору, что позволяет вовремя пресечь атаку типа «злой двойник».
Зачем сегментировать корпоративную сеть?
Сегментация делит сеть на изолированные зоны — рабочую, гостевую, IoT и управление. Если злоумышленник компрометирует одно устройство, он не получает доступ ко всей инфраструктуре. Трафик между сегментами контролируется правилами, что ограничивает радиус поражения.
