Bezpieczne Wi-Fi w biurze: konfiguracja routerów i punktów dostępowych

bezpieczeństwo wifiFirmowa sieć bezprzewodowa zapewnia wygodny dostęp do internetu, ale jednocześnie może stać się punktem wejścia do infrastruktury przedsiębiorstwa. Bezpieczeństwo Wi-Fi zależy nie tylko od silnego hasła. Istotne są standard szyfrowania, konfiguracja routera i punktów dostępowych, aktualizacje oraz właściwy podział sieci.

Zacznij od właściwego zabezpieczenia routera

Po uruchomieniu nowego routera należy zmienić domyślne dane administratora. Hasło do panelu konfiguracyjnego powinno być inne niż klucz wykorzystywany przez pracowników do połączenia z Wi-Fi. Warto również wyłączyć możliwość zarządzania urządzeniem z internetu, jeżeli firma jej nie potrzebuje.

Znaczenie ma też oprogramowanie sprzętowe. Producenci routerów publikują aktualizacje usuwające wykryte podatności, dlatego firmware powinien być regularnie uaktualniany. Jeśli urządzenie nie otrzymuje już poprawek bezpieczeństwa, warto rozważyć jego wymianę.

Wybierz WPA3 lub bezpiecznie skonfiguruj WPA2

Szyfrowanie firmowej sieci

W nowych urządzeniach preferowanym rozwiązaniem jest WPA3. Jeżeli starszy sprzęt nie obsługuje tego standardu, można korzystać z WPA2 z szyfrowaniem AES. Należy natomiast unikać przestarzałych mechanizmów WEP oraz WPA, których zabezpieczenia nie odpowiadają współczesnym wymaganiom.

W małym biurze rozwiązaniem może być WPA2/WPA3-Personal z odpowiednio długim i losowym hasłem. W większej organizacji lepszą kontrolę zapewnia WPA2/WPA3-Enterprise, gdzie dostęp można powiązać z indywidualnymi danymi uwierzytelniającymi użytkownika zamiast jednego hasła współdzielonego przez cały zespół.

Oddziel pracowników od gości

Segmentacja ogranicza skutki ataku

Gość korzystający z firmowego internetu nie powinien automatycznie uzyskiwać dostępu do komputerów pracowników, serwera plików, drukarek czy systemów wewnętrznych. Warto utworzyć osobną sieć Wi-Fi dla odwiedzających i zastosować izolację klientów. Bardziej rozbudowane instalacje mogą wykorzystywać VLAN-y do logicznego rozdzielenia urządzeń i grup użytkowników.

Podobnej separacji mogą wymagać urządzenia IoT. Kamery, telewizory, sterowniki czy inne urządzenia inteligentnego biura nie zawsze zapewniają taki sam poziom ochrony jak współczesne komputery. Ich wydzielenie zmniejsza zakres zasobów dostępnych w razie przejęcia jednego z nich.

Bezpiecznie rozmieść punkty dostępowe

Zasięg powinien odpowiadać potrzebom firmy

Więcej punktów dostępowych nie oznacza automatycznie bezpieczniejszej ani szybszej sieci. Urządzenia trzeba rozmieścić tak, aby zapewniały stabilne połączenie w pomieszczeniach firmy, ograniczając jednocześnie niepotrzebny zasięg daleko poza biurem. W rozbudowanych instalacjach należy również odpowiednio planować kanały radiowe, aby ograniczyć wzajemne zakłócenia.

Każdy access point powinien znajdować się pod administracyjną kontrolą przedsiębiorstwa. Nieautoryzowany router podłączony przez pracownika może ominąć część firmowych zabezpieczeń i utworzyć dodatkowy, niekontrolowany punkt dostępu.

Kontroluj urządzenia i dostęp

Bezpieczna konfiguracja nie jest czynnością wykonywaną tylko podczas instalacji. Administrator powinien okresowo sprawdzać listę podłączonych urządzeń, aktualizacje, konta administracyjne oraz ustawienia sieci. Po odejściu pracownika należy również odebrać mu dostęp, szczególnie gdy firma wykorzystuje indywidualne uwierzytelnianie.

Bezpieczeństwo wymaga regularnej kontroli

Dobrze zabezpieczone firmowe Wi-Fi opiera się na kilku warstwach ochrony: WPA3 lub prawidłowo skonfigurowanym WPA2, aktualnym sprzęcie, kontroli administracyjnej i segmentacji sieci. Sama zmiana nazwy SSID czy ukrycie sieci nie stanowią skutecznego zabezpieczenia. Regularny przegląd konfiguracji pozwala natomiast ograniczyć ryzyko, zanim niewłaściwie ustawiony router lub punkt dostępowy stanie się słabym ogniwem infrastruktury firmy.