Come configurare il WiFi per gli ospiti: Guida alla segmentazione della rete aziendale
Questa guida illustra in dettaglio l'architettura tecnica, gli standard di autenticazione e la metodologia di implementazione necessari per creare una rete WiFi aziendale sicura e segmentata. Imparerai come implementare il modello a tre SSID, distribuire l'autenticazione 802.1X per il personale, configurare Captive Portal per l'accesso degli ospiti in conformità con il GDPR e ridurre l'ambito PCI-DSS.
Ascolta questa guida
Visualizza trascrizione del podcast
- Executive Summary
- Approfondimento tecnico: L'architettura a tre SSID
- Guest WiFi (VLAN 30)
- Personale / Aziendale (VLAN 10)
- Dispositivi IoT (VLAN 20)
- Guida all'Implementazione
- Passaggio 1: Definire la Struttura delle VLAN
- Passaggio 2: Configurare le Porte Trunk
- Passaggio 3: Creare gli SSID
- Step 4: Imporre l'isolamento di Layer 3
- Step 5: Abilitare l'isolamento dei client
- Best Practice
- Distribuire un DNS filtrato
- Implementare la gestione della larghezza di banda
- Centralizzare la gestione della configurazione
- Risoluzione dei problemi e mitigazione dei rischi
- Esaurimento dello scope DHCP
- Esposizione degli Hostname Interni
- Intercettazione del Captive Portal
- ROI e Impatto Aziendale

Executive Summary
La principale modalità di errore nelle implementazioni WiFi aziendali è una topologia di rete flat. Quando si posizionano ospiti, personale e dispositivi IoT nello stesso dominio di trasmissione, si introducono significativi rischi di conformità e sicurezza. Si compromette anche l'utilità commerciale della rete. Una rete correttamente segmentata isola il traffico a livello di collegamento dati utilizzando le Virtual Local Area Networks (VLAN), garantendo che un sensore IoT compromesso non possa fare pivot verso il sistema di gestione della proprietà e che un ospite malintenzionato non possa scansionare i server aziendali.
Questa guida illustra in dettaglio l'architettura tecnica, gli standard di autenticazione e la metodologia di implementazione necessari per creare una rete WiFi aziendale sicura e segmentata. Imparerete a implementare il modello a tre SSID, a distribuire 802.1X per l'autenticazione del personale, a configurare i Captive Portal per l'accesso degli ospiti in conformità con il GDPR e a ridurre l'ambito PCI-DSS attraverso un isolamento esplicito della rete. Purple opera in oltre 80.000 sedi attive e gestisce 440 milioni di accessi all'anno; l'architettura qui descritta è l'esatto modello che distribuiamo per marchi globali del settore retail, hospitality e dei trasporti.
Approfondimento tecnico: L'architettura a tre SSID
Il principio fondamentale della segmentazione WiFi aziendale consiste nel mappare gruppi di utenti distinti su segmenti di rete isolati. L'approccio più efficace è il modello a tre SSID, che bilancia i requisiti di sicurezza con l'efficienza del tempo di trasmissione. Ogni SSID aggiuntivo trasmesso da un access point consuma overhead per i frame di gestione, riducendo la capacità complessiva della rete. Limitare l'implementazione a tre SSID preserva le prestazioni mantenendo una rigorosa separazione logica.
Guest WiFi (VLAN 30)
Il segmento ospiti richiede solo l'accesso a Internet. È necessario configurare questa VLAN con regole di firewall esplicite che eliminino tutto il traffico destinato agli spazi di indirizzi IP interni RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16).
L'autenticazione degli ospiti presenta una sfida specifica. È necessario bilanciare la facilità di accesso con i requisiti di sicurezza e di acquisizione dei dati. L'approccio consigliato è una rete aperta protetta da un Captive Portal. Quando un utente si connette, l'access point reindirizza la sua richiesta HTTP a una splash page personalizzata. L'utente si autentica tramite social login, e-mail o SMS. Questo meccanismo consente di acquisire un consenso esplicito e granulare per il trattamento dei dati ai sensi del GDPR. La piattaforma Guest WiFi di Purple gestisce l'acquisizione dell'identità e la registrazione del consenso in modo centralizzato, memorizzando l'esatta versione del testo di consenso accettata dall'utente.
Per gli hub di trasporto e le grandi sedi pubbliche, Passpoint (Hotspot 2.0) offre un'alternativa al captive portal. Passpoint consente ai dispositivi di autenticarsi automaticamente utilizzando le credenziali già memorizzate sul dispositivo. Purple agisce come identity provider per OpenRoaming all'interno del nostro piano Connect, consentendo una connettività sicura e fluida senza interventi manuali.
Personale / Aziendale (VLAN 10)
Il segmento del personale richiede l'accesso alle risorse aziendali interne. È necessario proteggere questo segmento utilizzando WPA2-Enterprise o WPA3-Enterprise, eseguendo l'autenticazione tramite un server RADIUS via IEEE 802.1X.
Quando un dispositivo del personale tenta di connettersi, l'access point (autenticatore) passa le credenziali al server RADIUS (server di autenticazione). Il server RADIUS verifica le credenziali con il tuo identity provider, come Microsoft Entra ID o Okta. Il protocollo raccomandato è PEAP-MSCHAPv2, che racchiude lo scambio di autenticazione in un tunnel TLS sicuro. Questo approccio garantisce che ogni membro del personale utilizzi credenziali uniche, consentendo di revocare istantaneamente l'accesso a un singolo utente quando lascia l'organizzazione.
Dispositivi IoT (VLAN 20)
Il segmento IoT isola i dispositivi headless: telecamere a circuito chiuso, smart TV, sensori HVAC e segnaletica digitale. Questi dispositivi spesso non hanno la capacità di autenticarsi tramite 802.1X o un captive portal. È necessario proteggere questo segmento utilizzando WPA2-PSK o WPA3-SAE con una passphrase complessa e robusta.
Inoltre, è fondamentale applicare rigide regole di firewall in uscita alla VLAN IoT. Una smart TV ha solo bisogno di comunicare con la sua specifica rete di distribuzione dei contenuti; non ha bisogno di un accesso a Internet illimitato e non ha certamente bisogno di accedere alla VLAN del personale. Limitando le porte e le destinazioni in uscita, si contiene l'area di impatto in caso di compromissione di un dispositivo IoT.

Guida all'Implementazione
La distribuzione di questa architettura richiede una configurazione coordinata tra access point, switch gestiti e firewall. I passaggi esatti variano a seconda del fornitore, ma la metodologia rimane coerente sia che si utilizzi Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist o Ubiquiti UniFi.
Passaggio 1: Definire la Struttura delle VLAN
Configura lo switch centrale e il firewall con le VLAN richieste. Assegna a ciascuna VLAN una sottorete dedicata e un ambito DHCP.
- VLAN 10 (Personale): 10.10.0.0/16
- VLAN 20 (IoT): 10.20.0.0/16
- VLAN 30 (Guest): 10.30.0.0/16
Passaggio 2: Configurare le Porte Trunk
Configura le porte dello switch collegate ai tuoi access point come porte trunk 802.1Q. La porta trunk deve consentire il passaggio del traffico per tutte e tre le VLAN tra l'access point e lo switch.
Passaggio 3: Creare gli SSID
Nel pannello di gestione wireless, crea i tre SSID e mappali sulle rispettive VLAN.
- Mappare l'SSID "Corporate" sulla VLAN 10. Configurare l'autenticazione 802.1X e indirizzare gli access point all'indirizzo IP del server RADIUS.
- Mappare l'SSID "IoT" sulla VLAN 20. Configurare il WPA2-PSK e impostare una passphrase complessa. Nascondere la trasmissione dell'SSID per ridurre il disordine.
- Mappare l'SSID "Guest" sulla VLAN 30. Configurare una rete aperta con un URL di reindirizzamento della Captive Portal che punti alla tua splash page Purple.
Step 4: Imporre l'isolamento di Layer 3
Configurare il firewall o lo switch layer 3 per bloccare il routing inter-VLAN. Creare regole di negazione esplicite:
- Negare il traffico dalla VLAN 30 alla VLAN 10 e alla VLAN 20.
- Negare il traffico dalla VLAN 20 alla VLAN 10 e alla VLAN 30.
- Consentire il traffico dalla VLAN 10 alla VLAN 20 solo per specifici indirizzi IP amministrativi, se richiesto.
Step 5: Abilitare l'isolamento dei client
Abilitare l'isolamento dei client (talvolta chiamato isolamento layer 2 o isolamento AP) sull'SSID Guest. Questa impostazione impedisce ai dispositivi connessi allo stesso access point di comunicare direttamente tra loro, mitigando il rischio di attacchi laterali tra gli ospiti.

Best Practice
Distribuire un DNS filtrato
È necessario distribuire un risolutore DNS filtrato per la rete ospiti. Un servizio DNS filtrato blocca le query verso domini noti di comando e controllo di malware, siti di phishing e contenuti inappropriati. Questo protegge i tuoi ospiti e riduce la responsabilità della tua struttura. L'add-on Shield di Purple include un filtraggio DNS completo integrato direttamente nel flusso di autenticazione degli ospiti. Per ulteriori dettagli sull'implementazione, consulta la nostra guida sul Miglior filtraggio DNS: una guida completa per le aziende .
Implementare la gestione della larghezza di banda
Il traffico WiFi per gli ospiti può facilmente saturare il uplink WAN, degradando le prestazioni per il personale critico e i sistemi operativi. È necessario implementare limiti di larghezza di banda. Applicare un limite per client (ad esempio, 5 Mbps in download / 2 Mbps in upload) per garantire un utilizzo equo tra gli ospiti. Applicare un limite per SSID (ad esempio, il 50% della capacità WAN totale) per garantire la larghezza di banda per il personale e le VLAN IoT.
Centralizzare la gestione della configurazione
Per le distribuzioni multi-sito nel settore Retail o Hospitality , non è possibile configurare manualmente i singoli access point. È necessario utilizzare una piattaforma gestita in cloud per definire centralmente i modelli di VLAN e SSID. Quando si apre un nuovo sito, si applica il modello e gli access point ereditano automaticamente la configurazione corretta. Purple funge da overlay cloud sull'intero parco macchine, garantendo un branding coerente della Captive Portal e una raccolta dati centralizzata indipendentemente dal fornitore dell'hardware sottostante.
Risoluzione dei problemi e mitigazione dei rischi
Esaurimento dello scope DHCP
Un tipico scenario di errore in luoghi ad alta affluenza come stadi o grandi hub di Trasporto è l'esaurimento dello scope DHCP. Se la tua VLAN ospiti utilizza una subnet /24, avrai a disposizione solo 253 indirizzi IP utilizzabili. Quando il 254° ospite si connetterà, non riuscirà a ottenere un indirizzo IP. Risoluzione: Dimensiona adeguatamente lo scope DHCP per gli ospiti. Utilizza una subnet /22 o /21 per i luoghi di grandi dimensioni. Riduci il tempo di lease DHCP a 30 minuti o 1 ora, in modo che gli indirizzi IP vengano restituiti rapidamente al pool quando gli ospiti lasciano la struttura.
Esposizione degli Hostname Interni
Se indirizzi lo scope DHCP della VLAN ospiti verso i tuoi server DNS aziendali interni, gli ospiti potranno risolvere gli hostname interni, esponendo la topologia della tua rete. Risoluzione: Configura sempre lo scope DHCP degli ospiti in modo da assegnare server DNS pubblici (come 8.8.8.8 o 1.1.1.1) o un servizio DNS filtrato dedicato. Non utilizzare mai i tuoi server DNS interni Active Directory per i client ospiti.
Intercettazione del Captive Portal
I moderni sistemi operativi utilizzano URL specifici (come captive.apple.com) per rilevare i captive portal. Se il tuo firewall blocca questi URL di rilevamento, il Captive Portal non si caricherà e gli ospiti vedranno un errore di "nessuna connessione internet". Risoluzione: Assicurati che le tue regole di firewall pre-autenticazione o di "walled garden" consentano esplicitamente il traffico verso gli URL di rilevamento del Captive Portal utilizzati dai dispositivi Apple, Android e Windows. Purple fornisce un elenco documentato di domini walled garden richiesti per tutti i fornitori di hardware supportati.
ROI e Impatto Aziendale
Una corretta segmentazione della rete offre un valore aziendale misurabile attraverso tre fattori:
1. Riduzione dell'Ambito PCI-DSS Se i tuoi terminali POS condividono la rete con il tuo WiFi ospiti, l'intera infrastruttura wireless rientra nell'ambito di conformità PCI-DSS. Implementando una rigorosa segmentazione VLAN e regole di firewall, isoli l'ambiente di pagamento. Questo riduce il numero di sistemi soggetti alla valutazione annuale PCI-DSS, abbassando notevolmente i costi di conformità e la complessità degli audit.
2. Acquisizione di Dati di Prima Parte Una rete ospiti aperta fornisce connettività ma nessun ritorno commerciale. Indirizzando il traffico ospiti attraverso un Captive Portal, trasformi un centro di costo IT in una risorsa di marketing. La piattaforma WiFi Analytics di Purple acquisisce dati demografici verificati, dettagli di contatto e frequenza di visita del locale. Per una catena di negozi, questi dati di prima parte alimentano direttamente i sistemi CRM, consentendo campagne mirate basate su visite fisiche reali anziché solo sul comportamento di navigazione online.
3. Efficienza Operativa L'implementazione dello standard 802.1X per le reti del personale elimina il sovraccarico operativo legato alla gestione delle PSK condivise. Quando un dipendente si dimette, disabiliti il suo account in Microsoft Entra ID e il suo accesso WiFi viene revocato istantaneamente in tutte le sedi. Elimini così la necessità di aggiornare una password condivisa su centinaia di dispositivi, riducendo i ticket di assistenza IT e migliorando il livello di sicurezza generale.
Definizioni chiave
VLAN (Virtual Local Area Network)
Un segmento di rete logico creato su switch e access point fisici, definito secondo lo standard IEEE 802.1Q.
Le VLAN sono i componenti fondamentali della segmentazione di rete, che consentono di isolare il traffico di ospiti, personale e IoT sullo stesso hardware fisico.
802.1X
Uno standard IEEE per il controllo dell'accesso alla rete basato su porta che fornisce un meccanismo di autenticazione ai dispositivi che desiderano connettersi a una LAN o WLAN.
Questo è il gold standard per l'autenticazione WiFi del personale, che sostituisce le password condivise con credenziali individuali verificate rispetto a una directory come Microsoft Entra ID.
RADIUS
Remote Authentication Dial-In User Service; un protocollo di rete che fornisce una gestione centralizzata di autenticazione, autorizzazione e contabilità.
Il server RADIUS funge da intermediario tra i punti di accesso e il provider di identità quando il personale si autentica tramite 802.1X.
Captive Portal
Una pagina web che l'utente di una rete ad accesso pubblico è obbligato a visualizzare e con cui deve interagire prima che gli venga concesso l'accesso.
Il Captive Portal è lo strumento con cui Purple acquisisce l'identità dell'utente, ottiene il consenso GDPR e mostra il branding della sede prima di concedere l'accesso a Internet.
Client Isolation
Una funzionalità di sicurezza della rete wireless che impedisce ai dispositivi connessi allo stesso access point di comunicare direttamente tra loro.
Essenziale per le reti ospiti per impedire a un utente malintenzionato di scansionare o attaccare i laptop o gli smartphone di altri ospiti.
Passpoint (Hotspot 2.0)
Uno standard che consente ai dispositivi mobili di rilevare e connettersi automaticamente a reti WiFi sicure senza richiedere l'interazione con un Captive Portal.
Utilizzato negli hub di trasporto e nelle grandi sedi per fornire una connettività sicura e fluida utilizzando le credenziali già presenti sul dispositivo dell'utente.
Walled Garden
Un ambiente limitato che controlla l'accesso dell'utente a contenuti e servizi web prima che si sia autenticato completamente.
È necessario configurare il walled garden per consentire l'accesso agli URL di rilevamento del Captive Portal del sistema operativo e ai server di autenticazione Purple prima che l'utente effettui l'accesso.
PCI DSS Scope
I sistemi, le persone e i processi che interagiscono con o potrebbero influire sulla sicurezza dei dati dei titolari di carta.
Una corretta segmentazione delle VLAN garantisce che la rete WiFi ospiti rimanga fuori dall'ambito del PCI-DSS, riducendo drasticamente i costi di conformità.
Esempi pratici
Un hotel di 200 camere deve implementare il WiFi nelle camere degli ospiti, negli uffici del personale e nelle sale conferenze. Dispone di hardware Cisco Meraki esistente, ma attualmente utilizza un'unica rete piatta con una password WPA2 condivisa. Come dovrebbe segmentare questa rete per garantire sicurezza e conformità?
L'hotel deve implementare un'architettura a tre SSID. Innanzitutto, configurare la VLAN 10 (Personale), la VLAN 20 (IoT) e la VLAN 30 (Ospiti) sullo switch centrale e sul firewall. In secondo luogo, configurare gli access point Meraki per trasmettere tre SSID. L'SSID Ospiti si associa alla VLAN 30, utilizza una rete aperta e reindirizza a un Captive Portal Purple per l'autenticazione e il consenso GDPR. L'SSID Personale si associa alla VLAN 10 e utilizza WPA2-Enterprise, autenticandosi tramite RADIUS rispetto al tenant Microsoft Entra ID dell'hotel. L'SSID IoT si associa alla VLAN 20 e utilizza WPA2-PSK con una trasmissione nascosta. Infine, configurare le regole del firewall di livello 3 sull'appliance di sicurezza Meraki per bloccare esplicitamente tutto il routing inter-VLAN.
Una catena di vendita al dettaglio nazionale con 50 negozi deve implementare il WiFi per gli ospiti per acquisire i dati degli acquirenti per il proprio sistema CRM. I terminali POS (punto vendita) attualmente funzionano sulla stessa infrastruttura di rete. Come possono implementare il WiFi per gli ospiti senza includere l'intera rete nell'ambito del PCI-DSS?
Il rivenditore deve implementare una rigorosa segmentazione logica utilizzando le VLAN. I terminali POS devono essere posizionati su una VLAN dedicata e altamente limitata (ad esempio, VLAN 40) che consenta solo il traffico in uscita verso il processore di pagamento. Il WiFi per gli ospiti deve funzionare su una VLAN separata (ad esempio, VLAN 30). Il firewall centrale deve essere configurato con regole di negazione esplicite che bloccano tutto il traffico tra la VLAN ospiti e la VLAN POS. La VLAN ospiti deve quindi essere configurata con un Captive Portal integrato con Purple per acquisire i dati degli acquirenti e inviarli tramite API nel sistema CRM.
Domande di esercitazione
Q1. Un direttore IT di uno stadio pianifica di implementare una singola rete WPA2-PSK sia per i terminali dei punti vendita sia per il WiFi ospiti per semplificare l'installazione prima di un grande evento. Qual è il rischio principale di questo approccio?
Suggerimento: Considera le implicazioni per la conformità e l'area di impatto di un dispositivo compromesso.
Visualizza risposta modello
Questo approccio porta l'intera infrastruttura WiFi dello stadio all'interno dell'ambito di conformità PCI-DSS, aumentando enormemente i costi di audit e le responsabilità. Inoltre, consente ai dispositivi degli ospiti di comunicare direttamente con i terminali di pagamento, creando una grave vulnerabilità di sicurezza. Il direttore deve implementare VLAN separate per il traffico POS e per quello degli ospiti, bloccando il routing inter-VLAN a livello di firewall.
Q2. Gli ospiti si connettono alla rete WiFi aperta, ma i loro dispositivi mostrano un errore "Nessuna connessione Internet" e il Captive Portal non si carica. Il personale sulla rete 802.1X non ha problemi. Qual è l'errore di configurazione più probabile?
Suggerimento: Pensa a come i dispositivi moderni rilevano i Captive Portal prima che l'autenticazione sia completata.
Visualizza risposta modello
Le regole del firewall del "walled garden" di pre-autenticazione non sono configurate correttamente. L'access point sta bloccando l'accesso agli URL specifici (ad esempio, captive.apple.com) che i dispositivi Apple, Android e Windows utilizzano per rilevare la presenza di un Captive Portal. Il team IT deve aggiornare il walled garden per consentire questi URL di rilevamento e i domini di autenticazione Purple.
Q3. Un'università ha implementato una rete WiFi ospiti utilizzando una subnet /24 per il DHCP. Durante i giorni di apertura, gli utenti si lamentano di non riuscire a connettersi, anche se la potenza del segnale è eccellente. Qual è il problema e come dovrebbe essere risolto?
Suggerimento: Considera il limite matematico di una subnet /24 e il comportamento dei visitatori temporanei.
Visualizza risposta modello
La rete sta riscontrando l'esaurimento dello spazio di indirizzamento DHCP. Una subnet /24 fornisce solo 253 indirizzi IP utilizzabili, il che è insufficiente per un evento ad alta affluenza. L'università deve espandere lo spazio DHCP a una subnet /22 o /21 per fornire più indirizzi IP. Dovrebbe inoltre ridurre il tempo di lease DHCP a 30 o 60 minuti per garantire che gli indirizzi IP vengano recuperati rapidamente quando i visitatori se ne vanno.
Continua a leggere questa serie
Come implementare restrizioni di tempo e larghezza di banda sul Wi-Fi ospiti
Una guida di riferimento tecnico autorevole sull'implementazione di restrizioni di tempo e larghezza di banda sulle reti Wi-Fi ospiti aziendali. Questa guida fornisce progetti architetturali pratici, configurazioni indipendenti dal fornitore e casi di studio reali per aiutare i leader IT a bilanciare prestazioni di rete, conformità di sicurezza ed esperienza dei visitatori.
Monetizing Guest WiFi Through Data Analytics and Splash Pages
Questa guida autorevole fornisce a IT manager, network architect e CTO un framework tecnico completo per trasformare il WiFi ospiti da centro di costo a risorsa di dati di prima parte ad alto rendimento. Delinea l'architettura di rete, l'integrazione della data analytics, l'ottimizzazione del Captive Portal e le strategie di conformità globale per generare ricavi misurabili per la location.
Responsabilità legali e filtraggio dei contenuti sulle reti guest pubbliche
Questa guida fornisce a IT manager, network architect e CTO un quadro tecnico e legale definitivo per l'implementazione del filtraggio dei contenuti sulle reti WiFi pubbliche per gli ospiti. Copre gli obblighi normativi previsti dal GDPR, dal UK Online Safety Act 2023 e dal PCI DSS, insieme a un'architettura multilivello per il filtraggio DNS, l'autenticazione tramite Captive Portal, il firewalling a livello applicativo e la segmentazione VLAN. I gestori di sedi nei settori hospitality, retail, sanità e trasporti troveranno passaggi pratici di implementazione, casi di studio reali e framework decisionali per creare una rete guest ad alte prestazioni e legalmente difendibile.