Guida alla configurazione del WiFi ospiti aziendale: segmentazione VLAN, sicurezza e Captive Portals
Questa guida tecnica mostra ai team IT come configurare il WiFi ospiti come servizio di accesso internet controllato, utilizzando la segmentazione VLAN, le policy del firewall e un Captive Portal. Spiega inoltre come i moduli di registrazione e i controlli di onboarding di Purple supportino un'esperienza per i visitatori proporzionata senza indebolire il perimetro che circonda il personale, i pagamenti e i sistemi operativi.
Video overview
Ascolta questa guida
Visualizza trascrizione del podcast
Parte della nostra serie principale: Guida al Captive Portal →
- Cosa fa concretamente una configurazione professionale di una rete WiFi ospiti?
- Cosa è necessario preparare prima di configurare la rete WiFi ospiti?
- Come configurare un WiFi ospiti senza creare backdoor
- 1. Definire il confine di sicurezza
- 2. Separare rigorosamente l'accesso degli ospiti e dei dipendenti
- 3. Creazione di un captive portal per le decisioni di accesso
- 4. Collegare Purple al flusso di accesso fisico
- Come si verifica che il WiFi per ospiti funzioni e rimanga isolato?

Passaggi per configurare la rete WiFi ospiti: inserire il traffico ospiti in una VLAN isolata, bloccare il routing verso i sistemi dei dipendenti, di pagamento e operativi, e presentare un Captive Portal prima dell'accesso a internet. Utilizzare IEEE 802.1X e WPA3 se supportati dall'hardware. Testare due scenari: l'accesso a internet degli ospiti va a buon fine dopo aver accettato i termini, mentre i tentativi di connessione alle reti protette falliscono.
Cosa fa concretamente una configurazione professionale di una rete WiFi ospiti?
La rete WiFi ospiti è un servizio controllato specificamente per i visitatori. Fornisce l'accesso a internet a ospiti, clienti, visitatori, passeggeri o pazienti senza che i loro dispositivi entrino a far parte della rete privata. L'SSID è il nome visibile della rete. L'infrastruttura sottostante determina il flusso del traffico, quali destinazioni sono raggiungibili e se gli ospiti devono passare attraverso un Captive Portal prima di ottenere l'accesso.
L'obiettivo tecnico è semplice: un percorso verso internet senza rotte non autorizzate verso le risorse protette. Il NIST raccomanda la separazione logica tra reti wireless esterne e interne. Sottolinea inoltre che i dispositivi sulla rete wireless esterna non dovrebbero essere in grado di stabilire connessioni con dispositivi su un'altra rete wireless logicamente separata. Se i client wireless richiedono l'accesso interno, gli host e i protocolli consentiti dovrebbero essere limitati al minimo assoluto necessario. [1]
Una VLAN è un segmento di rete logico che fornisce confini al traffico. Sebbene sia necessaria, da sola non è sufficiente. Le policy del firewall e i controlli di routing determinano se questo segmento sia effettivamente isolato. I protocolli di test ne forniscono la prova. Considerate l'SSID ospiti, la VLAN, il Captive Portal, le policy del firewall e le prove di verifica come un unico servizio integrato, e assegnategli un responsabile.
Per i gestori delle strutture, questo concetto rappresenta un utile servizio per gli ospiti. Per il reparto IT, stabilisce un confine documentato attorno ai sistemi dei dipendenti, di pagamento e operativi. Le linee guida del PCI Security Standards Council considerano la definizione dell'ambito e la validazione dei controlli di segmentazione come una best practice per le architetture moderne, inclusi gli ambienti zero-trust e cloud. [2]

Cosa è necessario preparare prima di configurare la rete WiFi ospiti?
Inizia con un inventario dei tuoi asset IT, non dalla pagina di login. Identifica access points, switch, firewall o gateway, l'uplink internet, i servizi DHCP e DNS, i segmenti esistenti e qualsiasi sistema che deve rimanere irraggiungibile dai dispositivi degli ospiti. Negli hotel, questo di solito riguarda i sistemi dei dipendenti, i sistemi di pagamento e i sistemi di gestione dell'edificio. Nel settore retail, si aggiungono i sistemi POS e la gestione del punto vendita. Negli stadi, influisce sulle operazioni dell'evento, sulla produzione media e sui sistemi di sicurezza.
Crea un breve documento di progettazione che dettagli lo SSID ospite, la VLAN ospite, il percorso di rete previsto, le destinazioni protette e il responsabile di eventuali eccezioni. Documenta se agli ospiti è consentito comunicare tra loro. Inoltre, registra la metodologia di test da applicare dopo ogni modifica alla rete, al portale o alle policy. Questo fornisce ai team interni o ai partner di servizi gestiti una base di riferimento affidabile per la verifica.
Prendi la tua decisione prima di configurare la modalità di autenticazione degli ospiti. Il Captive Portal è la pagina visualizzata dagli ospiti prima di ricevere l'accesso completo a internet. Qui è possibile mostrare i termini di utilizzo, acquisire i dati di registrazione o offrire login social. Questo modulo non è solo uno spazio di marketing - determina quali dati tratti e se l'esperienza utente corrisponde alla visita.
Purple documenta il modulo di registrazione come metodo di login per la splash page. Puoi scegliere quali campi standard visualizzare, quali di questi sono obbligatori, l'ordine in cui compaiono e se sono richiesti campi personalizzati. Il modulo può anche coesistere con i login social. [3] Per le conferenze in cui i partecipanti sono già registrati, Purple documenta un modulo più breve che utilizza l'indirizzo email ottenendo contemporaneamente il consenso ai termini. [3]
Progetta sempre i moduli pensando a uno scopo specifico. L'Information Commissioner's Office sottolinea che i dati personali devono essere adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati. [4] In pratica, prima di abilitare qualsiasi campo, scrivi perché richiedi queste informazioni. Se un campo obbligatorio non serve a scopi di servizio, supporto, conformità o comunicazione esplicita, dovrebbe essere rimosso.
| Il tuo scenario | Modalità di rete | Modalità Captive Portal | Prove di verifica | Risultato appropriato |
|---|---|---|---|---|
| Gli ospiti richiedono solo l'accesso a internet | VLAN ospite isolata con policy del firewall solo internet | Accettazione dei termini di utilizzo con un modulo proporzionato | Il test internet ha successo; il test delle destinazioni protette fallisce | Modalità predefinita per hotel, negozi retail, stadi e aree pubbliche |
| Gli ospiti devono raggiungere un servizio condiviso | VLAN ospite isolata con allowlist documentata per il servizio specificato | Accettazione dei termini di utilizzo con un modulo personalizzato per questo servizio | Il servizio condiviso e la funzione internet funzionano; tutti gli altri test protetti falliscono | Da utilizzare solo con un responsabile assegnato a questa eccezione e una data di revisione |
| I dipendenti richiedono l'accesso ai sistemi interni | Profilo WiFi dipendenti separato, distinto dal WiFi ospiti | Nessun portale ospiti in sostituzione dell'autenticazione dei dipendenti | L'accesso dei dipendenti funziona solo tramite il profilo dipendenti condiviso | Mantenere l'identità dei dipendenti e l'accesso degli ospiti come servizi separati |
| SSID condiviso sul segmento di rete interna | Nessun confine protetto per gli ospiti | Qualsiasi presenza del portale è incidentale | Il test delle destinazioni protette rischia di esporre questa falla | Non utilizzare questa modalità per il WiFi ospiti |
Come configurare un WiFi ospiti senza creare backdoor
1. Definire il confine di sicurezza
Assegnare una VLAN dedicata al WiFi ospiti. Instradare questa VLAN verso internet tramite dispositivi che applicano i criteri di sicurezza. Non creare regole di instradamento permissive verso la rete privata solo per semplificare le integrazioni a breve termine. Se i servizi interni sono assolutamente necessari, definire la destinazione esatta, i protocolli, l'approvatore e una data di revisione. Il NIST definisce questa decisione di accesso come un criterio basato sul "need-to-know": ai client wireless che richiedono l'accesso alle reti cablate dovrebbe essere consentito l'accesso solo agli endpoint necessari utilizzando i protocolli richiesti. [1]
In primo luogo, formulare una deny-list aziendale. Questa dovrebbe coprire le reti dei dipendenti, gli ambienti di pagamento, la gestione dei dispositivi, le stampanti, i sistemi dell'edificio e tutte le altre aree sensibili della sede. La sintassi per l'implementazione varia a seconda della piattaforma, ma l'intento della policy non deve cambiare. Questa guida evita deliberatamente di prescrivere intervalli IP, comandi firewall o percorsi di menu dei vendor. Utilizzare gli standard di rete approvati per gestire questi dettagli.
2. Separare rigorosamente l'accesso degli ospiti e dei dipendenti
Non considerare il WiFi ospiti come una versione meno restrittiva del WiFi dipendenti. L'accesso degli ospiti si basa tipicamente su un Captive Portal. L'accesso dei dipendenti, tuttavia, dovrebbe seguire i meccanismi di identità e dispositivo approvati. Lo standard IEEE 802.1X è il riferimento per il controllo dell'accesso alla rete basato su porta. Supporta l'accesso controllato a dispositivi autenticati e autorizzati, compresi i meccanismi di autenticazione reciproca. [5]
Il WPA3 offre le più recenti funzionalità di sicurezza WiFi, a condizione che siano supportate dai punti di accesso e dai dispositivi client. La WiFi Alliance sottolinea che il WPA3 include funzionalità aggiuntive per l'uso personale e aziendale, esclude protocolli legacy obsoleti e che i Protected Management Frames sono obbligatori per le reti WPA3. [6] Verificare la compatibilità dei propri dispositivi prima di decidere una policy. La disponibilità per gli ospiti e l'identificazione dei dipendenti sono requisiti distinti. Mantenere questi profili separati.
3. Creazione di un captive portal per le decisioni di accesso
Configura il portale solo dopo che i limiti di rete funzionano correttamente in un ambiente di test. Il portale deve riportare il branding della location, contenere i termini e le condizioni, richiedere solo informazioni proporzionate e sbloccare l'ospite solo dopo che è stata presa la decisione di accesso desiderata. La configurazione dei moduli di Purple consente di abilitare campi standard, determinare se i campi sono opzionali, modificare l'ordine dei campi, utilizzare intestazioni di sezione e aggiungere tipi di campi personalizzati se i campi standard non sono sufficienti. [3]
Per gli eventi, la scelta più pratica è spesso un modulo breve che richiede solo un indirizzo email e presuppone l'accettazione dei termini. Per un hotel, potresti richiedere un modello di modulo diverso. Il principio rimane lo stesso: il design del modulo segue l'uso previsto. Se hai aggiunto un campo personalizzato per il nome o il codice di un evento, la documentazione di Purple indica che le risposte possono essere memorizzate nella sezione CRM della piattaforma per abbinarle ai dati di registrazione dopo l'evento. [3] Abilita il campo solo se puoi giustificare il trattamento di queste informazioni.

4. Collegare Purple al flusso di accesso fisico
Purple è indipendente dall'hardware e funge da overlay cloud sopra l'infrastruttura esistente. In una distribuzione WiFi per ospiti, gli access point e le policy di rete sono responsabili dell'applicazione dei limiti di connessione, mentre Purple gestisce la pagina di benvenuto, i moduli di registrazione e il flusso del percorso dell'utente. La documentazione di onboarding di Purple guida i team nella configurazione dell'hardware compatibile, delle pagine di benvenuto, dei percorsi e degli utenti del portale. [7]
Utilizza la documentazione di supporto per le configurazioni specifiche dei moduli anziché copiare le impostazioni da guide generali. Le risorse pertinenti includono WiFi Registration Form Settings e Onboarding. Questo è particolarmente importante quando un team centrale gestisce più location. In questo modo l'esperienza di registrazione rimane controllata, mentre il team di rete mantiene il controllo sui limiti dell'infrastruttura.
Purple si integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Questo rende la domanda sul design più utile rispetto a una domanda sulla sostituzione: l'hardware esistente è in grado di fornire il servizio WiFi per ospiti, assegnarlo al segmento approvato e instradare gli ospiti attraverso il Captive Portal concordato?
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.
Come si verifica che il WiFi per ospiti funzioni e rimanga isolato?
Testa sia i casi di successo che quelli di fallimento. Una connessione internet riuscita è solo metà dell'opera. Il risultato positivo atteso è che un ospite possa connettersi al SSID ospite, ricevere il servizio di rete ospite, completare il Captive Portal e connettersi a internet. Il risultato negativo è altrettanto importante: nelle tue suite di test documentate, lo stesso dispositivo non deve ottenere l'accesso ai sistemi protetti.
Utilizza almeno due diversi tipi di dispositivi non gestiti, come uno smartphone e un laptop. Ripeti i test dopo qualsiasi modifica ad access point, switch, gateway, policy del firewall o configurazioni del portale. Registra l'ora, il dispositivo di test, il SSID ospite, la destinazione del test, il risultato atteso, il risultato effettivo e il tester. Questo fornisce al gestore della sede un semplice registro operativo e al team di sicurezza la prova che i limiti sono stati verificati.
Il NIST raccomanda configurazioni di sicurezza standardizzate per i componenti wireless comuni, il monitoraggio continuo di attacchi e vulnerabilità e valutazioni tecniche periodiche della sicurezza. [1] Rendi questa una routine operativa. Standardizza i valori predefiniti per gli ospiti in tutte le sedi. Rivedi le modifiche alla configurazione. Applica le patch e verifica i componenti wireless pertinenti. Esegui nuovamente il test di isolamento dopo qualsiasi modifica che potrebbe influire sul percorso tra il segmento ospiti e le reti protette.
flowchart LR
A[Dispositivo Ospite] --> B[SSID Ospite]
B --> C[VLAN Ospite]
C --> D[Captive Portal]
D --> E[Termini & Registrazione]
E --> F[Policy del Firewall]
F --> G[Internet]
F -. nega .-> H[Sistemi Dipendenti]
F -. nega .-> I[Sistemi di Pagamento]
F -. nega .-> J[Sistemi Operativi]
```Questo diagramma mostra il percorso di controllo previsto. Il Captive Portal controlla la decisione di accesso, mentre le policy del firewall regolano il traffico dopo l'abilitazione. I percorsi bloccati devono essere verificati e non semplicemente presunti.
## Come si traduce questo in pratica sul sito?
### Esempio Hotel: Un hotel di 200 camere
Un hotel richiede il WiFi per gli ospiti nelle camere, nella reception e nelle aree conferenze. I sistemi interni includono la gestione dell'hotel, i sistemi di pagamento e la gestione dell'edificio. L'implementazione inizia con una VLAN ospite dedicata e una policy di solo accesso a internet. L'hotel crea un modulo per il portale appropriato per il soggiorno e registra l'accettazione dei termini e delle condizioni. I profili dei dipendenti non vengono riutilizzati per l'accesso degli ospiti.
Il risultato della verifica misurabile è una suite di test con due controlli positivi riusciti e zero connessioni riuscite alle categorie protette. I controlli positivi sono il completamento del processo del portale e il normale accesso a internet. I controlli negativi coprono i sistemi dei dipendenti, i sistemi di pagamento, la gestione dei dispositivi e la gestione dell'edificio. Un test negativo fallito impedisce la messa in servizio fino a quando la policy non viene corretta. Questo è uno scenario pratico, non una dichiarazione su uno specifico cliente Purple.
### Esempio Evento: Un centro congressi
Un centro congressi attende i partecipanti per un evento registrato. La struttura richiede un modo efficiente per connettere online i partecipanti registrando al contempo l'accettazione dei termini e delle condizioni. Utilizza un modulo breve con email abilitata e aggiunge campi personalizzati specifici per l'evento solo se esplicitamente richiesto dall'organizzatore. Purple documenta questo modello di modulo breve e l'uso di campi personalizzati per convalidare l'idoneità. [3]
Il risultato misurabile della verifica è un test del percorso di "connessione a Internet" su due dispositivi dei partecipanti con consenso registrato ai termini e alle condizioni e zero connessioni andate a buon fine dal segmento ospiti verso le destinazioni di test protette documentate. La struttura conserva i risultati dei test insieme al programma dell'evento. Qualora una modifica della configurazione dovesse influire sul servizio il giorno dell'evento, ciò fornisce al team operativo un punto di escalation chiaro.
Per i modelli operativi pertinenti, si prega di leggere [Guest WiFi Management: Smart Authentication & Segmentation](/blog/guest-wifi-management), [Cloud Wifi Management: Secure Enterprise Connectivity 2026](/blog/cloud-wifi-management) e [How to revoke WiFi access when an employee leaves](/en-gb/guides/revoke-wifi-access-employee-leaves). Quest'ultima guida si occupa dell'accesso dei dipendenti anziché della registrazione degli ospiti. Distinguere tra i due aspetti è il punto cruciale.
## Cosa può andare storto e come rimediare
Il primo errore consiste nel presumere che SSID distinti significhino un accesso separato. La soluzione consiste nel verificare le assegnazioni VLAN, i percorsi dei gateway e i punti di applicazione delle policy, per poi eseguire test negativi. Il secondo errore è rappresentato da eccezioni eccessivamente permissive che espongono un numero di servizi privati superiore a quello previsto. La soluzione consiste nel sostituire le regole permissive con whitelist limitate e documentate e date di revisione. Il terzo errore è un Captive Portal che richiede tutti i campi disponibili. La soluzione consiste nel mappare ogni campo su uno scopo chiaro. Il quarto errore è la mancanza di chiarezza sulla proprietà operativa. La soluzione consiste nel nominare i proprietari della rete, del portale e della struttura. Il quinto errore è la deriva della configurazione tra le diverse sedi. La soluzione risiede in profili ospiti standardizzati e protocolli di test ripetibili.
Se si necessita dell'accesso ai servizi, utilizzare [Guest WiFi](/guest-wifi). Se il modello di dati approvato supporta l'analisi, utilizzare [WiFi Analytics](/guest-wifi-marketing-analytics-platform). Il confine dell'accesso rimane la prima decisione su cui si costruiscono il livello di esperienza e il livello di misurazione. Per un background specifico per il settore, consultare le soluzioni di Purple per [Hospitality](/industries/hospitality), [Retail](/industries/retail), [Healthcare](/industries/healthcare) e [Transport](/industries/transport).
## Quanto costa il guest WiFi e cosa si ottiene in cambio?
Non valutare un progetto di guest WiFi basandoti unicamente sul numero di access point. L'ambito di fornitura comprende la segmentazione della rete, le policy del firewall, il routing internet, il design del portale, le revisioni legali dei termini e dei campi del modulo, i test, le responsabilità operative e il monitoraggio continuo. Una sede priva di confini approvati per gli ospiti richiede molto più impegno rispetto a una sede in cui l'SSID guest può essere mappato direttamente su un segmento e una policy internet esistenti.
Il guadagno operativo consiste in un servizio ospiti chiaramente definito e in un confine fisico attorno ai sistemi protetti. Il ritorno economico dipende dagli obiettivi approvati per la registrazione e l'interazione. Separa questi obiettivi dalle decisioni di sicurezza. La guida di Purple [Measuring the Business ROI of Guest WiFi and Location Analytics](/en-gb/guides/measuring-the-business-roi-of-guest-wifi-and-location-analytics) mostra come condurre questa seconda fase della discussione.
> **Regola pratica:** Pianifica prima i confini. Mantieni il portale proporzionato. Valuta l'accesso a internet e conferma il blocco dell'accesso alle reti protette prima di andare live.
<audio controls src="https://tfstmpunsngbqczbybwb.supabase.co/storage/v1/object/public/guide-assets/guides/enterprise-guest-wifi-setup-guide-vlan-segmentation-security-and-captive-portals/enterprise_guest_wifi_setup_guide_vlan_segmentation_security_and_captive_portals_podcast.mp3" preload="none"></audio>
## Domande frequenti (FAQ)
### Posso configurare il WiFi per gli ospiti sui miei access point esistenti?
Sì, a condizione che l'hardware esistente supporti un design di rete ospiti approvato e l'integrazione con un Captive Portal. Purple supporta un'ampia gamma di fornitori di hardware e si integra perfettamente con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Ti invitiamo a convalidare le VLAN ospiti, il routing di rete, l'applicazione delle policy e i reindirizzamenti del portale all'interno della tua architettura prima di iniziare l'implementazione.
### Un SSID separato è sufficiente per proteggere un WiFi ospiti?
No. Un SSID separato identifica semplicemente la rete ospiti. Sono necessarie anche VLAN separate o una segmentazione equivalente, controlli di routing e policy di firewall che blocchino l'accesso alle destinazioni protette. Esegui test negativi contro i sistemi dei dipendenti, di pagamento, di gestione e operativi per verificare i confini di rete. Il NIST raccomanda la segmentazione logica tra reti wireless esterne e interne. [1]
### Purple può semplificare i moduli di registrazione del Captive Portal?
Sì. Purple offre una modalità con modulo abbreviato che consente l'inserimento dell'indirizzo email mantenendo il consenso ai termini d'uso. Puoi anche determinare quali campi standard mostrare e rendere obbligatori, e se sono richiesti campi personalizzati. Utilizza moduli più brevi in scenari in cui ciò è appropriato per il servizio (come eventi con partecipanti pre-registrati). [3]
### Come posso rendere la registrazione al WiFi ospiti conforme al GDPR?
In primo luogo, raccogli solo i dati personali necessari per le finalità che hai definito. L'Information Commissioner's Office (ICO) e il GDPR sottolineano che i dati devono essere adeguati, pertinenti e limitati a quanto necessario. Documenta lo scopo di ciascun campo del portale, riconsiderali regolarmente e rimuovi i campi per i quali non puoi giustificare la necessità. [4]
### La segmentazione del WiFi ospiti aiuta a ridurre l'ambito PCI-DSS?
Sì, una segmentazione logica correttamente progettata e convalidata ti assiste nel definire l'ambito del tuo audit. Le linee guida del PCI Security Standards Council descrivono la definizione dei confini dell'ambito e la convalida dei controlli di segmentazione nelle moderne architetture di rete. Tuttavia, questo non ti esonera dalle tue responsabilità PCI-DSS. Mantieni i sistemi di pagamento completamente al di fuori del percorso dei dati della rete ospiti e testa rigorosamente questi confini. [2]
### Quale sforzo di implementazione devo aspettarmi?
Questo è un cambiamento operativo e di ingegneria di rete, non un semplice aggiornamento del sito web. È necessario pianificare la segmentazione degli ospiti, le policy del firewall, il routing di rete, i moduli del Captive Portal, le revisioni dei termini legali, i piani di test e l'assegnazione delle responsabilità. Se la tua infrastruttura esistente supporta già i confini di sicurezza richiesti, lo sforzo di implementazione si riduce - sebbene la convalida e i test siano comunque richiesti.
## Riferimenti
[1]: https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-153.pdf "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)"
[2]: https://blog.pcisecuritystandards.org/new-information-supplement-pci-dss-scoping-and-segmentation-guidance-for-modern-network-architectures "PCI Security Standards Council: Linee guida PCI DSS sulla definizione dell'ambito e sulla segmentazione per le moderne architetture di rete"
[3]: https://support.purple.ai/hc/en-gb/articles/7330833958813-WiFi-Registration-Form-Settings "Purple Support: Impostazioni del modulo di registrazione WiFi"
[4]: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-protection-principles/a-guide-to-the-data-protection-principles/data-minimisation/ "ICO: Minimizzazione dei dati"
[5]: https://standards.ieee.org/ieee/802.1X/7345/ "IEEE 802.1X-2020: Controllo dell'accesso alla rete basato su porta"
[6]: https://www.wi-fi.org/discover-wi-fi/security "WiFi Alliance: Sicurezza e WPA3"
[7]: https://support.purple.ai/hc/en-gb/articles/7330833690525-Onboarding "Purple Support: Onboarding"
Definizioni chiave
WiFi ospiti
Un servizio di accesso internet per i visitatori separato dalle reti private utilizzate dal personale e dai sistemi operativi.
Utilizza questo termine quando definisci il confine del servizio e l'esperienza del visitatore che devi offrire.
WLAN
Una rete locale wireless composta da dispositivi client, access point e dall'infrastruttura di rete che li collega.
Il NIST utilizza il termine WLAN quando discute della configurazione e del monitoraggio degli ambienti wireless aziendali.
SSID
Il nome della rete che un visitatore visualizza quando sceglie una rete wireless su un dispositivo.
Un SSID identifica il servizio ma non fornisce, da solo, il confine di rete.
VLAN
Un segmento logico di rete utilizzato per separare il traffico e applicare una determinata policy di accesso.
Utilizza una VLAN ospite per dare al design del firewall e del routing un chiaro confine per il traffico dei visitatori.
Captive Portal
Una pagina controllata mostrata prima che un visitatore riceva l'accesso completo alla rete.
Utilizzalo per presentare i termini e raccogliere solo le informazioni di registrazione che servono a uno scopo definito.
Policy del firewall
L'insieme di regole di traffico che consentono, negano o limitano le connessioni tra i segmenti di rete e internet.
Applica il confine per gli ospiti dopo che un dispositivo si unisce alla VLAN ospite e completa il portale.
IEEE 802.1X
Uno standard IEEE per il controllo dell'accesso alla rete basato su porta che supporta l'accesso controllato per dispositivi autenticati e autorizzati.
I team IT lo utilizzano quando progettano un profilo di accesso distinto per il personale, piuttosto che trattare i dispositivi del personale come ospiti.
WPA3
Una certificazione di sicurezza WiFi con funzionalità personali e aziendali, inclusi i requisiti di Protected Management Frames per le reti WPA3.
Valutalo rispetto alla compatibilità del tuo access point e del client quando definisci i profili di sicurezza.
Minimizzazione dei dati
Il principio del UK GDPR secondo cui i dati personali devono essere adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità del trattamento.
Utilizzala per decidere quali campi del Captive Portal visualizzare e quali campi debbano rimanere opzionali o assenti.
Verifica della segmentazione
Verifica che un confine di rete si comporti come progettato, includendo sia i percorsi di traffico consentiti che quelli negati.
Utilizzala prima della messa in servizio e dopo modifiche che possono influire sul percorso tra l'accesso ospiti e i sistemi protetti.
Esempi pratici
Un hotel da 200 camere ha bisogno del WiFi ospiti in tutte le camere, nella reception e negli spazi per riunioni senza esporre il personale, i pagamenti o i sistemi dell'edificio.
Assegna l'SSID ospite a una VLAN ospite dedicata, applica una policy di solo accesso a internet e crea un modulo di registrazione appropriato per l'hotel con accettazione dei termini. Testa due risultati positivi: il completamento del portale e l'accesso a internet. Imposta la soglia di accettazione a zero connessioni ospiti riuscite verso le categorie relative a personale, pagamenti, gestione dei dispositivi e operazioni dell'edificio. Attendi l'attivazione finché ogni test negativo non viene superato.
Un centro congressi ha bisogno che i partecipanti già registrati a un evento si colleghino rapidamente online, preservando al contempo l'accettazione dei termini e l'isolamento della rete ospiti.
Utilizza il modello a modulo breve documentato di Purple con email abilitata e accettazione dei termini conservata. Aggiungi un campo personalizzato specifico per l'evento solo dove l'organizzatore ha un uso definito per esso. Verifica il percorso su due tipi di dispositivi dei partecipanti, dall'associazione al completamento del portale fino all'accesso a internet. Imposta la soglia di accettazione a zero connessioni riuscite dal segmento ospiti verso le destinazioni di test protette documentate della struttura.
Fonti
- NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks
- PCI Security Standards Council: PCI DSS scoping and segmentation guidance
- Information Commissioner's Office: data minimisation
- IEEE 802.1X-2020: Port-Based Network Access Control
- WiFi Alliance: security and WPA3
- Purple Support: WiFi Registration Form Settings
- Purple Support: Onboarding
Continua a leggere questa serie
Ubiquiti UniFi guest portal non reindirizza: cause e soluzioni
Questa guida isola un errore di reindirizzamento del portale ospiti UniFi analizzando in sequenza lo stato dell'ospite, il reindirizzamento, il percorso di pre-autorizzazione e l'autorizzazione del controller. Fornisce ai team IT locali un metodo collaudato per risolvere i dubbi tra rete ospiti e Hotspot, i passaggi ai portali esterni, i requisiti correnti degli account UniFi OS e i test di isolamento DNS.
Cisco Meraki splash page non funzionante: un diagramma di flusso per la risoluzione dei problemi
Questa guida pratica per il secondo giorno isola i punti in cui un flusso splash Cisco Meraki ha fallito: autorizzazione del client, avvio del reindirizzamento HTTP, raggiungibilità del walled garden o sign-on RADIUS. Fornisce ai team IT delle sedi un percorso di verifica controllato, in modo da poter ripristinare il Guest WiFi senza apportare modifiche generiche a un'intera infrastruttura attiva.
Captive Portal per Ruijie: come configurarlo con Purple guest WiFi
Come il cloud guest WiFi di Purple si integra con gli access point Ruijie serie RG utilizzando l'autenticazione web e RADIUS, configurati da riga di comando, e dove trovare i passaggi esatti di configurazione.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.