top of page

Gastwifi veilig configureren op kantoor zonder gedoe

  • Foto van schrijver: Luca Verdi de Haan
    Luca Verdi de Haan
  • 5 dagen geleden
  • 5 minuten om te lezen

Een bezoeker die vraagt naar het wifi-wachtwoord klinkt onschuldig. Maar als dat wachtwoord toegang geeft tot hetzelfde netwerk als laptops, printers, telefoons en gedeelde bestanden, kan ƩƩn goedbedoelde handeling onnodig risico opleveren. Gastwifi veilig configureren op kantoor draait daarom niet alleen om internet aanbieden. Het gaat om gasten welkom heten zonder uw bedrijfsomgeving open te zetten.

Voor veel mkb-organisaties is wifi in de loop der jaren gegroeid: een access point erbij, hetzelfde wachtwoord voor iedereen en een netwerkprinter die ā€˜gewoon moet werken’. Dat werkt, totdat medewerkers hybride werken, leveranciers langskomen of de eerste beveiligingsvraag op tafel ligt. Met een heldere inrichting voorkomt u gedoe voor bezoekers Ć©n voor uw eigen team.

Waarom een apart gastnetwerk nodig is

Een gastnetwerk is meer dan een tweede wifi-naam. Het is een afgescheiden omgeving waarin bezoekers wel internet krijgen, maar niet kunnen communiceren met apparaten en systemen van uw organisatie. Denk aan werkplekken, servers, camera’s, slimme vergaderschermen, printers en telefonieapparatuur.

Zonder die scheiding zit een privƩtelefoon van een bezoeker mogelijk in hetzelfde netwerk als een financiƫle administratie of een laptop met klantgegevens. Dat betekent niet dat er direct iets misgaat. Wel vergroot het de gevolgen van een besmet apparaat, een zwak wachtwoord of iemand die per ongeluk op de verkeerde netwerkbron terechtkomt.

Een aparte SSID - de zichtbare naam van het wifi-netwerk - is dus een begin, geen beveiligingsmaatregel op zichzelf. De echte scheiding wordt geregeld in de netwerkconfiguratie, meestal met een eigen VLAN en duidelijke firewallregels. Daarmee bepaalt u heel concreet: gasten mogen naar internet, maar nergens anders heen.

Gastwifi veilig configureren op kantoor: de basis

Begin niet met een wachtwoord, maar met een korte inventarisatie. Welke apparaten gebruiken uw medewerkers? Zijn er aparte netwerken voor telefonie, printers, camera’s of IoT-apparatuur? En is de huidige router of firewall in staat om netwerksegmenten goed van elkaar te scheiden? Zeker in kantoren waar de wifi in fases is aangelegd, levert die inventarisatie vaak verrassingen op.

Maak vervolgens een apart gastnetwerk aan op een eigen VLAN. Dat VLAN krijgt een eigen IP-reeks en mag niet zonder meer verkeer uitwisselen met het bedrijfsnetwerk. De firewall staat alleen uitgaand internetverkeer toe. Verkeer van gasten naar interne adressen wordt geblokkeerd, net als verkeer naar beheerinterfaces van access points, switches en firewalls.

Zet ook client isolation aan, soms aangeduid als AP isolation. Daarmee kunnen gasten op hetzelfde wifi-netwerk elkaar niet benaderen. Dat is relevant in een vergaderruimte, wachtruimte of flexkantoor: u wilt niet dat de telefoon van bezoeker A zichtbaar is voor de laptop van bezoeker B.

Gebruik voor het gastnetwerk bij voorkeur WPA3-Personal. Ondersteunt een ouder apparaat dat niet, dan is WPA2/WPA3 gemengd soms een praktische tussenoplossing. WPA2 alleen kan nog functioneren, maar verdient geen voorkeur wanneer uw apparatuur WPA3 ondersteunt. Vernieuw bovendien het wachtwoord zodra het breed is gedeeld of wanneer een evenement, externe projectgroep of tijdelijke huurder vertrekt.

Een wachtwoord is niet altijd de beste ervaring

Een sterk, lang wifi-wachtwoord is veilig, maar niet altijd handig. Medewerkers gaan het opschrijven, mondeling doorgeven of op een whiteboard zetten. Voor een kantoor met veel bezoekers kan een captive portal beter passen. Gasten verbinden dan met het netwerk en krijgen een eenvoudige welkomstpagina waar zij voorwaarden accepteren of een toegangscode invoeren.

Dat klinkt aantrekkelijk, maar kies bewust. Een portal met verplichte registratie vraagt om zorgvuldig privacybeleid, duidelijke bewaartermijnen en een goede reden om gegevens te verzamelen. Heeft u die gegevens niet nodig, vraag er dan ook niet om. Voor veel kantoren is een QR-code met een regelmatig gewijzigd gastwachtwoord sneller, vriendelijker en beter passend.

Stel de firewallregels scherp in

De firewall is de grenswachter van uw gastwifi. Een goede standaardregel is simpel: blokkeer al het verkeer van het gast-VLAN naar interne netwerken en sta alleen toegang naar internet toe. Toch vraagt de praktijk soms om uitzonderingen.

Een gastspreker die vanaf een eigen laptop wil presenteren op een draadloos scherm, bijvoorbeeld, kan technisch gezien toegang tot een apparaat op het kantoornetwerk nodig hebben. Maak die uitzondering dan zo klein mogelijk. Sta alleen verkeer toe naar precies dat presentatiesysteem, op alleen de benodigde poorten. Maak geen brede regel aan waarmee het hele gastnetwerk bij alle interne apparaten kan.

Hetzelfde geldt voor printers. Bezoekers hoeven normaal gesproken niet op uw interne printer te kunnen afdrukken. Is dat voor uw werkproces wel nodig, dan is een aparte, gecontroleerde printoplossing verstandiger dan het gastnetwerk verder openzetten.

DNS-filtering kan een extra laag bieden. Daarmee blokkeert u bekende schadelijke domeinen of ongewenste categorieƫn, zonder dat medewerkers van bezoekers voortdurend om hulp moeten vragen. Verwacht er geen wonderen van: filtering vervangt geen netwerksegmentatie en maakt een onbeveiligd gastnetwerk niet ineens veilig.

Denk aan capaciteit, snelheid en prioriteit

Veilige gastwifi moet ook bruikbaar zijn. Als een groep bezoekers een videogesprek voert en tegelijk grote bestanden synchroniseert, mag dat niet ten koste gaan van uw cloudtelefonie, Teams- of Zoom-vergaderingen en dagelijkse werkzaamheden.

Geef het gastnetwerk daarom een eigen snelheidslimiet en lagere prioriteit dan bedrijfskritisch verkeer. Welke limiet goed is, hangt af van uw internetverbinding, het aantal bezoekers en het soort werk. Een advocatenkantoor met enkele afspraken per dag heeft iets anders nodig dan een trainingslocatie met dertig deelnemers die allemaal tegelijk online gaan.

Zet geen limiet zo laag dat de verbinding frustrerend wordt. Een gast die niet kan deelnemen aan een videogesprek, gaat al snel opnieuw verbinden, om hulp vragen of het mobiele netwerk gebruiken. Test daarom op drukke momenten en pas de instellingen aan op werkelijk gebruik, niet alleen op een theoretische configuratie.

Ook de plaatsing van access points telt mee. Een sterk signaal tot ver buiten de ontvangst- of vergaderruimte is niet automatisch een pluspunt. Stem dekking af op de ruimtes waar gasten komen en voorkom waar mogelijk dat het gastnetwerk onnodig ver buiten het pand beschikbaar is.

Beheer is onderdeel van de beveiliging

Een veilige configuratie blijft niet vanzelf veilig. Firmware van access points, switches en firewalls moet actueel blijven. Oude apparatuur die geen beveiligingsupdates meer ontvangt, is een reden om te vervangen, ook als de wifi op papier nog prima werkt.

Leg daarnaast vast wie toegang heeft tot de netwerkbeheeromgeving. Gebruik hiervoor geen gedeeld beheerdersaccount en zet multifactorauthenticatie aan als dat beschikbaar is. Het gastwachtwoord kan best bij receptie of office management liggen, maar de instellingen van firewall en wifi-infrastructuur horen bij een beperkt aantal bevoegde personen.

Maak ook een eenvoudige werkinstructie voor medewerkers. Waar vinden zij de QR-code? Wanneer delen zij een tijdelijk wachtwoord? Bij welke storing bellen zij wie? Juist dat voorkomt dat iemand uit haast een bezoeker op het interne bedrijfsnetwerk zet. Technologie werkt pas goed als mensen weten wat zij ermee moeten doen.

Bij IPCloud kijken we daarom niet alleen naar de instellingen in een firewall of access point. We kijken ook naar de dagelijkse route van een bezoeker bij de balie, de vergaderruimte en het thuiswerkende team dat ondersteuning nodig heeft. Geen ingewikkeld verhaal, maar een inrichting die mensen daadwerkelijk gebruiken zoals bedoeld.

Test alsof u een bezoeker bent

Na de installatie is testen noodzakelijk. Verbind met een gewone smartphone of laptop met het gastnetwerk en controleer of internet werkt. Probeer daarna bewust een interne printer, een gedeelde map, een beheeradres van de router en een apparaat van een andere gast te bereiken. Dat moet niet lukken.

Controleer ook of een medewerker op het bedrijfsnetwerk wel bij de systemen kan die voor het werk nodig zijn. Segmentatie mag niet leiden tot onverwachte problemen met vergaderoplossingen, vaste telefonie of draadloze presentatie. Test bij voorkeur samen met de mensen die deze middelen dagelijks gebruiken. Zij zien vaak sneller waar een technische regel een praktische blokkade veroorzaakt.

Plan daarna een vaste controle, bijvoorbeeld elk kwartaal en altijd na een wijziging in de netwerkapparatuur. Kijk naar firmware, actieve gastaccounts of toegangscodes, firewallregels en opvallend dataverbruik. Niet omdat u gasten wilt volgen, maar omdat een netwerk verandert zodra uw organisatie verandert.

Een goed gastnetwerk valt nauwelijks op. Bezoekers zijn snel online, medewerkers hoeven geen technische omweg te verzinnen en uw bedrijfsnetwerk blijft buiten bereik. Precies daar zit de winst: gastvrijheid zonder een onnodig open deur naar uw organisatie.

Ā 
Ā 
bottom of page