Když návštěvník dostane stejné Wi-Fi jako tiskárny a servery, riskujete, že jeho notebook s malwarem proskenuje vnitřek. Řešení je oddělená síť pro hosty (jiný SSID, jiná VLAN, často jen internet ven bez přístupu do LAN) a firemní zařízení na spravovaném připojení.
Na přístupovém bodu nebo řadiči by měla být u host SSID zapnutá izolace klientů (client isolation / AP isolation), aby se hosté navzájem neviděli — typické u konferencí, kde nikdo nezná zařízení ostatních.
WPA2-PSK vs. 802.1X
WPA2 osobní s jedním heslem pro všechny zaměstnance je lepší než nic, ale u větších týmů dává smysl 802.1X (přihlášení účtem nebo certifikátem) — při odchodu zaměstnance zrušíte přístup centrálně a nemusíte měnit sdílené heslo na všech AP.
WPA3 kde hardware dovolí, zlepšuje odolnost proti offline útokům na handshake oproti čistému WPA2-PSK; u host sítě často zůstává jednoduché heslo + captive portal s jednorázovým kódem.
Praktická pravidla
- Host SSID bez cesty do vnitřních systémů; ideálně captive portal s jednorázovým kódem.
- Administrátorské rozhraní AP/routerů jen z management VLAN, ne z host sítě; silné heslo, ne výchozí.
- Pravidelně aktualizovat firmware přístupových bodů — zastaralé AP bývají vstupní branou (známé CVE).
Domácí kancelář: pokud pracujete z VPN, host Wi-Fi může být na stejném routeru, ale izolovaná podsíť výrazně sníží riziko, až někdo přinese infikovaný telefon na návštěvu.