餐廳客用與營運WiFi應如何分隔?
客用與營運WiFi分隔的關鍵不是多開一個SSID,而是網段、路由與頻寬三方面同時分開。若兩者最終仍在同一網段取得位址,客人裝置便可能直接接觸收銀與錄影設備。
分隔應做到哪三層
無線網絡分隔可分為名稱層、網段層及流量層。只在名稱層分開,兩個SSID仍可能共用同一網段與同一頻寬,實際效果有限。真正的分隔要求三層同時處理,並在配置完成後以實測驗證。
名稱層
客用與營運使用不同SSID及不同認證方式,營運SSID不應公開顯示或使用共用簡單密碼。
網段層
兩者屬不同網段並由不同虛擬區域網絡承載,客用網段不能路由至收銀、錄影及管理網段。
流量層
限制客用網絡的頻寬上限及單一裝置佔用,確保尖峰時段營運裝置仍有足夠頻寬。
用戶端隔離
客用網絡啟用用戶端隔離,避免同一SSID下的裝置互相掃描或連接。
客用與營運SSID的配置對照
| 項目 | 客用SSID | 營運SSID |
|---|
| 廣播與可見性 | 公開廣播,方便客人自行連接 | 可選擇不廣播,並限制可加入的裝置 |
| 認證方式 | 使用條款頁面或簡單共用密碼 | 採用較強的無線加密設定,密碼不對外提供 |
| 網段 | 獨立網段,僅可連接互聯網 | 營運網段,可連接內部所需服務 |
| 用戶端隔離 | 啟用,裝置之間不可互通 | 按需要設定,出單機與POS之間可能需要互通 |
| 頻寬 | 設定總量及單機上限 | 不設嚴格上限,並可納入優先流量 |
| 紀錄 | 保留必要連線紀錄並顯示使用條款 | 保留裝置清單及設定紀錄,便於故障排查 |
上表的分別集中在信任程度:客用網絡假設裝置不可信,因此以隔離及限速為主;營運網絡假設裝置已知,因此以可用性及優先次序為主。同一台接入點可同時承載兩個SSID,但兩者的網段必須不同。
香港餐廳的無線環境特點
香港餐廳所在的商場及唐樓地舖,鄰近無線網絡數量通常很多,2.4 GHz 頻段擁擠情況尤其明顯。實務上應優先讓客人裝置使用 5 GHz,並在通道規劃上避免與鄰舖的接入點重疊,否則即使分隔配置正確,客人仍會感到連線緩慢。
餐廳的物理環境亦影響覆蓋。廚房不鏽鋼設備、冷藏櫃、夾層樓板及玻璃隔屏都會削弱訊號,多層舖位往往需要多於一個接入點。位置選擇應以座位區及外賣等候區為優先,而非只把設備放在收銀後方。
營運裝置方面,收銀、出單機及叫號屏建議以有線連接,把無線資源留給平板及客人。訂單平板則應連上營運SSID而非客用SSID,避免客用網絡的限速及隔離設定影響接單。
提供公眾上網服務涉及一定責任與紀錄安排。通訊事務管理局辦公室就電訊服務及消費者事宜提供資料;實務建議是在客用網絡加入使用條款頁面、限制頻寬、啟用用戶端隔離,並保留必要的連線紀錄,以便在事故發生時可作追查。
常被忽略的漏洞
第一個漏洞是管理介面仍可從客用網段存取。不少現場只做了SSID分開,卻忘記路由器與錄影機的管理頁面仍在同一可達範圍,實測時應逐個管理位址嘗試連線確認已被阻隔。
第二個漏洞是營運密碼流傳。若營運SSID密碼曾提供給客人或臨時員工,分隔設計便失去作用。建議營運密碼由指定人員保管,並在員工流動後更換。
第三個漏洞是客用網絡沒有限速。單一裝置持續大量下載會佔用整體對外頻寬,即使網段已分開,落單及支付仍會受影響。應在客用網段設定總量及單機上限。
第四個漏洞是攝影機或門禁裝置被誤接到客用網段。設備更換或加裝後應核對所在網段,並在文件中記錄每個網絡點的網段對應。