什麼是訪客網絡隔離?

訪客網絡(Guest Network)是專為到訪者、顧客或臨時人員設立的獨立 Wi-Fi 網段,與公司內部系統完全隔離:訪客可以正常上網,但接觸不到內部伺服器、共享檔案、POS 系統與監控設備。本頁講解訪客 SSID 如何配合 VLAN 實現隔離、什麼是客戶端隔離與強制門戶,以及香港舖面與中小企部署訪客網絡的實務要點。

為什麼商用場所必須隔離訪客網絡

不少中小企與舖面為方便,直接把內部 Wi-Fi 密碼告知顧客或訪客——這是常見而危險的做法。任何連上內部網絡的裝置,理論上都可以掃描網段內的其他設備:共享打印機、NAS、收銀系統、監控錄影機都會暴露在陌生裝置面前。訪客的手機可能感染了惡意軟件,亦可能被有心人利用作內部偵察的跳板。此外,密碼一經外傳便難以收回,離職員工或舊顧客可能長期保有內部網絡的入口。

訪客網絡的核心原則是「可上網、不可入內」:訪客流量只獲允許通往互聯網,與內部網段之間由 VLAN 與防火牆規則徹底分隔。根據維基百科對服務集標識符(SSID)的說明,一台商用無線接入點可以同時廣播多個 SSID,各自對應不同的網絡設定;工程上正是利用這個能力,在同一批 AP 上同時提供員工網絡與訪客網絡,而無需另鋪一套設備。

訪客網絡的四大組件

組件作用實施位置
訪客 SSID獨立的無線網絡名稱,讓訪客連接,與員工 SSID 分開無線接入點(AP)/無線控制器
VLAN 劃分把訪客流量打上獨立 VLAN 標籤,在有線骨幹中與內部流量分隔AP、交換機、閘道
客戶端隔離(Client Isolation)阻止同一訪客網絡內的裝置互相通訊,防止橫向攻擊無線接入點
強制門戶(Captive Portal)訪客連線後先顯示歡迎頁,接受條款或登記後才可上網閘道、防火牆或雲端控制器

根據維基百科對強制門戶(Captive Portal)的介紹,這種機制廣泛應用於商場、酒店、機場與咖啡店的公共 Wi-Fi:新連線的裝置在通過認證頁之前,所有網頁請求都會被重定向至門戶頁面。對商戶而言,強制門戶除了管控存取,亦可展示品牌訊息、使用條款與免責聲明,並保留連線記錄以便日後追查。

香港商用場景實務

餐廳與零售舖面

顧客 Wi-Fi 用獨立訪客 SSID 加強制門戶,POS 收銀機與監控攝影機各自劃入專用 VLAN。即使顧客裝置有問題,亦接觸不到收銀與監控系統。

寫字樓與會議室

到訪客戶與供應商連接訪客網絡即可上網演示文件,內部檔案伺服器與 ERP 完全隔離;訪客密碼可按月更換或以一次性憑證發放。

屋苑會所與公共空間

住戶與訪客在會所使用的公共 Wi-Fi,必須與管理處辦公網絡及監控網絡分隔,並限制頻寬,避免影響管理系統運作。

診所與服務行業

候診區顧客 Wi-Fi 與存放客戶資料的內部系統隔離,是保障個人資料安全的基本措施,亦有助符合私隱管理的良好作業要求。

部署訪客網絡的實務步驟

  1. 規劃網段——為訪客網絡指定獨立 VLAN 與 IP 網段(例如 VLAN 30、192.168.30.0/24),與辦公、監控網段清楚分開。
  2. 設定 AP 與交換機——在 AP 建立訪客 SSID 並綁定訪客 VLAN,交換機上行端口設為 trunk 以承載多個 VLAN 標籤。
  3. 施加防火牆規則——只允許訪客 VLAN 通往互聯網,明確封鎖其通往內部各網段的流量;如有需要可再封鎖點對點下載等類別。
  4. 開啟客戶端隔離與限速——在 AP 開啟 Client Isolation,並於閘道為訪客網段設定每客戶端頻寬上限,保障內部業務流量。
  5. 配置強制門戶(可選)——按業務需要設定歡迎頁、使用條款、連線時限與登記方式,並定期查看連線記錄。

完成部署後應實際測試:以裝置連接訪客 SSID,確認可以上網,同時嘗試 ping 內部伺服器與其他訪客裝置,兩者均應失敗,隔離才算生效。訪客網絡並非一勞永逸,AP 韌體更新、密碼輪換與規則覆檢應納入日常網絡維護計劃。

權威資料依據

本文核對資料:IEEE 802.11NIST SP 800-153

常見問題

家用路由器的訪客模式與商用訪客網絡有什麼分別?
家用路由器的訪客模式通常只在單一設備內把訪客流量與主網絡分開,功能有限,亦難以覆蓋多個接入點。商用方案則以獨立訪客 SSID 配合 VLAN 標籤,把訪客流量在整個有線網絡中貫穿隔離,再由防火牆或閘道統一施加頻寬限制、存取控制與強制門戶認證,可同時覆蓋多層樓面與多個 AP,並可集中管理與記錄。
什麼是客戶端隔離(Client Isolation)?
客戶端隔離是無線接入點的一項功能,開啟後同一訪客 SSID 之下的裝置互相之間不能直接通訊,只能連接互聯網。這可以防止一位訪客的裝置掃描或攻擊另一位訪客的裝置,亦可阻止感染了惡意軟件的手機在訪客網絡內橫向擴散。商用訪客網絡一般建議開啟客戶端隔離。
訪客網絡需要設定密碼嗎?
視乎場景。餐廳與零售舖面常用強制門戶(Captive Portal)讓訪客接受使用條款或輸入簡單資料後上網,可以不設 Wi-Fi 密碼但仍有管控;寫字樓會議室則建議至少設定 WPA2 或 WPA3 密碼,並定期更換。無論是否設密碼,關鍵在於訪客流量必須與內部網絡隔離,並施加頻寬與時段限制。
訪客網絡會拖慢公司內部網絡嗎?
若不加管控是有可能的,因為訪客與員工共用同一批 AP 與同一條對外線路。正確做法是在閘道或防火牆為訪客 VLAN 設定頻寬上限(例如每客戶端限速),並以 QoS 保障內部業務流量優先。經過限速與優先級設定後,訪客上網對內部系統的影響可以控制在極小範圍。
監控攝影機可以放在訪客網絡嗎?
不可以。訪客網絡是全場最不受信任的網段,任何人都可以接入;攝影機、NVR、門禁控制器等弱電設備應劃入獨立的專用 VLAN,與訪客網絡及辦公網絡分開,並以防火牆規則限制存取來源。把監控設備放在訪客網段等同把保安系統暴露給所有到訪者。

需要為舖面或辦公室部署訪客Wi-Fi?

我們的工程師可為餐廳、零售舖面、寫字樓與屋苑會所設計訪客網絡隔離方案,由 AP 選型、VLAN 規劃到強制門戶設定一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。