什麼是訪客網絡隔離?
訪客網絡(Guest Network)是專為到訪者、顧客或臨時人員設立的獨立 Wi-Fi 網段,與公司內部系統完全隔離:訪客可以正常上網,但接觸不到內部伺服器、共享檔案、POS 系統與監控設備。本頁講解訪客 SSID 如何配合 VLAN 實現隔離、什麼是客戶端隔離與強制門戶,以及香港舖面與中小企部署訪客網絡的實務要點。
為什麼商用場所必須隔離訪客網絡
不少中小企與舖面為方便,直接把內部 Wi-Fi 密碼告知顧客或訪客——這是常見而危險的做法。任何連上內部網絡的裝置,理論上都可以掃描網段內的其他設備:共享打印機、NAS、收銀系統、監控錄影機都會暴露在陌生裝置面前。訪客的手機可能感染了惡意軟件,亦可能被有心人利用作內部偵察的跳板。此外,密碼一經外傳便難以收回,離職員工或舊顧客可能長期保有內部網絡的入口。
訪客網絡的核心原則是「可上網、不可入內」:訪客流量只獲允許通往互聯網,與內部網段之間由 VLAN 與防火牆規則徹底分隔。根據維基百科對服務集標識符(SSID)的說明,一台商用無線接入點可以同時廣播多個 SSID,各自對應不同的網絡設定;工程上正是利用這個能力,在同一批 AP 上同時提供員工網絡與訪客網絡,而無需另鋪一套設備。
訪客網絡的四大組件
| 組件 | 作用 | 實施位置 |
| 訪客 SSID | 獨立的無線網絡名稱,讓訪客連接,與員工 SSID 分開 | 無線接入點(AP)/無線控制器 |
| VLAN 劃分 | 把訪客流量打上獨立 VLAN 標籤,在有線骨幹中與內部流量分隔 | AP、交換機、閘道 |
| 客戶端隔離(Client Isolation) | 阻止同一訪客網絡內的裝置互相通訊,防止橫向攻擊 | 無線接入點 |
| 強制門戶(Captive Portal) | 訪客連線後先顯示歡迎頁,接受條款或登記後才可上網 | 閘道、防火牆或雲端控制器 |
根據維基百科對強制門戶(Captive Portal)的介紹,這種機制廣泛應用於商場、酒店、機場與咖啡店的公共 Wi-Fi:新連線的裝置在通過認證頁之前,所有網頁請求都會被重定向至門戶頁面。對商戶而言,強制門戶除了管控存取,亦可展示品牌訊息、使用條款與免責聲明,並保留連線記錄以便日後追查。
部署訪客網絡的實務步驟
- 規劃網段——為訪客網絡指定獨立 VLAN 與 IP 網段(例如 VLAN 30、192.168.30.0/24),與辦公、監控網段清楚分開。
- 設定 AP 與交換機——在 AP 建立訪客 SSID 並綁定訪客 VLAN,交換機上行端口設為 trunk 以承載多個 VLAN 標籤。
- 施加防火牆規則——只允許訪客 VLAN 通往互聯網,明確封鎖其通往內部各網段的流量;如有需要可再封鎖點對點下載等類別。
- 開啟客戶端隔離與限速——在 AP 開啟 Client Isolation,並於閘道為訪客網段設定每客戶端頻寬上限,保障內部業務流量。
- 配置強制門戶(可選)——按業務需要設定歡迎頁、使用條款、連線時限與登記方式,並定期查看連線記錄。
完成部署後應實際測試:以裝置連接訪客 SSID,確認可以上網,同時嘗試 ping 內部伺服器與其他訪客裝置,兩者均應失敗,隔離才算生效。訪客網絡並非一勞永逸,AP 韌體更新、密碼輪換與規則覆檢應納入日常網絡維護計劃。