Un cliente che chiede la password del Wi-Fi non dovrebbe mai poter vedere il PC della contabilità, la stampante condivisa o il NAS che contiene i backup. È da questa distinzione concreta che nasce una rete ospiti ufficio sicura: un accesso Internet dedicato a visitatori, fornitori e collaboratori esterni, separato dalla rete usata ogni giorno dall’azienda.

In molti uffici il Wi-Fi ospiti viene attivato velocemente per praticità, spesso sullo stesso apparato e con impostazioni predefinite. Il problema non è offrire connettività agli ospiti, ma farlo senza aprire un varco verso sistemi, dati e servizi interni. Una configurazione corretta richiede segmentazione di rete, regole firewall e controlli periodici. Non basta cambiare password.

Perché il Wi-Fi condiviso può diventare un problema

Quando dispositivi aziendali e dispositivi degli ospiti convivono sulla stessa rete, possono rilevarsi reciprocamente. Un notebook personale non aggiornato, uno smartphone compromesso o un dispositivo IoT poco sicuro possono tentare connessioni verso cartelle condivise, stampanti, telecamere IP e pannelli di gestione degli apparati.

Il rischio aumenta negli studi professionali e nelle PMI che lavorano con dati personali, documenti riservati, gestionali in cloud o archivi centralizzati. Anche quando un attacco non va a buon fine, una rete senza separazione rende più difficile capire chi si è collegato, da dove proviene un’anomalia e quali risorse potrebbero essere state esposte.

C’è poi un aspetto operativo. Se molti ospiti usano la stessa connessione degli utenti interni per videoconferenze, aggiornamenti o download pesanti, la qualità del servizio può peggiorare per chi deve lavorare. Separare gli accessi consente quindi di proteggere sia la sicurezza sia la continuità operativa.

Rete ospiti ufficio sicura: il principio della separazione

La soluzione tecnica consiste nel creare almeno due reti logiche distinte: una rete aziendale per computer, server, stampanti e dispositivi autorizzati, e una rete guest destinata esclusivamente alla navigazione Internet. Nei contesti più strutturati, si aggiungono reti separate per VoIP, videosorveglianza, dispositivi IoT e apparati di servizio.

Questa separazione si realizza normalmente tramite VLAN, SSID Wi-Fi dedicati e regole definite sul firewall. L’SSID è il nome della rete visualizzato dagli utenti, mentre la VLAN isola il traffico a livello di infrastruttura. Il firewall stabilisce infine cosa la rete ospiti può fare: deve poter uscire su Internet, ma non raggiungere gli indirizzi e le risorse della rete interna.

Non tutti gli uffici hanno bisogno della stessa architettura. In una piccola sede con pochi utenti può essere sufficiente un Wi-Fi guest isolato configurato sul firewall o sull’access point professionale. Un’azienda con più piani, switch gestiti, NAS QNAP, telefoni IP e accessi remoti necessita invece di un progetto completo, in cui VLAN, indirizzamenti IP e policy siano coerenti su tutti gli apparati.

Isolamento client: una protezione da non trascurare

Oltre a bloccare l’accesso verso la LAN aziendale, è utile impedire che gli ospiti comunichino tra loro. Questa funzione viene spesso chiamata client isolation, AP isolation o isolamento dei client. In pratica, due persone collegate alla stessa rete guest possono navigare, ma non possono cercare cartelle, stampanti o dispositivi l’una dell’altra.

È una misura particolarmente utile in sale riunioni, showroom, studi medici, strutture ricettive e spazi condivisi. Va valutata con attenzione solo se gli ospiti devono utilizzare una periferica comune, come una stampante dedicata ai visitatori: in quel caso è meglio predisporre un servizio specifico anziché allentare l’isolamento dell’intera rete.

Le configurazioni che fanno davvero la differenza

Una rete guest efficace non dipende da una singola opzione attivata nel router. Dipende dall’insieme delle regole applicate e dalla qualità degli apparati. Firewall Zyxel, switch gestiti e access point professionali permettono di gestire queste funzioni con maggiore precisione rispetto ai dispositivi consumer, soprattutto quando sono presenti più utenti e più servizi di rete.

Le impostazioni essenziali da verificare sono almeno queste:

  • SSID dedicato e VLAN separata, senza riutilizzare la rete Wi-Fi interna o la sua password.
  • Blocco del traffico dalla rete guest verso la LAN, comprese subnet, stampanti, NAS, server e interfacce di gestione.
  • Isolamento tra i dispositivi ospiti, per limitare scansioni e tentativi di accesso laterale.
  • Cifratura WPA2-AES o WPA3, evitando protocolli obsoleti e password semplici o permanenti.
  • Limiti di banda e priorità del traffico, per impedire che un utilizzo intenso penalizzi i servizi aziendali.
  • Aggiornamento del firmware, sia del firewall sia degli access point e degli switch coinvolti.

Il captive portal, cioè la pagina di accesso che può richiedere accettazione delle condizioni d’uso o credenziali temporanee, può essere utile in uffici aperti al pubblico. Non sostituisce l’isolamento di rete, ma aggiunge controllo e tracciabilità. Per un piccolo studio che riceve pochi visitatori può essere superfluo; per una sede con molte presenze esterne può diventare una misura organizzativa utile.

Password, accessi temporanei e gestione quotidiana

Una password guest scritta su un foglio alla reception e lasciata invariata per anni non è una procedura adeguata. La rete ospiti deve essere semplice per chi la usa, ma gestibile per chi ne risponde. Una buona pratica consiste nell’assegnare credenziali diverse da quelle interne e modificarle con una frequenza proporzionata al numero di visitatori e alla sensibilità del contesto.

Per sale riunioni e consulenti esterni ricorrenti, possono essere utili password temporanee o codici di accesso con scadenza. Se l’infrastruttura lo consente, è possibile creare voucher individuali e limitare il numero di dispositivi collegabili. Questo evita di distribuire la stessa password a tempo indefinito e rende più ordinata la gestione degli accessi.

È altrettanto importante disattivare funzioni non necessarie, come WPS, e proteggere l’accesso amministrativo agli apparati. Il pannello del firewall o dell’access point non deve essere raggiungibile dalla rete guest. Le credenziali di amministrazione vanno mantenute separate da quelle del Wi-Fi e custodite in modo controllato.

Firewall e DNS: controllare ciò che esce dalla rete

L’isolamento in ingresso è la priorità, ma anche il traffico in uscita merita attenzione. Un firewall ben configurato può bloccare protocolli inutili dalla rete guest, limitare traffico anomalo e applicare filtri di navigazione. L’obiettivo non è sorvegliare ogni attività del visitatore, ma ridurre l’esposizione dell’azienda e preservare le prestazioni della connessione.

L’uso di DNS con protezione contro domini malevoli può aggiungere un livello utile, specialmente se la rete ospiti viene utilizzata da dispositivi non gestiti. È però necessario definire policy trasparenti e proporzionate. Filtri troppo restrittivi possono impedire l’accesso a servizi legittimi usati durante una riunione, mentre regole troppo permissive lasciano inutilizzata una parte delle difese disponibili.

In presenza di obblighi legati alla privacy, la raccolta di dati tramite captive portal e log va progettata con attenzione. Occorre valutare quali informazioni siano realmente necessarie, per quanto tempo conservarle, chi possa accedervi e come informare gli utenti. La conformità GDPR non si ottiene semplicemente attivando la registrazione degli accessi: richiede misure tecniche e organizzative coerenti.

Verifiche dopo la configurazione

Una rete guest non va considerata sicura solo perché appare separata nell’interfaccia di amministrazione. Serve una verifica pratica. Da un dispositivo collegato al Wi-Fi ospiti bisogna controllare che Internet funzioni e, allo stesso tempo, che non siano raggiungibili il gateway interno, il NAS, le stampanti, i server, le cartelle condivise e i pannelli degli apparati.

Va verificato anche il comportamento dopo un aggiornamento del firewall, la sostituzione di uno switch o l’aggiunta di un nuovo access point. Le modifiche all’infrastruttura possono infatti creare configurazioni incoerenti: una VLAN può essere presente sul firewall ma non propagata correttamente su uno switch, oppure un nuovo access point può trasmettere l’SSID guest senza applicare l’isolamento previsto.

Documentare nomi delle reti, VLAN, indirizzi, regole firewall e credenziali di amministrazione permette di intervenire più rapidamente in caso di guasto o ampliamento. Per le aziende che non dispongono di un reparto IT interno, questa documentazione è parte essenziale di un servizio di gestione affidabile.

MacWin 2005 supporta uffici e PMI di Roma nella progettazione, configurazione e manutenzione di reti Wi-Fi aziendali con firewall, switch e access point professionali, verificando che accesso ospiti, dispositivi interni, backup e lavoro remoto restino correttamente separati.

La scelta più utile non è attivare una rete guest qualsiasi, ma costruire un accesso che risponda al modo in cui il vostro ufficio lavora davvero. Un controllo tecnico iniziale sull’infrastruttura esistente può chiarire subito se il Wi-Fi per gli ospiti è soltanto comodo o se è anche adeguatamente protetto.