Gæste-wifi lyder som en lille ting, men det er en af de hyppigste veje ind i et virksomhedsnetværk. Vi har set kassesystemer, overvågningsoptagere og NAS-drev stå frit tilgængelige, fordi gæstenettet blot var et ekstra SSID på den samme flade netværksstruktur. Sådan laver vi det i stedet.
Adskillelse er hele pointen
Gæstenettet skal ligge på sit eget VLAN med sit eget IP-område og sin egen DHCP-pulje. På firewallen laves præcis tre regler: gæst må nå internettet, gæst må nå DNS, gæst må ikke nå noget internt. Alt andet blokeres. Har I flere access points, sendes gæste-SSID'et ud som tagget VLAN på trunk-porten, så adskillelsen holder hele vejen. Se vores VLAN-guide for den praktiske opsætning.
Klientisolation
Slå klientisolation (også kaldet AP isolation eller guest isolation) til, så gæsterne heller ikke kan se hinanden. I en forening eller et venteværelse betyder det, at en enkelt inficeret bærbar ikke kan skanne alle andres telefoner.
Kode, portal eller begge dele
Til de fleste virksomheder er en simpel WPA2/WPA3-kode nok, gerne skrevet på et skilt i receptionen og skiftet et par gange om året. Har I mange daglige gæster, en café eller et foreningshus, giver en captive portal mening: gæsten accepterer vilkår, får måske en tidsbegrænsning på 4-8 timer og en pr. klient-hastighed. Kræv ikke mail eller telefonnummer, medmindre I reelt skal bruge dem – så bliver det persondata, I skal kunne redegøre for.
Båndbredde og prioritering
Sæt en samlet loft på gæstetrafikken, typisk 20-30 procent af jeres forbindelse, og en grænse pr. enhed på 10-20 Mbit. Det er rigeligt til streaming og mail, og det sikrer, at driften – telefoni, kassesystem, Teams-møder – aldrig konkurrerer med gæsternes downloads. Har jeres router QoS, prioritér telefoni og videomøder over alt andet.
Dækning i praksis
Gæster bevæger sig, og de er sjældent tålmodige. Placér access points i loftet i de rum, gæsterne opholder sig i – reception, mødelokaler, kantine, fælleslokale – og forbind dem med kabel, ikke mesh, hvis det overhovedet kan lade sig gøre. I foreningshuse med tykke mure er to kablede punkter altid bedre end én kraftig router midt i huset.
Logning og GDPR
Hold logningen minimal og bevidst: tidspunkt, tildelt IP og MAC-adresse i 30 dage er nok til at kunne håndtere misbrug. Beskriv det i jeres persondatapolitik, sæt automatisk sletning op, og undlad at gemme browserhistorik eller indhold. Bruger I en cloud-baseret portal, tjek hvor data ligger, og få en databehandleraftale på plads.
Særligt for foreninger
I klubhuse og forsamlingshuse er udfordringen ofte, at flere grupper deler samme net: bestyrelsen, udlejningsgæster og et betalingsterminal. Lav tre net – drift, udlejning, betaling – og hæng en laminereret seddel med udlejningskoden i lokalet. Skift den kode fire gange om året. Læs mere om vores løsninger til foreninger.
Tjekliste
- Eget VLAN og eget IP-område til gæster.
- Firewallregel: kun internet, intet internt.
- Klientisolation slået til.
- Båndbreddegrænse pr. klient og samlet.
- Kode der skiftes, eller portal med tidsbegrænsning.
- Log i maks. 30 dage, automatisk slettet.
Skal vi tage den for jer?
Dansk Teknik hjælper virksomheder, foreninger og kommuner med netværk, Microsoft 365, mødelokaler og drift – på Sjælland, i Vestjylland og i Aarhus-området. Ring på 66 55 22 48, se vores erhvervsløsninger eller book et teknikerbesøg.






