<p>Joka kerta, kun vierailija kysyy WLAN-salasanaa, tehdään verkon rakennetta koskeva päätös. Jos annat ensisijaisen langattoman verkon tunnistetiedot, kyseisen henkilön puhelin tai kannettava tietokone päätyy samaan lähetysalueeseen (broadcast domain) kuin tiedostopalvelin, tulostimet, kameratallennus ja jokainen liitetty älylaite. Erillinen vierasverkko muuttaa tämän avoimen oven valvotuksi käytäväksi: vieraat saavat odotetun internetyhteyden, kun taas kaikki kodin tai yrityksen kannalta tärkeä pysyy näkymättömänä ja tavoittamattomana.</p><p>Seuraavassa käymme läpi asianmukaisesti eristetyn langattoman vierasverkon arkkitehtuurin – kuluttajareitittimen yhden napsautuksen vierastilasta useiden tukiasemien VLAN-pohjaiseen segmentointiin – ja käsittelemme käytäntöjä, jotka erottavat kosmeettisen eleen todellisesta turvarajasta.</p><h2>Mitä todella tapahtuu, kun vieraat liittyvät pää-WLAN-verkkoon</h2><p>Samassa langattomassa verkossa olevat asiakkaat jakavat yleensä Layer 2 -segmentin. Jokainen liitetty laite voi siksi listata naapurinsa ARP:n ja mDNS:n kautta, skannata avoimia portteja, selata suojaamattomia tiedostojakoja ja yrittää kirjautua hallintaliittymiin. Tähän ei tarvita asiantuntemusta: ilmaiset älypuhelinsovellukset kartoittavat koko aliverkon sekunneissa ja listaavat jokaisen tavoitettavissa olevan laitteen valmistajan nimen ja avoimien palveluiden kera.</p><p>Uhka on harvoin vieras henkilönä. Se on vieraan laite. Urakoitsijan kannettava tietokone, jossa on mato, puhelin täynnä sivulatauksena asennettuja sovelluksia tai murrettu tabletti skannaa automaattisesti ja hiljaa jokaisen verkon, johon se liittyy. Litteässä verkossa tämä haittaohjelma saa suoran reitin NAS-laitteisiin, joissa on heikot salasanat, IP-kameroihin, joissa on vanhentunut laiteohjelmisto, ja toimistolaitteisiin, joita ei ole koskaan kovennettu vihamielistä liikennettä vastaan.</p><ul><li><strong>Sivuttaisliike:</strong> kiristyshaittaohjelma, joka päätyy koneelle, etsii välittömästi jakoja, varmuuskopioita ja etätyöpöytäpalveluita naapurilaitteista.</li><li><strong>Tietojen vaarantuminen:</strong> mediaserverit, verkkolevyt ja tulostusjonot sallivat usein todentamattoman lukuoikeuden LAN-verkossa.</li><li><strong>Kaistanleveyskonfliktit:</strong> yksittäinen pilvivarmuuskopiointi tai videon lataus vieraslaitteelta voi viedä VoIP-puheluilta ja yrityssovelluksilta niiden kapasiteetin.</li><li><strong>Vastuukysymykset:</strong> kun kaikki liikenne kulkee jaetun yhteyden kautta, vierailijoiden toimintojen erottaminen jälkikäteen omista toiminnoista tulee käytännössä mahdottomaksi.</li></ul><h2>Kaksi erottelutasoa: vieras-SSID ja VLAN</h2><h3>Taso yksi: sisäänrakennettu vierastila</h3><p>Lähes jokainen nykyaikainen reititin tarjoaa vieras-SSID:n, joka estää pääsyn sisäiseen aliverkkoon yhdellä asetuksella. Oikein aktivoituna vieraat saavat eri verkkonimen, eri salasanan ja palomuurisäännön, joka sallii vain internetliikenteen. Asunnoille ja pienille kotitalouksille tämä on yleensä riittävä, kunhan myös asiakaseristys on aktivoitu, jotta vieraslaitteet eivät näe toisiaan.</p><h3>Taso kaksi: VLAN-pohjainen segmentointi</h3><p>Toimistot, klinikat ja liikkeet tarvitsevat yleensä useamman kuin yhden tukiaseman, minkä vuoksi 802.1Q-VLAN-tagging on oikea työkalu. Vieras-SSID määritetään jokaisella tukiasemalla omaan VLAN:iin, hallittu kytkin välittää tagatun liikenteen, ja reititin tai palomuuri valvoo segmenttien välistä rajaa. Tulos skaalautuu siististi: kymmenet tukiasemat voivat lähettää yhtenäistä vierasverkkoa, kun käytännöt pysyvät keskitettyinä yhteen paikkaan.</p><p>VLAN-erottelu mahdollistaa myös hienojakoisemman hallinnan: oma DHCP-alue, jossa on lyhyet vuokra-ajat, erillinen DNS-suodatus vieraille ja kaistanleveyden ylärajat segmenttiä kohti, jotka takaavat liiketoimintaliikenteelle tilaa milloin tahansa.</p><h2>Laitteiston tarkistuslista ennen ostoa</h2><p>Kaikki laitteet, joita myydään reitittiminä tai tukiasemina, eivät eristä liikennettä asianmukaisesti. Tuotesarjoissa, joita DistriNode toimittaa jälleenmyyjille, seuraavat ominaisuudet erottavat johdonmukaisesti laitteet, jotka voivat toteuttaa aidon vierasverkon rajan, niistä, jotka vain lähettävät toista verkkonimeä.</p><ul><li><strong>Multi-SSID-tuki</strong> ja kyky määrittää jokaiselle SSID:lle erillinen VLAN.</li><li><strong>Asiakaseristys</strong> (joskus kutsutaan AP-eristykseksi) konfiguroitavissa verkkokohtaisesti, ei globaalisti.</li><li><strong>WPA2/WPA3-yhdistelmätila</strong>, jotta myös vanhemmat vieraslaitteet voivat muodostaa yhteyden turvallisesti.</li><li><strong>Nopeuden rajoitus</strong> SSID- tai asiakaskohtaisesti, toteutettuna radioyksikössä itsessään, ei jälkikäteen.</li><li><strong>Captive-portaalin tuki</strong>, joko sisäänrakennettuna tai ulkoisen ohjaimen kautta.</li></ul><p>Sopivia malleja on molemmissa langattoman infrastruktuurin luokissa: itsenäiset <a href='https://distrinode.fi/wlan-reitittimet'>langattomat reitittimet</a> yksittäisiin asennuksiin ja ohjaimella hallitut <a href='https://distrinode.fi/wlan-tukiasemat'>langattomat tukiasemat</a> rakennuksiin, jotka tarvitsevat johdonmukaisen peiton useiden huoneiden tai kerrosten yli.</p><h2>Vieraskokemuksen suunnittelu</h2><h3>Captive-portaali ja käyttöehdot</h3><p>Captive-portaali on sivu, jonka vieras näkee ennen pääsyn saamista. Brändäyksen lisäksi sillä on kaksi käytännön tehtävää: käyttöehtojen esittäminen ja tarvittaessa suostumuksen hankkiminen. Pidä se yhdellä näytöllä ja yhdellä painikkeella – jokainen ylimääräinen syöttökenttä vähentää mitattavasti onnistuneiden kirjautumisten määrää ja lisää henkilöstön tukeen kohdistuvia pyyntöjä.</p><h3>Kaistanleveys ja oikeudenmukaisuus</h3><p>Varaa kapasiteettia liikenteelle, joka maksaa laskut. Tyypillinen lähtökohta on rajoittaa vierasverkon segmentti noin neljännekseen koko latauskaistasta ja rajoittaa jokainen asiakas muutamaan megabittiin sekunnissa – tarpeeksi viestintään, selaamiseen ja SD-videoon, mutta ei tarpeeksi yhteyden monopolisoimiseen. Airtime-fairness-asetukset tukiasemassa estävät myös hitaan legacy-asiakkaan heikentämästä kaikkien muiden samassa radioyksikössä olevien läpäisykykyä.</p><blockquote><p>Vierasverkko ei ole kohteliaisuusominaisuus. Se on turvaraja, joka sattuu olemaan kätevä vieraille.</p></blockquote><h2>Asetukset, jotka useimmat asennukset unohtavat</h2><ul><li>Poista hallinnollinen pääsy vierasverkosta kokonaan, mukaan lukien yhdyskäytävän hallintakäyttöliittymän saavutettavuus.</li><li>Kytke WPS pois päältä kaikissa radioyksiköissä; PIN-pohjainen WPS on edelleen helposti brute force -hyökkäyksellä murrettavissa ja heikentää muuten vahvaa salasanaa.</li><li>Kierrätä vierassalasana aikataulun mukaan – neljännesvuosittain toimistoille, jokaisen tapahtuman jälkeen yleisötiloissa.</li><li>Määritä vierasverkolle oma DNS-resolveri, jossa on haittaohjelmasuodatus, sen sijaan että jakaisit sisäisen.</li><li>Ajoita vieras-SSID sammutettavaksi aukioloaikojen ulkopuolella aina, kun käyttötapaus sen sallii.</li><li>Kirjaa DHCP-vuokraukset aikaleimoilla, jotta aktiviteetit voidaan korreloida, jos internetoperaattorilta tulee joskus väärinkäyttöilmoitus.</li></ul><h2>Usein kysytyt kysymykset</h2><h3>Hidastaako vieras-SSID ensisijaista verkkoa?</h3><p>Jokainen lisätty SSID lisää hieman ylimääräistä kuormaa, sillä beaconit kuluttavat lähetysaikaa myös ilman yhdistettyjä asiakkaita. Yhden tai kahden lisäverkon vaikutus on vähäinen; käytännön vaikutus tulee vierasliikenteestä itsestään, ja juuri siihen SSID-kohtaiset nopeusrajoitukset on suunniteltu.</p><h3>Onko asiakaseristys pääverkossa hyväksyttävä korvaaja?</h3><p>Ei. Asiakaseristys estää vain langattomien laitteiden keskinäisen viestinnän; se ei estä vierasta tavoittamasta langallisia laitteita, kuten palvelimia, tulostimia tai kameratallentimia. Vain erillinen aliverkko, jossa on palomuurisäännöt segmenttien välillä, tarjoaa tämän rajan.</p><h3>Voiko vierasverkko kattaa useita tukiasemia?</h3><p>Kyllä, ja jokaisessa rakennuksessa, jossa on useita tukiasemia, sen pitäisi tehdä niin. Lähetä samaa vieras-SSID:tä jokaisesta tukiasemasta ja merkitse se samaan VLANiin; silloin vierailijat säilyttävät istuntonsa verkossa liikkuessaan, kun käytännöt pysyvät yhtenäisinä koko alueella.</p><h3>Mihin älykodin laitteet ja IoT-laitteet kannattaa liittää?</h3><p>Ihanteellisesti omaan kolmanteen segmenttiin. Jos laitteisto tukee vain kahta verkkoa, IoT-laitteet kuuluvat vierasverkon puolelle – ne tarvitsevat internetin, eivät sinun kannettaviasi. Laitteet, joihin sinun on päästävä suoraan, kuten verkkotulostin, ovat poikkeus ja vaativat erilliset palomuurisäännöt yleisen sallinnan sijaan.</p><h3>Salasanasuojattu vieras-WLAN vai avoin captive portal – kumpi on parempi?</h3><p>Kodeissa ja toimistoissa WPA2/WPA3-salasana on järkevä oletusasetus, koska se salaa liikenteen ilmateitse. Julkiset paikat, jotka haluavat sujuvan pääsyn, voivat ylläpitää avointa verkkoa captive portalin kanssa hyväksyen, että radioliikenne on salaamatonta, ja kompensoiden tätä tiukalla eristyksellä asiakkaiden välillä sekä aggressiivisilla istuntokohtaisilla aikarajoituksilla.</p><h3>Kuinka monta vierasasiakasta tukiasema pystyy käsittelemään?</h3><p>Kuluttajalaitteisto heikkenee yleensä selvästi yli 20–30 aktiivisen asiakkaan jälkeen radiota kohden; yritystukiasemat ilmoittavat testatut samanaikaisuusluvut tietolomakkeissaan. Jos tiloissasi vierailee säännöllisesti enemmän vierailijoita, suunnittele useita tukiasemia päällekkäisille kanaville sen sijaan, että käyttäisit ylikuormitettua laitetta.</p>