Настройка гостевой сети в роутере Keenetic: изоляция от сетевых папок офиса
Угроза безопасности при подключении гостей к основной сети
Когда посетители, клиенты или личные смартфоны сотрудников подключаются к основной рабочей сети Wi-Fi, возникает серьезная угроза безопасности: гостевые устройства получают прямой доступ к сетевым дискам SMB, базам 1С, камерам видеонаблюдения и принтерам. Зараженный вирусом-шифровальщиком телефон гостя может заблокировать файлы на общих сетевых ресурсах компании.
Разделение сегментов сети в KeeneticOS
| Сегмент сети | Доступ в Интернет | Доступ к локальным серверам и ПК | Изоляция клиентов между собой |
|---|---|---|---|
| Основной (Домашняя сеть) | Разрешен | Полный доступ (192.168.1.0/24) | Выключена (Клиенты видят друг друга) |
| Гостевой сегмент (Guest) | Разрешен (с ограничением скорости) | Заблокирован на аппаратном уровне | Включена (Устройства изолированы) |
Пошаговая настройка изолированной гостевой зоны в Keenetic
- Включение гостевого сегмента:
- Войдите в веб-интерфейс Keenetic (
192.168.1.1илиmy.keenetic.net). - Перейдите в меню Сетевые правила -> Сегменты сети.
- Кликните по сегменту Гостевая сеть (Guest) и установите переключатель в положение Включен.
- Войдите в веб-интерфейс Keenetic (
- Настройка параметров безопасности Wi-Fi:
- Задайте понятное имя беспроводной сети (SSID), например:
Company_Guest_Free. - В поле «Защита сети» выберите WPA2-PSK + WPA3-PSK и задайте гостевой пароль.
- Убедитесь, что в блоке «Беспроводная сеть» отмечена галочка Изоляция беспроводных клиентов (клиенты не смогут сканировать телефоны друг друга).
- Задайте понятное имя беспроводной сети (SSID), например:
- Настройка ограничений скорости и расписания:
В настройках гостевого сегмента укажите максимальную скорость для каждого клиента (например, 10 Мбит/с), чтобы гости не забивали основной интернет-канал офиса скачиванием тяжелых файлов.
- Проверка изоляции:
Подключитесь к созданной гостевой сети с телефона и попробуйте открыть IP-адрес сетевого хранилища (NAS) или локального сервера (например,
http://192.168.1.10). Страница будет недоступна, а выход на внешние сайты (Yandex, Google) будет работать штатно.
Дополнительная защита: В свойствах гостевого сегмента Keenetic можно включить фильтрацию контента через Яндекс.DNS (Безопасный/Семейный режим) или AdGuard DNS, чтобы автоматически блокировать опасные и фишинговые сайты для гостей.
Частые вопросы (FAQ)
Смогут ли гости подключиться к сетевому принтеру в офисе?
Нет, гостевой сегмент полностью изолирован от принтеров и компьютеров основной сети. Если нужно разрешить печать гостям, принтер подключают через облачные сервисы печати.
Имеет ли гостевая сеть отдельный пул IP-адресов?
Да, Keenetic автоматически выделяет гостям изолированную подсеть (по умолчанию 10.1.30.0/24) со своим собственным отдельным сервером DHCP.
Можно ли сделать гостевую сеть без пароля, но с показом страницы приветствия?
Да, в Keenetic поддерживается интеграция с сервисами Captive Portal (авторизация по SMS/звонку) в меню 'Сетевые правила' -> 'Сегменты' -> 'Авторизация по SMS'.
Сможет ли гость зайти в настройки самого роутера Keenetic?
Нет, операционная система KeeneticOS блокирует доступ к веб-конфигуратору и портам управления роутера со стороны гостевого сегмента.