Miten järjestää turvallinen vierasverkko yrityksessä

Aulassa odottava asiakas pyytää Wi-Fi-salasanaa, koulutustilassa on ulkopuolisia osallistujia ja huoltotyöntekijä tarvitsee hetkeksi verkkoyhteyden. Tilanne on tavallinen, mutta salasanaa ei pidä jakaa henkilöstön omasta työverkosta. Kun pohdit, miten järjestää turvallinen vierasverkko, lähtökohta on yksinkertainen: vieraan pitää päästä internetiin, mutta ei yrityksen työasemiin, palvelimiin, tulostimiin tai valvontalaitteisiin.

Vierasverkko ei ole vain asiakaspalvelua. Oikein toteutettuna se vähentää tietoturvariskiä, selkeyttää verkon hallintaa ja estää satunnaisen laitteen päätymisen samaan verkkoon yrityksen kriittisten järjestelmien kanssa. Pienessäkin yrityksessä asia kannattaa suunnitella huolella, sillä verkkoon voi vuosien aikana kertyä enemmän laitteita ja palveluita kuin aluksi muistetaan.

Miksi erillinen vierasverkko on tarpeen?

Yrityksen sisäverkossa voi olla työasemia, pilvipalveluihin yhdistettyjä laitteita, verkkotulostimia, kassajärjestelmiä, kameroita, tallentimia ja etähallittavia laitteita. Jos vieraan puhelin tai tietokone liittyy samaan verkkoon ilman rajoituksia, se voi parhaassa tapauksessa vain kuluttaa yhteyskapasiteettia. Huonoimmassa tapauksessa se löytää laitteita, joihin sillä ei pitäisi olla mitään asiaa.

Riski ei tarkoita, että jokainen vieras olisi epäluotettava. Ongelma voi olla myös vieraan laitteen tietoturvatilanne: vanhentunut käyttöjärjestelmä, haitallinen sovellus tai automaattisesti verkosta laitteita etsivä ohjelma. Vierasverkko rajaa mahdollisen vahingon vaikutusalueen. Se on sama periaate kuin vierailijan kulkulupa toimitiloissa: pääsy aulaan ei tarkoita pääsyä palvelinhuoneeseen.

Erillinen verkko auttaa myös käytännön työssä. Kun yrityksen henkilöstö käyttää omaa langatonta verkkoa ja vieraat omaansa, yhteyksien ongelmat on helpompi paikantaa. Vierasverkon kapasiteettia voidaan tarvittaessa rajoittaa ilman, että työnteko, videopalaverit tai pilvipalvelut kärsivät.

Miten järjestää turvallinen vierasverkko käytännössä?

Turvallinen toteutus perustuu verkkolaitteiden asetuksiin, ei pelkkään erilaiseen Wi-Fi-nimeen. Pelkkä toinen langaton verkko ei riitä, jos se ohjautuu samaan sisäverkkoon kuin yrityksen laitteet. Vierasverkko pitää erottaa omaksi verkkosegmentikseen, yleensä VLAN-verkoksi, jolla on omat liikennesääntönsä.

Käytännössä langaton tukiasema lähettää vieraille omaa SSID-verkkonimeään. Tämä vierasverkon liikenne ohjataan erilliseen VLANiin. Palomuurissa määritellään, että vierasverkosta saa muodostaa yhteyksiä internetiin, mutta yhteydet yrityksen sisäverkon osoitteisiin estetään. Myös vierasverkon laitteiden välinen liikenne kannattaa yleensä estää. Tällöin kaksi samassa aulassa olevaa vieraslaitetta eivät näe toisiaan verkossa.

Toteutuksen taso riippuu ympäristöstä. Pienessä toimistossa hyvin hallittu palomuuri ja muutama yritystason tukiasema voivat riittää. Usean toimipisteen, kameravalvonnan, etätyöpisteiden tai langattomien tuotantolaitteiden ympäristössä verkon rakenne kannattaa dokumentoida ja suunnitella kokonaisuutena. Tavoitteena ei ole tehdä verkosta monimutkaista, vaan pitää jokaisen laitteen rooli ja sallittu liikenne selkeänä.

Erota myös yrityksen omat laitteet toisistaan

Vierasverkko on hyvä alku, mutta samalla on syytä tarkistaa muu verkon jako. Työasemat, palvelimet, tulostimet, kamerat ja älylaitteet eivät välttämättä kuulu kaikki samaan verkkosegmenttiin. Esimerkiksi kameravalvonnan tai kiinteistönhallinnan laitteet voivat olla vanhempia ja niiden päivityskäytännöt vaihtelevat.

Järkevä jako voi sisältää henkilöstön työverkon, vierasverkon, palvelinverkon sekä erillisen verkon esimerkiksi kameroille ja muille hallittaville laitteille. Kaikkia yrityksiä ei tarvitse rakentaa samalla mallilla. Olennaista on tunnistaa, mitä laitteita verkossa on, mitä niiden pitää tehdä ja mitä niiden ei tarvitse koskaan tehdä.

Suojaa pääsy, mutta pidä käyttö helppona

Vierasverkossa kannattaa käyttää vahvaa WPA2- tai WPA3-suojausta ja riittävän pitkää salasanaa. Lyhyt, helposti arvattava salasana ei ole hyvä ratkaisu, vaikka verkko olisi erotettu sisäverkosta. Salasana voidaan antaa asiakkaille esimerkiksi vastaanotossa, kokoustilan ohjeessa tai QR-koodilla, kun sen jakotapa vastaa yrityksen toimintaa.

Salasanaa ei tarvitse vaihtaa joka viikko, jos vierasverkko on kunnolla eristetty ja sen käyttöä hallitaan muuten järkevästi. Säännöllinen vaihtaminen on silti perusteltua esimerkiksi majoitus-, koulutus- tai tapahtumaympäristössä, jossa käyttäjiä on paljon ja he vaihtuvat jatkuvasti. Jos verkon käyttöoikeus halutaan sitoa aikaan tai käyttäjän hyväksymiin ehtoihin, voidaan käyttää kirjautumissivua eli captive portaalia. Se soveltuu erityisesti asiakas- ja yleisötiloihin, mutta pienessä toimistossa se voi olla tarpeettoman raskas ratkaisu.

Yrityksen oma henkilöstö ei saa käyttää vierasverkkoa pysyvästi vain siksi, että salasana on helppo muistaa. Työlaitteiden on oltava hallitussa henkilöstöverkossa, jossa voidaan hyödyntää vahvempaa tunnistautumista, laitehallintaa ja tarvittavia sisäisiä palveluja.

Määritä palomuurisäännöt tarkoituksen mukaan

Palomuurin tehtävä on varmistaa, että verkkojen välinen liikenne sallitaan vain silloin, kun sille on perusteltu tarve. Vierasverkosta estetään yhteydet sisäverkkoihin, hallintaliittymiin ja paikallisiin palveluihin. Vieraille sallitaan tavallisesti verkkoselaus, sähköposti, videopalaverit ja muut internetyhteyttä tarvitsevat palvelut.

Tässä kohtaa kannattaa välttää liian väljiä sääntöjä. Sääntö kuten ”vierasverkosta kaikkiin sisäisiin osoitteisiin” kumoaa koko eriyttämisen hyödyn. Myös palomuurin hallintakäyttöliittymä, tukiasemien hallinta ja verkkotulostimien asetussivut on pidettävä vain valtuutetun ylläpidon saatavilla.

Joissakin tilanteissa vieraan on kuitenkin käytettävä paikallista laitetta. Kokoustilassa saatetaan tarvita langatonta esitysnäyttöä tai kouluttaja voi tulostaa materiaalia. Tällöin ei kannata avata koko sisäverkkoa. Parempi ratkaisu on sallia vierasverkosta vain tarkasti määritetty yhteys kyseiseen laitteeseen tai käyttää laitetta, joka on tarkoitettu vieraskäyttöön. Rajaus tehdään tarpeen mukaan, ei oletuksena.

Huolehdi kapasiteetista ja käyttökokemuksesta

Tietoturva ja toimivuus kulkevat samassa suunnassa. Jos vierasverkko saa käyttää kaiken käytettävissä olevan yhteysnopeuden, yhden asiakkaan pilvivarmistus tai suuri lataus voi häiritä yrityksen omaa työtä. Palomuurissa tai langattomassa hallinnassa voidaan asettaa vierasverkkoon nopeusraja sekä tarvittaessa käyttäjäkohtaisia rajoituksia.

Rajoituksen pitää kuitenkin olla järkevä. Liian tiukka nopeus tekee videopalaverit ja sähköiset lomakkeet hankaliksi, mikä näkyy nopeasti asiakaskokemuksessa. Toimistovieraille sopiva kapasiteetti on eri asia kuin suuren tapahtuman tai odotustilan verkko. Tukiasemien määrä, sijoittelu ja langattoman verkon kuuluvuus on arvioitava tilojen todellisen käytön perusteella.

Käytännön ongelmat syntyvät usein tukiaseman huonosta sijainnista, paksuista rakenteista tai siitä, että asiakasverkkoa yritetään hoitaa kuluttajakäyttöön tarkoitetulla reitittimellä. Yrityskäyttöön hallittavat tukiasemat tarjoavat keskitetyt asetukset, päivitykset, käyttäjäerottelun ja näkyvyyden siihen, mitä verkossa tapahtuu.

Päivitykset, seuranta ja dokumentointi ratkaisevat pitkällä aikavälillä

Kerran asennettu vierasverkko ei pysy turvallisena ilman ylläpitoa. Palomuurin, tukiasemien ja verkkokytkinten ohjelmistot on päivitettävä hallitusti. Hallintatunnukset on suojattava vahvasti, ja oletussalasanat on poistettava käytöstä. Myös vanhat tukiasemat tai reitittimet kannattaa tunnistaa ajoissa, sillä niihin ei välttämättä enää saa tietoturvapäivityksiä.

Dokumentointi säästää aikaa erityisesti häiriötilanteessa. Yrityksellä tai sen IT-kumppanilla tulisi olla tieto ainakin verkkolaitteista, verkkojen käyttötarkoituksista, IP-osoitealueista, palomuurisäännöistä ja vastuuhenkilöistä. Kun uusi tulostin, kamera tai tukiasema asennetaan, se lisätään suunnitelmaan eikä vain ”saada toimimaan” johonkin vapaaseen verkkoliitäntään.

Seuranta auttaa havaitsemaan poikkeamat. Jos vierasverkossa näkyy äkillisesti paljon liikennettä, toistuvia yhteysyrityksiä sisäverkkoon tai laite, joka kuormittaa yhteyttä jatkuvasti, asia voidaan selvittää ennen kuin se häiritsee toimintaa. Pienessäkin yrityksessä tämä onnistuu, kun vastuut ja työkalut ovat selkeät.

Milloin vierasverkko kannattaa tarkistaa ammattilaisen kanssa?

Tarkistus on aiheellinen, jos käytössä on useita reitittimiä, vanhoja tukiasemia tai epäselviä salasanoja. Sama koskee tilanteita, joissa verkkokamerat, kassajärjestelmät, etätyö, Microsoft 365- tai Azure-palvelut ja langaton verkko ovat kasvaneet vähitellen ilman yhteistä suunnitelmaa. Usein suurin riski ei ole yksittäinen väärä asetus, vaan se, ettei kukaan enää tiedä, miten verkko on rakennettu.

Karjalan Datahuolto voi kartoittaa nykyisen verkkoympäristön, erottaa vieras- ja työverkon, määrittää palomuurisäännöt sekä huolehtia laitteiden käyttöönotosta ja ylläpidosta. Kun yksi vastuullinen kumppani tuntee ympäristön, apua ei tarvitse etsiä erikseen silloin, kun yhteys katkeaa tai uusi toimipiste tarvitsee verkon.

Hyvä vierasverkko näkyy arjessa ennen kaikkea huomaamattomuutena: vieras pääsee verkkoon nopeasti, henkilöstö voi tehdä työnsä ilman häiriöitä ja yrityksen tärkeät järjestelmät pysyvät omassa, hallitussa ympäristössään.