Gästnät och företagsnät — därför ska de aldrig dela samma nätverk
De flesta kontorsnät sätts ihop på en eftermiddag och fungerar direkt. Problemet är att skrivaren, besökarnas mobiler och ekonomisystemet då står i samma rum. Så här delar du upp nätet utan att byta internetabonnemang.
Tänk dig ett litet kontor i Kista. Det står en router från operatören, en switch under receptionsdisken och ett WiFi som alla använder — personalen, revisorn som kommer en gång i månaden och kunden som frågar efter lösenordet medan hen väntar på ett möte.
Det fungerar. Alla kommer ut på internet. Men tekniskt sett står varje enhet på det nätet i samma rum som ekonomisystemet, skrivaren och de filer som ligger på kontorsservern. En besökares mobil eller en leverantörs laptop behöver inte ta sig in någonstans — den står redan bredvid företagets känsligaste system.
Det kallas ett platt nätverk: allt kan i princip nå allt annat. Det går snabbt att sätta upp, vilket är precis därför så många kontor har ett. Det är också obekvämt lätt att utnyttja, eftersom det inte finns någon vägg mellan ”gäst” och ”företag”.
Varför de flesta guider missar det här
Söker du på kontorsnätverk får du råd om routrar, switchar och hastighet. Det är ungefär som att rita en kontorsplan och glömma att ytterdörren borde gå att låsa separat från serverrummet. Täckning och hastighet spelar roll, men de löser ett annat problem än det som faktiskt orsakar incidenter.
Lösningen: segmentering med en hanterbar switch
Åtgärden är enklare än den låter, och den kräver varken snabbare internet eller ny operatör. Den kräver en hanterbar switch som konfigureras med det som kallas VLAN-segmentering.
På vanlig svenska: se nätverket som ett hyreshus. I ett platt nätverk bor alla i en enda stor öppen lägenhet — inga dörrar, inga lås, bara ett rum. VLAN-segmentering sätter in riktiga dörrar. Gästerna får en egen lägenhet med internet men utan väg in till någon annans. Personalen får sin egen, med tillgång till skrivare och gemensamma mappar. Ekonomisystemet kan stå bakom sin egen låsta dörr, nåbar bara för dem som faktiskt behöver det.
Tekniskt är ett VLAN ett sätt att säga åt switchen och accesspunkterna att behandla vissa enheter som om de låg på ett separat fysiskt nätverk, trots att de delar samma kablar och samma WiFi-hårdvara. Gästnätet blir helt skilt från företagets egna system. Det är en av de enklaste säkerhetshöjningarna ett mindre företag kan göra, och den kostar inte mer i hårdvara än en switch och en accesspunkt ändå hade gjort.
Vad en segmenterad installation brukar innehålla
En hanterbar switch, som till skillnad från en enkel switch stöder VLAN och låter oss bestämma vilka enheter som hör till vilken del.
Accesspunkter med flera nätnamn, så att ”Företag-Personal” och ”Företag-Gäst” är två synligt olika WiFi som verkligen leder till olika delar av nätet.
En router eller brandvägg som upprätthåller gränsen, så att gästtrafik når internet men ingenting annat.
Täckningsmätning på plats, där vi går igenom den faktiska planlösningen i stället för att anta att en accesspunkt räcker genom alla väggar.
Särskilt viktigt vid en kontorsflytt
Vid en flytt är det här ännu mer värt att göra rätt från start. En ny lokal betyder en okänd planlösning, väggmaterial som inte går att gissa sig till från en ritning och ett fiberuttag som sällan sitter där man vill ha det. Lägg ett platt nätverk ovanpå det, så blir första dagen i den nya lokalen felsökning i stället för arbete.
Vi installerar och driftsätter hela kedjan — router, switch och accesspunkter — med segmenteringen på plats och täckningen mätt innan personalen bär in första flyttlådan. Läs mer om hur vi jobbar med nätverksinstallation och UniFi-nätverk.
Så känns resultatet
Gjort på rätt sätt blir resultatet odramatiskt, vilket är hela poängen. Personalen loggar in på internet och sina vanliga system utan att märka att något har ändrats. Gästerna får ett WiFi som fungerar, utan att någonsin ligga på samma del av nätet som ekonomisystemet eller filservern. Om en gästs enhet är drabbad av något oönskat stannar det på gästnätet i stället för att ha fri väg vidare.
När det här inte är rätt åtgärd
Segmentering löser inte allt, och det säger vi hellre rakt ut än säljer på. Ett litet kontor med två personer och inga besökare behöver sällan flera VLAN — där kan en bra router och ett stabilt WiFi vara det ärliga svaret, och då säger vi det. På samma sätt är en WiFi-förstärkare sällan rätt lösning för en större lokal med dålig täckning; där är riktiga accesspunkter nästan alltid ett bättre val.
Och flyttar ni lokal är vi tydliga med att WiFi-prestanda alltid beror på byggnaden. Väggmaterial, antal plan och var fibern landar skiljer sig i varje fastighet, så vi mäter täckningen på plats i stället för att lova resultat osett.
Vanliga frågor
Vad är skillnaden mellan ett vanligt och ett segmenterat kontorsnät?
I ett vanligt, platt nät kan varje ansluten enhet nå varje annan enhet — personalens datorer, skrivaren, gästernas mobiler. Ett segmenterat nät använder VLAN på en hanterbar switch för att hålla gästnät, personalsystem och känsliga system som ekonomiprogram i separata, isolerade delar, trots att de delar samma kablar och samma WiFi-hårdvara.
Blir internet eller WiFi långsammare av segmentering?
Nej. Segmenteringen är en logisk uppdelning i switchen och accesspunkterna, inte en hastighetsbegränsning. Gäst- och personaltrafik använder fortfarande samma internetuppkoppling. VLAN styr bara vilka enheter som kan se och nå vilka delar av nätet.
Behöver vi ny hårdvara för att segmentera ett befintligt nät?
Oftast ja, åtminstone en hanterbar switch och accesspunkter som klarar flera nätnamn med VLAN-märkning. En enkel switch utan hantering kan inte skapa de här gränserna. Vi går igenom befintlig router, switch och accesspunkter på plats och ger ett ärligt besked om vad som kan återanvändas och vad som behöver bytas innan arbetet börjar.
Kan det sättas upp i samband med en flytt?
Ja, och det är ofta det bästa tillfället. Vi installerar och konfigurerar router, switch och accesspunkter, bygger in uppdelningen mellan gäst, personal och ekonomi, och mäter täckningen innan teamet flyttar in.
Räcker segmentering för att vi ska vara säkra?
Det är en av de mest värdefulla enskilda åtgärderna ett mindre företag kan göra, men det är inget komplett säkerhetsarbete i sig. Tvåfaktorsinloggning, uppdaterade program och en genomgång av vilka enheter som faktiskt är anslutna spelar också roll.
Vill ni se över kontorsnätet?
Vi gör en bedömning på plats innan något arbete påbörjas och berättar vad som behöver göras — och vad som inte behöver det.
Företag faktureras 1 280 kr/timme exklusive moms, utan bindningstid.