Wi-Fi — одна из самых атакуемых плоскостей корпоративной инфраструктуры: радиоканал прозрачен, устройства разнородны, а доступ часто нужен гостям и подрядчикам. Профессиональная защита строится не вокруг «сложного пароля», а вокруг архитектуры: строгая аутентификация, изоляция доменов, формальная модель угроз и мониторинг в реальном времени. Если у вас ещё нет корректно спроектированного радиоконтра и политик, начните с проектирования и оптимизации Wi-Fi в офисе.
1) Модель угроз и требования
Типовые векторы:
-
Rogue AP / Evil Twin, перехват и подмена точек доступа.
-
KRACK-подобные атаки на процедуры рукопожатия.
-
Брут-форс и словарные атаки на PSK.
-
Lateral movement из гостевого или IoT-сегмента.
-
DoS на уровне управления (beacon/probe/auth floods).
-
MITM через открытые/слабо защищённые порталы.
Базовые требования безопасности:
-
Подтверждаемая идентификация пользователей/устройств (802.1X).
-
Криптографическая устойчивость (WPA3-Enterprise, PMF).
-
Сегментация трафика (VLAN/VRF, L3-ACL, микросегментация).
-
Политики на уровне приложений и QoS для критичных сервисов.
-
Непрерывный мониторинг и реагирование (WIPS/SIEM).
2) Аутентификация и контроль доступа
Стандарт де-факто: WPA3-Enterprise (SAE/GCMP-256), 802.1X с RADIUS и EAP-методами корпоративного уровня.
-
EAP-TLS (сертификаты) — золотой стандарт для корпоративных устройств: отсутствие паролей, устойчивость к фишингу, взаимная аутентификация.
-
EAP-TTLS/PEAP — допустимо для BYOD при управлении паролями и политиками ротации.
-
PMF (Protected Management Frames) — обязательно для защиты управляющих кадров.
-
PPSK/Private-PSK — для устройств без 802.1X; уникальный ключ на устройство/группу + ограниченные права.
Рекомендация: внедряйте динамические VLAN (RADIUS attributes), назначая сегмент по роли пользователя/группе. Для корректной реализации L2/L3-изоляции и QoS имеет смысл пройти этап настройки локальных сетей (LAN/VLAN/QoS).
3) Сегментация и политика трафика
Zero-Trust для радиодомена:
-
Отдельные SSID/VLAN: Corporate, Guest, IoT/CCTV, при необходимости — Voice/Video.
-
Межсегментные L3-ACL «по минимуму»: разрешаем только необходимые сервисы/направления.
-
Микросегментация в гостевом — изоляция клиент-к-клиенту (PSPF/Client Isolation).
-
Политики QoS (DSCP/802.1p) для голоса/видео, шейпинг «шумных» flows (обновления, файлообмен).
Если в эфире работает корпоративная телефония (Wi-Fi Calling/VoIP-терминалы), нужна согласованная приоритизация медиа и защита сигнального трафика — см. телефония для бизнеса (SIP, запись, маршрутизация).
4) Радиопланирование и гигиена эфира
Без корректного RF-плана никакая криптография не спасёт от деградации сервиса:
-
Контроллерная архитектура, автоподбор каналов и мощности с ручными guard-rails.
-
Канальная ширина по контексту (20/40/80 МГц), ограничение 2.4 ГГц в пользу 5/6 ГГц.
-
Sticky-client mitigation, band-steering, load-balancing.
-
Регулярные site survey/heatmap до и после изменений.
Эти шаги выполняются в рамках проектирования и оптимизации офисного Wi-Fi.
5) Гостевой доступ и captive-порталы
Гостевой контур — отдельная зона доверия:
-
Captive-portal с верификацией (SMS/e-mail/ваучер), индивидуальные TTL и лимиты полосы.
-
Полная изоляция гостевых клиентов; запрет discovery/peer-to-peer.
-
Фильтрация контента и SafeSearch для снижения юридических рисков.
-
Раздельный NAT и журналирование с привязкой сессии к субъекту доступа.
Для публичных пространств (ресепшен, переговорные) защитные функции портала должны сочетаться с бесшовным UX. Базовые шаблоны и интеграции доступны в сервисе Wi-Fi в офис.
6) IoT и видеонаблюдение в Wi-Fi/LAN
-
Устройства с ограниченным стеком (камеры, панели) — в выделенном VLAN, с L3-ACL «только к NVR/сервисам».
-
Запрет исходов в интернет по умолчанию, разрешения — по белым спискам.
-
Учёт суммарного битрейта видеопотоков, контроль jitter-буферов и времени хранения архива.
Если требуется подбор и монтаж CCTV, смотрите установку видеокамер для офиса и склада.
7) Управление устройствами и соответствие политикам
-
MDM/UEM для корпоративных ноутбуков/мобильных: сертификаты, профили Wi-Fi, запрет небезопасных EAP.
-
NAC на уровне доступа: posture-проверки, карантинные VLAN для несоответствующих устройств.
-
Политики ротации ключей/сертификатов, отзыва и переиздания (CRL/OCSP).
-
Минимизация локальных админ-прав и контроль агентов безопасности.
8) WIPS/IDS/мониторинг и реагирование
-
WIPS/сensors: обнаружение rogue AP, Evil Twin, deauth-floods, ad-hoc сетей.
-
Сетевой мониторинг: SNMP, NetFlow/sFlow/IPFIX, телеметрия контроллера (ассоциации, retries, airtime).
-
SIEM/лог-менеджмент: корреляция событий Wi-Fi, RADIUS, NGFW/UTM.
-
Плейбуки IR: классификация события, containment (отключение порта/SSID), уведомления, послесловие (RCA).
Надёжная внешняя связность под мониторингом и SLA — отдельный слой, который не должен быть SPOF. Подберите профиль в разделе интернет для бизнеса.
9) Архитектурные паттерны безопасности
-
Role-Based Access (RBAC): роли → политики → динамические VLAN/ACL.
-
Split-tunnel для удалённых офисов/кабин: локальный breakout на SaaS, центр — только для требующихся сервисов.
-
Защищённая граница: NGFW/UTM с IPS, Geo/ASN-фильтрацией, DoS-профилями, TLS-инспекцией по политикам.
-
Высокая доступность: кластеры контроллеров/границы, резервные каналы, тест фейловера по регламенту. Для сценарной маршрутизации голосовых коммуникаций — виртуальная АТС (IVR, очереди, аналитика).
10) Метрики и контроль качества
Криптография/аутентификация: доля клиентов на WPA3-Enterprise, процент EAP-TLS, доля PMF-enabled.
Доступность: Uptime SSID, время ассоциации/аутентификации, отказоустойчивость контроллера.
Эфир: airtime utilization, retries, channel utilization, RSSI SNR-распределения.
Безопасность: число детекций WIPS по категориям и MTTD/MTTR, закрытые инциденты/месяц.
Производительность сервисов: MOS/джиттер/потери для голос/видео VLAN.
11) Дорожная карта внедрения
-
Оценка и обследование: RF-съёмка, инвентаризация SSID/VLAN/ACL, аудит RADIUS/сертификатной инфраструктуры.
-
Проект политики доступа: роли, EAP-методы, динамические VLAN, PPSK для legacy.
-
Радиоплан: каналы/мощности, 6 ГГц где возможно, heatmap до/после.
-
Сегментация и QoS: изоляция гостевых/IoT/голоса, DSCP и шейпинг.
-
WIPS/мониторинг: развёртывание сенсоров, пороги алертов, интеграция с SIEM.
-
Операционный контур: плейбуки IR, ротация сертификатов/ключей, окна обновлений.
-
Ретест и аттестация: пентест радиодомена, проверка на rogue/Evil Twin, отчётность руководству.
При необходимости интегрируйте защиту Wi-Fi с общей L2/L3-архитектурой и кабельной инфраструктурой — настройка локальных сетей.
Вопросы и ответы
Можно ли оставить один корпоративный SSID со смешанными ролями?
Технически — да, но это усложняет политику и повышает риск lateral movement. Предпочтительны раздельные SSID/VLAN и динамическое назначение по RADIUS.
Обязательно ли внедрять EAP-TLS?
Для управляемых корпоративных устройств — да, чтобы исключить пароли из контура риска и получить взаимную аутентификацию. Для BYOD — допустимы EAP-TTLS/PEAP с жёсткой политикой.
Нужен ли WIPS, если всё «по стандарту»?
Да. WIPS закрывает класс атак на уровень управления и обнаруживает злоумышленные точки. Это необходимый элемент операционной безопасности.
Как часто проводить ротацию ключей/сертификатов?
PSK для PPSK — каждые 90–180 дней; сертификаты устройства — 1–2 года с автоматическим продлением через MDM/UEM и контролем отзыва.
Стоит ли пускать видеонаблюдение по Wi-Fi?
Для мобильных камер — допустимо при выделенном VLAN и QoS; для стационарных — предпочтительно проводное подключение. Подбор и монтаж — установка видеокамер.
Вывод
Надёжная кибербезопасность Wi-Fi — это совокупность мер: WPA3-Enterprise и 802.1X с EAP-TLS, PMF, ролевая модель доступа с динамическими VLAN, строгая сегментация и QoS, корректное радиопланирование, WIPS и операционная дисциплина (мониторинг, плейбуки, ротация ключей). Такой подход снижает поверхность атаки, устраняет боковое перемещение и обеспечивает предсказуемое качество сервисов — от голоса до видеоконференций. Фундаментом остаётся правильно спроектированный радиодомен и связанная с ним проводная часть: Wi-Fi в офис и интернет для бизнеса с SLA.