Artikel
Gäste-WLAN im Unternehmen: So bleibt das interne Netzwerk getrennt
Warum Gäste-WLAN vom Firmennetz getrennt sein sollte und wie Segmentierung, Client-Isolation und passende Zugangsregeln das Risiko reduzieren.

In diesem Artikel
Ein Gäste-WLAN ist nicht allein deshalb vom Firmennetz getrennt, weil es einen eigenen WLAN-Namen hat. Entscheidend ist, wo die Geräte technisch landen und welche Verbindungen von dort erlaubt sind. Gäste sollten ins Internet kommen, aber nicht auf Dateiablagen, Drucker, Server oder die Verwaltungsoberflächen der Netzwerktechnik zugreifen können.
Ein zweiter WLAN-Name reicht nicht
Eine zusätzliche SSID ist zunächst nur ein weiterer Name, mit dem sich Geräte am WLAN anmelden. Ob dahinter tatsächlich ein getrenntes Netz liegt, hängt von der Konfiguration der Access Points, Switches und der Firewall ab.
In einer sauberen Umgebung wird das Gäste-WLAN einem eigenen Netz zugeordnet, häufig einem separaten VLAN mit eigenem IP-Bereich. Dasselbe Access-Point-System kann damit gleichzeitig das Firmen-WLAN und den Gastzugang bereitstellen. Die physische Hardware darf gemeinsam genutzt werden, die Datenwege bleiben trotzdem getrennt.
Das Grundprinzip ist nicht exotisch. Auch das BSI empfiehlt für Besucher ein separates Gäste-WLAN, damit fremde Geräte nicht im eigentlichen internen Netz landen.
Der Gastzugang braucht erstaunlich wenig
Für einen normalen Besucherzugang ist der gewünschte Zugriff schnell beschrieben: Internet ja, interne Systeme nein. Gäste müssen weder den Fileserver noch das NAS, die Drucker, Kameras oder Verwaltungsoberflächen von Switches und Access Points erreichen können.
Das ist auch organisatorisch angenehm. Ein privates Notebook oder Smartphone muss nicht bewertet werden, bevor es online gehen darf. Das Gerät landet von Anfang an in einem Bereich, dem nur die Verbindungen gegeben werden, die für einen Gast tatsächlich nötig sind.
Natürlich kann es Ausnahmen geben. Vielleicht sollen externe Schulungsteilnehmende auf einen bestimmten Drucker zugreifen oder ein Dienstleister braucht während eines Termins einen definierten internen Dienst. Dann ist eine gezielte Freigabe besser als das komplette Firmennetz zu öffnen. Sie sollte anschließend genauso bewusst wieder entfernt werden können.
VLAN und Firewall haben unterschiedliche Aufgaben
Das VLAN sorgt zunächst dafür, dass Gäste und interne Geräte nicht im selben Layer-2-Netz liegen. Damit ist eine wichtige Grenze geschaffen, aber noch nicht festgelegt, was zwischen den Netzen passieren darf.
Sobald Verkehr zwischen verschiedenen Netzen geroutet wird, kommen die Zugriffsregeln ins Spiel. Für ein typisches Gäste-WLAN bedeutet das: Verbindungen ins Internet sind erlaubt, Verbindungen zu internen Netzbereichen werden blockiert. Verwaltungszugänge zur Firewall, zu Switches und Access Points gehören ebenfalls nicht in Reichweite der Gäste.
Dabei sollte die Regel nicht nur für IPv4 gedacht werden. Wenn im Netz IPv6 genutzt wird, müssen dieselben Grenzen dort ebenfalls gelten. Eine saubere Segmentierung, bei der VLANs und Zugriffsregeln zusammen geplant werden, ist auch Bestandteil unserer Leistung Firewall & VPN.
Client-Isolation schützt zusätzlich zwischen den Gästen
Ein zweiter Punkt wird gern übersehen: Auch zwei Besuchergeräte im selben Gäste-WLAN müssen sich normalerweise nicht gegenseitig erreichen können. Viele Access Points bieten dafür eine Funktion, die je nach Hersteller etwa Client Isolation, AP Isolation oder Channel Isolation heißt.
Je nach WLAN-System wird damit die direkte Kommunikation zwischen Clients derselben Gast-SSID am einzelnen Access Point oder im gesamten verwalteten WLAN begrenzt. Das reduziert unnötige lokale Verbindungen und ist besonders bei häufig wechselnden Besuchern sinnvoll.
Die Funktion ist aber nur eine zusätzliche Schicht. Sie ersetzt weder das eigene Gastnetz noch die Firewall-Regeln zum Firmennetz. Ist die Verbindung zu internen Bereichen falsch freigegeben, behebt Client-Isolation diesen Fehler nicht.
Passwort und Captive Portal lösen ein anderes Problem
Auch beim Zugang selbst lohnt sich eine klare Trennung. Das Passwort des internen Firmen-WLANs sollte nicht gleichzeitig das Besucherpasswort sein. Für kleinere Büros reicht oft ein eigenes Gastkennwort, das bei Bedarf geändert und beispielsweise per QR-Code weitergegeben wird.
Das WLAN selbst sollte zeitgemäß verschlüsselt sein. Das BSI empfiehlt mindestens WPA2 und, wenn möglich, WPA3. Welche Variante sinnvoll ist, hängt auch davon ab, welche Endgeräte sich im Gastnetz anmelden müssen.
Bei vielen wechselnden Besuchern können Voucher, zeitlich begrenzte Zugänge oder ein Captive Portal angenehmer sein als ein dauerhaftes gemeinsames Passwort. Ein Portal ist allerdings keine Sicherheitsgrenze zum Firmennetz. Es regelt, wie ein Gast Zugang bekommt. Die eigentliche Trennung entsteht weiterhin durch Netzsegmentierung und passende Zugriffsregeln.
So kann ein einfacher Aufbau aussehen
Eine überschaubare Umgebung braucht dafür keine komplizierte Architektur. Ein möglicher Aufbau sieht beispielsweise so aus:
| Baustein | Beispiel | Zweck |
|---|---|---|
| Firmen-WLAN | eigene SSID im internen Netz | Zugriff auf die für Mitarbeitende vorgesehenen Systeme |
| Gäste-WLAN | eigene SSID und eigenes VLAN/IP-Netz | Besucher technisch aus dem Firmennetz heraushalten |
| Firewall-Regeln | Gastnetz darf ins Internet, interne Netze sind gesperrt | Verbindungen zwischen den Bereichen kontrollieren |
| Client-Isolation | auf der Gast-SSID aktiviert | direkte Kommunikation zwischen Besuchergeräten begrenzen |
| Management | nur aus einem internen oder administrativen Netz erreichbar | Konfigurationsoberflächen vor Gästen abschirmen |
Die konkreten VLAN-Nummern oder IP-Bereiche sind dabei nebensächlich. Wichtig ist, dass die Zuordnung nachvollziehbar dokumentiert ist und auf allen beteiligten Komponenten zusammenpasst. Bei mehreren Access Points muss die Gast-SSID zum Beispiel überall im vorgesehenen Gastnetz landen und darf nicht an einem einzelnen Standort versehentlich im normalen LAN enden.
Nach der Einrichtung einmal wirklich testen
Eine Konfiguration auf dem Papier ist hilfreich, ersetzt aber keinen Test mit einem echten Gastgerät. Dafür braucht es keine aufwendige Sicherheitsprüfung. Ein paar gezielte Versuche zeigen bereits, ob die gewünschte Grenze grundsätzlich funktioniert:
| Test aus dem Gäste-WLAN | Erwartetes Ergebnis |
|---|---|
| Webseite im Internet öffnen | funktioniert |
| internen Fileserver oder NAS aufrufen | funktioniert nicht |
| internen Drucker erreichen | funktioniert nicht, sofern nicht ausdrücklich freigegeben |
| Verwaltungsoberfläche von Firewall, Switch oder Access Point öffnen | funktioniert nicht |
| zweites Gastgerät direkt erreichen | sollte nicht funktionieren, sofern die eingesetzte WLAN-Lösung die Client-Isolation dafür umsetzt |
| interne Systeme über IPv6 erreichen | funktioniert ebenfalls nicht |
Gerade der letzte Punkt ist wichtig, wenn IPv6 in der Umgebung aktiv ist. Eine nur für IPv4 geprüfte Sperre ist keine vollständige Abnahme der Netztrennung.
Wenn später neue Netzbereiche, Access Points oder Firewall-Regeln dazukommen, sollte dieser kurze Test wiederholt werden. Gäste-WLAN ist keine Konfiguration, die nach der ersten Einrichtung für immer unverändert bleibt.
Ein gutes Gäste-WLAN fällt im Alltag kaum auf
Für Besucher sollte der Zugang unkompliziert sein: WLAN auswählen, Zugangsdaten eingeben und ins Internet kommen. Die eigentliche Arbeit passiert im Hintergrund. Dort sorgen getrennte Netzbereiche, Firewall-Regeln und bei Bedarf Client-Isolation dafür, dass ein fremdes Gerät nicht plötzlich zum normalen Teilnehmer des Firmennetzes wird.
Wer ein bestehendes Gäste-WLAN prüfen möchte, sollte deshalb nicht nur nach dem WLAN-Passwort fragen. Interessanter sind drei Punkte: In welchem Netz landen die Gäste, welche internen Ziele sind von dort erreichbar und können Besuchergeräte untereinander kommunizieren? Wenn diese Fragen sauber beantwortet sind, ist die technische Grundlage bereits deutlich belastbarer.
