Gæste WiFi i butik og reception: sådan holder du det adskilt

Når kunder spørger efter gæste wifi, virker det uskyldigt. Men hvis gæster ender på samme net som kassesystem, printere og NAS, er det som at give en fremmed adgangskort til baglokalet.

Du behøver ikke gøre det kompliceret for at gøre det bedre. Målet er enkelt: gæster skal kun kunne komme på internet, mens jeres interne udstyr bliver på et lukket net med klare regler.

I denne guide får du de mest almindelige fejl, en praktisk trin-for-trin opsætning med VLAN og firewall, plus et realistisk alternativ med fysisk adskillelse. Ingen løfter om 100% sikkerhed, kun solid risikoreduktion og god drift.

Hvorfor gæste wifi skal holdes væk fra POS, printere og NAS

I en butik eller reception står meget på spil. Et kort udfald i netværket kan stoppe salg, betalinger og udlevering. Endnu værre er, hvis en gæsteenhed kan “se” jeres interne ting, fordi alt ligger på samme net.

Cozy Danish store reception area with wooden counter, two guests using smartphones on guest WiFi, and one employee working on POS terminal and printer under warm natural daylight.

Gæster kommer med alt fra gamle Android-telefoner til laptops med tvivlsomme udvidelser. Det betyder ikke, at de vil jer noget ondt, men I kan ikke styre deres opdateringer. Hvis en inficeret enhed får adgang til samme subnet, kan den ofte finde interne enheder automatisk.

Det rammer typisk:

  • POS og kassesystemer (stabilitet, drift, opdateringer)
  • Kvitterings- og labelprintere (ofte på faste IP’er)
  • NAS og filservere (backup, dokumenter, regnskab)
  • Medarbejder-PC’er (mail, login, kundedata)
  • Betalingsterminaler og IoT (kameraer, musikafspillere)

Adskillelse handler om at begrænse skade, hvis noget går galt. Og det handler om ro i hverdagen, fordi gæstetrafik ikke skal kunne sløve jeres interne net. Hvis du vil have bredere perspektiv på sikkerhed og beredskab i Danmark, kan du følge arbejdet hos Folk & Sikkerhed, som sætter fokus på sikkerhed i praksis.

De typiske fejl i butik og reception (og hvorfor de er farlige)

Mange tror, at “vi har jo et gæste-SSID” er nok. Problemet er, at et ekstra WiFi-navn ofte bare er et andet dørskilt på samme dør.

Et separat SSID uden VLAN er tit kun kosmetik, gæster kan stadig ende på samme interne net.

Her er fejlene, der går igen i butikker, klinikker og receptioner:

Samme subnet til alt
Hvis både gæster, POS og printere ligger i samme IP-range, kan gæster ofte scanne og finde enheder. Selv hvis det “ikke virker i dag”, kan en firmware-opdatering ændre adfærd.

Kun separat SSID, ingen VLAN
Access point’et sender begge SSID’er ind på samme LAN. Så har du i praksis ikke adskilt noget. Du har bare lavet to adgangskoder til samme net.

Åbne firewall-regler “for at få det til at virke”
Det starter typisk med “printeren virker ikke”, og så bliver der åbnet for alt mellem net. Den slags bliver sjældent lukket igen.

Delte admin-koder og standard login
Hvis samme admin-adgang bruges på router, switch og access points, er et enkelt kompromis nok. Og standard-koder står ofte stadig på udstyr, der blev sat op hurtigt.

Et hurtigt reality-check: Kan en gæst pinge jeres printer eller NAS? Kan man caste til jeres enheder? Hvis ja, er adskillelsen ikke stram nok.

Trin-for-trin: korrekt opsætning af gæste wifi med VLAN og firewall

Den mest stabile løsning i en butik er at lave to (eller flere) net, der er adskilt med VLAN, og styret med firewall-regler. Det kræver udstyr, der understøtter VLAN på router (eller firewall), switch og access points.

Trin 1: Planlæg nettene (før du trykker “gem”)

Hold det simpelt: ét internt net og ét gæstenet. Giv dem hver sin IP-range, fx 192.168.10.0/24 til internt og 192.168.20.0/24 til gæster. Vælg VLAN-ID’er, fx VLAN 10 og VLAN 20.

Trin 2: Opret SSID til gæster og bind det til gæste-VLAN

På access point’et skal “Gæst” mappes til VLAN 20. Samtidig skal uplink-porten til switchen ofte stå som trunk/tagged, så VLAN’et faktisk følger med.

Trin 3: DHCP og DNS på gæstenettet

Gæster skal have IP automatisk. Sæt DHCP til på gæste-VLAN, og brug kendte DNS-servere (eller jeres firewall). Undgå at pege gæster ind mod interne DNS-zoner.

Trin 4: Firewall, start med at blokere

Lav en regel, der som udgangspunkt blokerer trafik fra gæstenet til interne net. Tillad derefter kun det nødvendige, normalt kun ud mod internet.

Her er en praktisk “Tillad/Blokér” oversigt, som passer til de fleste butikker:

Trafik Gæst -> internt net Gæst -> internet Internt -> gæst Noter
DNS (UDP/TCP 53) Blokér Tillad Blokér Tillad kun til jeres valgte DNS
HTTP/HTTPS (80/443) Blokér Tillad Blokér Nok til browsing og apps
SMB/Filadgang (445) Blokér Ikke relevant Blokér Beskyt NAS og fildeling
Printer-protokoller (9100/IPP) Blokér Ikke relevant Blokér Gæster skal normalt ikke printe
Administration (router/switch/AP) Blokér Ikke relevant Blokér Admin skal kun ligge på internt net

Takeaway: Default deny mellem VLAN, og åbn kun det, du kan forklare. Hvis du vil have hjælp til at vælge udstyr og få det sat rigtigt, giver netværksløsninger med mesh Wi-Fi ofte en mere stabil hverdag i butikslokaler med svære vægge.

Fysisk segmentering: separat router eller separat internet, og hvornår det giver mening

Nogle steder er VLAN vejen frem. Andre steder er den hurtigste sikre forbedring at adskille fysisk. Det kan være en ekstra router til gæster, eller en helt separat internetlinje.

Det giver især mening når:

  • I har ældre netværksudstyr uden VLAN
  • butikken er lille, og I vil hurtigt ned i risiko
  • I vil undgå at gæster påvirker POS-trafik
  • I har særlige krav (fx klinikmiljø eller ekstern driftspartner)

Ulempen er ofte dobbelt NAT, ekstra strømforsyning, og at to net kan skabe forvirring ved fejlsøgning. Alligevel er det tit bedre end “gæste-SSID på samme router”.

Her er en kort sammenligning:

Løsning Hurtig at få i drift Drift og kontrol Typisk risiko
Hurtig løsning (separat SSID uden VLAN) Ja Lav Høj, fordi net ofte stadig deles
Bedre hurtig løsning (separat router til gæster) Ja Mellem Lavere, fordi net fysisk adskilles
Korrekt løsning (VLAN + firewall-regler) Nej Høj Lavest, hvis det vedligeholdes

Hvis I vil have en løsning, der bliver ved med at være stram efter opdateringer og udskiftninger, så planlæg også supporten. Med udekørende support til netværk og sikkerhed kan I få hjælp på stedet, når butikken er i drift og det haster.

Adskil gæsterne, så driften kan køre

Gæste wifi behøver ikke være en risiko, men det kræver rigtig adskillelse. Start med at undgå de klassiske fejl (samme subnet, kun SSID, åbne regler, delte admin-koder). Gå efter VLAN og stramme firewall-regler, eller vælg fysisk segmentering hvis udstyret ikke kan mere.

Den bedste løsning er den, I også kan holde ved lige. En serviceaftale med netværksopsætning kan være forskellen på en god opsætning i dag og en sikker drift om et år. Gæster skal på internet, ikke ind i jeres bagrum.