<p>Ogni volta che un visitatore chiede la password del Wi-Fi, si prende una decisione di architettura di rete. Se si forniscono le credenziali della rete wireless primaria, il telefono o il laptop di quella persona finisce nello stesso broadcast domain del file server, delle stampanti, della registrazione delle telecamere e di ogni smart device connesso. Una rete ospiti dedicata trasforma quella porta aperta in un corridoio controllato: i visitatori ottengono l'accesso a Internet previsto, mentre tutto ciò che è importante per la casa o l'azienda rimane invisibile e irraggiungibile.</p><p>Di seguito analizziamo l'architettura di un accesso wireless per gli ospiti correttamente isolato – dalla modalità ospiti con un clic su un router consumer alla segmentazione basata su VLAN su più access point – e trattiamo le policy che distinguono un gesto cosmetico da un vero confine di sicurezza.</p><h2>Cosa succede realmente quando gli ospiti si uniscono al Wi-Fi principale</h2><p>I client connessi alla stessa rete wireless condividono normalmente un segmento Layer 2. Ogni dispositivo connesso può quindi elencare i suoi vicini tramite ARP e mDNS, scansionare porte aperte, esplorare condivisioni file non protette e tentare accessi alle interfacce di gestione. Non sono necessarie competenze specialistiche: app gratuite per smartphone mappano un'intera subnet in pochi secondi ed elencano ogni dispositivo raggiungibile con nome del produttore e servizi aperti.</p><p>La minaccia raramente è l'ospite come persona. È il dispositivo dell'ospite. Il laptop di un collaboratore esterno infettato da un worm, un telefono pieno di app installate da fonti non ufficiali o un tablet compromesso scansiona automaticamente e silenziosamente ogni rete a cui si connette. In una rete piatta, questo malware ottiene una rotta diretta verso NAS con password deboli, telecamere IP con firmware obsoleto e dispositivi per ufficio che non sono mai stati rafforzati contro traffico ostile.</p><ul><li><strong>Movimento laterale:</strong> il ransomware che atterra su un computer cerca immediatamente condivisioni, backup e servizi di desktop remoto sui dispositivi vicini.</li><li><strong>Compromissione dei dati:</strong> media server, unità di rete e spooler di stampa consentono spesso accesso in lettura non autenticato all'interno della LAN.</li><li><strong>Conflitti di banda:</strong> un singolo backup cloud o upload video da un dispositivo ospite può privare le chiamate VoIP e le applicazioni aziendali della loro capacità.</li><li><strong>Responsabilità:</strong> se tutto il traffico fluisce attraverso una connessione condivisa, diventa praticamente impossibile separare a posteriori le attività dei visitatori dalle proprie.</li></ul><h2>Due livelli di separazione: SSID ospiti e VLAN</h2><h3>Livello uno: la modalità ospiti integrata</h3><p>Quasi ogni router moderno offre una SSID ospiti che blocca l'accesso alla subnet interna con un solo interruttore. Se attivato correttamente, i visitatori ricevono un nome di rete diverso, una password diversa e una regola firewall che consente solo il traffico verso Internet. Per appartamenti e piccoli nuclei domestici questo è di norma sufficiente, purché sia attivato anche l'isolamento dei client, in modo che i dispositivi degli ospiti non possano vedersi nemmeno tra loro.</p><h3>Livello due: segmentazione basata su VLAN</h3><p>Uffici, cliniche e negozi richiedono in genere più di un access point, motivo per cui il tagging VLAN 802.1Q è lo strumento giusto. La SSID ospiti viene assegnata alla propria VLAN su ogni access point, uno switch managed trasporta il traffico taggato e il router o il firewall impone il confine tra i segmenti. Il risultato scala in modo pulito: decine di moduli radio possono diffondere una rete ospiti uniforme, mentre le policy rimangono centralizzate in un unico punto.</p><p>La separazione VLAN consente anche un controllo più fine: un pool DHCP dedicato con lease brevi, filtraggio DNS separato per i visitatori e limiti di banda per segmento, che garantiscono in ogni momento margine per il traffico operativo.</p><h2>Checklist hardware prima dell'acquisto</h2><p>Non tutti i dispositivi venduti come router o access point isolano correttamente il traffico dati. Nelle serie di prodotti che DistriNode fornisce ai rivenditori, le seguenti capacità distinguono costantemente i dispositivi in grado di applicare una vera barriera per gli ospiti da quelli che si limitano a trasmettere un secondo nome di rete.</p><ul><li><strong>Supporto Multi-SSID</strong> con la capacità di assegnare a ciascuna SSID una VLAN separata.</li><li><strong>Isolamento client</strong> (talvolta chiamato isolamento AP) configurabile per rete, non a livello globale.</li><li><strong>modalità mista WPA2/WPA3</strong>, affinché anche i dispositivi dei visitatori più datati possano connettersi in modo sicuro.</li><li><strong>Limitazione della velocità</strong> per SSID o per client, applicata nel modulo radio stesso, non a valle.</li><li><strong>Supporto Captive Portal</strong>, integrato oppure tramite un controller esterno.</li></ul><p>Modelli adatti esistono in entrambe le categorie di infrastruttura wireless: <a href='https://distrinode.it/router-wi-fi'>router wireless</a> autonomi per installazioni con dispositivo singolo e <a href='https://distrinode.it/access-point-wi-fi'>access point wireless</a> gestiti da controller per edifici che necessitano di una copertura uniforme su più stanze o piani.</p><h2>Progettazione dell'esperienza ospite</h2><h3>Captive Portal e condizioni d'uso</h3><p>Un Captive Portal è la pagina che un visitatore vede prima di ottenere l'accesso. Oltre al branding, ha due compiti pratici: la presentazione delle condizioni d'uso e, se necessario, la raccolta del consenso. Mantenetelo su una sola schermata con un pulsante: ogni campo di input aggiuntivo riduce in modo misurabile il numero di accessi riusciti e aumenta le richieste di supporto da parte del personale.</p><h3>Larghezza di banda ed equità</h3><p>Riservate capacità per il traffico che paga le bollette. Un punto di partenza comune è limitare il segmento ospiti a circa un quarto del downlink totale e limitare ogni client a qualche megabit al secondo: abbastanza per messaggistica, navigazione e video SD, ma non abbastanza per monopolizzare la connessione. Le impostazioni di Airtime-Fairness sull'access point impediscono inoltre che un client legacy lento comprometta il throughput per tutti gli altri nello stesso modulo radio.</p><blockquote><p>Una rete ospiti non è una funzione di cortesia. È un confine di sicurezza che per caso risulta comodo per i visitatori.</p></blockquote><h2>Impostazioni che la maggior parte delle installazioni dimentica</h2><ul><li>Disattivate completamente l'accesso amministrativo dal segmento ospiti, inclusa la raggiungibilità dell'interfaccia di gestione del gateway.</li><li>Disattivate il WPS su tutti i moduli radio; il WPS basato su PIN è ancora banale da forzare con brute force e compromette una password per il resto solida.</li><li>Ruotate la password ospiti secondo un programma: trimestralmente per gli uffici, dopo ogni evento per i luoghi che ospitano il pubblico.</li><li>Assegnate al segmento ospiti un resolver DNS dedicato con filtraggio malware, invece di esporre quello interno.</li><li>Pianificate la SSID ospiti in modo che venga disattivata fuori dagli orari di apertura, ovunque il caso d'uso lo consenta.</li><li>Registrate i lease DHCP con timestamp, così le attività possono essere correlate se mai dovesse arrivare un reclamo per abuso dal provider.</li></ul><h2>Domande frequenti</h2><h3>Una SSID ospite rallenta la rete principale?</h3><p>Ogni SSID aggiuntiva comporta un piccolo overhead, poiché i beacon consumano tempo di trasmissione anche senza client connessi. Con una o due reti aggiuntive l'effetto è trascurabile; l'impatto pratico deriva dal traffico ospite stesso, ed è proprio a questo che servono i limiti di velocità per SSID.</p><h3>L'isolamento client nella rete principale è un sostituto accettabile?</h3><p>No. L'isolamento client impedisce solo che i dispositivi wireless comunichino tra loro; non impedisce a un ospite di raggiungere dispositivi cablati come server, stampanti o registratori di telecamere. Solo una sottorete separata con regole firewall tra i segmenti offre questo confine.</p><h3>Una rete ospite può comprendere più access point?</h3><p>Sì, e in ogni edificio con più access point dovrebbe farlo. Trasmettete la stessa SSID ospite da ogni access point e taggatela nella stessa VLAN; così i visitatori mantengono la sessione durante il roaming, mentre le policy restano uniformi su tutta l'area.</p><h3>Dove dovrebbero essere collegati i dispositivi smart home e IoT?</h3><p>Idealmente in un terzo segmento dedicato. Se l'hardware supporta solo due reti, i dispositivi IoT appartengono al lato ospite – hanno bisogno di Internet, non dei vostri laptop. I dispositivi che dovete raggiungere direttamente, come una stampante di rete, sono l'eccezione e richiedono regole firewall esplicite invece di un permesso generale.</p><h3>Wi-Fi ospite protetto da password o captive portal aperto – cosa è meglio?</h3><p>Per abitazioni e uffici una password WPA2/WPA3 è l'impostazione predefinita sensata, poiché crittografa il traffico via radio. I luoghi pubblici che desiderano un accesso agevole possono gestire una rete aperta con un captive portal, accettando che il collegamento radio sia non crittografato e compensando con un rigoroso isolamento tra i client e aggressivi limiti di durata della sessione.</p><h3>Quanti client ospiti può gestire un access point?</h3><p>L'hardware consumer in genere peggiora sensibilmente oltre i 20-30 client attivi per modulo radio; gli access point business indicano nei loro datasheet numeri di concorrenza testati. Se la vostra sede ospita regolarmente più visitatori, pianificate più access point su canali non sovrapposti invece di utilizzare un singolo dispositivo sovraccarico.</p>