Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.
Disegnare WLAN con finalità distinte
NIST SP 800-153 collega la sicurezza della WLAN all’intero ciclo di vita di client, access point e controller. Prima della configurazione si definiscono utenti, dispositivi, copertura, capacità e risorse raggiungibili.
La rete ospiti dovrebbe raggiungere Internet senza attraversare le reti interne. Dispositivi IoT, stampanti e apparati con gestione limitata richiedono una zona dedicata con accesso soltanto ai servizi necessari.
- WLAN aziendale per dispositivi gestiti
- WLAN ospiti isolata dalla rete interna
- Zona IoT e stampanti con flussi limitati
- Rete amministrativa per la gestione
- SSID, VLAN e policy coerenti tra loro
Proteggere identità e configurazione
Per l’accesso aziendale è preferibile un’autenticazione individuale integrata con directory o certificati quando il contesto lo consente. Una chiave condivisa rende più difficile revocare un solo utente e attribuire correttamente gli accessi.
Access point e controller devono avere credenziali amministrative separate, aggiornamenti, backup della configurazione e protocolli di gestione sicuri. Funzioni obsolete o non utilizzate vanno disabilitate e le configurazioni sottoposte a controllo delle modifiche.
- Autenticazione individuale per gli utenti interni
- Cifratura e protocolli supportati e aggiornati
- MFA per le console amministrative quando disponibile
- Inventario di access point e versioni firmware
- Revoca e rotazione pianificate
Misurare copertura e anomalie
Copertura e sicurezza sono collegate: potenza e posizionamento eccessivi estendono il segnale oltre le aree necessarie, mentre zone deboli inducono soluzioni improvvisate. Una survey considera planimetria, interferenze, densità e reti esterne.
Il monitoraggio deve individuare access point non autorizzati, cambi di configurazione, autenticazioni anomale e dispositivi inattesi. Riesami periodici verificano che ospiti e IoT non abbiano ottenuto nuovi percorsi verso servizi interni.
Domande frequenti
Nascondere l’SSID protegge la rete?+
No. Può ridurre la visibilità casuale, ma non sostituisce autenticazione, cifratura, segmentazione e monitoraggio.
Gli ospiti possono stare sulla stessa VLAN degli utenti?+
È sconsigliato: la rete ospiti dovrebbe essere separata e limitata a Internet o alle sole risorse esplicitamente necessarie.
Una password condivisa è sempre sbagliata?+
Può essere inevitabile per alcuni dispositivi, ma riduce tracciabilità e revoca selettiva. Va limitata al segmento appropriato e gestita con rotazione e controlli compensativi.