ネットワーク・インフラ

ゲストWi-Fiを社内から分離する:SSIDだけで安心しない設計

来客用Wi-Fiの分離を、SSID、VLAN、経路、アクセス制御、端末間通信、管理画面の保護と試験から整理します。

初稿:2026年9月21日運営:合同会社イクシル更新:2026年10月3日

この記事の結論

SSIDを別にしても、その先で同じ社内ネットワークにつながっていれば十分な分離とは言えません。来客に必要な通信だけを許可し、内部機器へ届かないことを確認します。

来客へ提供する範囲を決める

インターネット接続だけか、会議室の表示機器や印刷も必要かを確認します。便利だから全社内へ通すのではなく、必要な例外を具体化します。社用端末、来客、管理用ネットワークを区別し、接続案内と有効期間の運用も決めます。

無線から上位機器まで分離をつなげる

SSIDとVLANの対応、スイッチの収容、ルーターやファイアウォールでの制御を確認します。VLANを分けても相互の経路で許可していれば通信できるため、分割と遮断は別に設計します。無線機器のゲスト機能がどこまで制御するのかを、採用機種の資料で確認します。

管理画面と端末間通信も確認する

社内サーバーだけでなく、ルーターやアクセスポイントの管理画面へアクセスできないかを見ます。来客端末同士の通信を制限する必要があるかも判断します。アドレス払い出し、DNS、認証、インターネットなど必要な通信は通し、単に全て遮断して利用できなくする設定は避けます。

届くことと届かないことを試す

来客端末からWeb利用ができること、社内の試験対象へ届かないことを確認します。IPv4だけでなく、IPv6を提供する場合はその経路も対象です。パスワード変更や設定更新後も分離が維持されるかを点検し、一時的な例外を残さないようにします。

ゲスト接続の試験項目
対象期待する動作注意
インターネット必要な業務通信ができるDNSや認証も含める
社内領域許可した例外以外は拒否VLANだけで判定しない
管理・他端末方針どおり制限される管理画面とIPv6も確認

導入・見直しのチェックリスト

  • ゲストに必要な宛先を具体化したか
  • 無線・スイッチ・上位機器の制御を確認したか
  • 内部へ届かないことも試験したか

参考資料と確認範囲

  1. Microsoft:ネットワーク分離とアクセス制御 — 分割と最小権限の考え方。ゲストLANの構成例は編集部の提案です。