この記事の結論
SSIDを別にしても、その先で同じ社内ネットワークにつながっていれば十分な分離とは言えません。来客に必要な通信だけを許可し、内部機器へ届かないことを確認します。
来客へ提供する範囲を決める
インターネット接続だけか、会議室の表示機器や印刷も必要かを確認します。便利だから全社内へ通すのではなく、必要な例外を具体化します。社用端末、来客、管理用ネットワークを区別し、接続案内と有効期間の運用も決めます。
無線から上位機器まで分離をつなげる
SSIDとVLANの対応、スイッチの収容、ルーターやファイアウォールでの制御を確認します。VLANを分けても相互の経路で許可していれば通信できるため、分割と遮断は別に設計します。無線機器のゲスト機能がどこまで制御するのかを、採用機種の資料で確認します。
管理画面と端末間通信も確認する
社内サーバーだけでなく、ルーターやアクセスポイントの管理画面へアクセスできないかを見ます。来客端末同士の通信を制限する必要があるかも判断します。アドレス払い出し、DNS、認証、インターネットなど必要な通信は通し、単に全て遮断して利用できなくする設定は避けます。
届くことと届かないことを試す
来客端末からWeb利用ができること、社内の試験対象へ届かないことを確認します。IPv4だけでなく、IPv6を提供する場合はその経路も対象です。パスワード変更や設定更新後も分離が維持されるかを点検し、一時的な例外を残さないようにします。
| 対象 | 期待する動作 | 注意 |
|---|---|---|
| インターネット | 必要な業務通信ができる | DNSや認証も含める |
| 社内領域 | 許可した例外以外は拒否 | VLANだけで判定しない |
| 管理・他端末 | 方針どおり制限される | 管理画面とIPv6も確認 |
導入・見直しのチェックリスト
- ゲストに必要な宛先を具体化したか
- 無線・スイッチ・上位機器の制御を確認したか
- 内部へ届かないことも試験したか
参考資料と確認範囲
- Microsoft:ネットワーク分離とアクセス制御 — 分割と最小権限の考え方。ゲストLANの構成例は編集部の提案です。