企业无线网络安全防护要点清单
整理企业无线网络常见安全风险与防护要点,涵盖加密协议选型、认证方式、访客网络隔离、非法热点排查、无线入侵防御、终端准入控制等,以清单形式呈现,适合网络管理员对照自查整改。
# 企业无线网络安全防护要点清单
> 无线网络是很多企业最容易忽视的入口:信号覆盖到马路上、密码写在墙上、访客和办公网不隔离。这份清单帮你逐项自查。
## 一、加密与认证选型
- [ ] 不用 WEP、WPA 老协议,至少 WPA2
- [ ] 有条件升级 WPA3,防离线破解
- [ ] PSK 密码不少于 12 位,混合大小写数字符号
- [ ] 员工多、流动性大的场景用 802.1X 企业级认证
> WPA3 相比 WPA2 增加了防暴力破解机制,新设备建议优先支持。
## 二、SSID 与密码管理
- [ ] SSID 不暴露企业名称和部门信息
- [ ] 关闭 SSID 广播前评估:隐藏不等于安全
- [ ] 定期更换 Wi-Fi 密码(离职人员收回权限)
- [ ] 不使用默认密码和管理后台默认口令
## 三、访客网络隔离
- [ ] 访客网络独立 SSID、独立 VLAN
- [ ] 访客与办公网、服务器区完全隔离
- [ ] 访客网络限速(上行/下行)
- [ ] 访客上网认证(短信/扫码/密码)
- [ ] 访客网络仅开放 80/443 出口
```bash
# 华为 AC:访客 VLAN 隔离示例
vlan 100
description Guest-WiFi
# 禁止访客 VLAN 访问办公网段
acl number 3001
rule 5 deny ip source 192.168.100.0 0.0.0.255 destination 192.168.0.0 0.0.0.255
```
## 四、终端接入控制
- [ ] 启用 MAC 地址白名单(重要区域)
- [ ] 接入前进行终端合规检查(补丁、杀毒)
- [ ] 员工自带设备走独立 BYOD 网段
- [ ] 离职员工账号立即注销
## 五、非法热点与钓鱼 Wi-Fi 排查
- [ ] 定期扫描周边同名或高仿 SSID
- [ ] 用无线控制器空口扫描发现非法 AP
- [ ] 发现非法 AP 立即定位处置
- [ ] 部署无线入侵防御系统(WIPS)
```bash
# 华为 AC 空口扫描示例
wlan air-scan profile name=scan-all
radio-2g scan enable
radio-5g scan enable
```
## 六、信号覆盖管理
- [ ] 调整 AP 功率,信号不覆盖到办公区外
- [ ] 靠近窗户的 AP 降低发射功率
- [ ] 会议室/大厅等公共区域单独策略
- [ ] 定期信道优化,避免同频干扰
## 七、运维与审计
- [ ] AP 固件定期升级
- [ ] 控制器账号双因素认证
- [ ] 保留无线接入日志(认证、漫游)
- [ ] 定期审计在线用户列表
- [ ] 无线控制器管理面不暴露公网
## 八、应急响应
- [ ] 发现异常接入设备能快速踢下线
- [ ] 预留紧急关闭访客网络的预案
- [ ] 无线安全事件记录上报流程
## 九、自查频率建议
- **每月**:在线用户审计、信道优化检查
- **每季度**:密码轮换、非法 AP 扫描、固件更新
- **每半年**:安全策略复查、接入设备盘点
- **人员变动时**:立即调整无线权限
无线安全无小事,按清单逐项落实,把最容易忽视的入口守好。