Neden herkes aynı ağda olmamalı?
Modemin arkasındaki tek Wi-Fi şifresini hem kasiyer hem müşteri kullanıyorsa, müşterinin telefonu ile POS kasanız aynı ağdadır. Bu şu anlama gelir: ağa bağlanan herhangi bir cihaz, kameralarınıza ve kasanıza ağ üzerinden erişmeyi deneyebilir; virüslü tek bir telefon bütün ağı etkileyebilir; birkaç kişinin video izlemesi adisyon yazıcınızı yavaşlatabilir.
Misafir ağı (guest network) ve VLAN ayrımı
Çözümün ilk adımı, işletme cihazları ile misafir cihazlarını mantıksal olarak ayırmaktır. Kurumsal ağ ekipmanlarında bu ayrım VLAN ile yapılır: kasa-yazıcı-kamera bir ağda, misafirler tamamen ayrı bir ağda çalışır ve iki ağ birbirini göremez. Basit senaryolarda access point'in misafir ağı özelliği de yeterli olabilir; önemli olan misafir trafiğinin işletme cihazlarına ulaşamamasıdır.
Hız sınırı (bant genişliği yönetimi)
Misafir ağına kişi başı hız sınırı koymak, tek bir kullanıcının hattın tamamını tüketmesini engeller. Örneğin 100 Mbps'lik bir hatta misafirlere toplamda 50 Mbps ayırıp kullanıcı başına 10 Mbps sınır koyabilirsiniz. Böylece kasa ve POS trafiği her zaman öncelikli kalır. Hattınız yoğun tükeniyorsa ikinci bir hat ekleyip yük dengelemek de mümkündür.
İçerik filtreleme
Misafir ağında yasa dışı ya da uygunsuz içeriğe erişimi engellemek hem işletme itibarı hem sorumluluk açısından önemlidir. Bu filtreleme, firewall ya da DNS tabanlı filtre servisleriyle yapılır ve kategori bazında (kumar, yetişkin içerik vb.) yönetilebilir.
Unutmayın: Müşterilerine internet sunan işletmelerin 5651 sayılı kanun kapsamında trafik kayıtlarını tutma yükümlülüğü vardır. Detayları hotspot ve loglama yazımızda anlattık.
Özet: Doğru kurulmuş misafir ağı
- İşletme cihazlarından tamamen ayrılmıştır (VLAN / guest network)
- Kişi başı hız sınırı vardır, kasa trafiği önceliklidir
- İçerik filtresi ve loglama aktiftir
- Şifresi işletme ağının şifresinden farklıdır ve düzenli değiştirilir