Gastennetwerk scheiden van je kassa: waarom dat moet

Bijna elke horecazaak of winkel heeft gasten-WiFi. Veel minder zaken hebben die WiFi ook echt losgekoppeld van hun kassa. Hieronder waarom dat verschil groter is dan het lijkt, en hoe het technisch werkt.

Wat er misgaat als alles op één netwerk zit

Op één netwerk kunnen apparaten elkaar zien. Dat is precies waar een netwerk voor bedoeld is, en dus geldt het ook voor de telefoon van de gast die aan hetzelfde WiFi hangt als je kassa, je reserveringssysteem, je camera's en de computer in het kantoortje.

Meestal gaat dat niet mis door iemand met slechte bedoelingen, maar door een besmet toestel dat automatisch het netwerk afstruint naar apparaten met een bekende zwakke plek. Zo'n toestel loopt bij jou naar binnen, hangt een uur aan je WiFi en gaat weer weg. En soms is er wel iemand die even rondkijkt wat hij kan bereiken.

Eén wachtwoord is geen scheiding

Een WiFi-wachtwoord regelt wie er op het netwerk komt. Het regelt niet wat je daarna mag. Zodra iemand binnen is — en bij gasten-WiFi wil je dat mensen binnenkomen — zit hij in dezelfde ruimte als al je andere apparatuur.

Een tweede netwerknaam met een ander wachtwoord is ook nog geen scheiding, als beide netwerken achter dezelfde router in hetzelfde adresbereik uitkomen. Dan heb je twee deuren naar dezelfde kamer.

Hoe echte scheiding werkt

Scheiden gebeurt met VLAN's: je knipt één fysiek netwerk op in meerdere logische netwerken die van elkaar niets weten. Elk VLAN heeft zijn eigen adresbereik, en tussen de VLAN's staat een firewall die alleen doorlaat wat je expliciet toestaat.

Voor gasten is die regel simpel: naar internet mag, naar de rest van je netwerk niet. Daar hoort client isolation bij, zodat gasten ook elkaars telefoons niet zien — op een terras zit je dichter bij vreemden dan je denkt.

Waar je kassa hoort te staan

In zijn eigen VLAN, en bij voorkeur aan een kabel. Een vaste kassa hoeft niet draadloos te zijn, en een kabel kan niet verstoord worden door tweehonderd telefoons in de zaak.

Betaalterminals horen daar wat ons betreft ook: apart, met alleen de verbindingen naar buiten die ze nodig hebben. En je back-office — de computer met de administratie, de NAS met je bestanden — weer in een eigen VLAN, want dat is de plek waar de schade echt zit.

De vergeten apparaten

In elke zaak hangen apparaten die niemand bij het netwerk rekent: de printer, de tv met een streamingstick, het muzieksysteem, de thermostaat, de camera's, de deurbel. Die horen niet bij je gasten en niet bij je kassa.

Ze verdienen hun eigen VLAN, want het zijn vaak de apparaten die het langst zonder update blijven staan. Een tv van vijf jaar oud is geen bedreiging — tot hij in hetzelfde netwerk hangt als je administratie.

Captive portal: wat het wel en niet is

Een captive portal is die inlogpagina die gasten zien voordat ze online mogen. Je kunt er je huisstijl op zetten, een voorwaarde laten accepteren en desgewenst om een e-mailadres vragen.

Wat het niet is: beveiliging. De scheiding zit in de VLAN's en de firewall, niet in de portal. Wel handig is de bandbreedtebegrenzing die je erbij instelt: dan vertraagt die ene gast die een serie downloadt niet je hele zaak. En vraag je om e-mailadressen, dan is dat een verwerking van persoonsgegevens die in je privacyverklaring hoort.

Wat het je oplevert

Het concrete resultaat is dit: een incident op je gastennetwerk raakt je bedrijfsvoering niet. Je kassa blijft draaien, je administratie blijft onbereikbaar, en je hoeft op een drukke avond niet uit te zoeken welk toestel van welke gast iets aan het uitspoken is.

Daarnaast kun je uitleggen hoe het zit. Aan je verzekeraar, aan je betaalprovider, of aan een klant die vraagt of zijn gegevens bij jou veilig staan. Hoe wij dat in de praktijk inrichten staat op de pagina over horeca-WiFi.

Veelgestelde vragen

Wat ondernemers hierover vragen

Kan één access point meerdere netwerken uitzenden?

Ja. Een professioneel access point zendt meerdere netwerknamen uit die elk in hun eigen VLAN uitkomen. Je hebt dus geen tweede installatie nodig om gasten en kassa te scheiden.

Wordt mijn WiFi langzamer van een extra netwerk?

Elk uitgezonden netwerk kost een beetje zendtijd, dus eindeloos netwerken toevoegen is onverstandig. Twee tot vier is normaal en merk je niet; tien is te veel.

Moet ik mijn gasten laten inloggen?

Dat hoeft niet. Een open gastennetwerk mag, mits het goed gescheiden is. Een inlogpagina geeft je wel meer grip: je kunt voorwaarden stellen, de snelheid begrenzen en zien hoeveel mensen er gebruik van maken.

Kan ik zien wat gasten op mijn netwerk doen?

Je ziet hoeveel verkeer er is en naar welke soort diensten het gaat, niet wat mensen precies doen. Dat hoort ook niet: meekijken in het verkeer van je gasten is een privacykwestie waar je als ondernemer niet in wilt stappen.

Wil je weten hoe jouw netwerk nu is ingericht?

We kijken mee of gasten, kassa en apparatuur echt gescheiden zijn — en wat er nodig is als dat niet zo is.