01515 - 29 00 166
← Zurück zu Wissen

Netzwerk

Firmen-WLAN richtig aufbauen: Mitarbeiter, Gäste und Geräte sauber voneinander trennen

Von Timo Felderhoff · Veröffentlicht am 07.09.2026 · 7 Min. Lesezeit

Ein WLAN-Name für alles ist bequem, aber selten eine gute Dauerlösung

In kleinen Unternehmen beginnt das WLAN häufig sehr einfach: Ein Zugangspunkt wird eingerichtet, die Mitarbeiter bekommen das Kennwort und anschließend werden nach und nach Notebooks, Smartphones, Drucker, Tablets, Kameras und andere Geräte damit verbunden. Später benötigt ein Besucher Internetzugang und bekommt ebenfalls das Kennwort, weil das deutlich schneller geht, als für einen einzelnen Termin etwas Neues einzurichten.

Technisch funktioniert das, solange Reichweite und Geschwindigkeit ausreichen. Mit der Zeit entsteht allerdings ein drahtloses Netzwerk, in dem sehr unterschiedliche Geräte denselben Zugang verwenden und häufig auch im gleichen internen Netzwerk landen.

Ein privates Smartphone eines Besuchers benötigt jedoch einen völlig anderen Zugriff als ein verwaltetes Firmen-Notebook. Eine Kamera muss andere Systeme erreichen als das Tablet eines Mitarbeiters, und ein Gerät aus der Produktion gehört nicht automatisch in denselben Netzwerkbereich wie die Geschäftsführung.

Ein vernünftig aufgebautes Firmen-WLAN berücksichtigt deshalb nicht nur die Funkversorgung im Gebäude, sondern auch die Frage, welches Gerät nach der Anmeldung eigentlich wohin gelangen darf.

Das WLAN ist nur der drahtlose Zugang zum Netzwerk

WLAN wird häufig als eigener Bereich der IT betrachtet, obwohl es technisch zunächst nur eine andere Möglichkeit ist, ein Gerät mit dem Netzwerk zu verbinden.

Ob ein Computer über ein Netzwerkkabel oder per Funk angeschlossen ist, ändert wenig an der grundsätzlichen Frage, welche Systeme er anschließend erreichen darf.

Deshalb sollte die Struktur des WLANs zum restlichen Netz passen. Wenn Büro, Produktion, Gäste und andere Gerätegruppen bereits über getrennte Netzwerkbereiche organisiert sind, sollte diese Trennung nicht an der Funkverbindung enden.

Ein WLAN-Zugangspunkt kann mehrere Funknetze gleichzeitig bereitstellen und diese unterschiedlichen VLANs zuordnen. Vereinfacht gesagt meldet sich ein Mitarbeiter dadurch am Mitarbeiter-WLAN an und landet im vorgesehenen Unternehmensnetz, während ein Besucher über dasselbe physische Gerät in einem vollständig getrennten Gäste-Netz landet.

Dafür werden nicht mehrere parallele Funkanlagen benötigt. Moderne professionelle Zugangspunkte können mehrere solcher Bereiche über dieselbe Infrastruktur bereitstellen.

Ein Gäste-WLAN sollte tatsächlich nur Gast sein

Ein getrenntes Gäste-WLAN gehört zu den einfachsten und sinnvollsten Trennungen.

Besucher benötigen normalerweise Internetzugang, aber keinen Zugriff auf Dateiserver, Drucker, Produktionsmaschinen oder Verwaltungsoberflächen der IT. Dasselbe gilt häufig für private Geräte von Mitarbeitern, wenn diese überhaupt über das Unternehmensnetz ins Internet dürfen.

Das Gäste-WLAN sollte deshalb in einem eigenen Netzwerkbereich enden, aus dem interne Unternehmenssysteme grundsätzlich nicht erreichbar sind.

Dabei reicht es nicht unbedingt aus, lediglich einen zweiten WLAN-Namen mit einem anderen Kennwort anzulegen. Wenn beide Funknetze anschließend im gleichen internen Netzwerk landen, besteht technisch kaum eine Trennung.

Entscheidend ist, was hinter dem WLAN passiert. Die Firewall sollte den Gästen Internetzugang ermöglichen, interne Netze aber sperren.

Die Trennung von Büro, Produktion, Gästen und anderen Gerätegruppen sollte also auch im WLAN konsequent fortgeführt werden.

Mitarbeitergeräte brauchen einen kontrollierbaren Zugang

Beim Mitarbeiter-WLAN sieht die Situation anders aus, weil Firmen-Notebooks oder Tablets tatsächlich auf interne Dienste zugreifen müssen.

Trotzdem sollte auch hier nicht einfach ein Kennwort verwendet werden, das seit Jahren jeder kennt und auf privaten Geräten weitergegeben werden kann.

In sehr kleinen Umgebungen kann ein gemeinsames WLAN-Kennwort zunächst ausreichen, solange klar geregelt ist, wer es erhält und wie mit Personalwechseln umgegangen wird. Mit zunehmender Größe wird eine persönliche Anmeldung jedoch interessanter, weil der Zugang dann einzelnen Benutzern oder Geräten zugeordnet werden kann.

Bei entsprechenden WLAN-Systemen lässt sich beispielsweise eine zentrale Benutzerverwaltung verwenden, sodass nicht alle Mitarbeiter dasselbe Funkkennwort kennen müssen.

Dadurch wird der Zugang kontrollierbarer und muss nicht vollständig geändert werden, wenn eine einzelne Person das Unternehmen verlässt.

Das ergänzt den Grundgedanken aus persönlichen statt gemeinsam genutzten Benutzerkonten: Wo technische Systeme individuelle Zugänge sinnvoll unterstützen, lassen sich Rechte und Austritte deutlich sauberer verwalten.

Kameras, Drucker und andere Geräte gehören nicht automatisch ins Mitarbeiter-WLAN

Ein Firmen-WLAN wird häufig auch für Geräte verwendet, die mit den Mitarbeitern wenig zu tun haben.

Drucker, Kameras, Displays, Zeiterfassung, Scanner oder andere vernetzte Geräte erhalten Zugang, weil WLAN an ihrem Standort einfacher verfügbar ist als eine zusätzliche Netzwerkleitung.

Das kann technisch vollkommen sinnvoll sein. Diese Geräte sollten deshalb aber nicht zwangsläufig im gleichen Netzwerk wie die Arbeitsplatzrechner landen.

Gerade Geräte mit langen Nutzungszeiten oder eingeschränkten Aktualisierungsmöglichkeiten verdienen eine eigene Betrachtung. Eine Kamera, die noch viele Jahre betrieben wird, besitzt möglicherweise irgendwann eine alte Firmware und eine kaum noch gepflegte Verwaltungsoberfläche.

Sie muss trotzdem nicht auf sämtliche Unternehmenssysteme zugreifen können.

Je nach Infrastruktur können solche Geräte ein eigenes WLAN beziehungsweise einen eigenen Netzwerkbereich erhalten, aus dem nur die wirklich erforderlichen Verbindungen erlaubt werden.

Der Grundgedanke ist derselbe wie bei Druckern, Kameras und anderen vernetzten Kleingeräten: Ein Gerät sollte die Systeme erreichen können, die es für seine Aufgabe benötigt, und nicht automatisch den gesamten Rest.

Viele WLAN-Namen sind allerdings auch keine gute Lösung

Wenn unterschiedliche Geräte getrennt werden sollen, entsteht schnell die Versuchung, für jede Gruppe ein eigenes WLAN einzurichten.

Dann gibt es irgendwann „Firma“, „Firma Intern“, „Firma Handys“, „Firma Drucker“, „Firma Kameras“, „Firma Lager“, „Firma Produktion“ und noch einige weitere Funknetze.

Technisch kann das funktionieren, wird aber unnötig kompliziert.

Jeder zusätzliche WLAN-Name erzeugt Verwaltungsaufwand und beansprucht außerdem einen kleinen Teil der verfügbaren Funkzeit, weil Zugangspunkte regelmäßig Informationen über jedes ausgestrahlte Netz senden müssen.

Die Struktur sollte deshalb nicht aus möglichst vielen WLANs bestehen, sondern aus wenigen nachvollziehbaren Bereichen, die sich aus den tatsächlichen Anforderungen des Unternehmens ergeben.

Manche Trennung kann außerdem innerhalb desselben WLANs über andere technische Verfahren erfolgen, ohne für jede Gerätegruppe einen sichtbaren neuen Netzwerknamen zu erzeugen.

Für die Geschäftsführung ist vor allem wichtig, dass das Konzept verständlich bleibt. Wenn selbst der betreuende Dienstleister erst lange erklären muss, warum zwölf verschiedene WLAN-Namen existieren, ist die Struktur wahrscheinlich komplizierter geworden als notwendig.

Reichweite allein sagt wenig über die Qualität eines WLANs aus

Ein gutes Firmen-WLAN erkennt man nicht daran, dass das Smartphone überall noch Balken anzeigt.

Entscheidend ist, ob die benötigten Anwendungen unter realen Bedingungen zuverlässig funktionieren.

Ein Notebook kann beispielsweise noch eine Verbindung zu einem weit entfernten Zugangspunkt besitzen, obwohl die Qualität bereits so schlecht ist, dass Videokonferenzen abbrechen oder Anwendungen regelmäßig neu verbinden müssen.

Hinzu kommt, dass nicht nur der Zugangspunkt zum Gerät senden muss. Auch das Notebook oder Smartphone muss mit seiner deutlich kleineren Funkleistung den Rückweg schaffen.

Deshalb kann ein stärkerer Zugangspunkt allein ein Reichweitenproblem nicht beliebig lösen.

Bei der Planung sollte berücksichtigt werden, wo tatsächlich gearbeitet wird, welche Bauweise das Gebäude besitzt und wie viele Geräte in den jeweiligen Bereichen gleichzeitig aktiv sind.

Besonders Produktionshallen können durch Metall, Maschinen, Regale und wechselnde Lagerbestände völlig andere Funkbedingungen besitzen als ein normales Büro.

Mehr Zugangspunkte sind nicht automatisch besser

Wenn das WLAN an einigen Stellen schlecht funktioniert, wird häufig ein zusätzlicher Access Point gekauft und irgendwo montiert, wo noch eine Netzwerkdose vorhanden ist.

Das kann das Problem lösen, kann aber genauso neue Störungen verursachen.

Zugangspunkte teilen sich Funkfrequenzen miteinander. Werden zu viele Geräte ungünstig positioniert oder senden sie mit unnötig hoher Leistung, konkurrieren sie gegenseitig um die verfügbare Funkzeit.

Auch die Kanalplanung spielt eine Rolle, besonders im 2,4-GHz-Bereich, in dem nur wenige überlappungsfreie Kanäle verfügbar sind und zusätzlich zahlreiche andere Geräte funken.

Deshalb sollte bei schlechtem WLAN zunächst die tatsächliche Ursache untersucht werden, bevor zusätzliche Zugangspunkte installiert werden.

Manchmal fehlt tatsächlich Funkabdeckung. In anderen Fällen ist die Anbindung eines vorhandenen Access Points zu langsam, ein Kanal stark belegt oder ein Endgerät hält zu lange an einem weit entfernten Zugangspunkt fest.

Professionelle WLAN-Systeme erleichtern den Betrieb

In einem Unternehmen mit mehreren Zugangspunkten ist eine zentrale Verwaltung deutlich angenehmer als eine Sammlung unabhängiger Geräte, die jeweils einzeln konfiguriert werden müssen.

Ein zentral verwaltetes WLAN ermöglicht einheitliche Einstellungen, gemeinsame Funknetze und eine koordinierte Konfiguration der Access Points. Änderungen am Gästezugang oder an Sicherheitseinstellungen müssen dadurch nicht auf jedem Gerät einzeln vorgenommen werden.

Ebenso lassen sich Zustände und verbundene Geräte leichter überblicken.

Das bedeutet nicht, dass jedes kleine Unternehmen ein besonders teures WLAN-System benötigt. Bereits viele mittelpreisige professionelle Lösungen bieten eine zentrale Verwaltung, VLAN-Unterstützung und sinnvolle Überwachungsmöglichkeiten.

Entscheidend ist weniger die Marke als die Frage, ob das System zur vorhandenen Netzstruktur passt und langfristig gepflegt werden kann.

Das WLAN gehört in die Dokumentation

Bei mehreren Zugangspunkten sollte nachvollziehbar sein, wo diese installiert sind, welche Netzwerke sie bereitstellen und wie sie angebunden werden.

Das wird besonders wichtig, wenn Geräte über PoE versorgt werden, also Strom und Daten über dasselbe Netzwerkkabel erhalten. Dann kann ein Ausfall eines zentralen Managed Switches gleichzeitig mehrere WLAN-Zugangspunkte betreffen.

Auch die Zuordnung der WLANs zu unterschiedlichen Netzwerkbereichen sollte dokumentiert sein, damit bei späteren Änderungen nicht versehentlich ein Gästezugang ins interne Netz verschoben wird oder ein neues Gerät im falschen Bereich landet.

Eine gute Dokumentation ermöglicht außerdem, Erweiterungen kontrolliert zu planen. Wenn eine zusätzliche Halle versorgt werden soll, lässt sich leichter nachvollziehen, welche vorhandenen Geräte dort bereits Funkabdeckung liefern und wo tatsächlich eine Erweiterung notwendig ist.

Ein Firmen-WLAN braucht ein Konzept hinter dem Funknamen

Ein Unternehmen kann durchaus mehrere Jahre mit einem einzigen WLAN-Kennwort und einem gemeinsamen Netzwerk arbeiten, ohne dass daraus automatisch eine Störung entsteht.

Mit zunehmender Zahl unterschiedlicher Geräte wird dieses Modell allerdings immer schwieriger zu kontrollieren.

Ein sinnvoll aufgebautes Firmen-WLAN trennt mindestens diejenigen Gruppen voneinander, die offensichtlich unterschiedliche Anforderungen haben. Gäste benötigen Internet, Mitarbeiter interne Dienste und technische Geräte häufig nur wenige genau definierte Verbindungen.

Dazu kommen eine vernünftige Funkplanung, zentral verwaltete Zugangspunkte und eine Dokumentation, die erklärt, wie WLAN und kabelgebundenes Netzwerk zusammengehören.

Für die Geschäftsführung ist deshalb nicht entscheidend, welche Frequenz oder Kanalbreite eingestellt wurde. Sie sollte vielmehr erwarten können, dass ihr IT-Dienstleister erklären kann, wer über welches WLAN in welchen Netzwerkbereich gelangt und warum dieser Zugriff dort notwendig ist.