01515 - 29 00 166
← Zurück zu Wissen

WLAN

Wie trenne ich das Gäste-WLAN vom Firmennetz? So verhinderst du Zugriff auf interne Systeme

Von Timo Felderhoff · Veröffentlicht am 22.09.2026 · 7 Min. Lesezeit

Ist das Gäste-WLAN wirklich vom Firmennetz getrennt?

Ein Besucher fragt nach dem WLAN-Passwort, bekommt einen Zugang und kann wenige Sekunden später das Internet nutzen. Damit scheint die Aufgabe erfüllt zu sein, denn genau dafür wurde ein Gäste-WLAN schließlich eingerichtet. Ob sein Smartphone anschließend ausschließlich das Internet erreicht oder zusätzlich interne Drucker, Server, Kameras und andere Systeme sehen kann, ist für den Besucher nicht offensichtlich und wird im normalen Alltag häufig auch vom Unternehmen nicht weiter geprüft.

Ein zweiter WLAN-Name bedeutet nämlich noch lange nicht automatisch, dass dahinter ein technisch getrenntes Netzwerk liegt. Zwei Funknetze können unterschiedliche Namen und Kennwörter besitzen und trotzdem nach der Anmeldung im selben internen Netz enden. Für ein Unternehmen ist deshalb nicht entscheidend, ob auf dem Smartphone „Gast“ angezeigt wird, sondern welche Netzwerkverbindungen diesem Gerät nach der Anmeldung tatsächlich zur Verfügung stehen.

Gäste brauchen in der Regel nur Internetzugang

Ein Besucher, Bewerber, Kunde oder externer Techniker benötigt häufig einen Internetzugang, weil Mobilfunk im Gebäude schlecht funktioniert oder während eines Termins mit Cloud-Diensten gearbeitet werden muss. Dafür braucht sein privates Notebook oder Smartphone normalerweise keinen Zugriff auf Dateiserver, Netzwerkdrucker, Maschinensteuerungen oder die Verwaltungsoberfläche der Firewall. Das Gäste-WLAN sollte deshalb einen klar definierten Zweck erfüllen und möglichst ausschließlich den Weg ins Internet bereitstellen.

Diese Trennung schützt nicht nur das Unternehmen vor unbekannten Gastgeräten, sondern ebenso den Besucher davor, unbeabsichtigt Teil des internen Netzes zu werden. Private Geräte werden nicht durch die Unternehmens-IT verwaltet, ihr Patchstand ist unbekannt und niemand kann zuverlässig beurteilen, welche Software darauf läuft. Es gibt deshalb wenig Grund, ihnen mehr Netzwerkzugriff zu geben, als für ihren eigentlichen Zweck erforderlich ist.

Ein separates Kennwort reicht für die Trennung nicht aus

Ein häufiges Missverständnis entsteht dadurch, dass ein WLAN-Zugangspunkt mehrere Funknamen ausstrahlen kann. Das Mitarbeiter-WLAN besitzt beispielsweise ein Kennwort, das Gäste-WLAN ein anderes, wodurch die beiden Bereiche äußerlich klar getrennt wirken. Technisch kann der Access Point beide Verbindungen trotzdem in dasselbe kabelgebundene Netzwerk weiterleiten.

Eine echte Trennung entsteht erst dahinter, wenn das Gäste-WLAN einem eigenen Netzwerkbereich zugeordnet wird und die Firewall festlegt, wohin Geräte aus diesem Bereich kommunizieren dürfen. Dafür werden häufig VLANs verwendet, also logisch getrennte Netzwerke innerhalb derselben physischen Infrastruktur. Der Besucher bekommt dann über dieselben Access Points Internetzugang wie die Mitarbeiter, landet technisch aber in einem vollständig anderen Bereich.

Die Firewall entscheidet, was Gäste erreichen können

Nachdem das Gäste-WLAN in einem eigenen Netzwerkbereich liegt, muss festgelegt werden, welche Verbindungen daraus erlaubt sind. In einer typischen kleinen Unternehmensumgebung reicht Internetzugang aus, während sämtliche internen Netze gesperrt bleiben. Dadurch kann das Gastgerät zwar Webseiten und externe Cloud-Dienste erreichen, aber weder den Dateiserver noch das Produktionsnetz oder andere interne Systeme ansprechen.

Diese Regeln sollten möglichst einfach und nachvollziehbar bleiben. Eine Ausnahme für einen bestimmten internen Dienst kann sinnvoll sein, wenn es dafür einen echten geschäftlichen Grund gibt, sollte aber bewusst eingerichtet und dokumentiert werden. Der Grundgedanke der Netzwerksegmentierung lautet schließlich nicht, möglichst viele komplizierte Regeln zu erzeugen, sondern unterschiedliche Gerätegruppen so weit voneinander zu trennen, wie ihre tatsächlichen Aufgaben es erlauben.

Auch Gäste untereinander müssen nicht zwangsläufig kommunizieren können

Je nach WLAN-System lässt sich zusätzlich verhindern, dass verschiedene Geräte innerhalb des Gäste-WLANs direkt miteinander kommunizieren. Diese sogenannte Client-Isolation kann sinnvoll sein, weil das Notebook eines Besuchers normalerweise keinen Grund hat, ein anderes unbekanntes Gastgerät im gleichen Funknetz zu erreichen. Besonders in Bereichen mit wechselnden Besuchern entsteht dadurch eine zusätzliche Trennung innerhalb des Gastnetzes.

Ob diese Funktion benötigt wird, hängt von der vorgesehenen Nutzung ab. Wenn Gäste beispielsweise gemeinsam auf ein lokales Präsentationsgerät zugreifen sollen, kann eine vollständige Isolation bestimmte gewünschte Funktionen verhindern. Auch hier sollte deshalb nicht einfach jede verfügbare Sicherheitsoption aktiviert werden, sondern zunächst geklärt werden, was Besucher tatsächlich tun können müssen.

Private Geräte von Mitarbeitern sind nicht automatisch Firmengeräte

In manchen Unternehmen wird das Gäste-WLAN gleichzeitig für private Smartphones und Tablets der eigenen Mitarbeiter verwendet. Das ist grundsätzlich eine sinnvolle Lösung, wenn diese Geräte keinen Zugriff auf interne Unternehmensressourcen benötigen, denn dadurch landen sie nicht im gleichen Netzwerk wie verwaltete Firmenrechner. Ein privates Smartphone bleibt damit technisch ein Gast, auch wenn sein Besitzer jeden Tag im Unternehmen arbeitet.

Anders sieht es aus, wenn private Geräte tatsächlich auf Unternehmensdaten oder Anwendungen zugreifen sollen. Dann wird aus einem einfachen Gäste-WLAN eine umfassendere BYOD-Frage, bei der Berechtigungen, Gerätesicherheit und Datenschutz gemeinsam betrachtet werden müssen. Der geplante Umgang mit privaten Smartphones und Tablets im Firmennetz wird deshalb bewusst getrennt von einem klassischen Besucher-WLAN behandelt.

Der Internetzugang für Gäste sollte die Firmenleitung nicht lahmlegen

Eine saubere Trennung verhindert zwar interne Zugriffe, sagt aber noch nichts darüber aus, wie viel Bandbreite Gäste verbrauchen dürfen. Wenn ein Besucher große Datenmengen herunterlädt oder mehrere Geräte gleichzeitig umfangreiche Cloud-Synchronisationen durchführen, kann dies je nach Internetanschluss den normalen Geschäftsbetrieb beeinträchtigen. Besonders bei kleineren Leitungen kann deshalb eine Begrenzung oder Priorisierung des Gastverkehrs sinnvoll sein.

Dabei muss das Gäste-WLAN nicht künstlich langsam gemacht werden, wenn ausreichend Bandbreite vorhanden ist. Interessanter ist die Frage, ob geschäftskritische Dienste wie Telefonie, VPN oder zentrale Cloud-Anwendungen auch bei hoher Gastnutzung zuverlässig funktionieren. Ein gutes WLAN-Konzept berücksichtigt deshalb sowohl Sicherheit als auch die gemeinsame Nutzung der verfügbaren Internetverbindung.

Das Gäste-WLAN braucht eine eigene Kennwortstrategie

Bei kleineren Unternehmen wird häufig ein gemeinsames Gäste-Kennwort verwendet, das über längere Zeit unverändert bleibt. Das ist grundsätzlich praktikabel, solange der Zugang tatsächlich ausschließlich zum Internet führt und keine internen Systeme erreichbar sind. Trotzdem sollte das Kennwort nicht über Jahre unverändert bleiben, wenn es längst an zahlreiche ehemalige Besucher, Dienstleister und andere Personen weitergegeben wurde.

Je nach WLAN-System können zeitlich begrenzte Gästezugänge, regelmäßig wechselnde Kennwörter oder andere Verfahren verwendet werden. Wie aufwendig diese Verwaltung sein muss, hängt stark davon ab, wie häufig Besucher den Zugang benötigen. Ein kleines Unternehmen mit wenigen Gästen im Monat braucht kein kompliziertes Hotelportal, sollte aber zumindest wissen, wer das aktuelle Kennwort kennt und wie es bei Bedarf unkompliziert geändert werden kann.

Eine Vorschaltseite ist keine Sicherheitsgrenze

Manche Gäste-WLANs zeigen nach der Anmeldung zunächst eine Webseite, auf der Nutzungsbedingungen bestätigt oder ein Zugangscode eingegeben werden muss. Eine solche Vorschaltseite kann organisatorisch sinnvoll sein und den Zugang komfortabler verwalten, ersetzt aber nicht die technische Trennung vom internen Netzwerk. Wenn dahinter dieselben internen Bereiche erreichbar bleiben, wird das Sicherheitsproblem lediglich durch eine zusätzliche Webseite verdeckt.

Entscheidend bleibt daher die Netzwerkstruktur im Hintergrund. Das Gastgerät muss nach erfolgreicher Anmeldung weiterhin in einem getrennten Bereich bleiben, dessen Zugriff durch die Firewall begrenzt wird. Ob zusätzlich eine Portalseite eingesetzt wird, ist eine davon unabhängige Komfort- und Verwaltungsentscheidung.

Ein Test ist einfacher als eine lange Diskussion über die Konfiguration

Ob ein Gäste-WLAN tatsächlich sauber getrennt ist, lässt sich praktisch überprüfen. Ein Testgerät wird mit dem Gastnetz verbunden und anschließend wird kontrolliert, ob bekannte interne Systeme wie Server, Drucker, Verwaltungsoberflächen oder andere Netzwerkbereiche erreichbar sind. Gleichzeitig sollte geprüft werden, ob normaler Internetzugang funktioniert und die Nutzung typischer Anwendungen keine unnötigen Einschränkungen verursacht.

Dieser Test ist besonders nach Änderungen an Firewall, WLAN-System oder Netzwerkstruktur sinnvoll. Eine Konfiguration kann auf dem Papier korrekt aussehen und trotzdem durch eine falsche VLAN-Zuordnung oder eine zu weit gefasste Firewallregel unerwartete Zugriffe erlauben. Die Planung eines Firmen-WLANs mit getrennten Bereichen sollte deshalb immer durch eine tatsächliche Funktionsprüfung ergänzt werden.

Mehrere Standorte und Access Points sollten dieselben Regeln verwenden

In einem Unternehmen mit mehreren WLAN-Zugangspunkten sollte ein Gast nicht abhängig vom Aufenthaltsort plötzlich in einem anderen Netzwerk landen. Das gleiche Gäste-WLAN sollte in Büro, Besprechungsraum und Produktion nach denselben Grundregeln funktionieren, auch wenn unterschiedliche Access Points verwendet werden. Zentral verwaltete WLAN-Systeme erleichtern das, weil Netzwerkzuordnungen und Sicherheitseinstellungen einheitlich gepflegt werden können.

Bei mehreren Standorten kann es dagegen sinnvoll sein, lokale Unterschiede zu berücksichtigen, solange der Grundgedanke gleich bleibt. Ein Besucher benötigt Internetzugang, während interne Netze grundsätzlich nicht erreichbar sein sollten. Die konkrete technische Umsetzung kann unterschiedlich sein, die für den Benutzer erkennbare Sicherheitsgrenze sollte sich dadurch aber nicht ändern.

Ein Gäste-WLAN sollte bewusst Teil der Infrastruktur sein

Ein Gastnetz ist keine Nebensache, die einmal eingerichtet und anschließend für Jahre vergessen werden sollte. Es hängt an derselben WLAN- und Netzwerk-Infrastruktur wie wichtige Unternehmenssysteme und sollte deshalb bei Änderungen genauso berücksichtigt werden. Wird eine Firewall ersetzt, ein neues VLAN-Konzept eingeführt oder die WLAN-Infrastruktur erneuert, gehört ein kurzer Funktionstest des Gästezugangs dazu.

Wenn du heute nicht sicher weißt, ob Geräte im Gäste-WLAN ausschließlich das Internet oder möglicherweise auch interne Systeme erreichen können, lässt sich das vergleichsweise einfach prüfen. Gerade bei älteren WLAN-Installationen zeigt ein solcher Test schnell, ob die optische Trennung durch unterschiedliche WLAN-Namen auch technisch konsequent umgesetzt wurde. Falls nicht, ist die Korrektur meist überschaubarer als viele andere Sicherheitsmaßnahmen, weil die gewünschte Regel ausgesprochen klar ist: Gäste brauchen Internetzugang, aber normalerweise keinen Zugang zu deinem Firmennetz.

Ein gutes Gäste-WLAN fällt deshalb kaum auf. Besucher kommen unkompliziert ins Internet, Mitarbeiter müssen keine internen Kennwörter weitergeben und die Unternehmens-IT behandelt jedes unbekannte Gastgerät so, als gehöre es tatsächlich nicht zum internen Netzwerk.