上回提要:老闆維基精選
守好公司保安,先可以放心發展生意。複習一下之前嘅實戰攻略:
一句話總結:茶餐廳、零售舖將WiFi密碼貼出街俾客人同員工共用,等於畀晒鎖匙人客同同事行同一條門入嚟——只要做好「WiFi分隔」,開多一個訪客網絡、開埋 AP 隔離,就算客人嗰部手機中咗嘢,都摸唔到你嘅 POS 機同後台系統。
更新日期:2026年8月24日
上個月,我行入深水埗一間開咗成十年嘅茶餐廳,同老闆輝哥吹水。一入門口,就見到收銀機側邊貼咗張皺巴巴嘅紙,用膠袋封住怕褪色,上面寫住:「本店WiFi密碼:hui2015cafe」。
輝哥見我望住嗰張紙,仲幾自豪:「呢個方便晒!客人問,同事都用返呢個,唔使記兩個密碼,大家都方便,慷慨啲有咩問題?」
我心諗:呢條密碼你貼到出街見人,即係任何一個坐低嘆奶茶嘅客人,只要一撳一入,就同你嘅收銀 POS 機、後台落單系統,甚至連咗網嘅打印機,行喺同一條網絡入面。
果然,冇幾耐輝哥就電話搵我:「維基!我哋 POS 機今朝忽然入唔到單,仲彈咗個奇怪視窗出嚟,話要俾錢先解鎖!收銀嗰部電腦都用緊嗰個公共WiFi㗎!」
「PC 畫面一片藍,落單全部要用紙筆記,落單影響咗成日,仲要驚客人嘅信用卡資料係唔係已經被人偷睇咗……」
調查落嚕,先發現原來有個曾經坐喺舖頭嗰個「熟客」,部手機一連上WiFi就順手掃描咗一次網絡,見到裡面有部叫「POS-Server」嘅裝置,密碼又冇改過出廠設定,就咁乜都攞到。呢單事,唔係咩高深技術,只係一個好簡單嘅道理:公司冇做好WiFi分隔。
一、咩係「WiFi分隔」?點解共用一個WiFi會出事?
WiFi分隔,講白啲,就係「客人上網歸客人,公司做生意嘅系統歸公司」,兩班人唔行同一條路。你可以諗像你間舖有兩道門:一道係俾客人行嘅大門,另一道係通去你收銀處、倉庫、財務房嘅內部門。而依家好多中小企嘅WiFi設定,就等於冇裝呢道內部門——客人一入到嚟,就同你嘅收銀機、後台訂單系統、公司電腦坐喺同一間房。
一部裝置連上WiFi,除咗上網之外,其實仲可以「望到」同一個網絡裡面其他裝置——尤其係網絡設定簡單、密碼冇改過嘅老舊 POS 機或者路由器。呢個唔一定係「熟客」蓄意想害你,更多時只係佢部手機中咗嘢嘅病毒,自動自覺喺你嘅WiFi裡面搵有冇「軟腳蟹」裝置可以攻擊。而你公司最值錢嘅嗰部機,往往就係最軟腳嗰部。
二、HKCERT官方教你3招WiFi分隔設定
呢個唔係我自己諗出嚟嘅偏方。香港電腦保安事故協調中心(HKCERT)喺《安全使用無線網絡 (Wireless LAN) 指南》裡面,已經好清楚寫明訪客同員工網絡要分開。老闆維基幫大家整理咗最實用嘅3招:
招一:訪客同員工,一定要用兩個SSID
HKCERT原文建議:「為訪客設立不同的無線網絡及SSID」,將員工與訪客網絡分開配置。換句話講,你貼喺牆上嗰條WiFi密碼,應該只係一個獨立嘅「訪客SSID」,而你嗰部POS機、公司電腦,一定要接返另一個唔會公開嘅「員工SSID」,兩者係兩條完全獨立嘅路。
招二:有線同無線分家,中間仲要有防火牆
指南入面亦提到,要「把無線網絡與有線網絡的交通分開」,並且「在有線與無線網絡之間安裝正確設定的防火牆,以管理進入內聯網或服務網絡之交通」。意思係,就算有人由WiFi打入嚟,都要過多一重防火牆嘅檢查,先摸得到你嗰部用有線連接嘅收銀伺服器或者檔案伺服器。
招三:開埋「AP隔離」,客同客之間都唔准掂
HKCERT指出,部分無線存取點(AP)具備「AP隔離」功能,可以隔離同一網絡上客戶端與客戶端之間嘅連線,防止裝置互相攻擊。同時亦建議「限制無線上網服務,尤其是供訪客使用的無線上網服務」,用存取控制及QoS功能禁止過度使用頻寬。換言之,就算兩個客人同時掛喺你嗰個訪客WiFi,都應該互相「隔到晒」,唔會你部手機可以掂到隔籬枱嗰個人嘅平板電腦,更莫講你嘅收銀系統。
「你請保安裝閉路電視防賊,但你間舖嘅WiFi,卻連個門鎖都冇裝,直接畀晒鎖匙客人拎。」
三、實際點做?老闆維基 Step by Step 教你設定
唔用擔心要請一個IT部門先做得到,依家大部分路由器(就算係家用嗰種)都內建咗基本嘅WiFi分隔功能,跟住呢幾步,一個鐘之內就搞得掂:
第一步:開多一個「訪客網絡」(Guest Network)
- 登入路由器後台管理介面(通常喺瀏覽器打入
192.168.1.1或者192.168.0.1)。 - 搵「Guest Network」/「訪客網絡」呢個選項,開啟佢,同埋改一個獨立嘅SSID名同密碼(例如「XX茶餐廳-Guest」)。
- 牆上貼嘅WiFi密碼,永遠只可以係呢個「訪客網絡」嘅密碼,唔可以係你員工/POS機用嗰個。
第二步:將POS機、後台系統獨立掛去員工網絡
- 公司電腦、收銀 POS 機、打印機呢啲業務裝置,一律接去「員工SSID」或者直接用有線網絡插線連接。
- 員工WiFi密碼唔公開、定期更改,只有需要用嗰幾個同事先知道。
第三步:開啟「AP隔離」(Client Isolation)
- 喺路由器後台搵「AP Isolation」/「Client Isolation」/「訪客隔離」呢個設定(唔同牌子叫法唔同),打開佢。
- 如果搵唔到相關選項,可以搵返賣路由器嘅代理商,或者直接問你嘅IT服務公司,確認你嗰部機支唔支援。
第四步:限制訪客網絡嘅頻寬
- 用QoS(服務品質)功能,將訪客網絡嘅頻寬設一個上限,避免一兩個客人「霸機」睇片,累其他客人同你自己嘅系統都上網慢。
- 亦可以限制同一時間可連接嘅裝置數量,減少有心人長期潛伏喺你網絡裡面掃描。
四、總結:WiFi分隔唔係花費,係最平嘅保險
輝哥中咗嘢之後,第一件事就係叫我幫佢做返呢個設定。佢話:「原來唔使加多分錢裝新機,只係開返路由器裡面本來就有嘅功能,我一直都唔知。」
WiFi分隔嘅重點,唔係咩高深技術,而係一個心態轉變:唔好將方便客人,同方便黑客攻擊,混為一談。客人要上網,你梗係要俾佢,但一定要俾佢行「訪客道」,唔可以同你嗰條「業務道」共用一條路。
做完呢步,記得配合返之前講過嘅雙重驗證 (2FA),同一份完整嘅公司保安檢查清單,先算真正築起一個完整嘅防線。
老闆維基語錄:
「WiFi密碼貼出街冇問題,但貼出街嗰條,一定唔可以係你收銀機用嗰條。做好WiFi分隔,客人同黑客都行返自己嗰道門。」
常見問題FAQ
咩係「WiFi分隔」?小生意都要做咩?
WiFi分隔即係將客人(訪客)使用嘅網絡,同公司內部業務裝置(例如POS機、公司電腦)使用嘅網絡分開,兩者互不相通。就算舖頭好細,只要有客人WiFi同收銀系統共用同一個網絡,就有中招風險,所以無論生意大細都建議做。
我間舖得一部路由器,仲可唔可以做WiFi分隔?
可以。市面上大部分家用同商用路由器都內建「Guest Network(訪客網絡)」功能,只要喺路由器後台開啟呢個功能,另設一個獨立SSID同密碼俾客人用,員工同POS機改用另一個唔公開嘅網絡,就已經係最基本嘅WiFi分隔。
「AP隔離」(Client Isolation)係咩,點開?
AP隔離係部分無線存取點具備嘅功能,可以隔離同一網絡上客戶端與客戶端之間嘅連線,防止裝置互相攻擊。一般可以喺路由器後台搵「AP Isolation」或「Client Isolation」選項並開啟;如果搵唔到,建議聯絡路由器代理商或IT服務公司確認機款是否支援。
做咗WiFi分隔會唔會令客人上網變慢?
一般唔會明顯影響。可以用路由器嘅QoS(服務品質)功能為訪客網絡設定合理嘅頻寬上限,避免個別客人佔用過多頻寬,同時保障公司業務系統嘅網絡穩定,兩者可以並存。
做咗WiFi分隔,仲需唔需要其他保安措施?
需要。WiFi分隔只係防線之一,建議配合開啟雙重驗證(2FA)、定期更改密碼、安裝正確設定嘅防火牆管理有線與無線之間嘅交通,並參考完整嘅公司保安檢查清單,先可以築起較全面嘅防護。
來源及更新紀錄
資料來源:香港電腦保安事故協調中心(HKCERT)《安全使用無線網絡 (Wireless LAN) 指南》。文中提及嘅個案為根據常見情況虛構嘅示例,用以說明風險,並非香港本地實際統計數字。更新日期:2026年8月24日。
