Guida alla rete Wi-Fi per le aziende

Wi-Fi ospiti in azienda: come creare una rete Guest sicura per negozi, bar, ristoranti e uffici

Offri il Wi-Fi ai tuoi clienti senza mettere a rischio la rete aziendale. Scopri come separare rete Guest, dispositivi aziendali, POS e sistemi IoT.

Il Wi-Fi dei clienti deve portarli su Internet, non dentro la tua azienda.

Ultimo aggiornamento: agosto 2026 15 sezioni 15 domande frequenti
Wi-Fi Guest aziendale per clienti di negozi bar e ristoranti

Il Wi-Fi offerto ai clienti non dovrebbe essere la stessa rete che usi per lavorare. Una rete Wi-Fi Guest è una rete dedicata a clienti e visitatori che consente l'accesso a Internet senza dare accesso diretto alla rete aziendale: PC, stampanti, server, NAS, POS e telecamere restano fuori portata. Questa guida spiega perché serve, come si realizza a tre livelli di complessità — dal Guest Wi-Fi del router alla segmentazione con VLAN — e cosa cambia in un negozio, in un bar, in un ristorante, in un ufficio, in un hotel o in uno studio professionale. Include un Network Check di 8 domande e una checklist di verifica, entrambi gratuiti e senza registrazione.

Qual è la tua attività?

Un bar con quaranta clienti che entrano ed escono e uno studio professionale con tre visitatori al giorno hanno lo stesso problema di fondo — tenere gli ospiti fuori dalla rete di lavoro — ma lo risolvono con apparati e configurazioni diverse. Seleziona la tua attività: la spiegazione che segue e le domande del Network Check si adattano di conseguenza.

Seleziona un'attività per vedere una spiegazione dedicata e personalizzare le domande del Network Check.

Cos'è una rete Wi-Fi Guest

In pratica: il cliente seduto al tavolo apre il browser e naviga, esattamente come si aspetta. Quello che non può fare è raggiungere il PC della cassa, la stampante dell'ufficio, il NAS con gli archivi o il gestionale. Non perché glielo si vieta con un cartello, ma perché la rete a cui è collegato non porta da nessuna di quelle parti.

È il punto che sorprende più spesso chi ci arriva per la prima volta. Il nome della rete — l'SSID, cioè l'etichetta che compare nell'elenco delle reti disponibili sullo smartphone — è solo un'etichetta. Due etichette diverse possono benissimo condurre alla stessa identica rete, con gli stessi dispositivi raggiungibili. La separazione è una proprietà della configurazione, non del nome.

Il principio editoriale di questa guida sta tutto in una frase: il Wi-Fi dei clienti deve portarli su Internet, non dentro la tua azienda. Tutto quello che segue serve a capire se oggi è davvero così e, se non lo è, cosa cambiare.

Torna all'indice

Perché serve una rete Guest separata

Offrire il Wi-Fi ai clienti è ormai normale. Il modo in cui viene offerto, invece, cambia molto: nella maggior parte delle piccole attività la password consegnata al cliente è la stessa che usa il titolare per collegare il proprio notebook. Sono cinque le ragioni per cui vale la pena separare le due cose.

  • Sicurezza

    Ridurre l'esposizione della rete aziendale agli utenti esterni. Un dispositivo che non conosci, collegato alla tua rete di lavoro, è una variabile che non controlli: non sai come è configurato, cosa ci gira sopra e da dove arriva.

  • Separazione

    Tenere distinti clienti, dipendenti e sistemi aziendali. Ogni gruppo ha esigenze diverse e non c'è motivo perché condivida lo stesso spazio di rete degli altri.

  • Prestazioni

    Gestire la banda destinata agli ospiti. Se il traffico dei clienti e quello di lavoro competono liberamente per la stessa linea, a rallentare è sempre l'attività, non l'ospite.

  • Controllo

    Gestire accessi, dispositivi e, quando l'apparato lo supporta, banda e durata dell'accesso. Sapere chi c'è in rete è il primo passo per accorgersi di quello che non dovrebbe esserci.

  • Esperienza cliente

    Offrire Internet ai clienti senza condividere la password della rete interna. Il cliente ottiene un servizio migliore, tu non consegni le chiavi di casa a ogni persona che entra.

Wi-Fi Guest aziendale per clienti di negozi bar e ristoranti
Per il cliente cambia solo il nome della rete a cui si collega. Quello che cambia davvero è dietro: dove quella rete lo porta.

C'è poi un aspetto meno evidente ma molto concreto: una rete ordinata è una rete che si riesce a gestire. Quando arriva un problema — la cassa che non risponde, la stampante che sparisce, la linea che va a scatti — su una rete piatta in cui tutto sta insieme la diagnosi parte da zero. Su una rete divisa per ambiti, il campo di indagine si restringe subito.

Torna all'indice

Network Check: quanto è adeguata la tua configurazione

Otto domande, nessun dato personale, risultato immediato. Il test gira interamente nel browser e restituisce un orientamento su quale delle tre configurazioni — base, professionale o avanzata — sia più coerente con quello che hai descritto. Se hai selezionato la tua attività qui sopra, alcune domande e il risultato ne tengono conto.

Quanto è adeguata la configurazione del tuo Wi-Fi?

Rispondi a 8 domande e scopri quale configurazione potrebbe essere più adatta alla tua attività. Nessun dato personale richiesto: il calcolo avviene interamente nel tuo browser e il risultato è immediato.

Domanda 1 di 8

Offri già il Wi-Fi ai tuoi clienti?
0 risposte su 8

Torna all'indice

Rete aziendale, Guest, POS e IoT: chi sta dove

Prima di parlare di configurazioni conviene mettere a fuoco la struttura. Una rete aziendale con Guest separata ha sempre la stessa ossatura: dalla connessione Internet si scende al firewall o router, poi allo switch, poi agli access point, e da lì si aprono gli ambienti destinati ai diversi tipi di dispositivo.

Come è fatta una rete con Guest separata

Seleziona un elemento dello schema per leggere a cosa serve. Lo schema è una rappresentazione logica: nelle reti più piccole più funzioni possono convivere in un solo apparato.

Rete Guest

Porta gli ospiti su Internet e si ferma lì. Con l'isolamento client attivo i dispositivi collegati non si vedono nemmeno fra loro, cosa utile in una sala d'attesa o in una hall.

Schema di una rete Wi-Fi Guest separata dalla rete aziendale
Dalla connessione Internet agli ambienti finali: rete aziendale, rete Guest, rete POS e rete IoT convivono sulla stessa infrastruttura fisica restando separate.

Non tutte le attività hanno bisogno di quattro ambienti distinti. In un negozio con pochi dispositivi due reti — lavoro e ospiti — sono già un risultato solido. Gli ambienti dedicati a POS e IoT diventano interessanti quando quei dispositivi ci sono davvero e sono numerosi: la logica è aggiungere separazione dove serve, non moltiplicare le reti per principio.

Torna all'indice

Due nomi Wi-Fi diversi non significano due reti sicure

È l'equivoco più diffuso in assoluto ed è comprensibile: sullo smartphone due reti con nomi diversi sembrano due mondi diversi. Dal punto di vista dell'apparato, invece, pubblicare un secondo SSID e separare il traffico sono due operazioni distinte. La prima si fa in trenta secondi, la seconda richiede che l'apparato lo preveda e che la funzione sia attiva.

Dove va verificata davvero la separazione

  • Router: la funzione Guest è attiva e la rete ospiti è dichiarata separata dalla LAN, non solo aggiunta come secondo nome?
  • Firewall: esistono regole che impediscono il traffico dalla rete Guest verso gli indirizzi della rete di lavoro?
  • Access point: ogni apparato che diffonde il segnale applica le stesse regole? Ne basta uno configurato diversamente per aprire una strada che credevi chiusa.
  • Configurazione Guest: l'isolamento client è attivo, così che i dispositivi degli ospiti non si vedano nemmeno fra loro?
  • VLAN: se la rete è segmentata, l'SSID Guest è associato alla VLAN corretta e quella VLAN è trasportata correttamente dallo switch?
  • Regole di accesso: qualcuno le ha scritte, qualcuno le ha provate e qualcuno sa dove si trovano quando andranno riviste?

Torna all'indice

Come creare una rete Wi-Fi Guest: i tre livelli

Non esiste una procedura unica, perché non esiste un unico tipo di rete. Esistono però tre livelli di complessità che coprono la quasi totalità dei casi reali, dal negozio con un solo router alla sede con più piani e più ambienti da tenere distinti. Le voci dei menu cambiano da apparato ad apparato: quello che segue è il ragionamento, non il manuale di un modello specifico.

Livello base: il Guest Wi-Fi del router

Livello base

Per chi: attività piccole, con pochi dispositivi collegati contemporaneamente e un solo apparato che fa da router e da access point. È il caso tipico del negozio di vicinato o dello studio con due o tre postazioni.

Cosa serve

  • Un router che preveda la funzione Guest Wi-Fi o Rete ospiti (la maggior parte dei modelli recenti la include)
  • L'accesso al pannello di amministrazione del router e la relativa password
  • Pochi minuti di fermo rete, meglio se fuori dall'orario di apertura

Come si fa

  1. 1Accedi al pannello del routerDal browser di un dispositivo collegato via cavo o Wi-Fi, usando l'indirizzo e le credenziali dell'apparato. Se sono ancora quelle predefinite, è il primo problema da risolvere.
  2. 2Attiva la funzione Guest Wi-FiSi trova quasi sempre nella sezione dedicata al wireless. Alcuni apparati la chiamano Rete ospiti, altri Guest Network.
  3. 3Crea un SSID dedicatoUn nome riconoscibile e chiaramente distinto da quello interno, per esempio il nome dell'attività seguito da una parola che indichi che è la rete per i clienti.
  4. 4Imposta una password dedicataDiversa da quella della rete interna e lunga a sufficienza. Una rete aperta senza password è comoda, ma lascia il traffico wireless senza cifratura fra dispositivo e access point.
  5. 5Attiva l'isolamento dalla LANÈ l'opzione che impedisce ai dispositivi Guest di raggiungere la rete interna. Può chiamarsi isolamento, accesso alla rete locale da disattivare o simili: senza questa spunta il resto serve a poco.
  6. 6Configura il limite di banda, se disponibileNon tutti i router lo permettono. Quando c'è, è il modo più semplice per evitare che il traffico degli ospiti si prenda tutta la linea.
  7. 7Verifica i dispositivi collegatiControlla l'elenco dei client nel pannello del router e fai la prova pratica: da uno smartphone collegato alla Guest, prova a raggiungere un dispositivo interno.

Limiti da conoscere: questo livello dipende interamente da cosa offre l'apparato che hai. Alcuni router consumer implementano la rete ospiti in modo parziale, altri non permettono di limitare la banda, altri ancora perdono la separazione quando si aggiunge un secondo access point collegato a valle. Con pochi utenti funziona bene; quando i dispositivi crescono, i limiti diventano evidenti.

Livello professionale: apparati dedicati e gestione centralizzata

Livello professionale

Per chi: attività con più utenti collegati insieme, POS in rete, diversi dispositivi da coprire o più di un access point. Bar, ristoranti, negozi ampi, uffici con una decina di postazioni.

Cosa serve

  • Un firewall o router di classe professionale, cioè un apparato che permetta di scrivere regole di accesso fra le reti e non solo di attivare o disattivare una funzione
  • Access point professionali, in numero e posizione decisi in base agli spazi reali e non aggiunti a caso quando il segnale non arriva
  • Un controller o una gestione centralizzata, anche in cloud, per configurare tutti gli access point in modo coerente
  • Eventualmente un captive portal, se serve una pagina di benvenuto o l'accettazione di condizioni d'uso

Come si fa

  1. 1Definisci gli ambienti prima di toccare gli apparatiDecidi quali gruppi di dispositivi devono esistere — lavoro, ospiti, eventualmente POS — e cosa ciascuno deve poter raggiungere. È una decisione organizzativa, non tecnica, e va presa prima.
  2. 2Configura la rete Guest sul firewallLa rete ospiti nasce come ambiente separato con regole proprie: accesso a Internet consentito, accesso agli indirizzi della rete di lavoro negato.
  3. 3Pubblica l'SSID Guest su tutti gli access pointCon la gestione centralizzata la configurazione viene applicata una volta e replicata ovunque, senza il rischio dell'apparato dimenticato.
  4. 4Attiva l'isolamento client sulla rete ospitiImpedisce ai dispositivi degli ospiti di dialogare direttamente fra loro. È particolarmente utile in sale d'attesa, hall e locali con molti sconosciuti collegati insieme.
  5. 5Imposta la gestione della bandaUn tetto complessivo per la rete ospiti e, quando l'apparato lo consente, un limite per singolo client. Serve a garantire che resti sempre banda per il lavoro.
  6. 6Attiva il monitoraggioSapere quanti dispositivi sono collegati, su quale access point e quanta banda stanno usando trasforma i problemi da misteriosi a leggibili.

Limiti da conoscere: richiede una configurazione iniziale fatta bene e qualcuno che sappia rimetterci mano quando la rete cambia. Gli apparati professionali offrono molte opzioni: senza un progetto di partenza è facile ritrovarsi con una configurazione complessa e nessuna documentazione su come è stata pensata.

Livello avanzato: VLAN e segmentazione completa

Livello avanzato

Per chi: aziende strutturate, sedi su più piani, hotel, attività con POS e dispositivi IoT numerosi. In generale, tutti i casi in cui gli ambienti da tenere distinti sono più di due.

Cosa serve

  • Firewall con regole di accesso definite fra tutti gli ambienti
  • VLAN dedicate ai diversi ambiti: aziendale, Guest, POS, IoT
  • Switch gestiti, in grado di trasportare le VLAN fino agli apparati che le devono usare
  • SSID multipli, ciascuno associato alla propria VLAN
  • QoS per dare priorità al traffico che non può rallentare

Come si fa

  1. 1Progetta la segmentazione sulla cartaElenca gli ambienti, i dispositivi che ci finiscono dentro e le comunicazioni che devono restare possibili. Alcuni scambi fra ambienti servono davvero e vanno previsti fin dall'inizio.
  2. 2Crea le VLAN sul firewall e sugli switchA ogni VLAN corrisponde un ambiente. La numerazione è arbitraria, ma tenerla ordinata e documentata evita molti problemi futuri.
  3. 3Scrivi le policy firewallIl criterio più solido è partire chiusi e aprire solo ciò che serve, invece di partire aperti e chiudere ciò che viene in mente.
  4. 4Associa ogni SSID alla VLAN correttaÈ il punto in cui la segmentazione arriva al Wi-Fi: l'SSID Guest deve finire nella VLAN Guest su tutti gli access point, senza eccezioni.
  5. 5Colloca POS e dispositivi IoT nei rispettivi ambientiLe modalità di collegamento dei terminali di pagamento dipendono dall'apparato e dal fornitore del servizio: vanno verificate con chi li ha installati.
  6. 6Verifica e documentaProva cosa si raggiunge da ciascun ambiente e metti per iscritto la configurazione. Una segmentazione che nessuno sa spiegare è una segmentazione destinata a essere smontata al primo intervento.

Limiti da conoscere: è il livello che dà più controllo ed è anche quello che richiede più competenza, in fase di progetto e nel tempo. Non ha senso adottarlo per anticipare esigenze che non esistono: una segmentazione mal gestita crea disservizi che una rete semplice non avrebbe.

Torna all'indice

VLAN spiegata in modo semplice

L'immagine più utile è quella di un edificio: l'infrastruttura fisica è il palazzo, le VLAN sono gli appartamenti. Le mura portanti sono comuni, ma da un appartamento non si passa nell'altro se non attraverso una porta che qualcuno ha deciso di aprire. In una rete quella porta è una regola del firewall.

Un esempio di organizzazione tipica, con la numerazione scelta solo per chiarezza:

VLAN 10 → Azienda
PC, notebook, server, NAS, stampanti e telefoni VoIP. È l'ambiente che contiene i dati di lavoro.
VLAN 20 → Guest
Smartphone e notebook di clienti e visitatori. Accesso a Internet, nessun accesso agli altri ambienti.
VLAN 30 → POS
Terminali e sistemi di pagamento, con le modalità di collegamento indicate dal fornitore del servizio.
VLAN 40 → IoT
Telecamere, sensori, display e dispositivi smart, spesso poco aggiornabili e quindi tenuti a parte.

Perché può essere utile? Perché permette di aggiungere separazione senza rifare il cablaggio. La stessa presa a muro e lo stesso access point possono servire ambienti diversi, e le regole su chi raggiunge cosa restano scritte in un punto solo. Il rovescio della medaglia è che serve un apparato che le supporti e qualcuno che sappia mantenerle: su una rete di cinque dispositivi, una VLAN aggiunge complessità senza aggiungere valore.

Torna all'indice

Captive Portal: cos'è e quando ha senso

Il Captive Portal è una pagina che può essere visualizzata prima di consentire la navigazione: chi si collega alla rete Guest, prima di poter usare Internet, si trova davanti una schermata dell'attività. È la stessa esperienza che capita in molti hotel e aeroporti.

A cosa può servire

  • Pagina di benvenuto con il nome e l'identità dell'attività
  • Condizioni di utilizzo della rete, presentate in modo chiaro prima dell'accesso
  • Autenticazione, con credenziali o codici consegnati al cliente
  • Accesso temporaneo, con una durata definita per sessione
  • Collegamento al sito aziendale o alle pagine che vuoi far conoscere
  • Eventuali funzioni marketing, nel rispetto delle norme applicabili in materia di dati personali e comunicazioni commerciali

In termini pratici: in un bar con clientela di passaggio un portale aggiunge un passaggio che molti clienti trovano fastidioso, e il vantaggio spesso non lo giustifica. In un hotel, dove l'accesso va legato al soggiorno e ha senso che finisca al check-out, il portale diventa uno strumento naturale.

Torna all'indice

Gestione della banda: perché gli ospiti la consumano in fretta

La banda della tua connessione è una risorsa condivisa. Nel momento in cui apri il Wi-Fi ai clienti, la stai dividendo con dispositivi il cui comportamento non controlli. Bastano poche attività per assorbirne una quota importante:

  • Streaming video, soprattutto ad alta risoluzione e su più dispositivi contemporaneamente
  • Download di file di grandi dimensioni
  • Aggiornamenti di sistema che gli smartphone avviano da soli appena trovano una rete Wi-Fi
  • Sincronizzazioni cloud di foto e backup, anch'esse spesso automatiche

L'ultimo punto è quello che sorprende di più: un cliente che entra, si collega e mette il telefono in tasca può comunque avviare un backup di diversi gigabyte senza rendersene conto. Non sta facendo nulla di anomalo, ma la tua linea se ne accorge.

Gli strumenti a disposizione

  • Limite di banda totale per la rete Guest: si decide quanta parte della linea può essere destinata agli ospiti nel complesso.
  • Limite per singolo client, quando l'apparato lo supporta: evita che un solo dispositivo consumi tutto ciò che è disponibile per gli ospiti.
  • QoS (Quality of Service): invece di porre un tetto fisso, assegna priorità diverse ai tipi di traffico, così il lavoro passa prima anche quando la linea è carica.
  • Priorità al traffico aziendale: è la regola pratica che riassume tutte le altre. Pagamenti, gestionale e telefonia devono avere la precedenza sul video di un cliente.

Se il collegamento in fibra non è disponibile nella tua zona, il 5G FWA per aziende è spesso l'alternativa più concreta; in quel caso la gestione della banda destinata agli ospiti diventa ancora più importante, perché la capacità disponibile va governata con più attenzione.

Torna all'indice

Wi-Fi Guest per ogni tipo di attività

Gli stessi concetti si traducono in scelte molto diverse a seconda di dove vengono applicati. Sei scenari concreti, con il problema tipico, i dispositivi in gioco e la configurazione da cui partire.

Wi-Fi Guest per negozi

Problema tipico: la password del Wi-Fi è una sola e viene data a chiunque la chieda — clienti abituali, corrieri, tecnici di passaggio. Nel tempo nessuno sa più quanti dispositivi la conoscono, e cambiarla significa riconfigurare a mano tutto ciò che sta in negozio.

Dispositivi presenti: PC di cassa e gestionale, stampante fiscale o di etichette, terminale di pagamento, a volte un lettore di codici a barre wireless e uno o due dispositivi personali del titolare.

Configurazione consigliata: il livello base è quasi sempre sufficiente. Rete Guest attiva sul router, isolamento dalla LAN, password dedicata e cambio periodico. Se il numero di clienti collegati insieme resta basso, non serve altro.

Esempio pratico: in un negozio di abbigliamento la rete interna resta riservata a cassa, gestionale e stampante. I clienti si collegano alla rete ospiti mentre provano i capi e navigano senza toccare nulla di quello che serve a lavorare. Se il negozio è ampio e il segnale non copre il fondo del locale, il salto successivo non è cambiare router ma aggiungere un access point configurato con le stesse regole.

Wi-Fi Guest per bar

Problema tipico: le ore di punta. In venti minuti si collegano decine di dispositivi, restano pochi minuti e se ne vanno. Se cassa e clienti condividono la stessa rete, il pagamento rallenta esattamente quando la fila è più lunga.

Dispositivi presenti: registratore di cassa, POS, eventuale tablet per gli ordini, smartphone del personale, in molti casi anche un display o una radio collegati in rete.

Configurazione consigliata: livello professionale. Rete Guest separata, limite di banda e priorità al traffico di cassa e pagamento. L'isolamento client è particolarmente utile: chi è seduto al tavolo non ha motivo di vedere i dispositivi degli altri avventori.

Esempio pratico: un bar con dehors che d'estate raddoppia i posti. La rete ospiti riceve un tetto di banda, il traffico della cassa ha priorità, e l'access point esterno pubblica solo l'SSID Guest: fuori non c'è nessun motivo di diffondere anche la rete interna.

Wi-Fi Guest per ristoranti

Problema tipico: le comande. Quando i tablet della sala e gli smartphone dei clienti condividono rete e canali radio, le comande iniziano a partire in ritardo o a fallire proprio nei momenti di pieno servizio. È un disservizio che il cliente percepisce subito, anche se non ne conosce la causa.

Dispositivi presenti: tablet delle comande, stampanti in cucina e al bar, POS, cassa, sistema di prenotazioni, spesso telecamere.

Configurazione consigliata: livello professionale, con passaggio all'avanzato quando i dispositivi sono numerosi. Rete di lavoro dedicata a tablet, stampanti e cassa; rete Guest per i clienti con banda limitata; copertura progettata sulla pianta reale della sala, perché una sala su due livelli o con muri spessi raramente si copre bene con un solo apparato.

Esempio pratico: un ristorante con sala interna e giardino separa i tablet delle comande dalla rete ospiti e assegna a questi ultimi una quota di banda. Il risultato più visibile non è la sicurezza — che pure migliora — ma il fatto che le comande smettono di rallentare il sabato sera.

Wi-Fi Guest per aziende e uffici

Problema tipico: la password che circola. Consulenti, fornitori, tecnici e candidati chiedono l'accesso, la password viene data e non viene più cambiata. Dopo qualche anno è nota a decine di persone esterne e collegata automaticamente su altrettanti dispositivi.

Dispositivi presenti: postazioni di lavoro, server e NAS, stampanti multifunzione di rete, telefoni VoIP, sistemi di videoconferenza in sala riunioni, dispositivi mobili aziendali.

Configurazione consigliata: livello avanzato. Rete Guest per i visitatori con accesso limitato a Internet, rete aziendale separata per postazioni e archivi, regole firewall esplicite fra i due ambienti. Se in azienda sono presenti telefoni VoIP o un centralino telefonico in cloud, il traffico voce merita una priorità propria: è il primo a farsi sentire quando la linea è congestionata.

Esempio pratico: in una sede con sala riunioni frequentata da esterni, chi entra riceve l'accesso alla rete Guest. Presentazioni, videochiamate e navigazione funzionano; server, cartelle condivise e stampanti restano fuori portata. Chi gestisce la rete non deve decidere caso per caso cosa concedere, perché la regola è già scritta.

Wi-Fi Guest per hotel e B&B

Problema tipico: il dimensionamento. Una struttura che regge bene in bassa stagione può andare in difficoltà nel fine settimana pieno, perché ogni ospite non porta un dispositivo ma tre o quattro, e li usa tutti insieme la sera.

Dispositivi presenti: dispositivi degli ospiti in camera e nelle aree comuni, gestionale della reception, POS, telecamere, serrature elettroniche, termostati e altri sistemi collegati.

Configurazione consigliata: livello avanzato. Copertura progettata piano per piano, isolamento fra gli ospiti stessi, gestione della banda per evitare che poche camere assorbano tutta la linea, e ambiente separato per i sistemi della struttura. È lo scenario in cui il captive portal ha più senso, perché consente di legare l'accesso al soggiorno.

Esempio pratico: un B&B su tre piani sostituisce il router unico con più access point gestiti centralmente. Gli ospiti hanno un SSID dedicato con banda regolata; reception, POS e serrature stanno in ambienti distinti. Le recensioni sul Wi-Fi migliorano non perché la linea sia più veloce, ma perché è distribuita meglio.

Wi-Fi Guest per studi professionali

Problema tipico: pochi utenti esterni, ma dati particolarmente delicati. In uno studio legale, medico o contabile il rischio non è il volume di traffico: è che un dispositivo esterno si trovi nella stessa rete degli archivi.

Dispositivi presenti: postazioni con software gestionale, archivio digitale o NAS, backup, stampante multifunzione con scansione verso cartelle condivise, telefoni.

Configurazione consigliata: livello professionale. Rete Guest per la sala d'attesa e per i clienti ricevuti, rete interna riservata alle postazioni, nessuna condivisione di credenziali fra i due ambienti. La stampante multifunzione merita attenzione specifica: spesso è il dispositivo più trascurato e allo stesso tempo quello che tocca più documenti.

Esempio pratico: uno studio commercialista consegna ai clienti in attesa l'accesso alla rete ospiti, con una password che viene rinnovata periodicamente. Le postazioni e l'archivio restano su una rete a cui dalla sala d'attesa non si arriva. Quando arriva un consulente esterno per un intervento, riceve l'accesso Guest per default e quello interno solo se serve davvero.

Torna all'indice

Gli errori da evitare

Sono quasi sempre gli stessi, e nessuno di essi nasce da distrazione: nascono dal fatto che la rete funziona lo stesso, quindi non c'è nulla che segnali il problema finché non succede qualcosa.

  • Dare la password aziendale ai clienti

    È l'errore da cui derivano quasi tutti gli altri. Da quel momento la rete di lavoro contiene dispositivi che non conosci e che continueranno a ricollegarsi ogni volta che passano davanti alla porta.

  • Pensare che basti cambiare SSID

    Due nomi diversi non producono due reti separate. La separazione va configurata e verificata sugli apparati, altrimenti resta solo un'etichetta.

  • Mettere tutto sulla stessa rete

    Clienti, sistemi aziendali, POS e telecamere insieme senza segmentazione: funziona, finché un solo elemento della catena crea un problema che si propaga a tutti gli altri.

  • Non limitare la banda

    Senza limiti e senza priorità, il traffico degli ospiti compete alla pari con quello di lavoro. A rallentare è sempre l'attività, perché è quella che ha scadenze.

  • Usare password semplici

    Una password breve o prevedibile sulla rete ospiti la rende di fatto aperta a chiunque passi nei paraggi, anche a chi non è mai entrato nel locale.

  • Non aggiornare router e access point

    Gli aggiornamenti del firmware correggono anche problemi di sicurezza. Un apparato che non viene aggiornato da anni resta esposto a difetti già noti e già risolti dal produttore.

  • Non controllare i dispositivi collegati

    Se non sai cosa c'è in rete, non puoi accorgerti di ciò che non dovrebbe esserci. Un'occhiata periodica all'elenco dei client è la forma di monitoraggio più economica che esista.

  • Non configurare correttamente il firewall

    Avere un firewall e non usarne le regole equivale ad avere una porta blindata lasciata accostata. Le regole vanno scritte, provate e riviste quando la rete cambia.

  • Ignorare POS e dispositivi IoT

    Sono i dispositivi di cui ci si ricorda per ultimi e che restano collegati per anni con la configurazione iniziale. Vanno inclusi nel ragionamento fin dall'inizio, non aggiunti dopo.

Torna all'indice

Checklist: il tuo Wi-Fi aziendale è configurato correttamente?

Dieci verifiche concrete. Spuntale in base alla situazione reale, non a quella che dovrebbe essere: il valore della checklist sta esattamente nelle caselle che restano vuote.

Il tuo Wi-Fi aziendale è configurato correttamente?

Spunta le voci già verificate. Il punteggio è orientativo, serve a capire da dove ripartire e non costituisce una certificazione né una verifica tecnica.

0 voci su 10 — Configurazione da verificare

Le basi non ci sono ancora. Parti dai primi tre punti: una rete Guest dedicata, la sua separazione dalla rete di lavoro e l'isolamento fra i dispositivi degli ospiti. Sono i tre interventi che cambiano di più, spesso con gli apparati che hai già.

Torna all'indice Fai verificare la tua rete

Sicurezza della rete Wi-Fi Guest per aziende
Firewall, switch e access point sono gli apparati su cui la separazione fra rete Guest e rete aziendale viene effettivamente applicata.

Torna all'indice

Cosa serve davvero: confronto per dimensione dell'attività

Una lettura d'insieme di ciò che è essenziale, ciò che è consigliato e ciò che diventa necessario quando l'attività cresce. Le tre colonne non sono categorie rigide: servono a collocarsi in una fascia e a capire cosa cambia passando a quella successiva.

Soluzioni consigliate per dimensione dell'attività
SoluzionePiccola attivitàAttività mediaAzienda strutturata
Router Guest✓✓✓
Isolamento client✓✓✓
Limite bandaopzionaleconsigliatoconsigliato
Access Point professionaliopzionaleconsigliato✓
Firewall professionaleopzionaleconsigliato✓
VLANnon sempre necessariautileconsigliata
Captive Portalopzionaleutileutile
Gestione centralizzatanon necessariautile✓

Scorri la tabella orizzontalmente per vedere tutte le colonne. Le indicazioni sono orientative: la scelta finale dipende dagli apparati già presenti e dalle esigenze specifiche dell'attività.

Torna all'indice

Da cosa dipende la configurazione giusta

Non esiste una configurazione valida per tutti, e chi la propone sta semplificando qualcosa. La soluzione adatta dipende da un insieme di fattori concreti, tutti verificabili:

  • Dimensione dell'attività e spazi da coprire con il segnale
  • Numero di utenti collegati contemporaneamente nei momenti di punta
  • Dispositivi presenti in rete e loro criticità per il lavoro quotidiano
  • Presenza di POS e sistemi di pagamento
  • Presenza di dispositivi IoT come telecamere, sensori e apparati smart
  • Numero di access point necessari per una copertura reale
  • Banda disponibile sulla connessione in ingresso
  • Livello di segmentazione effettivamente necessario, oggi e nei prossimi anni

La buona notizia è che il primo passo è quasi sempre alla portata: attivare una rete Guest separata, verificarne l'isolamento e smettere di consegnare la password interna ai clienti sono azioni che nella maggior parte dei casi si fanno con gli apparati già installati. Il resto — access point professionali, firewall, VLAN — arriva quando l'attività lo richiede davvero.

Una rete Wi-Fi professionale parte dalla connettività, ma non finisce con il router. La qualità del collegamento, la sua stabilità, il modo in cui la banda viene distribuita e gli apparati che la governano fanno parte dello stesso ragionamento: puoi approfondirlo con la nostra consulenza sulla telefonia fissa per aziende oppure confrontando le offerte di telefonia e connettività aziendale disponibili per la tua sede.

Domande frequenti

Le risposte rapide alle domande più comuni su questo argomento.

Cos'è una rete Wi-Fi Guest?

Una rete Wi-Fi Guest è una rete wireless dedicata a clienti, visitatori e utenti esterni, progettata per consentire l'accesso a Internet mantenendo separata la rete utilizzata dall'azienda e dai suoi dispositivi. Chi si collega può navigare, ma non raggiunge PC, stampanti, server, NAS e altri sistemi interni. La separazione dipende dalla configurazione di router, firewall e access point: il solo fatto che la rete abbia un nome diverso non la garantisce.

A cosa serve il Wi-Fi ospiti?

Il Wi-Fi ospiti serve a offrire l'accesso a Internet a clienti e visitatori senza esporre la rete aziendale. In pratica permette cinque cose: ridurre l'esposizione dei dispositivi interni, tenere distinti clienti e sistemi di lavoro, gestire la banda destinata agli ospiti, controllare chi accede e in che modo, e migliorare l'esperienza del cliente senza consegnargli la password della rete interna.

Il Wi-Fi Guest è sicuro?

Una rete Wi-Fi Guest è sicura nella misura in cui è configurata correttamente: nessuna configurazione rende una rete sicura al 100%. Gli elementi che fanno la differenza sono l'isolamento dalla rete aziendale, l'isolamento fra i client ospiti, una password dedicata e robusta, il firmware aggiornato su router e access point e regole firewall coerenti. Una rete Guest attivata ma non isolata offre una falsa sensazione di separazione, che è peggio di non averla affatto.

Come posso creare una rete Wi-Fi per i clienti?

Nel caso più semplice si accede al pannello del router, si attiva la funzione Guest Wi-Fi o Rete ospiti, si crea un SSID dedicato, si imposta una password diversa da quella interna, si attiva l'isolamento dalla LAN e, se l'apparato lo consente, si configura un limite di banda. Al termine va fatta la verifica pratica: collegarsi alla rete ospiti e provare a raggiungere un dispositivo interno. Se ci si arriva, la separazione non è attiva.

Come posso separare il Wi-Fi clienti dalla rete aziendale?

La separazione si ottiene configurando la rete ospiti come ambiente distinto e impedendo il traffico verso la rete di lavoro. Nelle reti semplici si fa con la funzione Guest del router e l'isolamento dalla LAN; nelle reti più strutturate con VLAN dedicate e regole firewall esplicite fra gli ambienti. In entrambi i casi la verifica decisiva è la stessa: dalla rete ospiti non si devono raggiungere gli indirizzi dei dispositivi interni.

Posso limitare la velocità del Wi-Fi Guest?

Sì, quando l'apparato lo supporta. Le modalità più comuni sono il limite di banda complessivo per la rete ospiti, il limite per singolo dispositivo collegato e il QoS, che invece di imporre un tetto fisso assegna priorità diverse ai tipi di traffico. Molti router di fascia base non offrono queste funzioni, mentre firewall e access point professionali le prevedono quasi sempre: è uno degli aspetti da verificare prima di scegliere l'apparato.

Serve un secondo collegamento Internet?

No, nella grande maggioranza dei casi non serve una seconda linea. La rete Guest e la rete aziendale possono condividere lo stesso collegamento restando separate a livello logico, gestendo la banda in modo che il traffico di lavoro abbia la priorità. Una seconda linea ha senso in scenari particolari, per esempio quando il traffico degli ospiti è molto elevato o quando si vuole una ridondanza della connessione: è una scelta di dimensionamento, non un requisito della rete Guest.

Cos'è una VLAN Wi-Fi?

Una VLAN è una rete logica separata all'interno della stessa infrastruttura fisica. Nel Wi-Fi si usa associando ogni SSID alla propria VLAN: per esempio l'SSID aziendale alla VLAN dei dispositivi di lavoro e l'SSID ospiti alla VLAN Guest. In questo modo lo stesso access point e lo stesso cablaggio servono ambienti diversi che restano distinti, con regole firewall che stabiliscono cosa può passare fra l'uno e l'altro.

Cos'è un Captive Portal?

Il Captive Portal è una pagina che può essere visualizzata prima di consentire la navigazione sulla rete ospiti. Può servire come pagina di benvenuto, per presentare le condizioni di utilizzo, per l'autenticazione, per fornire accessi temporanei o per collegare al sito aziendale. Non è obbligatorio: una rete Guest ben configurata funziona anche senza. Se viene usato per raccogliere dati degli utenti, la gestione di quei dati va impostata nel rispetto delle norme applicabili.

Il Wi-Fi Guest può accedere al POS?

In una rete configurata correttamente no: la rete ospiti non deve poter raggiungere i terminali di pagamento. Se POS e clienti si trovano sulla stessa rete senza segmentazione, invece, la comunicazione è tecnicamente possibile. Le modalità di collegamento del POS dipendono dall'apparato e dal fornitore del servizio di pagamento, quindi vanno verificate con chi lo ha installato: nelle reti più strutturate si dedica al POS un ambiente separato sia dalla rete Guest sia da quella aziendale.

Posso usare il Wi-Fi Guest in un ristorante?

Sì, ed è uno degli scenari in cui la separazione è più utile. In un ristorante convivono tablet delle comande, stampanti di cucina, POS, cassa e sistema di prenotazioni: tenerli sulla stessa rete degli smartphone dei clienti espone il servizio a rallentamenti proprio nei momenti di pieno. La configurazione tipica prevede una rete di lavoro dedicata ai dispositivi di sala e cucina, una rete Guest con banda limitata per i clienti e una copertura progettata sulla pianta reale del locale.

Come creare il Wi-Fi Guest in un bar?

In un bar conviene partire da tre elementi: una rete ospiti separata da cassa e POS, un limite di banda per il traffico dei clienti e la priorità al traffico di pagamento. Con molti collegamenti brevi nelle ore di punta è utile anche l'isolamento client, che impedisce ai dispositivi degli avventori di vedersi fra loro. Se il locale ha un dehors, l'access point esterno dovrebbe pubblicare solo l'SSID ospiti e non quello interno.

Qual è la differenza tra Wi-Fi aziendale e Wi-Fi Guest?

Il Wi-Fi aziendale serve i dispositivi che devono lavorare — PC, stampanti, server, telefoni VoIP, gestionali — e ha accesso alle risorse interne. Il Wi-Fi Guest serve clienti e visitatori e porta solo su Internet, senza accesso a quelle risorse. Differiscono per credenziali, regole di accesso, priorità del traffico e, nelle reti segmentate, per la VLAN a cui appartengono. Non sono due nomi della stessa rete, ma due ambienti con scopi e permessi diversi.

Quanti dispositivi può gestire una rete Guest?

Non esiste un numero valido in assoluto: dipende dagli access point installati, dalla banda della connessione e dal tipo di utilizzo dei dispositivi collegati. Un singolo router di fascia consumer regge bene poche decine di dispositivi con traffico leggero, mentre decine di utenti in streaming richiedono access point professionali, dimensionati sugli spazi, e una gestione della banda. La cosa utile da contare non sono le persone presenti, ma i dispositivi: ogni ospite ne collega spesso più di uno.

Quando serve un firewall professionale?

Un firewall professionale diventa utile quando gli ambienti da tenere separati sono più di due, quando in rete ci sono POS e dispositivi IoT, quando gli access point sono più di uno o quando servono regole di accesso scritte e verificabili fra le diverse reti. In una piccola attività con un solo apparato e pochi dispositivi, la funzione Guest del router con isolamento attivo è spesso sufficiente. La differenza sostanziale è il controllo: un firewall permette di decidere nel dettaglio chi può raggiungere cosa, invece di limitarsi ad attivare o disattivare una funzione.

Approfondimenti e strumenti correlati

Altre risorse di Telefonia.Business su connettività, sicurezza e reti aziendali.