Кейс

Гостевой Wi‑Fi в одном VLAN с бухгалтерией и МИС

В клинике пациенты сидели в той же L2-сети, что регистратура и сервер с карточками. Пароль Wi‑Fi висел на ресепшене. Это не «удобство», это инцидент, который ещё не случился.

  • Медицинский центр, 2 этажа, Москва
  • Срок: 6 дней, без остановки приёма
  • Стек: MikroTik, VLAN, Wi‑Fi AP, firewall, DHCP

Исходное состояние

Что было на площадке

Один SSID, одна подсеть 192.168.1.0/24, DHCP на MikroTik, шлюз общий. С гостевого ноутбука открывался SMB регистратуры и веб-морда МИС «потому что не закрыли».

Врачи подключали личные телефоны к тому же SSID «так быстрее». Учётки МИС сохранены в браузерах на ПК у ресепшена без блокировки сессии.

Рамки

Ограничения и задача

  • Приём нельзя остановить на «перенастройку всей сети».
  • Старые принтеры и аппараты с жёстким IP.
  • Нет бюджета на полноценный NAC с 802.1X сразу — этап 1: сегментация.

Работы

Что сделали

  1. Нарисовали целевые VLAN: staff, medical-devices, guests, management. Перенос по этажам в окнах между сменами.
  2. Гостевой SSID — отдельный DHCP, NAT в интернет, запрет в staff/MIS на filter. Изоляция клиентов на AP.
  3. Персонал — другой SSID/PSK на переходный период, план на EAP-TLS следующим этапом.
  4. Закрыли SMB и веб МИС с гостевой подсети, проверили сканом с телефона «как пациент».
  5. Пароль гостя сменил регламент: ротация, не листок на стойке на год.

Факт

Результат

  • С гостевого Wi‑Fi не видны шары и МИС. Интернет у пациентов работает.
  • Медтехника осталась в своём VLAN, не в гостевом «потому что розетка ближе».
  • Появилась схема VLAN — база для следующих работ по доступам.

Практика

Выводы

  • Гостевой Wi‑Fi в L2 с картотекой — это не сервис, а дыра с логотипом клиники.
  • Сегментацию можно сделать без простоя приёма, если идти этажами и VLAN, а не «перенумеруем всё в воскресенье».
  • Листок с паролем на ресепшене — не контроль доступа.

Стек

Технологии в этом кейсе

  • VLAN
  • MikroTik
  • Wi‑Fi
  • firewall filter
  • DHCP

Практика

Материалы по теме

Отраслевые решения · 10 мин

Сегментация сети медицинского центра: от кабинетов до диагностического оборудования

Практическая модель сегментации для медицинского центра: зоны доверия, правила обмена, удалённый доступ, наблюдаемость и поэтапное внедрение без попытки заменить технической схемой требования регуляторов.

Читать статью

Перелинковка

Связанные услуги

Соседние направления, которые обычно закрывают зависимости и усиливают результат выбранной услуги.

Услуга

Обслуживание MikroTik

Настраиваем RouterOS для офисных и распределённых сетей: маршрутизация, фильтрация, VPN и резервирование конфигурации.

Подробнее

Услуга

Настройка VPN

Организуем защищённый доступ сотрудников и связь площадок с ограничением маршрутов и документированной выдачей доступа.

Подробнее

Консультация

Разбрать похожую ситуацию

Опишите инфраструктуру и ожидаемый результат. Уточним вводные и предложим следующий практический шаг.