Gast-wifi scheiden van je zakelijke netwerk: zo doe je dat veilig

Ja, scheid je gast-wifi strikt van je interne netwerk: richt een apart gast-VLAN in, blokkeer verkeer van gasten naar je zakelijke LAN met firewallregels en schakel AP-isolatie en een captive portal in. Zo voorkom je dat een besmet gastapparaat toegang krijgt tot je bedrijfsdata. We zien dit dagelijks terug bij MKB-netwerken die beheerd worden door een IT-partner.
Kort samengevat:
- Koppel een aparte gastnetwerknaam aan een eigen VLAN en IP-adresbereik, blokkeer via de firewall toegang tot het interne netwerk en sta alleen internetverkeer toe.
- Isolatie tussen draadloze apparaten voorkomt onderling verkeer, maar vervangt geen VLAN-scheiding of firewall; beperk beheerinterfaces bovendien tot het beheernetwerk en beveilig ze met meervoudige authenticatie.
- Consumentenrouters missen vaak VLAN-ondersteuning of gedetailleerde firewallregels; kies toegangspunten, routers en schakelaars die netwerksegmentatie ondersteunen en gebruik bandbreedtebeheer om zakelijke verbindingen te beschermen.
- Vanaf 15 augustus 2026 geldt de Cyberbeveiligingswet voor veel organisaties; ontbreekt kennis van VLAN’s, firewallregels en logging, schakel dan een IT-partner in voor naleving en monitoring.
Inhoudsopgave
- Wat is een gast-wifi en waarom moet het gescheiden zijn
- Welke apparatuur en functies heb je minimaal nodig
- Stap voor stap: gast-wifi configureren en testen
- Veelgemaakte fouten en je opleveringschecklist
- Wetgeving, toezicht en wanneer je een specialist inschakelt
- Onze ervaring: waar MKB-bedrijven vaak steken laten vallen
- Gast-wifi laten inrichten door ASTIA
- Veelgestelde vragen
- Bronnen
Wat is een gast-wifi en waarom moet het gescheiden zijn
Een gast-SSID is het draadloze netwerk dat je bezoekers, klanten of tijdelijke medewerkers toegang geeft tot internet, zonder dat zij bij je bedrijfsbestanden, printers of servers kunnen. Je beheersnetwerk is het netwerk waarop je eigen werkplekken, software en apparatuur draaien. Wanneer beide op hetzelfde technische segment zitten, kan een geïnfecteerd gastapparaat zich lateraal verspreiden naar je bedrijfssystemen.
De risico’s van één gedeeld netwerk zijn concreet:
- Een besmet gastapparaat kan malware verspreiden naar je werkstations en servers.
- Gasten kunnen per ongeluk of expres bij gevoelige bedrijfsdata komen.
- Een zwaar belast gastnetwerk kan de snelheid van je zakelijke verkeer drukken.
- Een datalek via het gastnetwerk valt net zo goed onder je meldplicht als een lek via je kantoornetwerk.
Vanaf 15 augustus 2026 is de Cyberbeveiligingswet van kracht, de Nederlandse implementatie van NIS2, en die wet geldt voor een groot aantal organisaties met strengere zorgplichten. Voor veel van die bedrijven verandert netwerksegmentatie daarmee van een goede gewoonte naar een vereiste maatregel. Meer over wat deze wet concreet betekent voor jouw organisatie lees je in onze uitleg over NIS2 voor het MKB.
Welke apparatuur en functies heb je minimaal nodig
Niet elke router uit de winkel is geschikt voor een echt gescheiden gastnetwerk. Voor een betrouwbare opzet heb je apparatuur nodig die segmentatie, isolatie en controle technisch ondersteunt.
- Managed access points met VLAN-tagging per SSID en ingebouwde AP-isolatie tussen clients.
- Een router of firewall die VLANs, ACLs en logging ondersteunt, met optioneel IDS/IPS voor verdachte verkeerspatronen.
- Switches met 802.1Q VLAN-tagging zodat je trunk- en toegangspoorten correct kunt scheiden.
- Ondersteuning voor captive portal of RADIUS als je gasten wilt laten inloggen of registreren.
- Bandbreedtebeheer per client zodat gastverkeer je zakelijke verbindingen niet vertraagt.
- Een apart beheers-VLAN waarmee je je netwerkapparatuur alleen vanaf een vertrouwd segment kunt configureren.
Consumentenrouters missen vaak een of meer van deze functies, zeker de combinatie van VLAN-tagging met granulaire firewallregels. Vendor-documentatie, zoals die van Linksys over VLAN-segmentatie, laat zien dat het technisch mogelijk is om meerdere SSID’s met aparte subnets op één platform te draaien, maar voor meerdere locaties of grotere teams is een managed oplossing met centrale controller praktischer. Wil je weten welke apparatuur bij jouw situatie past, lees dan onze pagina over zakelijke wifi.
Stap voor stap: gast-wifi configureren en testen
Een gescheiden gastnetwerk bouw je in een vaste volgorde: eerst het ontwerp, dan de configuratie, en pas daarna de oplevering met tests.
- Maak een VLAN-plan. Bepaal aparte subnets voor gasten, medewerkers, IoT-apparaten en netwerkbeheer, elk met een eigen IP-reeks.
- Configureer de access points. Maak een aparte gast-SSID, koppel die aan het gast-VLAN en schakel AP-isolatie in zodat gastapparaten elkaar niet kunnen zien.
- Stel de switch in. Zet trunkpoorten voor verkeer tussen meerdere VLANs en configureer toegangspoorten met de juiste tag of untag-instelling.
- Schrijf firewallregels. Blokkeer verkeer van gast naar je interne LAN, sta gastverkeer alleen naar internet toe en activeer logging met rate limits tegen misbruik.
- Voeg optioneel een captive portal toe. Daarmee registreer je wie er inlogt en kun je per apparaat een bandbreedtelimiet instellen, bijvoorbeeld 10 tot 20 Mbps, die je alleen op aanvraag verhoogt.
- Vergrendel je beheerinterfaces. Zorg dat die alleen bereikbaar zijn vanaf het management-VLAN en beveilig de toegang met meervoudige authenticatie.
- Test de isolatie. Voer een ping- en traceroutetest uit tussen gast en LAN, controleer de captive portal-flow en bekijk de logs tijdens piekbelasting.
Voor een uitgebreidere uitleg over het inrichten van VLANs verwijzen we naar onze handleiding over VLAN instellen bij een bedrijf, en voor de firewallregels zelf naar onze pagina over firewallbeheer.
Pro-tip: automatiseer je testprocedure met een script dat ping, traceroute en een portal-login na elke configuratiewijziging herhaalt, zodat je een menselijke vergissing niet pas bij een incident ontdekt.

Veelgemaakte fouten en je opleveringschecklist
De meest voorkomende misser is AP-isolatie inzetten als enige maatregel. Praktijkadvies uit de hospitality-sector laat zien dat AP-isolatie alleen onvoldoende is zolang gast- en beheersapparaten op hetzelfde VLAN zitten: je hebt fysieke of virtuele segmentatie met een firewall nodig.
Andere fouten die we vaak tegenkomen:
- Een consumentenrouter gebruiken zonder echte VLAN-ondersteuning als basis voor het gastnetwerk.
- De beheerinterface van de router of AP bereikbaar laten vanaf het gastnetwerk.
- Trunking vergeten of een poort verkeerd tag- of untag-instellen, waardoor VLANs ongemerkt vermengen.
- Geen logging of monitoring activeren, waardoor misbruik onopgemerkt blijft.
Controleer bij oplevering: zijn alle VLANs getest, is de firewall-deny-regel bevestigd, werkt het captive portal zoals bedoeld, staat logging en monitoring aan, en is de firmware van elk apparaat up-to-date.
Wetgeving, toezicht en wanneer je een specialist inschakelt
Segmentatie is niet langer alleen een technische keuze. De Cyberbeveiligingswet vereist dat beheerinterfaces uitsluitend bereikbaar zijn vanaf het management-netwerk en beveiligd zijn met sterke authenticatie. Ook toezichthouders onderschrijven dit principe: in een handhavingszaak van de ACM werd vastgesteld dat adequate afscherming, firewalling, logging en monitoring onderdeel zijn van een zorgvuldige zorgplicht, en dat tekortschieten daarin tot sancties kan leiden.
- Doe je dit intern, zorg dan voor voldoende tijd en kennis van VLANs, firewallregels en logging.
- Ontbreekt die expertise of tijd, schakel dan een IT-partner in voor ontwerp, implementatie en doorlopende monitoring.
- Voor organisaties die onder de Cyberbeveiligingswet vallen, is externe borging vaak de snelste weg naar aantoonbare naleving.
Wat de financiële gevolgen van NIS2 kunnen zijn voor jouw bedrijfsrisico’s, lees je bij onze partner in NIS2-verplichtingen voor het MKB.
Onze ervaring: waar MKB-bedrijven vaak steken laten vallen
De meest onderschatte stap is de beheerinterface vergrendelen: die blijft in de praktijk vaak bereikbaar vanaf het gastnetwerk, ook na een zorgvuldige VLAN-opzet. Onze prioriteit ligt altijd eerst bij segmentatie en firewallregels, en pas daarna bij monitoring en patchbeheer.
— Mick
Gast-wifi laten inrichten door ASTIA
Een gescheiden gastnetwerk goed inrichten kost tijd die je als ondernemer liever ergens anders aan besteedt. Wij nemen het ontwerp, de configuratie en het beheer van je netwerk volledig uit handen, met proactieve monitoring, patching en directe telefonische ondersteuning als er iets misgaat.

Onze dienst Netwerkbeheer & Wifi omvat zowel je draadloze infrastructuur als firewallbeheer, en sluit aan op onze bredere IT-beveiliging voor organisaties die ook compliance-eisen serieus nemen. Benieuwd wat een gescheiden gastnetwerk voor jouw bedrijf betekent? Neem contact met ons op via onze pagina Netwerkbeheer & Wifi.
Veelgestelde vragen
Is het verstandig om wifi te delen met de buren?
Nee, dat raden we af voor een zakelijke omgeving: elke externe gebruiker op je netwerk vergroot het risico op misbruik en maakt het lastiger om verkeer te controleren. Richt in plaats daarvan een apart, afgeschermd gastnetwerk in met een eigen VLAN en firewallregels.
Hoe maak ik een gastnetwerk voor wifi?
Je maakt een aparte SSID op je access point, koppelt die aan een eigen VLAN met een eigen IP-reeks en stelt firewallregels in die verkeer naar je interne netwerk blokkeren. Schakel daarnaast AP-isolatie in zodat gastapparaten elkaar ook niet kunnen zien.
Kan iemand zien welke sites ik bezoek via wifi?
Op een goed beveiligd netwerk met versleutelde verbindingen (https) kan de netwerkbeheerder doorgaans alleen zien welke domeinen je bezoekt, niet de inhoud van je verkeer. Op een gedeeld of onbeveiligd gastnetwerk ligt dat risico hoger, wat nog een reden is om gast- en beheersnetwerk strikt te scheiden.
Hoe kan ik mijn wifi-netwerk scheiden van mijn interne netwerk?
Richt een apart VLAN in voor je gastnetwerk, configureer je access point en switch met de juiste VLAN-tags en blokkeer met firewallregels al het verkeer van gast naar je interne LAN. Test de scheiding vervolgens met een ping- en traceroutetest tussen beide netwerken.
Is AP-isolatie voldoende om gasten te scheiden van mijn netwerk?
Nee, AP-isolatie voorkomt alleen dat gastapparaten onderling met elkaar communiceren, maar vervangt geen VLAN-scheiding met firewallregels. Voor een echt gescheiden netwerk heb je beide nodig: AP-isolatie binnen het gastsegment en een firewall die verkeer naar je interne LAN blokkeert.
Bronnen
- Cyberbeveiligingswet en wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht
- Beslissing op bezwaar KPN zorgplicht (ACM)
- Gastnetwerk vs beheersnetwerk: waarom scheiden verplicht is voor hotels en campings | SlimmeGast
- Draadloze Router Hoe stel ik de AP-isolatiefunctie in? | ASUS Nederland