Segurança de Wi-Fi para hóspedes: como proteger a rede do hotel
Ter uma única rede Wi-Fi atendendo hóspedes, recepção, PMS e câmeras de segurança ao mesmo tempo é uma das falhas de infraestrutura mais comuns, e mais graves, encontradas em hotéis brasileiros. Veja como segmentar a rede corretamente sem complicar a experiência de conexão do hóspede.
O erro mais comum: uma rede para tudo
Em muitos hotéis, sobretudo os de médio porte que cresceram organicamente ao longo dos anos, a rede Wi-Fi foi montada aos poucos: primeiro para os hóspedes, depois a recepção "emprestou" a mesma rede para o computador do PMS, depois as câmeras de segurança foram instaladas usando o Wi-Fi disponível mais próximo. O resultado é uma única rede plana onde o notebook de um hóspede e o terminal que processa pagamentos de reserva estão, do ponto de vista da rede, no mesmo ambiente.
Isso não é um detalhe técnico menor. É a diferença entre um hóspede mal-intencionado (ou um dispositivo de hóspede já infectado por malware) conseguir apenas navegar na internet, e esse mesmo dispositivo conseguir enxergar e tentar acessar a impressora da recepção, o servidor do PMS ou uma câmera de segurança.
O modelo mínimo: três redes separadas
- Rede de hóspedes: acesso à internet, sem visibilidade de nenhum outro equipamento do hotel, idealmente com portal cativo e senha única por reserva.
- Rede administrativa: PMS, computadores da recepção, terminais de pagamento e sistemas de gestão, completamente isolada da rede de hóspedes.
- Rede de infraestrutura e IoT: câmeras de segurança, fechaduras eletrônicas, automação predial e outros dispositivos conectados, isolada tanto da rede de hóspedes quanto da administrativa.
Tecnicamente, isso é implementado com VLANs (redes locais virtuais) configuradas no switch e no controlador de Wi-Fi, com regras de firewall explícitas que bloqueiam qualquer tráfego entre essas três redes, exceto o estritamente necessário (por exemplo, um sistema de monitoramento central que precisa ler dados das câmeras).
Por que câmeras e fechaduras merecem uma rede própria
Dispositivos de IoT, câmeras de segurança, fechaduras eletrônicas de porta, sensores de automação, costumam ter dois problemas recorrentes: firmware que raramente é atualizado, e senha padrão de fábrica que nunca foi trocada durante a instalação. Isso os torna um dos alvos mais fáceis de comprometer em qualquer rede, e por isso eles nunca deveriam compartilhar rede com a área administrativa ou, pior, com os hóspedes.
Uma VLAN dedicada para esses dispositivos, com acesso à internet restrito ao mínimo necessário (ou nenhum, quando o dispositivo só precisa ser acessado localmente), reduz drasticamente a superfície de ataque desses equipamentos.
Portal cativo: segurança sem prejudicar a experiência do hóspede
Segmentar a rede não significa tornar o Wi-Fi do hóspede complicado de usar. Um portal cativo bem configurado, com senha única por reserva (por exemplo, número do quarto combinado com o sobrenome do hóspede, gerado automaticamente pelo PMS), cumpre dois objetivos ao mesmo tempo: mantém a conexão simples para quem está hospedado, e isola melhor os hóspedes entre si dentro da própria rede, dificultando que um dispositivo comprometido ataque diretamente o notebook do quarto vizinho.
Redes abertas sem qualquer senha, ainda comuns em hotéis menores, eliminam até essa camada básica de isolamento entre hóspedes e dificultam identificar a origem de um uso indevido da rede, caso seja necessário investigar depois.
Como saber se a sua rede já está exposta
Um teste simples, embora não substitua uma auditoria completa, é conectar um notebook à rede de hóspedes e tentar alcançar o endereço IP de um equipamento administrativo conhecido, como a impressora da recepção. Se houver qualquer resposta de rede (mesmo sem conseguir usar o equipamento), a segmentação não está funcionando como deveria. Uma auditoria técnica formal revisa a configuração das VLANs, as regras de firewall entre elas, e testa esse isolamento de forma sistemática, cobrindo também os pontos de acesso Wi-Fi físicos e sua configuração.
Próximos passos
Segmentar a rede de um hotel que já está em operação, sem interromper o funcionamento do PMS ou o acesso dos hóspedes durante a mudança, exige planejamento técnico cuidadoso. Nossa equipe faz esse diagnóstico e implementa a segmentação de forma gradual, sem downtime na operação. Fale com a nossa equipe.
Perguntas frequentes
É seguro o hotel ter uma única rede Wi-Fi para hóspedes e equipe?
Não. Uma rede Wi-Fi única, sem segmentação, permite que um dispositivo de hóspede comprometido (ou um hóspede mal-intencionado) tente acessar impressoras, PMS, câmeras e outros equipamentos administrativos que deveriam estar isolados. O padrão mínimo recomendado é ter ao menos três redes separadas: hóspedes, administrativa e equipamentos de infraestrutura, cada uma em sua própria VLAN.
Rede de Wi-Fi de hóspedes sem senha é um risco de segurança?
Uma rede aberta, sem qualquer autenticação, facilita ataques entre dispositivos de hóspedes diferentes conectados na mesma rede, além de dificultar rastrear qual dispositivo fez o quê em caso de uso indevido. O modelo mais seguro sem prejudicar a experiência é usar um portal cativo com senha única por reserva (frequentemente o número do quarto e o sobrenome), que também isola melhor os hóspedes entre si dentro da mesma rede.
O PMS deve ficar na mesma rede Wi-Fi que os hóspedes usam?
Não, nunca. O PMS, os terminais de pagamento e qualquer sistema administrativo devem ficar em uma VLAN completamente isolada da rede de hóspedes, sem rota de rede possível entre as duas, mesmo que estejam fisicamente conectados aos mesmos pontos de acesso Wi-Fi. Isso é o que impede que um ataque a partir de um dispositivo de hóspede alcance dados de reserva ou de pagamento.
Câmeras de segurança e fechaduras eletrônicas devem estar na mesma rede dos hóspedes?
Não. Câmeras, fechaduras eletrônicas, sistemas de automação predial e outros dispositivos de IoT do hotel devem ficar em uma VLAN própria, separada tanto da rede de hóspedes quanto da rede administrativa. Esses dispositivos costumam ter firmware desatualizado e senhas padrão nunca trocadas, o que os torna um alvo fácil se estiverem acessíveis a partir da rede pública de hóspedes.
Como saber se a rede Wi-Fi do hotel já está segmentada corretamente?
O teste mais direto é tentar, a partir de um dispositivo conectado à rede de hóspedes, alcançar o endereço IP de um equipamento administrativo conhecido, como uma impressora da recepção ou o servidor do PMS. Se houver qualquer resposta ou acesso, a segmentação não está funcionando. Uma auditoria técnica de rede confirma isso de forma completa, incluindo a configuração das VLANs e das regras de firewall entre elas.
Segmente a rede do seu hotel antes que um incidente force isso
Fale com a nossa equipe e agende um diagnóstico da rede Wi-Fi e da infraestrutura do seu hotel.