Infrastructuur Cybersecurity Gastvrijheid

Gast-wifi in hotels: de netwerksegmentatie die de meeste hotels missen

Bij de meeste middelgrote hotels groeide het wifi-netwerk in de loop der jaren organisch, totdat gasten, receptie, het PMS en de beveiligingscamera's uiteindelijk allemaal hetzelfde netwerk deelden. Hier leest u waarom dat een van de ernstigste infrastructuurfouten in de sector is, en hoe u dit oplost zonder de verbindingservaring van de gast te compliceren.

25 augustus 2026
7 minuten lezen
Belangrijkste punten
  • Eén wifi-netwerk voor gasten, receptie en camera's is de meest voorkomende infrastructuurfout bij middelgrote hotels
  • De minimale norm is drie geïsoleerde netwerken op afzonderlijke VLAN's: gast, administratief en infrastructuur/IoT
  • Beveiligingscamera's en elektronische sloten krijgen zelden firmware-updates en zijn het gemakkelijkste doelwit binnen het netwerk
  • Een captive portal met een uniek wachtwoord per boeking beschermt gasten tegen elkaar zonder de verbinding te compliceren
  • Het testen van de isolatie is eenvoudig: een apparaat op het gastnetwerk mag nooit een beheerapparaat kunnen bereiken

Hoe een netwerk ongemerkt een risico wordt

Er zijn maar weinig middelgrote hotels die hun wifi-netwerk helemaal opnieuw hebben ontworpen. In de meeste gevallen groeide het in fasen: eerst kwam gasttoegang, daarna sloot de receptie de PMS-computer op hetzelfde netwerk aan omdat dat de dichtstbijzijnde kabel was, en later installeerde iemand beveiligingscamera's via het wifi-signaal dat al beschikbaar was op de gang. Geen van deze beslissingen werd lichtzinnig genomen. Het resultaat is niettemin één plat netwerk waarin de laptop van een gast en de terminal die boekingsbetalingen verwerkt zich, technisch gezien, in dezelfde omgeving bevinden.

Dit is geen klein technisch detail. Het is het verschil tussen een gecompromitteerd gastapparaat dat alleen kan internetten, en datzelfde apparaat dat de receptieprinter, de PMS-server of een beveiligingscamera van het hotel kan zien en proberen te bereiken. Op een ongesegmenteerd netwerk staat die tweede mogelijkheid altijd open, ook als hier tot nu toe nooit misbruik van is gemaakt.

De minimale norm: drie geïsoleerde netwerken

Elk hotel, ongeacht de grootte, moet minstens drie logisch gescheiden wifi-netwerken hebben:

  • Gastnetwerk: internettoegang, zonder zicht op andere hotelapparatuur, idealiter achter een captive portal met een wachtwoord per boeking.
  • Administratief netwerk: het PMS, receptiecomputers, betaalterminals en beheersystemen, volledig geïsoleerd van het gastnetwerk.
  • Infrastructuur- en IoT-netwerk: beveiligingscamera's, elektronische sloten, gebouwautomatisering en andere verbonden apparaten, geïsoleerd van zowel het gast- als het administratieve netwerk.

In de praktijk wordt dit geïmplementeerd met VLAN's die zijn geconfigureerd op de switch en de wifi-controller, met expliciete firewallregels die al het verkeer tussen de drie netwerken blokkeren, behalve wat strikt noodzakelijk is voor de bedrijfsvoering. Een centraal camerabewakingssysteem heeft bijvoorbeeld mogelijk een specifieke, gedocumenteerde uitzondering nodig, geen vrije toegang tussen netwerken.

Waarom camera's en sloten een eigen netwerk verdienen

IoT-apparaten, camera's, elektronische sloten en automatiseringssensoren delen twee terugkerende problemen: firmware die zelden wordt bijgewerkt, en een standaardwachtwoord af fabriek dat bij installatie nooit is gewijzigd. Dat maakt ze consistent tot het gemakkelijkste doelwit binnen elk bedrijfsnetwerk, in de horeca of daarbuiten.

Belangrijk

Als een camera of elektronisch slot bereikbaar is vanaf hetzelfde netwerk dat gasten gebruiken, staat het in de praktijk bloot aan het openbare internet. Deze apparaten isoleren op een eigen VLAN, met internettoegang beperkt tot het strikt noodzakelijke, is een van de meest renderende maatregelen voor de moeite die het kost.

Captive portal: beveiliging zonder gedoe voor de gast

Het segmenteren van het netwerk hoeft wifi niet lastiger te maken. Een captive portal met een uniek wachtwoord per boeking, automatisch gegenereerd op basis van het kamernummer en de achternaam van de gast, houdt de verbinding eenvoudig en isoleert gasten tegelijk beter van elkaar binnen het netwerk zelf. Dat maakt het lastiger voor een gecompromitteerd apparaat in één kamer om de laptop van de gast in de kamer ernaast aan te vallen.

Volledig open netwerken zonder enig wachtwoord, nog steeds gebruikelijk bij kleinere hotels en pensions, verwijderen zelfs die basale isolatielaag en maken het lastiger om de bron van eventueel misbruik van het netwerk te achterhalen, mocht er later een onderzoek nodig zijn.

Hoe u segmentatie implementeert zonder de bedrijfsvoering stil te leggen

1
Breng in kaart wat er nu is
Maak een lijst van elk apparaat dat verbonden is met het huidige wifi-netwerk (PMS, betaalterminals, camera's, sloten, printers) en op welk netwerk elk apparaat zich op dit moment bevindt. De meeste hotels ontdekken in deze fase apparatuur waarvan niemand zich meer herinnerde dat die op hetzelfde netwerk zat.
2
Configureer de VLAN's op de switch en wifi-controller
Maak de drie logische netwerken (gast, administratief, infrastructuur/IoT) aan op switchniveau en herhaal de scheiding op de wifi-access points, met afzonderlijke SSID's die aan elke VLAN zijn gekoppeld.
3
Schrijf expliciete firewallregels tussen de netwerken
De standaardinstelling moet zijn om al het verkeer tussen VLAN's te weigeren, en alleen specifieke, gedocumenteerde uitzonderingen te openen, nooit andersom.
4
Implementeer het captive portal met een wachtwoord per boeking
Idealiter geïntegreerd met het PMS, zodat het wachtwoord automatisch wordt gegenereerd en verloopt met de duur van het verblijf, zonder handmatig werk voor de receptie.
5
Migreer één segment tegelijk
Verplaats eerst de infrastructuur- en IoT-apparaten, dan het administratieve netwerk, en laat het gastnetwerk voor het laatst. Dit beperkt de impact van eventuele onverwachte problemen tijdens de migratie.
6
Test de isolatie voordat u het project afrondt
Bevestig vanaf een apparaat op elk netwerk dat het geen apparatuur op de andere twee kan bereiken. Zonder deze test kan een verkeerd geconfigureerde firewallregel maandenlang onopgemerkt blijven.

Hoe u weet of uw netwerk al kwetsbaar is

Een snelle test, die een volledige audit niet vervangt, is om een laptop met het gastnetwerk te verbinden en te proberen het IP-adres van een bekend administratief apparaat te bereiken, zoals de receptieprinter. Elke netwerkreactie, ook zonder dat u het apparaat kunt gebruiken, geeft aan dat de segmentatie niet werkt zoals het hoort. Een formele technische audit beoordeelt de VLAN-configuratie en de firewallregels daartussen, en test deze isolatie systematisch, inclusief de fysieke access points en hun individuele configuratie.

Het gast- en administratieve netwerk zijn slechts twee van de vier aanvalsoppervlakken die de horeca tegelijkertijd beheert. Voor een breder overzicht van de risico's, zie onze analyse van de cybersecurity-risico's die hotels moeten aanpakken.

Veelgestelde vragen

Is het veilig voor een hotel om één wifi-netwerk te gebruiken voor gasten en personeel?

Nee. Een ongesegmenteerd wifi-netwerk stelt een gecompromitteerd gastapparaat, of een kwaadwillende gast, in staat om te proberen printers, het PMS, camera's en andere administratieve apparatuur te bereiken die geïsoleerd zou moeten zijn. De minimale norm is drie afzonderlijke netwerken (gast, administratief en infrastructuur/IoT), elk op een eigen VLAN.

Is een open gastennetwerk zonder wachtwoord een beveiligingsrisico?

Ja. Een volledig open netwerk zonder authenticatie maakt het voor het apparaat van de ene gast gemakkelijker om het apparaat van een andere gast op hetzelfde netwerk aan te vallen, en maakt het lastiger om de bron van eventueel misbruik te achterhalen. Een captive portal met een uniek wachtwoord per boeking houdt de verbinding eenvoudig en isoleert gasten tegelijk van elkaar.

Moet het PMS op hetzelfde wifi-netwerk staan dat gasten gebruiken?

Nee, nooit. Het PMS, betaalterminals en elk administratief systeem moeten op een VLAN staan dat geïsoleerd is van het gastnetwerk, zonder mogelijke route daartussen, zelfs als ze dezelfde fysieke access points delen. Dit voorkomt dat een aanval die begint bij een gastapparaat boekings- of betalingsgegevens kan bereiken.

Moeten beveiligingscamera's en elektronische sloten op het gastnetwerk staan?

Nee. Camera's, elektronische sloten en andere IoT-apparaten moeten op een eigen VLAN staan, gescheiden van zowel het gast- als het administratieve netwerk. Deze apparaten draaien vaak op verouderde firmware en een standaardwachtwoord af fabriek dat nooit is gewijzigd, waardoor ze een gemakkelijk doelwit zijn als ze bereikbaar zijn vanaf het openbare netwerk.

Hoe weet u of het wifi-netwerk van een hotel al correct is gesegmenteerd?

De meest directe test is om, vanaf een apparaat dat verbonden is met het gastnetwerk, te proberen het IP-adres van een bekend administratief apparaat te bereiken, zoals de receptieprinter. Elke reactie geeft aan dat de segmentatie niet werkt. Een technische netwerkaudit bevestigt dit volledig, inclusief de VLAN-configuratie en de firewallregels daartussen.

Ryland Deakin
Over de auteur
Lead Consultant, Cyvra · CISM · CompTIA Security+ · MCP

Ryland leidt cybersecurity-, compliance- en IT-beheertrajecten voor gereguleerde organisaties in het VK en Nederland met meer dan 20 jaar ervaring, inclusief senior functies bij Microsoft, ING, IPsoft, PPHE en meer. Volledig profiel

Praat met Cyvra

Is het gastennetwerk van uw hotel al getest?

We voeren netwerksegmentatiediagnostiek uit en implementeren VLAN's voor hotels zonder de bedrijfsvoering te verstoren.

Vrijwaring: Dit artikel is uitsluitend bedoeld voor algemene informatiedoeleinden en vormt geen juridisch, regelgevend of professioneel advies. Cyvra geeft geen garantie met betrekking tot de juistheid of volledigheid van deze inhoud, die mogelijk niet de meest recente ontwikkelingen op regelgevingsgebied weerspiegelt. Lezers moeten onafhankelijk juridisch en regelgevend advies inwinnen dat geschikt is voor hun specifieke omstandigheden. Cyvra aanvaardt geen aansprakelijkheid voor enig verlies dat voortvloeit uit het vertrouwen op deze inhoud.