In einem gastronomischen Betrieb sollten Gäste, Kassen, Zahlungsterminals, Bürogeräte und vernetzte Betriebstechnik nicht im selben lokalen Netzwerk arbeiten. Ein eigener WLAN-Name allein genügt dafür nicht: Die Trennung muss im Router, in der Firewall oder über VLANs technisch durchgesetzt werden. Der schnellste Sicherheitstest ist einfach: Ein Gerät im Gastnetz darf weder die Routerverwaltung noch eine Kasse, einen Drucker oder ein anderes internes Gerät erreichen. Bevor Du Einstellungen änderst, sichere die vorhandene Konfiguration und dokumentiere, welche Geräte für den laufenden Betrieb miteinander kommunizieren müssen.
Welche Netzbereiche ein gastronomischer Betrieb braucht
Die passende Aufteilung hängt weniger von der Größe des Gastraums als von den eingesetzten Systemen ab. Schon ein kleines Café kann neben dem Gästezugang eine Kasse, ein Zahlungsterminal, einen Küchendrucker, Kameras und ein Verwaltungsnotebook betreiben. Diese Geräte haben unterschiedliche Schutzanforderungen und sollten nicht automatisch untereinander erreichbar sein.
Als belastbare Grundstruktur eignen sich mindestens zwei Zonen:
- Das Gastnetz stellt ausschließlich einen kontrollierten Zugang zum Internet bereit.
- Das interne Netz enthält betriebliche Geräte, die nicht von Gästen erreicht werden dürfen.
In vielen Betrieben ist eine feinere Unterteilung sinnvoll:
- Kassen und zugehörige Bondrucker bilden eine eigene Betriebszone.
- Bürocomputer, Warenwirtschaft und Verwaltungsdrucker liegen in einem Verwaltungsnetz.
- Kameras, Displays, Lautsprecher oder andere vernetzte Betriebstechnik erhalten eine IoT-Zone.
- Netzwerkverwaltung, Access Points und Switches bleiben in einem separaten Managementbereich.
Nicht jede kleine Installation benötigt sofort fünf Netze. Die zentrale Grenze verläuft zwischen unkontrollierten Gastgeräten und allen betrieblichen Systemen. Weitere Zonen lohnen sich, sobald ein Ausfall oder die Kompromittierung einer Gerätegruppe nicht auf andere Bereiche übergreifen soll.
SSID, VLAN und Firewall erfüllen unterschiedliche Aufgaben
Die WLAN-Bezeichnung, technisch SSID genannt, bestimmt zunächst nur, mit welchem Funknetz sich ein Gerät verbindet. Zwei SSIDs können intern trotzdem im gleichen lokalen Netz enden. Eine belastbare Trennung entsteht erst, wenn jede SSID einem eigenen Netzwerksegment zugeordnet wird und die Firewall den Verkehr zwischen diesen Segmenten beschränkt.
In professionelleren Installationen übernimmt ein VLAN diese logische Segmentierung. Ein verwaltbarer Switch und VLAN-fähige Access Points können mehrere getrennte Netze über dieselbe Verkabelung transportieren. Dabei erhält beispielsweise das Gastnetz eine andere VLAN-Zuordnung als das Kassennetz. VLANs sind jedoch keine vollständige Sicherheitsregel: Erst die Firewall entscheidet, ob und in welche Richtung Daten zwischen den Zonen fließen dürfen.
Ein Router mit echter Gastzugangsfunktion kann für einen kleinen Betrieb ausreichen, sofern der Gastzugang ein eigenes IP-Netz verwendet, Zugriffe auf das interne Netz sperrt und sich auf allen benötigten Access Points sauber ausgeben lässt. Eine Option mit der Bezeichnung Gast-WLAN ist nicht automatisch gleichwertig. Prüfe in der Gerätedokumentation ausdrücklich die Netzwerkisolation, nicht nur einen getrennten WLAN-Namen oder ein anderes Kennwort.
Die Netztrennung ohne Betriebsunterbrechung planen
Eine Umstellung während des laufenden Betriebs kann Kassen, Bestelldrucker oder Kartenzahlungen unterbrechen. Beginne deshalb mit einer Bestandsaufnahme und ändere jeweils nur einen klar abgegrenzten Bereich. So bleibt erkennbar, welche Anpassung einen Fehler ausgelöst hat.
- Notiere Router, Switches, Access Points und weitere Netzwerkkomponenten einschließlich ihrer Verbindungen.
- Erfasse Kassen, Zahlungsterminals, Küchen- und Bondrucker, Verwaltungsgeräte, Kameras sowie sonstige vernetzte Technik.
- Halte fest, ob jedes Gerät per LAN oder WLAN verbunden ist und ob es eine feste IP-Adresse, eine DHCP-Reservierung oder eine automatisch vergebene Adresse verwendet.
- Dokumentiere notwendige Kommunikationswege. Eine Kasse muss möglicherweise einen Bondrucker erreichen, ein Gastgerät dagegen keines von beiden.
- Sichere die Konfiguration der Netzwerkgeräte und notiere Zugangsdaten, die nicht in der Sicherung enthalten sind.
- Lege die vorgesehenen Zonen, WLAN-Namen und VLAN-Zuordnungen fest.
- Stelle zuerst einen begrenzten Testbereich um und prüfe alle davon abhängigen Betriebsabläufe.
Besondere Vorsicht gilt Zahlungsterminals und cloudgebundenen Kassensystemen. Deren Netzanforderungen können vom jeweiligen Dienstleister oder Integrator vorgegeben sein. Manche Geräte benötigen nur ausgehenden Internetzugriff, andere kommunizieren mit lokalen Komponenten. Öffne keine pauschalen Freigaben, sondern kläre vor der Segmentierung die benötigten Ziele, Protokolle und Verbindungsrichtungen mit dem zuständigen Systemanbieter.
Firewall-Regeln nach dem Prinzip Internet ja, Betriebsnetz nein
Für das Gastnetz sollte die Standardregel lauten: Internetzugang ist erlaubt, Zugriffe auf private und betriebliche Netzwerkbereiche sind gesperrt. Dazu gehören nicht nur Kassen und Computer, sondern auch die Verwaltungsoberflächen von Router, Switches, Access Points, Kameras und Netzwerkspeichern.
Die Regeln sollten möglichst von der engen Freigabe zur allgemeinen Sperre aufgebaut werden. Welche Reihenfolge technisch erforderlich ist, hängt von der Firewall ab, weil einige Systeme die erste passende Regel verwenden. Inhaltlich ist folgende Logik sinnvoll:
- Erlaube dem Gastnetz die Dienste, die es für die Netzwerknutzung benötigt, etwa die vorgesehene Adressvergabe und Namensauflösung.
- Sperre Zugriffe des Gastnetzes auf alle internen und administrativen Netze.
- Erlaube aus dem Gastnetz nur den vorgesehenen Weg ins Internet.
- Verhindere unerwünschte eingehende Verbindungen aus anderen Zonen zum Gastnetz.
- Aktiviere innerhalb des Gastnetzes die Geräteisolation, wenn Gäste nicht untereinander kommunizieren müssen.
Die Client- oder Geräteisolation ergänzt die Trennung zum Betriebsnetz. Sie verhindert, dass zwei Gäste im selben WLAN einander direkt erreichen. Das reduziert Risiken durch offene Freigaben und lokale Angriffe. Anwendungen, die eine direkte Verbindung zwischen Gastgeräten benötigen, können dadurch allerdings ausfallen. In einem Restaurant ist diese Kommunikation normalerweise nicht erforderlich; für Veranstaltungen oder Präsentationstechnik kann eine eigene, zeitlich begrenzte Zone die bessere Lösung sein.
Von pauschalen Regeln vom internen Netz ins Gastnetz ist ebenfalls abzuraten. Ein kompromittierter Bürocomputer sollte nicht ohne betrieblichen Grund auf jedes Gastgerät zugreifen können. Verwaltung erfolgt idealerweise aus einem festgelegten Managementnetz und nur von autorisierten Geräten.
Adressvergabe und Namensauflösung sauber zuordnen
Jede Netzwerkzone braucht einen eigenen IP-Adressbereich und üblicherweise einen eigenen DHCP-Bereich. DHCP weist Geräten automatisch eine IP-Adresse, ein Standardgateway und DNS-Informationen zu. Nutzen Gast- und Betriebsnetz versehentlich denselben Adressbereich, funktionieren Routing und Firewall-Regeln nicht zuverlässig.
Für Kassen, lokale Drucker oder Steuergeräte können DHCP-Reservierungen zweckmäßiger sein als manuell eingetragene Adressen. Das Gerät erhält dabei wiederholt dieselbe Adresse, während die Zuordnung zentral verwaltet wird. Vor einer Umstellung musst Du dennoch prüfen, ob eine Kassenanwendung oder ein Druckauftrag eine fest hinterlegte Zieladresse verwendet.
Auch DNS darf die Segmentierung nicht umgehen. Gäste können entweder den vom Router vorgesehenen DNS-Dienst oder zulässige externe Resolver verwenden, abhängig vom Sicherheitskonzept. Interne Gerätenamen und betriebliche DNS-Zonen sollten für das Gastnetz nicht sichtbar sein. Ein DNS-Filter kann unerwünschte Ziele begrenzen, ersetzt aber weder VLANs noch Firewall-Regeln.
Bandbreite verteilen, ohne Kasse und Bestellablauf auszubremsen
Die Sicherheitstrennung löst noch keine Kapazitätsprobleme. Viele Gäste können einen Anschluss durch große Downloads, Cloud-Sicherungen oder Videostreaming stark belasten. Kritische Betriebsanwendungen benötigen deshalb eine verlässliche Reserve, besonders wenn Kasse, Bestellsystem oder Telefonie über denselben Internetanschluss laufen.
Eine Begrenzung pro Gastgerät verhindert meist fairer als ein einziges GesamtlLimit, dass ein einzelner Nutzer die verfügbare Bandbreite belegt. Welche Werte passen, hängt von Anschlussgeschwindigkeit, Gästezahl und den betrieblichen Anwendungen ab. Starre Zahlen ohne Messung wären unzuverlässig. Ermittle zunächst die nutzbare Datenrate per LAN zu mehreren typischen Betriebszeiten und beobachte anschließend Auslastung, Paketverlust und Verzögerung unter Last.
Priorisierungsregeln können betrieblichen Verkehr bevorzugen, sofern Router oder Firewall die betreffenden Datenströme zuverlässig erkennen. Sie schaffen jedoch keine zusätzliche Bandbreite. Ist bereits die Leitung vollständig ausgelastet, sind eine strengere Gastbegrenzung, ein leistungsfähigerer Anschluss oder ein separater Internetzugang mögliche nächste Schritte.
Access Points und Switches passend zur Segmentierung konfigurieren
Alle beteiligten Netzwerkkomponenten müssen die geplante Trennung durchgängig unterstützen. Ein VLAN-fähiger Access Point hilft wenig, wenn ein dazwischenliegender Switch VLAN-Markierungen nicht korrekt transportiert oder ein Anschluss falsch zugeordnet ist.
Für jeden Kabelweg sollte feststehen, ob er genau ein unmarkiertes Netz oder mehrere markierte VLANs führt. Die Hersteller verwenden für diese Betriebsarten unterschiedliche Begriffe. Verlasse Dich nicht allein auf Bezeichnungen wie Trunk, Tagged oder Uplink, sondern prüfe die Dokumentation des jeweiligen Geräts. Eine falsche Zuordnung kann dazu führen, dass ein Access Point nicht mehr verwaltbar ist oder eine SSID im falschen Netzwerk landet.
Mehrere Access Points dürfen denselben Gast-WLAN-Namen ausstrahlen, wenn sie zentral oder einheitlich konfiguriert sind und dasselbe getrennte Gastsegment nutzen. Ein privates Heim-Mesh ist nicht automatisch für mehrere VLANs geeignet. Prüfe vor dem Kauf oder Umbau, ob Hauptgerät, Satelliten und kabelgebundene Übergänge mehrere SSIDs mit separater Netzwerkzuordnung unterstützen.
Die Funkplanung bleibt ebenfalls wichtig. Hohe Sendeleistung ersetzt keine sinnvolle Positionierung. Küche, Kühltechnik, Metallflächen, dicke Wände und ein voll besetzter Gastraum können die Ausbreitung beeinflussen. Messe deshalb nicht nur außerhalb der Öffnungszeiten. Entscheidend ist, ob Kassen und Handgeräte unter typischer Belegung stabil verbunden bleiben und ob Gäste in den vorgesehenen Bereichen ausreichend versorgt werden.
Mit vier Tests prüfen, ob die Trennung wirklich greift
Eine erfolgreiche WLAN-Verbindung beweist nur, dass Anmeldung und Funkstrecke funktionieren. Die Netzgrenzen müssen aus jeder relevanten Zone getestet werden.
- Verbinde ein Testgerät mit dem Gastnetz. Es muss eine zum Gastsegment passende IP-Adresse erhalten und das Internet erreichen.
- Rufe vom Gastgerät die bekannten internen IP-Adressen von Routerverwaltung, Kasse, Drucker und anderen Betriebsgeräten auf. Keine dieser Oberflächen oder Freigaben darf erreichbar sein.
- Verbinde zwei Testgeräte mit dem Gastnetz. Bei aktivierter Client-Isolation dürfen sie sich nicht direkt finden oder gegenseitig ansprechen.
- Prüfe aus den internen Zonen alle betrieblichen Abläufe: Anmeldung an der Kasse, Druck in Küche und Service, Kartenzahlung, Bestellübertragung, Verwaltungszugriff und gegebenenfalls Telefonie.
Wenn der Internetzugang im Gastnetz funktioniert, interne Ziele aber erreichbar bleiben, liegt der Fehler wahrscheinlich in der Firewall-Regel, VLAN-Zuordnung oder Gastnetzfunktion. Erhält das Gastgerät keine IP-Adresse, prüfe zuerst SSID-Zuordnung, VLAN-Transport und DHCP für diese Zone. Funktionieren nach der Trennung einzelne Bondrucker nicht mehr, fehlt möglicherweise eine gezielte Verbindung innerhalb der Betriebszonen oder die Anwendung verwendet noch eine alte IP-Adresse.
Die Prüfung sollte auch einen Neustart von Access Points, Switch und Router überstehen. Nach einem Stromausfall dürfen keine Geräte in ein ungeschütztes Standardnetz zurückfallen. Sichere die funktionierende Konfiguration erneut und bewahre die Dokumentation so auf, dass sie bei einem Gerätetausch verfügbar ist.
Zugänge und Betriebsdaten dauerhaft kontrollieren
Netztrennung bleibt nur wirksam, wenn Verwaltungszugänge und Gerätekonfigurationen gepflegt werden. Das Kennwort des Gastnetzes darf nicht zugleich für Router, Access Points oder interne WLANs gelten. Administrationsoberflächen sollten aus dem Gastnetz gesperrt und nur über verschlüsselte Verbindungen aus einer festgelegten Zone erreichbar sein.
Firmware-Aktualisierungen gehören in ein geplantes Wartungsfenster, weil Access Points oder Router währenddessen ausfallen können. Prüfe vor dem Update die Herstellerhinweise, sichere die Konfiguration und teste danach erneut die Zonen. Nicht mehr benötigte SSIDs, temporäre Freigaben und alte Administratorkonten sollten entfernt werden.
Ein Vorschaltportal, oft Captive Portal genannt, steuert Anmeldung, Hinweise oder Nutzungsbedingungen des Gästezugangs. Es ersetzt keine technische Isolation. Selbst ein aufwendig gestaltetes Portal schützt das Kassennetz nicht, wenn beide Bereiche hinter dem Portal im selben lokalen Netzwerk liegen.
Häufige Fragen zu Sonderfällen im Gastronomienetz
Wohin gehören private Smartphones der Beschäftigten?
Private Geräte sollten nicht im Kassen- oder Verwaltungsnetz angemeldet werden. Je nach betrieblichem Bedarf können sie das normale Gastnetz oder ein separates Personalnetz nutzen. Ein Personalnetz ist sinnvoll, wenn interne Anwendungen benötigt werden; seine Firewall sollte dann nur genau diese Dienste freigeben und keinen allgemeinen Zugriff auf alle Betriebsgeräte erlauben.
Wie lässt sich ein Streaming-Empfänger für Veranstaltungen bereitstellen?
Viele Streaming- und Präsentationsgeräte verwenden lokale Suchprotokolle, die durch Client-Isolation und VLAN-Grenzen blockiert werden. Eine pauschale Öffnung zwischen Gast- und Betriebsnetz wäre riskant. Besser ist eine eigene Veranstaltungszone für freigegebene Endgeräte und den Empfänger. Falls ein Gateway Suchdienste gezielt zwischen Netzen vermitteln kann, sollte die Freigabe auf das benötigte Protokoll und das vorgesehene Zielgerät begrenzt werden.
Ist ein zweiter Internetanschluss für Gäste automatisch sicherer?
Ein physisch eigener Anschluss kann die Abhängigkeit zwischen Gästeverkehr und Betriebszugang reduzieren, garantiert aber keine sichere lokale Struktur. Werden beide Anschlüsse über falsch konfigurierte Switches oder Access Points verbunden, kann weiterhin eine unerwünschte Verbindung entstehen. Der zweite Anschluss ist vor allem eine Kapazitäts- oder Ausfallentscheidung; die Trennung der lokalen Netze muss trotzdem geprüft werden.