Veilige gastwifi met Publicroam voor organisaties in Noord-Nederland

Bijna elke publieke organisatie heeft het: een gastnetwerk. Een open SSID met een inlogpagina, of een wachtwoord dat op een briefje bij de balie ligt. Het werkt — tot op zekere hoogte. Bezoekers snappen het portaal niet, het wachtwoord staat inmiddels op Facebook, en niemand kan uitleggen wie er nu eigenlijk op dat netwerk zit.
Er is een alternatief dat in Nederland inmiddels op ruim 1.900 locaties draait: Publicroam. In dit artikel leg ik uit wat het is, waarom het veiliger is dan een klassiek gastnetwerk, wat je er technisch voor nodig hebt, en waarom het juist voor organisaties in Groningen, Friesland en Drenthe interessant is.
Waarom het klassieke gastnetwerk rammelt
Het typische gastnetwerk kent drie smaken, en alle drie hebben ze hetzelfde probleem.
Open wifi zonder wachtwoord. Het verkeer over de lucht is onversleuteld. Iedereen binnen bereik kan meelezen. Dat een website zelf HTTPS gebruikt helpt, maar het verbergt nog steeds niet wélke sites iemand bezoekt.
Eén gedeeld wachtwoord (WPA2-Personal). Zodra tien mensen het wachtwoord kennen, kent iedereen het. Erger: bij een gedeelde sleutel kunnen apparaten op hetzelfde netwerk elkaars verkeer onder omstandigheden alsnog ontsleutelen. En het wachtwoord wijzigen betekent iedereen opnieuw laten inloggen.
Een captive portal. Bezoekers moeten door een inlogpagina, vaak met e-mailadres of telefoonnummer. Daarmee train je mensen om hun gegevens achter te laten op een willekeurige pagina die na het verbinden met een wifi-netwerk opduikt — precies het gedrag dat phishing mogelijk maakt. Bovendien werkt een portaal slecht op smartphones die achtergrondverkeer blokkeren, en verzamel je persoonsgegevens die je onder de AVG moet verantwoorden, bewaren en weer opruimen.
Daar komt het klassieke probleem bij: een aanvaller kan een eigen access point neerzetten dat exact dezelfde netwerknaam uitzendt — een evil twin. Bij een open netwerk of gedeeld wachtwoord heeft het apparaat van de bezoeker geen enkele manier om te controleren of het met het echte netwerk praat.
Wat is Publicroam?
Publicroam is een Nederlandse dienst voor veilige, publieke wifi. Het idee is geleend van eduroam, dat studenten en medewerkers al jaren op elke onderwijsinstelling automatisch online brengt — maar dan voor gemeenten, bibliotheken, zorginstellingen, musea, theaters, sportaccommodaties en andere publieke plekken.
Voor de bezoeker is het simpel: je maakt eenmalig een gratis account aan, en daarna verbindt je telefoon, tablet of laptop automatisch op elke deelnemende locatie. Geen inlogpagina, geen wachtwoord vragen bij de balie, geen gegevens achterlaten. Volgens Publicroam gaat het inmiddels om ruim 1.900 locaties bij meer dan 250 aangesloten organisaties, met honderdduizenden gebruikers.
Hoe het technisch werkt
Onder de motorkap is Publicroam gewoon WPA2/WPA3-Enterprise met 802.1X-authenticatie via RADIUS — dezelfde techniek die grote organisaties gebruiken voor hun interne wifi.
- De deelnemende organisatie zendt de SSID
publicroamuit (let op de kleine letters, dit is hoofdlettergevoelig). - Het apparaat van de bezoeker herkent het netwerk en stuurt een authenticatieverzoek.
- Jouw access point of controller stuurt dat verzoek als RADIUS-request door naar de top-level RADIUS-server van Publicroam.
- Publicroam controleert de gebruiker centraal en stuurt een akkoord of een afwijzing terug.
- Bij akkoord komt de bezoeker op je gastnetwerk, met een eigen versleutelingssleutel per apparaat.
Dat laatste punt is het wezenlijke verschil met een gedeeld wachtwoord: elke sessie heeft zijn eigen sleutel, dus bezoekers kunnen elkaars verkeer niet meelezen. En omdat het apparaat het servercertificaat van Publicroam controleert vóórdat het inloggegevens prijsgeeft, valt een nagemaakt access point met dezelfde netwerknaam meteen door de mand.
Wat het je als organisatie oplevert
Geen wachtwoordbeheer meer. Geen briefje bij de balie, geen wachtwoord dat elk kwartaal moet wijzigen, geen vragen aan de receptie.
Minder helpdesk. Bezoekers die al een account hebben, verbinden vanzelf. Er is niets uit te leggen.
Minder AVG-last. Je verzamelt zelf geen bezoekersgegevens meer om toegang te verlenen; de identiteit zit bij Publicroam. Dat scheelt een verwerking, een bewaartermijn en een paragraaf in je verwerkingsregister.
Aantoonbare beveiliging. Versleuteld per apparaat, individueel geauthenticeerd, bestand tegen evil twins. Prettig als je het gastnetwerk moet verantwoorden in een audit of een BIO-toets.
Roaming tussen locaties. Wie op het gemeentehuis verbindt, zit in de bibliotheek in het dorp ernaast automatisch weer online. Voor een organisatie met veel vestigingen is dat één keer aansluiten in plaats van overal apart regelen.
Geen nieuwe hardware. 802.1X met een externe RADIUS-server is standaard aanwezig op vrijwel alle professionele wifi-apparatuur. Je bestaande access points kunnen dit vrijwel zeker al.
Waarom dit juist in Noord-Nederland werkt
Groningen, Friesland en Drenthe hebben een kenmerkende structuur: relatief weinig grote steden en heel veel kleinere kernen, met publieke voorzieningen die daarover verspreid liggen. Een bibliotheekorganisatie met een hoofdvestiging in Leeuwarden of Assen en een handvol servicepunten in de dorpen. Een gemeente die na een herindeling meerdere publieksbalies bedient. Een zorgorganisatie met locaties van Delfzijl tot Emmen.
Precies bij dat profiel telt roaming het zwaarst. De bezoeker die in Groningen aanmeldt, is in Hoogeveen, Drachten of op Terschelling meteen weer online. En voor de beheerder scheelt het dat er niet op elke locatie een eigen gastnetwerk met eigen wachtwoord en eigen portaal in de lucht gehouden moet worden.
Daar komt de toeristische kant bij. Op de Waddeneilanden, in de Friese watersportplaatsen en rond de Drentse recreatiegebieden komen bezoekers van buiten de regio — vaak op een mobiel abonnement dat het in een dik gebouw net niet redt. Een gastnetwerk waar ze zonder gedoe op komen, is daar geen luxe.
Wat je nodig hebt om aan te sluiten
De aansluiting zelf is een standaardhandeling in je wifi-beheeromgeving. Concreet:
- Wifi-apparatuur die 802.1X met een externe RADIUS-server ondersteunt. Cambium (cnMaestro), UniFi, MikroTik, Aruba, Cisco, Ruckus: allemaal geen probleem.
- Een SSID
publicroamin kleine letters, met WPA2- of WPA3-Enterprise als beveiliging. - Een RADIUS-koppeling vanaf je controller of access points naar de RADIUS-servers van Publicroam.
- Vaste publieke IP-adressen. Publicroam zet jouw uitgaande adressen op een whitelist en verstrekt daarna het shared secret waarmee de koppeling wordt afgemaakt.
- Een gescheiden gastnetwerk. Het bezoekersverkeer hoort in een eigen VLAN, met een firewallregel die het van je interne netwerk afhoudt en client isolation aan. Dit is het deel dat organisaties het vaakst laten liggen — Publicroam beveiligt de authenticatie en de lucht, niet jouw interne netwerksegmentatie.
- Een deelnamecontract met Publicroam. De kosten bestaan uit eenmalige aansluitkosten en een jaarlijkse bijdrage, afhankelijk van het aantal locaties en access points. De actuele tarieven staan op de site van Publicroam.
Hoe BittenBytes helpt
Publicroam levert de authenticatiedienst. Wat er in jouw gebouw gebeurt, blijft jouw netwerk — en daar zit het werk.
Wij pakken dat traject van begin tot eind op:
- Inventarisatie van je huidige access points, controller en internetverbinding: kan het bestaande spul dit aan, en waar zitten de dekkingsgaten?
- Ontwerp van de gastomgeving: VLAN-indeling, client isolation, bandbreedtebeperking en firewallregels, zodat het gastnetwerk echt gescheiden is van je interne systemen.
- De RADIUS-koppeling configureren en testen, inclusief het aanleveren van de juiste publieke IP-adressen voor de whitelist.
- Uitrol over meerdere locaties, met één consistente configuratie in plaats van per vestiging iets anders.
- Beheer en monitoring achteraf, zodat een kapotte koppeling opvalt vóórdat de eerste bezoeker bij de balie staat.
Dat sluit aan op wat we sowieso doen aan managed networking en netwerkbeveiliging: één aanspreekpunt, en een netwerk dat je ook over vijf jaar nog snapt.
Veelgestelde vragen
Kost Publicroam de bezoeker iets? Nee. Een account aanmaken en gebruiken is gratis voor de bezoeker.
Moeten bezoekers een app installeren? Dat is de makkelijkste route, maar het hoeft niet. Een account kan ook via de website of per sms worden aangemaakt, waarna het netwerk handmatig ingesteld wordt.
Kan ik Publicroam naast mijn bestaande gastnetwerk draaien?
Ja. publicroam is een extra SSID. Veel organisaties laten hun bestaande gastnetwerk in eerste instantie staan en bouwen dat later af.
Werkt het ook op oudere telefoons en laptops? WPA2-Enterprise met 802.1X wordt ondersteund door alle gangbare besturingssystemen van de afgelopen vijftien jaar: iOS, Android, Windows, macOS, ChromeOS en Linux.
Hebben we hier een eigen RADIUS-server voor nodig? Nee. Je access points praten rechtstreeks met de RADIUS-infrastructuur van Publicroam. Een eigen server is niet nodig.
Zien wij wat bezoekers doen? Je ziet je eigen netwerkverkeer zoals je dat van elk gastnetwerk ziet, maar je krijgt geen persoonsgegevens van bezoekers in handen. Dat is precies de bedoeling: minder gegevens bij jou betekent minder risico en minder AVG-verplichtingen.
Gastwifi die gewoon werkt
Een gastnetwerk hoort geen ergernis te zijn — niet voor de bezoeker en niet voor de beheerder. Publicroam lost het authenticatiedeel netjes op; wij zorgen dat de rest van het netwerk eromheen klopt.
Overweegt jouw gemeente, bibliotheek, museum of zorginstelling in Noord-Nederland om Publicroam aan te bieden? Neem contact op — dan kijken we samen wat er nodig is.
Afbeelding: Shixart1985, CC BY 2.0, via Wikimedia Commons.