วิธีเก็บ Log อินเทอร์เน็ต โรงแรม-อพาร์ตเมนต์ ให้ถูกต้องตาม พ.ร.บ. 90 วัน
เช้าวันอังคารตอนเก้าโมงครึ่ง โทรศัพท์ของผมดังขึ้นพร้อมน้ำเสียงตื่นตระหนกของเจ้าของอพาร์ตเมนต์แห่งหนึ่งแถวรัชดา "ช่างครับ มีตำรวจไซเบอร์ถือหนังสือขอตรวจสอบข้อมูลจราจรทางคอมพิวเตอร์มาที่นิติบุคคล บอกว่ามี IP ของอพาร์ตเมนต์เราไปพัวพันกับเว็บพนันและโอนเงินหลอกลวงเมื่อ 2 เดือนก่อน เขาขอ Log ย้อนหลัง 90 วันด่วนที่สุด!"
ผมรีบรุดไปที่หน้างานทันที พอเปิดเข้าไปดูใน Router MikroTik ที่ช่างคนเก่าตั้งไว้ สิ่งที่ผมพบคือ Log ทั้งหมดถูกตั้งค่าให้บันทึกไว้ใน Memory (RAM) ของตัวอุปกรณ์ และเมื่อสัปดาห์ก่อนไฟดับ MikroTik รีบูตไปหนึ่งรอบ ข้อมูลจราจรทางคอมพิวเตอร์ทั้งหมดจึงสูญหายไปทันที ไม่เหลือร่องรอยอะไรเลย แถมระบบ WiFi เดิมก็แจกเน็ตแบบเปิด (Open WiFi) ใครเชื่อมต่อก็เล่นได้ทันทีโดยไม่มี Captive Portal ยืนยันตัวตน
เหตุการณ์วันนั้นทำให้เจ้าของอพาร์ตเมนต์ต้องรับความเสี่ยงทางกฎหมายเต็มๆ ในฐานะ "ผู้ให้บริการ" ตาม พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ จากประสบการณ์การดูแล Network อพาร์ตเมนต์และโรงแรมทั่วประเทศของ SIAM-LOGIN ผมบอกได้เลยครับว่า นี่คือฝันร้ายที่เกิดขึ้นจริงบ่อยมาก วันนี้ผมเลยอยากมาสรุปวิธีตั้งค่าและวางระบบเก็บ Log ให้ถูกต้อง ครบถ้วน และใช้งานได้จริงแบบเข้าใจง่ายครับ
3 ข้อผิดพลาดร้ายแรงของการเก็บ Log อินเทอร์เน็ตในอพาร์ตเมนต์และโรงแรม
ก่อนจะไปดูวิธีตั้งค่า ผมอยากให้คุณตรวจสอบระบบเดิมที่ใช้งานอยู่ก่อน เพราะโรงแรมและหอพักกว่า 70% ที่ผมเข้าไปรีโนเวทระบบ มักเข้าใจผิดใน 3 เรื่องนี้ครับ
- เซฟ Log ลงในตัว MikroTik หรือ Router หลัก: การเปิด Logging บันทึกลง Disk/Flash ของ MikroTik โดยตรง นอกจากจะทำให้เนื้อที่เต็มไวแล้ว ยังทำให้ Flash Memory ของ Router พังไวมากจาก Write Operations มหาศาล และหากตั้งเซฟใน Memory เมื่อไฟดับหรือ Reboot ข้อมูลก็หายหมด
- ทำ NAT แต่ไม่เก็บ NAT Logging (Source Port / Destination IP): อินเทอร์เน็ตหอพักส่วนใหญ่ใช้ IP ขาออก (Public IP) ร่วมกัน หากเก็บแค่ Log การเข้าใช้งานทั่วไป แต่ไม่ระบุว่า IP ภายใน (Private IP) เครื่องไหน ใช้ Source Port อะไร ออกไปหา Destination IP ไหน ณ วินาทีนั้น คุณจะไม่สามารถระบุตัวผู้กระทำความผิดได้เลย
- เวลาของอุปกรณ์ไม่ตรงกัน (Time Discrepancy): Log ที่ไม่มีการเทียบเวลามาตรฐาน (NTP) จะไม่สามารถใช้เป็นหลักฐานทางกฎหมายได้เลย หาก Clock ของ Router เดินช้ากว่าความเป็นจริงไป 15 นาที เอกสาร Log ที่คุณยื่นให้ตำรวจจะถือว่าไร้ความน่าเชื่อถือทันที
ข้อกำหนดทางกฎหมาย: พ.ร.บ. คอมพิวเตอร์ฯ ฉบับปรับปรุง ต้องเก็บอะไรบ้าง?
ตามประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม เรื่อง หลักเกณฑ์การเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ของผู้ให้บริการ เจ้าของโรงแรม อพาร์ตเมนต์ หรือหอพัก ถือเป็นผู้ให้บริการเข้าถึงระบบเครือข่าย (Access Service Provider) มีหน้าที่ต้องดำเนินการดังนี้:
- เก็บ Log พ.ร.บ. คอมพิวเตอร์ 90 วันเป็นอย่างน้อย: ต้องสำรองข้อมูลจราจรทางคอมพิวเตอร์ย้อนหลังไม่น้อยกว่า 90 วัน (และอาจต้องเก็บได้ถึง 1 ปี หากมีคำสั่งจากเจ้าพนักงาน)
- ระบุตัวตนผู้ใช้งานได้ (Identification & Authentication): ต้องมีระบบ Captive Portal ให้ผู้ใช้กรอก Username/Password, เลขห้องพัก, เลขบัตรประชาชน หรือ Passport สำหรับชาวต่างชาติ เพื่อคีย์คู่กับ MAC Address และ IP Address ที่ได้รับ
- รักษาความถูกต้องของข้อมูล (Data Integrity): Log ต้องถูกส่งไปเก็บบน Centralized Syslog Server ที่ปลอดภัย ไม่ถูกแก้ไขหรือลบโดยง่าย
- ซิงค์เวลามาตรฐานด้วย NTP Server: ระบบต้องซิงค์เวลากับ Time Server มาตรฐาน (เช่น ntp.navy.mi.th หรือ pool.ntp.org) อย่างสม่ำเสมอ
ขั้นตอนปฏิบัติ: วิธีตั้งค่าระบบและ Syslog Server ให้ถูกต้องตามมาตรฐาน
ในการทำงานจริงของ SIAM-LOGIN เราจะแบ่งโครงสร้างการทำงานออกเป็น 4 ส่วนหลักเพื่อให้ระบบทำงานได้เสถียร ไม่ดึง CPU ของ Router หลัก และตรงตามข้อกำหนดกฎหมาย 100% ครับ
1. ตั้งค่า Time Zone และ NTP Server บน MikroTik
เริ่มแรกต้องทำให้ Router รู้เวลาที่ถูกต้องเสมอ โดยไปที่เมนู System -> NTP Client เปิดใช้งาน (Enable) และใส่ Server DNS Name เช่น 0.th.pool.ntp.org และ 1.th.pool.ntp.org พร้อมตั้งค่า Time Zone ใน System -> Clock ให้เป็น Asia/Bangkok (GMT+7)
2. ติดตั้งระบบ Authentication (WiFi Hotspot / Captive Portal)
ต่อมาคือการยืนยันตัวตน สำหรับโรงแรมและอพาร์ตเมนต์ การแจก WiFi รหัสเดียวทั้งอาคาร (WPA2-PSK) ถือว่าผิดหลักการระบุตัวตนครับ ต้องใช้ระบบ WiFi Hotspot ผ่าน RADIUS Server ที่เมื่อลูกค้าเชื่อมต่อ WiFi จะมีหน้า Login เด้งขึ้นมา ให้กรอก Username/Password ที่ผูกกับเลขห้องพัก หรือระบบบัตรประชาชน เพื่อบันทึกคู่กับ MAC Address ของอุปกรณ์
3. ตั้งค่า Remote Logging ส่งข้อมูลไปยัง Syslog Server
เพื่อไม่ให้ MikroTik ทำงานหนักและป้องกัน Log หาย เราจะส่ง Log ออกไปหา Centralized Syslog Server ภายนอก โดยไปที่ System -> Logging ใน MikroTik:
- สร้าง Action ใหม่ เลือก Type เป็น remote ใส่ IP Address ของ Syslog Server และระบุ Port 514 (Syslog Standard Port)
- ในช่อง Rules ให้เลือก Topics เช่น
hotspot, infoและaccountส่งไปยัง Remote Action ที่สร้างไว้
4. บันทึก Connection NAT Log สำหรับแยกแยะการใช้งาน
หัวใจสำคัญคือการเก็บ Traffic Log เมื่อมีการส่งข้อมูลออกสู่อินเทอร์เน็ต เราจำเป็นต้องเปิด Firewall Logging หรือใช้คำสั่งบันทึก Connection State ใน MikroTik เพื่อจับคู่ระหว่าง Private IP, Source Port กับ Public IP และ Destination IP เพื่อให้ทราบได้ทันทีว่า ณ เวลา 14:02:05 น. เครื่อง MAC Address ไหนในห้อง 304 เป็นผู้ส่งแพ็กเกจนั้นออกไป
ทางเลือกในการจัดเก็บ Log สำหรับธุรกิจหอพักและโรงแรม
จากประสบการณ์ของผม อพาร์ตเมนต์หรือโรงแรมที่มีห้องพัก 30 - 200 ห้อง มีทางเลือกในการวางระบบ Log ย้อนหลัง 90 วันหลักๆ 3 แบบครับ:
- แบบที่ 1: ตู้ Log Appliance (Hardware Log Box): เหมาะกับสถานที่ต้องการกล่องสำเร็จรูปเสียบปลั๊กใช้งานได้เลย แต่ข้อเสียคือมีราคาสูง และเมื่อพื้นที่ดิสก์เต็มหากไม่มีการย้ายข้อมูล อุปกรณ์อาจหยุดทำงาน
- แบบที่ 2: ตั้ง Syslog Server เองบน PC/Linux Server: ใช้เครื่องคอมพิวเตอร์ลง Linux (เช่น Ubuntu) และติดตั้ง Software เช่น Rsyslog หรือ Graylog ข้อดีคือประหยัด แต่ต้องมีเจ้าหน้าที่ IT คอยสอดส่องเช็กพาร์ทิชันดิสก์ทุกเดือน
- แบบที่ 3: ใช้ระบบ SIAM-LOGIN Authentik (Cloud & Local Hybrid): ระบบที่ผมออกแบบมาเพื่อแก้ปัญหาให้ผู้ประกอบการโดยเฉพาะ โดยจะทำหน้าที่ทั้ง Authentication ยืนยันตัวตนผ่าน WiFi Hotspot และมี Log Server ในตัวที่บันทึกข้อมูลจราจรทางคอมพิวเตอร์อย่างถูกต้อง พร้อมระบบบีบอัดข้อมูลอัตโนมัติ เก็บได้ยาวนานเกิน 90 วัน โดยไม่หน่วง Router หลัก
สรุป: ทำไมการวางระบบ Log ที่ถูกต้องถึงเป็นความคุ้มค่า ไม่ใช่ภาระ
หลายคนมองว่าการเก็บ Log เป็นเรื่องยุ่งยากและเสียเงินโดยใช่เหตุ แต่ในวันที่เกิดเหตุการณ์ไม่คาดฝันขึ้นมา เอกสาร Traffic Log ที่ถูกต้อง 100% จะเป็นเกราะคุ้มกันเจ้าของธุรกิจ อพาร์ตเมนต์ และโรงแรม ให้พ้นจากคดีความทางกฎหมายทันทีครับ
หากคุณยังไม่แน่ใจว่าระบบ MikroTik หรือ WiFi ในอาคารของคุณกำลังเก็บ Log ได้ถูกต้อง ย้อนหลังครบ 90 วันตาม พ.ร.บ. คอมพิวเตอร์ หรือไม่ สามารถติดต่อผมและทีมงานวิศวกรของ SIAM-LOGIN เพื่อขอคำแนะนำและประเมินระบบหน้างานฟรีได้ตลอดครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: อพาร์ตเมนต์ปล่อย WiFi ฟรีให้ลูกบ้าน ต้องเก็บ Log ย้อนหลัง 90 วันด้วยหรือไม่?
ต้องเก็บครับ ตาม พ.ร.บ. คอมพิวเตอร์ฯ เจ้าของอพาร์ตเมนต์หรือโรงแรมถือเป็นผู้ให้บริการเข้าถึงเครือข่าย (Access Service Provider) หากไม่เก็บ Log ย้อนหลัง 90 วันเพื่อระบุตัวผู้ใช้งาน อาจมีโทษปรับสูงสุด 500,000 บาท
Q: ทำไมไม่ควรเก็บบันทึก Log ลงบน Router MikroTik โดยตรง?
เพราะ MikroTik ส่วนใหญ่มีพื้นที่ Flash Memory จำกัด การเขียน Log ลง Flash บ่อยๆ จะทำให้ Memory เสื่อมสภาพรวดเร็ว และหากเก็บบน RAM ข้อมูลจะหายทันทีที่ Router ปิดหรือ Reboot จึงจำเป็นต้องส่งไปเก็บบน Syslog Server แยกต่างหาก
Q: Log ที่ถูกต้องตามกฎหมาย พ.ร.บ. คอมพิวเตอร์ ต้องประกอบด้วยข้อมูลอะไรบ้าง?
ต้องมีข้อมูลการระบุตัวตนผู้ใช้ (Username/เลขห้อง/MAC Address), เวลาเริ่มต้นและสิ้นสุด (Timestamp ที่เทียบกับ NTP Server), IP Address ขาเข้า/ขาออก, รวมถึง Source Port และ Destination IP
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน