Что такое VLAN и зачем разделять офисную сеть
Что даёт сегментация кроме безопасности, типовая схема для небольшого офиса, что ломается при неаккуратном внедрении и в каком порядке переходить без остановки работы.
В небольшом офисе всё обычно в одной сети: компьютеры, серверы, принтеры, камеры, гостевой Wi-Fi и умные розетки. Это работает, пока не случится инцидент — и тогда выясняется, что из гостевой сети видно сервер, а с зараженного ноутбука доступно вообще всё.
Что такое VLAN простыми словами
Это способ разделить один физический коммутатор на несколько логических сетей. Устройства из разных сегментов не видят друг друга напрямую, даже если воткнуты в соседние порты.
Было: одна сеть
[ПК] [Сервер] [Камера] [Гость] [Принтер]
└──────┴────────┴────────┴────────┘
все видят всех
Стало: сегменты
Рабочие места ──┐
Серверы ────────┤
Видеонаблюдение ┼── Маршрутизатор ── Интернет
Гостевой Wi-Fi ─┤ (решает, кто
Печать ─────────┘ кого видит)Главное следствие: трафик между сегментами проходит через маршрутизатор, а значит, его можно разрешать выборочно. В плоской сети такой точки контроля просто нет.
Что это даёт кроме безопасности
Безопасность — очевидная причина, но не единственная и часто не главная.
| Что даёт | В чём проявляется |
|---|---|
| Ограничение инцидента | Проблема на одном сегменте не распространяется на остальные |
| Меньше широковещательного шума | В плоской сети на сотню устройств заметная часть трафика — служебная |
| Гостевой доступ без риска | Гости получают интернет и не видят рабочие ресурсы |
| Изоляция «умных» устройств | Камеры и подобная техника часто обновляются редко и уязвимы |
| Понятная диагностика | Видно, какой сегмент шумит или тормозит |
| Приоритеты трафика | Телефонию можно поставить выше файловых копий |
Четвёртая строка на практике оказывается самой актуальной: видеонаблюдение и подобная техника — типичная точка входа именно потому, что о ней не думают.
Типовая схема для небольшого офиса
Начинать с десяти сегментов не нужно. Рабочий минимум — четыре-пять.
- Рабочие места. Компьютеры сотрудников.
- Серверы и сервисы. То, к чему обращаются рабочие места.
- Гостевой Wi-Fi. Только интернет, доступа внутрь нет.
- Видеонаблюдение и периферия. Камеры, принтеры, техника, которая не обновляется.
- Управление. Доступ к настройкам коммутаторов и маршрутизатора — отдельно от всего.
Последний пункт часто пропускают, а он важнее прочих: если интерфейс управления коммутатором доступен из общей сети, вся сегментация обходится в один шаг.
Что ломается при неаккуратном внедрении
Разделение сети — операция, которая ломает ровно то, что раньше работало «само собой» за счёт того, что все были в одной сети.
| Что перестаёт работать | Почему |
|---|---|
| Сетевая печать | Принтер в другом сегменте, обнаружение не проходит |
| Обнаружение устройств | Автопоиск работает только внутри сегмента |
| Общие папки по имени | Разрешение имён настроено на плоскую сеть |
| Телефония | Аппараты не находят сервер, регистрация не проходит |
| Резервное копирование | Агент не достучался до хранилища в другом сегменте |
| Лицензирование ПО | Сервер лицензий стал недоступен |
| Доступ к камерам | Видеорегистратор изолирован вместе с камерами |
Вывод: до разделения нужно составить список того, что с чем общается. Иначе сегментация превращается в неделю отладки по жалобам сотрудников.
Порядок перехода без остановки работы
Шаг 1
Составить карту связей
Что с чем общается: рабочие места с серверами, принтерами, телефонией, хранилищем копий. Это самый трудоёмкий и самый важный шаг.
Шаг 2
Начать с гостевой сети
Самый безопасный первый сегмент: ей ничего не нужно из внутренних ресурсов, сломать нечего.
Шаг 3
Вынести видеонаблюдение и периферию
Второй по безопасности шаг. Заранее решить, кому нужен доступ к камерам и печати.
Шаг 4
Отделить управление оборудованием
Доступ к настройкам — только с определённых мест.
Шаг 5
Разделить рабочие места и серверы
Самый рискованный шаг, делается последним и по готовой карте связей.
Шаг 6
Проверить каждый сценарий
Печать, телефония, общие папки, копии, лицензии. По списку, а не «вроде работает».
Когда это не нужно
Честная оговорка. Если в офисе десяток устройств, нет своих серверов, нет гостевого доступа и нет камер — сегментация даст сложность без выигрыша. Признаки, что пора: появились свои серверы, гостевой Wi-Fi, видеонаблюдение или больше двух-трёх десятков устройств.
Что запомнить
- Сегментация даёт точку контроля, которой в плоской сети нет вовсе.
- Рабочий минимум — четыре-пять сегментов, а не десять.
- Сеть управления оборудованием отделяют обязательно.
- До разделения составляют карту связей — иначе сломается печать, телефония и копии.
- Начинают с гостевой сети, рабочие места и серверы разделяют последними.
Как публиковать сервисы наружу после сегментации — в материале о размещении за одним внешним адресом. Про резервирование канала — здесь.