Перейти к содержимому
ИТ-администрирование

Что такое VLAN и зачем разделять офисную сеть

Что даёт сегментация кроме безопасности, типовая схема для небольшого офиса, что ломается при неаккуратном внедрении и в каком порядке переходить без остановки работы.

3 минуты чтенияКоманда RKTSocial

В небольшом офисе всё обычно в одной сети: компьютеры, серверы, принтеры, камеры, гостевой Wi-Fi и умные розетки. Это работает, пока не случится инцидент — и тогда выясняется, что из гостевой сети видно сервер, а с зараженного ноутбука доступно вообще всё.

Что такое VLAN простыми словами

Это способ разделить один физический коммутатор на несколько логических сетей. Устройства из разных сегментов не видят друг друга напрямую, даже если воткнуты в соседние порты.

Было: одна сеть

  [ПК] [Сервер] [Камера] [Гость] [Принтер]
    └──────┴────────┴────────┴────────┘
         все видят всех


Стало: сегменты

  Рабочие места ──┐
  Серверы ────────┤
  Видеонаблюдение ┼── Маршрутизатор ── Интернет
  Гостевой Wi-Fi ─┤    (решает, кто
  Печать ─────────┘     кого видит)

Главное следствие: трафик между сегментами проходит через маршрутизатор, а значит, его можно разрешать выборочно. В плоской сети такой точки контроля просто нет.

Что это даёт кроме безопасности

Безопасность — очевидная причина, но не единственная и часто не главная.

Что даётВ чём проявляется
Ограничение инцидентаПроблема на одном сегменте не распространяется на остальные
Меньше широковещательного шумаВ плоской сети на сотню устройств заметная часть трафика — служебная
Гостевой доступ без рискаГости получают интернет и не видят рабочие ресурсы
Изоляция «умных» устройствКамеры и подобная техника часто обновляются редко и уязвимы
Понятная диагностикаВидно, какой сегмент шумит или тормозит
Приоритеты трафикаТелефонию можно поставить выше файловых копий

Четвёртая строка на практике оказывается самой актуальной: видеонаблюдение и подобная техника — типичная точка входа именно потому, что о ней не думают.

Типовая схема для небольшого офиса

Начинать с десяти сегментов не нужно. Рабочий минимум — четыре-пять.

  1. Рабочие места. Компьютеры сотрудников.
  2. Серверы и сервисы. То, к чему обращаются рабочие места.
  3. Гостевой Wi-Fi. Только интернет, доступа внутрь нет.
  4. Видеонаблюдение и периферия. Камеры, принтеры, техника, которая не обновляется.
  5. Управление. Доступ к настройкам коммутаторов и маршрутизатора — отдельно от всего.

Последний пункт часто пропускают, а он важнее прочих: если интерфейс управления коммутатором доступен из общей сети, вся сегментация обходится в один шаг.

Что ломается при неаккуратном внедрении

Разделение сети — операция, которая ломает ровно то, что раньше работало «само собой» за счёт того, что все были в одной сети.

Что перестаёт работатьПочему
Сетевая печатьПринтер в другом сегменте, обнаружение не проходит
Обнаружение устройствАвтопоиск работает только внутри сегмента
Общие папки по имениРазрешение имён настроено на плоскую сеть
ТелефонияАппараты не находят сервер, регистрация не проходит
Резервное копированиеАгент не достучался до хранилища в другом сегменте
Лицензирование ПОСервер лицензий стал недоступен
Доступ к камерамВидеорегистратор изолирован вместе с камерами

Вывод: до разделения нужно составить список того, что с чем общается. Иначе сегментация превращается в неделю отладки по жалобам сотрудников.

Порядок перехода без остановки работы

  1. Шаг 1

    Составить карту связей

    Что с чем общается: рабочие места с серверами, принтерами, телефонией, хранилищем копий. Это самый трудоёмкий и самый важный шаг.

  2. Шаг 2

    Начать с гостевой сети

    Самый безопасный первый сегмент: ей ничего не нужно из внутренних ресурсов, сломать нечего.

  3. Шаг 3

    Вынести видеонаблюдение и периферию

    Второй по безопасности шаг. Заранее решить, кому нужен доступ к камерам и печати.

  4. Шаг 4

    Отделить управление оборудованием

    Доступ к настройкам — только с определённых мест.

  5. Шаг 5

    Разделить рабочие места и серверы

    Самый рискованный шаг, делается последним и по готовой карте связей.

  6. Шаг 6

    Проверить каждый сценарий

    Печать, телефония, общие папки, копии, лицензии. По списку, а не «вроде работает».

Когда это не нужно

Честная оговорка. Если в офисе десяток устройств, нет своих серверов, нет гостевого доступа и нет камер — сегментация даст сложность без выигрыша. Признаки, что пора: появились свои серверы, гостевой Wi-Fi, видеонаблюдение или больше двух-трёх десятков устройств.

Что запомнить

  • Сегментация даёт точку контроля, которой в плоской сети нет вовсе.
  • Рабочий минимум — четыре-пять сегментов, а не десять.
  • Сеть управления оборудованием отделяют обязательно.
  • До разделения составляют карту связей — иначе сломается печать, телефония и копии.
  • Начинают с гостевой сети, рабочие места и серверы разделяют последними.

Как публиковать сервисы наружу после сегментации — в материале о размещении за одним внешним адресом. Про резервирование канала — здесь.