VLAN (Virtual LAN) to logiczny podział jednej sieci fizycznej na osobne segmenty. Komputery w jednym VLAN nie rozmawiają z drugim bez reguły na routerze albo firewallu. Dzięki temu drukarki, serwery, Wi-Fi gości i stacje biurowe nie siedzą w jednej wielkiej domenie rozgłoszeniowej. Na stronie o sieci firmowej ten podział jest podstawą porządku, a nie ozdobą w konfiguracji switcha.
Bez VLAN atak na laptop księgowej często widzi od razu udział serwera plików i panel administracyjny. Segmentacja zmusza ruch do przejścia przez punkt, w którym da się logować i blokować. Przy budowie bezpiecznej sieci firmowej VLAN idzie w parze z regułami na brzegu, a nie zamiast nich. Sam numer VLAN na porcie nic nie daje, jeśli między segmentami stoi reguła „permit any any”.
Typowy układ małej firmy to osobny VLAN dla stacji, osobny dla serwerów, osobny dla Wi-Fi gości i czasem osobny dla kamer albo automatyki. Serwery nie powinny odpowiadać na broadcast z sieci gości. Kamery nie powinny mieć trasy do SharePoint ani do kontrolera domeny. Każdy wyjątek zapisujemy: kto prosił, po co i do kiedy obowiązuje.
Częsty błąd to jeden VLAN „LAN” i satysfakcja, że switch ma funkcję 802.1Q w katalogu. Drugi błąd to VLAN bez dokumentacji portów: po wymianie switcha nikt nie wie, który port należy do serwerów. Trzeci błąd to trunk na wszystkich portach „na wszelki wypadek”, czym otwiera się drogę do skakania między segmentami z niewłaściwie skonfigurowanej stacji.
VLAN nie zastępuje zapory na brzegu internetu i nie zastępuje aktualizacji systemów. Zmniejsza zasięg awarii i ataku wewnątrz budynku. Gdy ransomware wejdzie na jedną stację, segmentacja kupuje czas na odcięcie VLAN użytkowników od serwerów, zanim szyfrowanie dojdzie do udziałów. Bez segmentacji ten czas mierzy się w minutach rozprzestrzeniania po całej płaskiej sieci.
Wdrożenie zaczynamy od spisu: co musi rozmawiać z czym. Dopiero potem nadajemy numery VLAN i reguły. Przenoszenie wszystkich naraz w jeden weekend bez listy zależności kończy się telefonami „nie działa drukarka” i cofaniem zmian. Lepiej przenieść najpierw Wi-Fi gości, potem kamery, na końcu serwery, z testem po każdym kroku. Po zakończeniu zostawiamy diagram: switch, port, VLAN, adresacja. Ten diagram jest tańszy niż godzina szukania w nocy, który kabel należy do którego segmentu, gdy produkcja stoi.
Adresacja IP powinna iść w parze z VLAN: osobna podsieć na segment ułatwia reguły zapory i diagnostykę. Mieszanie wielu VLAN w jednej podsieci przez dziwne mostkowanie kończy się chaosem, którego nie da się narysować. Po wdrożeniu robimy prosty test: stacja w VLAN użytkowników nie pinga zarządzania switchami, a Wi-Fi gości nie otwiera udziałów. Wynik zapisujemy. Przy rozbudowie o kolejny oddział kopiujemy ten sam schemat numeracji, zamiast wymyślać nowy „bo tamten switch tak miał w kartonie”. Spójność między lokalizacjami skraca czas naprawy, gdy ktoś z centrali pomaga oddziałowi zdalnie. Segmentacja bez dokumentacji umiera przy pierwszej wymianie sprzętu. Segmentacja ze spisanymi portami przeżywa zmianę opiekuna IT.
30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.
2019-2026 Interactive Workspace Sp. z o.o. Wszelkie prawa zastrzeżone.