Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Kable sieciowe pogrupowane kolorami: zielone, czerwone, pomarańczowe

Jedna sieć dla wszystkiego to jedno wspólne ryzyko

Komputery biurowe, telefony gości, kamery, drukarki i urządzenia produkcyjne w jednej płaskiej sieci oznaczają, że problem w dowolnym miejscu rozlewa się na całą resztę. Podział na segmenty ogranicza skutki do jednego obszaru.

Typowy podział

  • Sieć biurowa — komputery pracowników i serwery.
  • Sieć gościnna — wyłącznie dostęp do internetu, bez widoczności zasobów firmy.
  • Urządzenia — drukarki, kamery, sprzęt biurowy o ograniczonych możliwościach zabezpieczeń.
  • Produkcja albo magazyn — sprzęt sterujący, terminale, skanery.
  • Zarząd albo księgowość, jeśli firma wymaga węższego dostępu do danych.

Co to zmienia przy incydencie

Zainfekowany komputer w sieci płaskiej widzi wszystko: dyski wspólne, serwer, urządzenia. W sieci podzielonej widzi wyłącznie swój segment. Przy oprogramowaniu szyfrującym to różnica między jednym stanowiskiem a całą firmą.

Urządzenia, które trudno zabezpieczyć

Kamery, drukarki i sprzęt domowego pochodzenia rzadko dostają aktualizacje i często pracują z hasłami fabrycznymi. Odseparowanie ich od komputerów jest prostsze niż próba zabezpieczenia każdego z osobna — i skuteczniejsze.

Co jest potrzebne

Przełączniki zarządzalne i urządzenie brzegowe obsługujące podział. W małym biurze to nie jest duży wydatek, ale wymaga zaplanowania — wprowadzenie podziału później oznacza zmiany w konfiguracji każdego urządzenia.

Ruch między segmentami

Otwieramy tylko to, co jest potrzebne: drukowanie z sieci biurowej na drukarki, dostęp do serwera z określonych segmentów. Reszta pozostaje zamknięta.

Jak działa VLAN w praktyce

VLAN, czyli wirtualna sieć lokalna, pozwala logicznie rozdzielić urządzenia korzystające z tej samej infrastruktury kablowej. Komputer księgowości i kamera mogą być podłączone do jednego przełącznika, ale należeć do innych sieci. Nie komunikują się wtedy bezpośrednio, dopóki odpowiednia reguła nie zezwoli na taki ruch.

Każdy segment otrzymuje zwykle własną podsieć, czyli oddzielny zakres adresów IP. Ułatwia to rozpoznanie, do której grupy należy dane urządzenie, oraz tworzenie czytelnych zasad dostępu. Sam numer VLAN porządkuje ruch na przełącznikach, natomiast komunikację pomiędzy podsieciami kontroluje router albo zapora sieciowa. Zapora sieciowa to mechanizm, który dopuszcza lub blokuje połączenia zgodnie z ustalonymi regułami.

Port przełącznika podłączony do zwykłego komputera przypisuje się zazwyczaj do jednego segmentu. Połączenie pomiędzy przełącznikami albo między przełącznikiem i punktem dostępowym może przenosić kilka segmentów jednocześnie. Takie łącze wymaga spójnej konfiguracji po obu stronach. Niezgodne ustawienia mogą odciąć część urządzeń od sieci lub skierować je do niewłaściwego segmentu.

Segmentacja powinna wynikać z funkcji urządzeń

Podział nie powinien opierać się wyłącznie na pokojach albo piętrach. W jednym pomieszczeniu mogą pracować urządzenia o zupełnie różnych wymaganiach. Komputer pracownika potrzebuje dostępu do systemów firmowych, drukarka powinna przyjmować zadania wydruku, a kamera zwykle komunikuje się tylko z rejestratorem i wybranymi usługami zewnętrznymi.

Przed wdrożeniem przygotowuje się listę urządzeń i wymaganych połączeń. Trzeba ustalić, które stanowiska korzystają z serwera plików, kto może zarządzać urządzeniami sieciowymi, skąd dostępny jest panel monitoringu oraz jakie usługi muszą działać pomiędzy segmentami. Dzięki temu reguły wynikają z rzeczywistych potrzeb, a nie z przypuszczeń.

Osobnego podejścia wymaga sieć zarządzająca. Jest to segment przeznaczony do konfiguracji przełączników, punktów dostępowych, zapory sieciowej i innych elementów infrastruktury. Dostęp do niego powinny mieć tylko uprawnione stanowiska administracyjne. Panel przełącznika nie musi być widoczny z sieci gościnnej, urządzeń multimedialnych ani zwykłych komputerów biurowych.

Wi-Fi może korzystać z tego samego podziału

Jeden punkt dostępowy może udostępniać kilka nazw sieci bezprzewodowych. Każda nazwa, określana jako SSID, może zostać przypisana do innego VLAN-u. Sieć dla pracowników trafia wtedy do segmentu firmowego, a sieć dla gości wyłącznie do segmentu z dostępem do internetu.

Samo utworzenie dwóch nazw Wi-Fi nie gwarantuje izolacji. Trzeba sprawdzić przypisanie segmentów na punkcie dostępowym, przełączniku i urządzeniu brzegowym. Konieczne są również reguły blokujące ruch z sieci gościnnej do prywatnych zakresów adresów używanych w firmie. Bez tego gość może nieświadomie uzyskać możliwość wykrywania drukarek, serwerów lub paneli administracyjnych.

W przypadku urządzeń bezprzewodowych warto także uwzględnić izolację klientów. Jest to funkcja ograniczająca bezpośrednią komunikację pomiędzy urządzeniami podłączonymi do tej samej sieci Wi-Fi. Przydaje się w sieci gościnnej, ponieważ telefon jednej osoby nie powinien łączyć się z laptopem innego gościa.

Najczęstsze błędy podczas wdrażania segmentów

Pierwszym błędem jest utworzenie VLAN-ów bez przygotowania reguł ruchu. Segmenty istnieją wtedy w konfiguracji przełącznika, ale urządzenie brzegowe zezwala na swobodną komunikację pomiędzy nimi. Taki układ porządkuje adresację, lecz nie zapewnia oczekiwanej izolacji.

Drugim problemem jest otwieranie zbyt szerokiego dostępu po pojawieniu się pierwszej niedziałającej usługi. Jeśli drukowanie przestaje działać, nie należy zezwalać na cały ruch z sieci biurowej do segmentu urządzeń. Trzeba ustalić, jakiej komunikacji wymaga drukarka, i dopuścić tylko niezbędny kierunek oraz usługę.

Często pomija się też urządzenia korzystające ze stałych adresów IP. Po zmianie podsieci drukarka, rejestrator albo serwer może zachować poprzedni adres i przestać odpowiadać. Przed migracją należy zinwentaryzować takie ustawienia oraz zaplanować ich zmianę. Inwentaryzacja oznacza uporządkowany spis urządzeń, adresów i pełnionych funkcji.

Ryzykowne jest również wprowadzanie podziału bez zapisania bieżącej konfiguracji. Kopia ustawień przełączników, routera i punktów dostępowych pozwala wrócić do stanu wyjściowego, jeśli podczas zmiany ujawni się nieudokumentowana zależność. Dokumentacja powinna wskazywać także przeznaczenie portów, numery segmentów, zakresy adresów oraz reguły dostępu.

Kiedy problem nie wynika z braku VLAN-ów

Segmentacja ogranicza dostęp i zasięg części incydentów, ale nie naprawia każdego problemu sieciowego. Wolne działanie internetu może wynikać z przeciążonego łącza, zakłóceń Wi-Fi, uszkodzonego przewodu albo niewydolnego urządzenia brzegowego. Dodanie kolejnych segmentów nie zwiększy samo w sobie przepustowości połączenia.

Zrywanie dostępu do serwera może być skutkiem błędnej adresacji, konfliktu adresów IP lub problemu z usługą DNS. DNS to mechanizm tłumaczący nazwy, takie jak nazwa serwera, na adresy sieciowe. Jeśli działa nieprawidłowo, urządzenie może odpowiadać po adresie IP, ale pozostawać niedostępne pod używaną na co dzień nazwą.

VLAN nie zastępuje także aktualizacji, kopii zapasowych, ochrony kont ani bezpiecznych haseł. Zainfekowany komputer nadal może zaszyfrować pliki, do których jego użytkownik ma prawidłowy dostęp. Segmentacja ogranicza powierzchnię ataku, czyli liczbę dostępnych celów, lecz musi być częścią szerszych zabezpieczeń.

Jak przygotować zmianę bez zatrzymywania przypadkowych usług

Prace zaczyna się od rozpoznania obecnej sieci. Należy ustalić, które urządzenia są podłączone przewodowo, które korzystają z Wi-Fi i jakie usługi działają lokalnie. Szczególnej uwagi wymagają systemy księgowe, magazynowe, rejestratory kamer, serwery plików, urządzenia wielofunkcyjne oraz zdalny dostęp.

Następnie przygotowuje się docelową mapę komunikacji. Dla każdego segmentu określa się, czy potrzebny jest wyłącznie internet, dostęp do konkretnego serwera, możliwość drukowania czy zarządzanie wybranymi urządzeniami. Zasada najmniejszych uprawnień oznacza przyznanie tylko takiego dostępu, który jest potrzebny do pracy.

Zmianę można przeprowadzać etapami. Najpierw wydziela się sieć gościnną lub kamery, ponieważ ich zależności od systemów biurowych są zwykle łatwiejsze do opisania. Po sprawdzeniu działania kolejny segment obejmuje drukarki, stanowiska pracowników albo sprzęt magazynowy. Każdy etap powinien kończyć się testem usług oraz próbą połączenia, które zgodnie z projektem ma pozostać zablokowane.

Po wdrożeniu potrzebny jest aktualny opis konfiguracji. Bez niego kolejna wymiana drukarki, przełącznika lub punktu dostępowego może prowadzić do obejścia przyjętych zasad. Dokumentacja ułatwia także diagnozę, ponieważ wiadomo, czy brak komunikacji jest awarią, czy oczekiwanym skutkiem reguły bezpieczeństwa.

Dodatkowe pytania o podział sieci

Czy każdy dział firmy potrzebuje osobnego VLAN-u?

Nie zawsze. Podział powinien odpowiadać różnicom w poziomie zaufania, wymaganym dostępie i skutkach ewentualnej awarii. Dwa działy korzystające z tych samych zasobów i podlegające tym samym zasadom mogą pracować w jednym segmencie. Nadmierna liczba VLAN-ów zwiększa liczbę reguł i utrudnia utrzymanie sieci bez wyraźnej korzyści.

Czy starsze komputery muszą obsługiwać VLAN?

Zwykle nie jest to konieczne na zwykłym stanowisku. Komputer podłączony do odpowiednio skonfigurowanego portu przełącznika otrzymuje dostęp do przypisanego segmentu bez dodatkowych ustawień. Obsługa wielu VLAN-ów na jednym urządzeniu jest potrzebna głównie w określonych zastosowaniach administracyjnych, serwerowych albo wirtualizacyjnych.

Czy drukarka w oddzielnym segmencie nadal będzie dostępna?

Tak, jeśli zostanie dopuszczony wymagany ruch z sieci pracowników do drukarki. Trzeba jednak sprawdzić sposób jej wykrywania. Niektóre mechanizmy automatycznego wyszukiwania urządzeń działają tylko w obrębie jednej podsieci. W takim przypadku drukarkę można dodać ręcznie po nazwie lub adresie albo skonfigurować kontrolowane przekazywanie odpowiednich komunikatów.

Czy VLAN zabezpieczy sieć gościnną przed dostępem do firmy?

VLAN tworzy podstawę separacji, ale potrzebne są jeszcze poprawne reguły na urządzeniu brzegowym. Sieć gościnna powinna mieć dostęp do internetu i usług niezbędnych do uzyskania konfiguracji sieciowej, bez możliwości łączenia się z zasobami firmowymi oraz panelem administracyjnym infrastruktury.

Skąd wiadomo, że podział działa prawidłowo?

Trzeba sprawdzić zarówno połączenia dozwolone, jak i zabronione. Stanowisko biurowe powinno korzystać z potrzebnych serwerów i drukarek, natomiast urządzenie gościa nie powinno wykrywać zasobów firmy. Test obejmuje również dostęp do internetu, pobieranie adresu sieciowego, rozwiązywanie nazw oraz działanie usług wymaganych przez poszczególne działy.

Dobrze zaprojektowane granice pozostają niewidoczne podczas codziennej pracy

Użytkownicy nie muszą znać numerów VLAN-ów ani reguł zapory sieciowej. Powinni mieć dostęp do narzędzi potrzebnych na danym stanowisku, a pozostałe połączenia powinny być niedostępne. Właściwie przygotowany podział nie komplikuje codziennej pracy. Ogranicza natomiast drogę, którą błąd konfiguracji, niezabezpieczone urządzenie lub złośliwe oprogramowanie mogłoby przedostać się do kolejnych zasobów firmy.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90