Menšie firmy často začínajú s jednoduchou sieťou: jeden router, jeden rozsah IP adries a všetko pripojené spolu. Spočiatku to funguje. S rastúcim počtom zariadení však rastie aj neprehľadnosť a bezpečnostné riziko.
Kde vzniká problém
Počítač zamestnanca nepotrebuje komunikovať priamo s kamerou, hosťovský telefón nepotrebuje vidieť server a inteligentné zariadenie nemá mať prístup k účtovnému systému. V jednej spoločnej sieti však často chýba technická hranica, ktorá by túto komunikáciu kontrolovala.
Zariadenia s rozdielnym účelom a úrovňou dôvery nemajú byť automaticky v rovnakej sieti.
Čo je VLAN
VLAN umožňuje rozdeliť jednu fyzickú infraštruktúru na viac samostatných logických sietí. Firma nemusí viesť úplne oddelenú kabeláž pre každú skupinu zariadení. Rozdelenie sa nastaví na routeri, spravovaných switchov a prístupových bodoch.
Komunikáciu medzi jednotlivými VLAN následne riadi firewall. Povolí iba spojenia, ktoré majú reálny prevádzkový dôvod.
Ako môže vyzerať rozumné rozdelenie
Doména, aplikácie, databázy a úložiská.
Počítače a notebooky zamestnancov.
Prístupné iba z povolených pracovných sietí.
Izolované zariadenia s obmedzeným prístupom.
Iba internet bez prístupu do firmy.
Správa routerov, switchov a Wi‑Fi.
Samotné VLAN nestačia
Rozdelenie siete musí dopĺňať firewall, bezpečná správa zariadení, aktualizácie, zálohy konfigurácií a dokumentácia. Ak firewall medzi všetkými VLAN povolí všetko, segmentácia existuje iba na papieri.
- Predvolene povoľovať iba potrebnú komunikáciu.
- Hosťovskej sieti ponechať iba prístup na internet.
- Správu sieťových prvkov povoliť len administrátorom.
- Kamery a IoT zariadenia oddeliť od používateľských počítačov.
- Pravidelne zálohovať a dokumentovať konfiguráciu.
Výsledkom je prehľadnejšia prevádzka
Správne navrhnutá segmentácia nezaručí absolútnu bezpečnosť, ale výrazne obmedzí dosah poruchy alebo napadnutého zariadenia. Zároveň uľahčuje diagnostiku, monitoring aj ďalší rast firemnej infraštruktúry.