Siete a bezpečnosť6 min čítania

Prečo firemná sieť nemá byť jedna spoločná sieť

Ak sú pracovné stanice, servery, kamery, tlačiarne a hostia v jednom priestore, problém jedného zariadenia môže ovplyvniť celú firmu.

Menšie firmy často začínajú s jednoduchou sieťou: jeden router, jeden rozsah IP adries a všetko pripojené spolu. Spočiatku to funguje. S rastúcim počtom zariadení však rastie aj neprehľadnosť a bezpečnostné riziko.

Kde vzniká problém

Počítač zamestnanca nepotrebuje komunikovať priamo s kamerou, hosťovský telefón nepotrebuje vidieť server a inteligentné zariadenie nemá mať prístup k účtovnému systému. V jednej spoločnej sieti však často chýba technická hranica, ktorá by túto komunikáciu kontrolovala.

Jednoduché pravidlo:

Zariadenia s rozdielnym účelom a úrovňou dôvery nemajú byť automaticky v rovnakej sieti.

Čo je VLAN

VLAN umožňuje rozdeliť jednu fyzickú infraštruktúru na viac samostatných logických sietí. Firma nemusí viesť úplne oddelenú kabeláž pre každú skupinu zariadení. Rozdelenie sa nastaví na routeri, spravovaných switchov a prístupových bodoch.

Komunikáciu medzi jednotlivými VLAN následne riadi firewall. Povolí iba spojenia, ktoré majú reálny prevádzkový dôvod.

Ako môže vyzerať rozumné rozdelenie

VLAN 10Servery

Doména, aplikácie, databázy a úložiská.

VLAN 20Pracovné stanice

Počítače a notebooky zamestnancov.

VLAN 30Tlačiarne

Prístupné iba z povolených pracovných sietí.

VLAN 40Kamery a IoT

Izolované zariadenia s obmedzeným prístupom.

VLAN 50Hosťovská Wi‑Fi

Iba internet bez prístupu do firmy.

VLAN 100Manažment

Správa routerov, switchov a Wi‑Fi.

Samotné VLAN nestačia

Rozdelenie siete musí dopĺňať firewall, bezpečná správa zariadení, aktualizácie, zálohy konfigurácií a dokumentácia. Ak firewall medzi všetkými VLAN povolí všetko, segmentácia existuje iba na papieri.

  • Predvolene povoľovať iba potrebnú komunikáciu.
  • Hosťovskej sieti ponechať iba prístup na internet.
  • Správu sieťových prvkov povoliť len administrátorom.
  • Kamery a IoT zariadenia oddeliť od používateľských počítačov.
  • Pravidelne zálohovať a dokumentovať konfiguráciu.

Výsledkom je prehľadnejšia prevádzka

Správne navrhnutá segmentácia nezaručí absolútnu bezpečnosť, ale výrazne obmedzí dosah poruchy alebo napadnutého zariadenia. Zároveň uľahčuje diagnostiku, monitoring aj ďalší rast firemnej infraštruktúry.

Firemná sieť

Potrebujete skontrolovať alebo bezpečne rozdeliť svoju sieť?