1. Po co dzielić sieć firmową?
W płaskiej sieci wiele urządzeń znajduje się w tej samej domenie warstwy drugiej i może próbować komunikować się bezpośrednio. VLAN (Virtual LAN) tworzy logicznie oddzielną sieć na wspólnej infrastrukturze przełączników. Ruch między podsieciami zwykle przechodzi przez router lub firewall — tam można go dopuścić, ograniczyć i rejestrować.
Segmentacja pomaga ograniczać zasięg błędu, infekcji lub przejętego urządzenia oraz upraszcza zarządzanie politykami. Nie zastępuje aktualizacji, MFA, endpoint protection ani kopii zapasowych. Nie chroni też automatycznie przed błędną konfiguracją: reguła „allow any” między wszystkimi VLAN-ami może sprawić, że podział będzie wyłącznie organizacyjny.
2. Przykładowy podział małej firmy
Poniższy przykład jest punktem wyjścia do projektu, a nie uniwersalnym planem adresacji. Numerów VLAN i podsieci nie należy kopiować bez sprawdzenia istniejących VPN-ów, tras, adresacji dostawców oraz potrzeb urządzeń.
| Strefa | Przykładowe zasoby | Polityka początkowa | Wyjątki do uzasadnienia |
|---|---|---|---|
| Użytkownicy | Laptopy i stacje robocze pracowników | Internet i tylko wymagane usługi firmowe | Druk, serwery plików, aplikacje biznesowe |
| Serwery | NAS, serwery lokalne, usługi infrastrukturalne | Ruch przychodzący tylko z określonych źródeł i portów | DNS, katalog, backup, zarządzanie |
| Goście | Prywatne urządzenia odwiedzających | Internet, bez dostępu do firmowego LAN-u; opcjonalna izolacja klientów | Kontrolowany portal lub ograniczenia przepustowości |
| IoT / urządzenia | Kamery, telewizory, drukarki, automatyka | Brak inicjowania połączeń do stacji użytkowników | Wyłącznie wymagane serwery, NVR, DNS/NTP i management |
| Zarządzanie | Panele switchy, AP, firewall i kontroler | Dostęp tylko z urządzeń administratorów | Monitoring, syslog, aktualizacje oraz awaryjna konsola |
W małym biurze można zacząć od trzech–czterech segmentów, jeżeli upraszcza to utrzymanie. Nie ma potrzeby wydzielać każdego typu sprzętu, jeśli nie da się bezpiecznie zarządzać wyjątkami. Dla kamer ważniejsze od samego numeru VLAN jest to, by kamery łączyły się z rejestratorem tylko wymaganymi protokołami, a nie z Internetem i laptopami pracowników.
3. Port access, trunk, tagged i untagged
- Port access: zwykle przypisuje urządzenie końcowe do jednego VLAN-u; ramki wychodzące od komputera są zazwyczaj nietagowane, a switch przypisuje je do skonfigurowanej sieci.
- Port trunk: przenosi kilka VLAN-ów między switchem, routerem, serwerem wirtualizacji lub punktem dostępowym. VLAN-y mogą być oznaczane tagiem 802.1Q; trzeba uzgodnić listę dozwolonych VLAN-ów po obu stronach.
- VLAN natywny / untagged: konkretne zachowanie zależy od producenta i profilu portu. Niedopasowanie po obu stronach trunku powoduje trudne do wykrycia błędy; najlepiej ograniczyć niejawne VLAN-y i udokumentować native VLAN.
Port do komputera recepcji lub drukarki powinien być portem access odpowiedniego segmentu. Port do AP najczęściej musi przenosić VLAN zarządzania oraz VLAN-y przypisane do poszczególnych SSID. Do switcha uplinkowego dopuszczamy tylko VLAN-y potrzebne dalej — nie „wszystkie na wszelki wypadek”. Przed zmianą portu trzeba znać jego rolę, bo błędny profil potrafi odciąć AP, telefonię lub dostęp administracyjny.
4. Reguły komunikacji: domyślnie ograniczaj, potem dodawaj wyjątki
Routing między VLAN-ami nie jest tym samym co blokowanie ruchu. Zaprojektuj reguły na urządzeniu, które faktycznie routuje — bramie/firewallu L3 — oraz ACL-e na switchach, jeśli architektura i platforma je obsługują. Zacznij od minimalnego dostępu i dopisuj konkretne wyjątki: źródło, cel, protokół/port, kierunek, właściciel i uzasadnienie.
| Źródło | Cel | Przykładowa decyzja |
|---|---|---|
| Goście | Sieci użytkowników, serwerów, zarządzania i IoT | Blokuj; zezwalaj tylko na wymagane usługi infrastrukturalne, jeśli są potrzebne |
| Użytkownicy | Serwer plików i aplikacje biznesowe | Zezwalaj na wymagane hosty i porty; nie otwieraj całej podsieci bez potrzeby |
| IoT | Użytkownicy i zarządzanie | Blokuj inicjowanie; dodaj wąskie reguły do systemu zarządzającego |
| Administratorzy | Panele zarządzania urządzeń | Zezwalaj z dedykowanego stanowiska lub VPN; loguj dostęp |
| Serwer backupu | Chronione hosty i repozytorium | Ogranicz wymagane kierunki; oddziel konta i interfejs zarządzania |
Sprawdź też ruch IPv6. Reguły IPv4 nie zabezpieczą automatycznie ścieżki IPv6, jeśli ta jest aktywna i nie ma odpowiadających jej polityk. Zadbaj o DNS, DHCP relay (jeśli serwer DHCP znajduje się w innym VLAN-ie), NTP, logowanie zapory i plan awaryjnego dostępu do urządzeń.
5. Wi-Fi, drukarki, multicast i urządzenia „smart”
Przypisz SSID do segmentów zgodnie z funkcją: sieć pracownicza z firmowym uwierzytelnianiem, gościnna bez dostępu do zasobów wewnętrznych, a urządzenia IoT tylko wtedy, gdy ich obsługa i wyjątki są znane. Każde dodatkowe SSID zwiększa narzut administracyjny i radiowy; odrębny VLAN nie oznacza, że trzeba tworzyć osobny SSID dla każdego działu.
Drukowanie i wykrywanie urządzeń mogą wymagać mDNS/Bonjour, multicastu, broadcastu lub relaya między segmentami. Nie włączaj szerokiego przekazywania multicastu w ciemno. Najpierw ustal, które usługi są wymagane, między jakimi sieciami i czy bezpieczniej użyć serwera druku lub kontrolowanego proxy. Po zmianie sprawdź połączenie zarówno z Wi-Fi, jak i z portu przewodowego.
6. Wdrożenie etapami, żeby nie odciąć firmy
- Inwentaryzacja: spisz urządzenia, adresację, DHCP, DNS, uplinki, drukarki, telefony, AP, kamery, VPN-y oraz zależności aplikacji.
- Projekt: przygotuj mapę VLAN–podsiec–brama–DHCP–SSID–porty–reguły i właścicieli wyjątków. Zarezerwuj adresację tak, by nie kolidowała z lokalizacjami i VPN.
- Pilot: skonfiguruj jeden switch/AP i kilka urządzeń niekrytycznych; przetestuj DHCP, DNS, Internet, druk, dostęp do NAS-a, roaming oraz reguły odmowy.
- Zmiana kontrolowana: wykonaj backup konfiguracji, ustal okno serwisowe, przygotuj rollback i zapewnij dostęp lokalny/awaryjny do urządzeń.
- Migracja: przenoś grupami, aktualizuj porty i dokumentację na bieżąco; nie zostawiaj nieopisanych „tymczasowych” trunków.
- Utrzymanie: kontroluj logi blokad, zmiany reguł, firmware, zapas konfiguracji oraz cykliczny przegląd wyjątków.
7. Testy odbiorowe i błędy, które często psują segmentację
- Urządzenie w danym porcie dostaje adres z właściwej puli DHCP, właściwą bramę i DNS.
- Użytkownik może otworzyć tylko wymagane usługi; niepożądane połączenia między segmentami są rzeczywiście blokowane.
- Gość nie dociera do panelu switcha, NAS-a, drukarki ani innych klientów, jeśli izolacja jest wymagana.
- Administrator nadal zarządza AP i przełącznikami z dozwolonej sieci, a logi trafiają do właściwego systemu.
- Test obejmuje IPv4 i IPv6, połączenie Wi-Fi i przewodowe oraz urządzenia po ponownym uruchomieniu.
- Po awarii kontrolera, DHCP lub uplinku wiadomo, jak przywrócić konfigurację i kto podejmuje działanie.
Typowe błędy to utworzenie VLAN-u bez reguł firewall, zbyt szeroki trunk, niezgodne native VLAN-y, zapomniany IPv6, DHCP bez scope dla nowej podsieci, brak tras zwrotnych, nieprzetestowany mDNS i utrata dostępu administracyjnego. Dokumentacja producentów UniFi i Omada również rozdziela definiowanie sieci/VLAN od przypisania portów, bram oraz polityk izolacji — szczegóły zależą od użytej bramy, switcha, kontrolera i wersji. UniFi: tworzenie sieci VLAN · UniFi: izolacja sieci i klientów · Omada: konfiguracja sieci.
Planujesz uporządkowanie sieci w firmie?
Możemy zinwentaryzować obecną infrastrukturę, przygotować segmentację, skonfigurować Wi-Fi i firewall oraz przekazać dokumentację z testami. Zobacz zakres projektowania i wdrożenia sieci LAN/Wi-Fi lub stałej obsługi IT.
Materiał edukacyjny IT Node. Przykładowa macierz nie jest gotową polityką bezpieczeństwa. Zakres reguł i funkcje zależą od modelu bramy, switcha, access pointów, firmware i aplikacji; przed wdrożeniem należy zinwentaryzować oraz przetestować konkretne środowisko.


