VLAN и сегментация сети

Skip to content

Это машинный перевод текста, который может содержать ошибки!

ВЛАН и сегментация сети

Представьте себе школьную сеть, в которой ученики, учителя, административный персонал и устройства Интернета вещей (принтеры, умные дисплеи, камеры) все разделяют одну и ту же сеть. Теоретически каждый может видеть всех остальных. Это небезопасно и неэффективно. Решение — это сегментация.

Зачем сегментировать?

Сегментация означает разделение сети на несколько меньших частей. Каждая часть изолирована от других, поэтому трафик не свободно перемещается между ними.

Преимущество Описание
Безопасность Скомпрометированная IP-камера IoT не может получить доступ к серверам
Производительность Меньше широковещательного трафика в каждом сегменте
Контроль Разные правила для разных групп пользователей
Диагностика Легче локализовать проблему в определенном сегменте

Практический пример

В школе сеть может выглядеть следующим образом:

  • VLAN 10: Администрирование — Зарплата, отдел кадров, руководство. Строго ограниченный доступ.
  • VLAN 20: Сотрудники — Учителя и другие сотрудники. Доступ к общим папкам и принтерам.
  • VLAN 30: Ученики — Только доступ в интернет и образовательные платформы.
  • VLAN 40: Интернет вещей — Принтеры, умные экраны, камеры. Нет доступа в интернет (или он крайне ограничен).
  • VLAN 50: Серверы — Внутренние серверы, недоступны напрямую из других VLAN.

Что такое VLAN?

VLAN означает Virtual Local Area Network. Это способ создания нескольких логических сетей на одном физическом коммутаторе. Вместо покупки отдельного коммутатора для каждой сети вы конфигурируете коммутатор так, чтобы он обрабатывал разные порты (или трафик) как отдельные сети.

У каждого VLAN есть свой собственный адресный диапазон (подсеть):

VLAN Имя Подсеть Шлюз
10 Администрирование 10.0.10.0/24 10.0.10.1
20 Сотрудники 10.0.20.0/24 10.0.20.1
30 Учащиеся 10.0.30.0/24 10.0.30.1
40 IoT 10.0.40.0/24 10.0.40.1
50 Серверы 10.0.50.0/24 10.0.50.1

Подсети в кратком изложении

/24 означает, что первые 24 бита являются сетевой частью адреса. На практике это означает, что у вас есть 254 доступных адреса (от .1 до .254) в каждом VLAN.

  • 10.0.10.0/24 предоставляет адреса от 10.0.10.1 до 10.0.10.254
  • Шлюзом обычно является первый адрес (.1)

Маркированный и не маркированный трафик

Для того чтобы VLAN работали на нескольких коммутаторах (или между коммутатором и маршрутизатором), используется маркировка (tagging):

Тип Описание Использование
Не маркированный (access) Порт принадлежит одному VLAN. Устройство не знает о существовании VLAN. ПК, принтеры, телефоны
Маркированный (trunk) Порт передает трафик из нескольких VLAN, помеченный идентификаторами VLAN. Между коммутаторами, к маршрутизаторам

Устройствам, таким как ПК и принтеры, нет необходимости знать, что они находятся в VLAN. Они подключаются к порту «access», назначенному соответствующему VLAN. Соединение между двумя коммутаторами или между коммутатором и маршрутизатором использует порт «trunk», который транслирует все VLAN.

Easy Задача 1 — Наблюдение за VLAN на практике

Если у вас есть доступ к Unifi или другой платформе сетевого администрирования в школе:

  • Посмотрите, какие VLAN настроены
  • Какие порты установлены как access, а какие как trunk?
  • Попробуйте определить, к какому VLAN подключен ваш компьютер (подсказка: проверьте свой IP-адрес и сравните его с таблицей подсетей)

Правила межсетевых экранов между VLAN

Создание VLAN — лишь половина работы. Без правил межсетевого экрана трафик всё равно может проходить между ними через роутер/шлюз. Необходимо явно определить, что разрешено:

От (источник) Кому (назначение) Разрешено? Обоснование
Ученики Интернет ✅ Да Необходим для обучения
Ученики Серверы ❌ Нет Ученикам не нужен доступ к серверам
Сотрудники Серверы ✅ Да Хранение файлов и внутренние системы
IoT Интернет ❌ Нет (или ограничено) IoT-устройствам редко нужен интернет
IoT Ученики/Сотрудники ❌ Нет IoT должен быть изолирован
Серверы Все ✅ Да (исходящий) Серверы могут отвечать на запросы

Стандарт: блокировать всё, разрешать только необходимое

Хорошая политика межсетевого экрана начинается с блокировки всего трафика между VLAN, после чего вы открываете доступ только к тому, что действительно нужно. Это гораздо безопаснее, чем начинать со всего открытого и пытаться заблокировать то, что не хотите видеть в сети.

Подсети

Каждому VLAN требуется собственная подсеть. Подсеть определяет адресный диапазон сети:

Подсеть Маска подсети Количество адресов Типичное использование
/24 255.255.255.0 254 Большинство VLAN
/25 255.255.255.128 126 Меньшие сегменты
/16 255.255.0.0 65 534 Крупные сети

Легко Задание 2 — Расчет подсети

Используйте онлайн-калькулятор подсетей, например, subnet-calculator.com:

  • Введите 192.168.1.0 с маской /24. Сколько адресов вы получите?
  • Что произойдет при изменении на /25? Или /23?
  • Какой вариант вы бы выбрали для класса из 30 учеников?

DHCP для каждого VLAN

Каждый VLAN требует собственной конфигурации DHCP, чтобы устройства получали правильный IP-адрес для своего сегмента. Это можно настроить на роутере или выделенном сервере DHCP.

Пример для VLAN «Elev»:

Настройка Значение
Подсеть 10.0.30.0/24
Шлюз 10.0.30.1
Диапазон DHCP 10.0.30.100 - 10.0.30.250
DNS 1.1.1.1 / 8.8.8.8

Резюме

  • Сегментация разделяет сеть на изолированные части для обеспечения безопасности и контроля
  • ВЛАН (VLAN) — это виртуальные сети на одном физическом коммутаторе
  • Порты доступа подключают устройства к одному ВЛАН, порты транка переносят несколько ВЛАН
  • Правила файрвола определяют, что разрешено между ВЛАНами
  • Каждое ВЛАН требует собственного подсети и конфигурации DHCP
  • Точка отсчета: блокировать всё, разрешать только то, что необходимо