Сегментация сети — разделение единой ЛВС на изолированные зоны с помощью VLAN (стандарт IEEE 802.1Q) — один из самых дешёвых и эффективных способов поднять безопасность и управляемость сети. Она запирает атаки в одном сегменте, изолирует гостевой Wi-Fi и камеры, даёт приоритет телефонии и упрощает аудит. Разбираем, зачем делить сеть, как выглядит типовая схема и при чём здесь КИИ.
Что такое VLAN и сегментация
VLAN (виртуальная локальная сеть, стандарт IEEE 802.1Q) позволяет на одном физическом коммутаторе создать несколько логически изолированных сетей: трафик помечается тегом с номером VLAN, и устройства разных сегментов не видят друг друга напрямую. Физическая сеть одна — логических сетей десятки, без прокладки отдельных кабелей.
Зачем бизнесу делить сеть
- Ограничение распространения атак. В плоской сети заражённый ноутбук «видит» серверы, камеры и кассы. Сегментация запирает инцидент в одном сегменте.
- Гостевой Wi-Fi без риска. Гости получают интернет, но не корпоративные ресурсы — обязательное требование любой современной сети.
- Стабильность. Широковещательный трафик и «штормы» остаются внутри сегмента и не кладут всю сеть.
- Качество сервиса. Телефония и видеоконференции в выделенном VLAN получают приоритизацию (QoS).
- Порядок и аудит. Понятно, где серверы, где рабочие станции, где IoT — проще и мониторинг, и расследование инцидентов.
Типовая схема сегментов для офиса
| Сегмент | Что внутри | Доступ |
|---|---|---|
| Рабочие станции | АРМ сотрудников | К серверам — по списку сервисов, в интернет — через фильтрацию |
| Серверы | 1С, файлы, почта, СУБД | Только нужные порты из сегмента АРМ; администрирование — из сегмента управления |
| Гостевой Wi-Fi | Устройства гостей | Только интернет, полная изоляция от ЛВС |
| Камеры и IoT | Видеонаблюдение, СКУД, датчики | Только к видеосерверу/контроллерам; в интернет — запрещено или точечно |
| Телефония | IP-телефоны, АТС | Выделенный VLAN с QoS |
| Управление | Интерфейсы коммутаторов, ИБП, гипервизоров | Только для администраторов |
Камеры — отдельный сегмент обязательно. IP-камеры и IoT-устройства редко обновляются и часто становятся точкой входа атакующих. Изолированный VLAN с доступом только к видеорегистратору сводит этот риск к минимуму.
Как сегменты общаются: L3 и межсетевой экран
Маршрутизацию между VLAN выполняет L3-коммутатор или межсетевой экран. Правильный подход — «запрещено всё, что не разрешено явно»: списки доступа (ACL) или политики firewall описывают только нужные потоки (например, АРМ → сервер 1С по конкретному порту). Критичные стыки — например, серверный сегмент и интернет — пропускают через межсетевой экран с инспекцией трафика.
NAC и 802.1X: контроль того, кто подключился
Сегментация отвечает на вопрос «куда можно», а NAC (Network Access Control) — «кому можно». Стандарт 802.1X аутентифицирует устройство при подключении к порту или Wi-Fi и автоматически помещает его в нужный VLAN: ноутбук сотрудника — в рабочий сегмент, неизвестное устройство — в карантин или гостевую сеть. Это закрывает сценарий «принёс свой роутер и воткнул в розетку». Та же логика контроля доступа применяется и в защите IP-телефонии.
Сегментация и КИИ
Для субъектов критической информационной инфраструктуры (187-ФЗ) сегментирование сетей и контроль потоков между сегментами — одна из базовых мер защиты значимых объектов, предусмотренных требованиями ФСТЭК. Но и без статуса КИИ это инженерная норма: страховые, аудиторы и заказчики всё чаще проверяют наличие сегментации при оценке зрелости информационной безопасности.
Проведём аудит, разделим сеть на VLAN, настроим политики доступа, 802.1X и гостевой Wi-Fi — без остановки работы офиса.
Частые вопросы
Нужна ли сегментация маленькому офису на 20 человек?
Да, минимальный набор — рабочий сегмент, серверы, гостевой Wi-Fi и камеры. Это 3–4 VLAN, которые настраиваются за день и кратно снижают риски.
Потребуется ли менять оборудование?
Часто нет: VLAN поддерживают практически все управляемые коммутаторы. Замена нужна, только если в сети стоят неуправляемые устройства.
Сегментация замедлит сеть?
Нет, маршрутизация между VLAN на современных L3-коммутаторах выполняется аппаратно на полной скорости портов.
Обязательна ли сегментация для субъектов КИИ?
Сегментирование сетей и контроль потоков между сегментами входят в базовые меры защиты значимых объектов по требованиям ФСТЭК в рамках 187-ФЗ. Для остальных компаний это инженерная норма, которую всё чаще проверяют аудиторы и заказчики.
