VLAN на практике: изоляция сетей в офисе
VLAN на практике: изоляция сетей в офисе
Плоская сеть, где все устройства видят друг друга — это и проблема безопасности, и источник лишнего трафика. VLAN (Virtual LAN) позволяет логически разделить одну физическую сеть на несколько изолированных, не прокладывая дополнительные кабели. Разберём, как это работает и как настроить в реальном офисе.
Зачем нужны VLAN
- Безопасность — рабочие станции не видят серверы и устройства других отделов
- Снижение широковещательного трафика — broadcast не распространяется за пределы VLAN
- Гибкость — переместить устройство в другой сегмент можно программно, без перекладывания кабелей
- Соответствие требованиям — PCI DSS, ISO 27 001 требуют сегментации сети
Типичная схема VLAN в офисе
Пример сегментации для небольшого офиса:
- VLAN 10 — сотрудники (рабочие станции, 192.168.10.0/24)
- VLAN 20 — серверы (192.168.20.0/24)
- VLAN 30 — Wi-Fi для гостей (192.168.30.0/24)
- VLAN 40 — IP-телефония (192.168.40.0/24)
- VLAN 99 — управление (коммутаторы, точки доступа, 192.168.99.0/24)
Настройка на коммутаторе Cisco (IOS)
Создать VLAN:
Switch# configure terminal
Switch(config)# vlan 10
Switch(config-vlan)# name Employees
Switch(config-vlan)# vlan 20
Switch(config-vlan)# name Servers
Switch(config-vlan)# exit
Настройка access-порта (подключение рабочей станции):
Switch(config)# interface FastEthernet0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# exit
Настройка trunk-порта (между коммутаторами или к маршрутизатору):
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20,30,40,99
Switch(config-if)# exit
Настройка на Linux (для роутера/файрвола)
Создать VLAN-интерфейс на Linux:
# Создать VLAN 10 на интерфейсе eth0
ip link add link eth0 name eth0.10 type vlan id 10
ip addr add 192.168.10.1/24 dev eth0.10
ip link set eth0.10 up
Для постоянной настройки через /etc/network/interfaces (Debian):
auto eth0.10
iface eth0.10 inet static
address 192.168.10.1
netmask 255.255.255.0
vlan-raw-device eth0
Маршрутизация между VLAN
По умолчанию VLAN изолированы — трафик между ними не проходит. Для разрешённого межсетевого взаимодействия нужен маршрутизатор или файрвол (Layer 3 коммутатор).
Схема «Router-on-a-Stick» — один физический uplink к маршрутизатору с trunk-портом:
# На роутере создаём subinterface для каждого VLAN
ip link add link eth0 name eth0.10 type vlan id 10
ip link add link eth0 name eth0.20 type vlan id 20
ip addr add 192.168.10.1/24 dev eth0.10
ip addr add 192.168.20.1/24 dev eth0.20
Правила файрвола (iptables/nftables) определяют, какой трафик между VLAN разрешён. Например: сотрудники могут обращаться к серверам по HTTP/HTTPS, но не могут пинговать серверную сеть напрямую.
Практические советы
- Всегда выносите управление сетевым оборудованием в отдельный VLAN и ограничивайте к нему доступ
- Гостевой Wi-Fi должен быть полностью изолирован от корпоративной сети
- Документируйте схему VLAN — через год вы скажете себе спасибо
- Используйте 802.1Q тегирование — это стандарт, поддерживаемый всем современным оборудованием
Хорошее введение. Добавлю, что на Mikrotik настройка VLAN немного отличается по синтаксису, но логика та же — статья даёт правильное понимание концепции, остальное дело техники.