Späť na blog
SieťIT infraštruktúraMSP

Najčastejšie chyby v rozrastených firemných sieťach

Tím NDVDL5 min. čítania
Sieťové káble a switche vo firemnej sieti, ktorá rástla niekoľko rokov

Najčastejšie chyby v rozrastených firemných sieťach sú takmer vždy rovnaké: plochá sieť bez segmentácie, zmeny, ktoré nikto nezdokumentoval, spotrebiteľský hardvér na mieste, kde bola potrebná profesionálna technika, kaskády switchov namiesto štruktúrovanej kabeláže, zabudnuté port forwardy z dávno ukončených projektov a – obzvlášť často po akvizícii – dvakrát pridelené IP rozsahy. Žiadny z týchto vzorcov nevzniká z nedbalosti za jeden deň. Sú to siete, ktoré rástli roky, kým nikto nebol výslovne zodpovedný za to, aby ich zas upratal.

Plochá sieť bez segmentácie

Zďaleka najčastejší vzorec: pracovné stanice, servery, tlačiarne, kamery, výrobné zariadenia a hosťovská Wi-Fi visia v rovnakom sieťovom segmente a môžu spolu komunikovať bez obmedzenia. Spoznať to možno často už na jedinej otázke: dostane sa hosťovský notebook vo Wi-Fi technicky až k serveru v účtovníctve? Ak je odpoveď áno, alebo ju nikto nevie s istotou zodpovedať, sieť je plochá. Vzniká to zriedka zámerne – väčšinou sa každé nové zariadenie jednoducho pripojilo do najbližšieho voľného portu bez toho, aby sa niekto vedome rozhodol prevádzkovať všetko v jednom segmente.

  • Zaviesť VLAN pre výrobu, kancelárske IT, hosťovskú Wi-Fi a kamery, akonáhle to existujúce switche podporujú
  • Pravidlá firewallu medzi segmentmi nastaviť najprv reštriktívne a otvárať ich až pri skutočnej potrebe
  • Pred nákupom nových switchov preveriť existujúce – mnohé VLAN už zvládnu, len na to nie sú nakonfigurované

Nezdokumentované zmeny

Druhý veľmi častý vzorec sú zmeny, ktoré boli síce zrealizované správne, ale nikde zapísané: dodatočný port forward pre projekt, ručne nastavené statické smerovanie, výnimka vo firewalle potrebná len raz. Každá jednotlivá zmena bola v danej chvíli zmysluplná – problém vzniká až vtedy, keď sa takéto zmeny za roky nahromadia a nikto už nevie, prečo daný predpis vlastne existuje. Spoznať to možno podľa toho, že vo firme nikto nevie predložiť aktuálny plán siete, ktorý by skutočne zodpovedal tomu, čo v skutočnosti beží.

  • Každú zmenu v sieti zapisovať do centrálneho dokumentu prístupného viacerým osobám
  • Existujúce pravidlá firewallu pravidelne prehodnocovať a pravidlá bez zjavného účelu cielene preveriť
  • Plán siete aktualizovať po každej väčšej zmene, nie až vtedy, keď je náhodou potrebný

Spotrebiteľský hardvér na kritickom mieste

Na miestach, kde je vlastne potrebná profesionálna technika – ako centrálny switch, ako Wi-Fi access point pre celú prevádzku, ako firewall na prechode do internetu – sa v rozrastených sieťach prekvapivo často nájde hardvér z elektro obchodu. Väčšinou sa tam dostal ako rýchle provizórne riešenie, napríklad preto, že sa pokazilo zariadenie a rýchlo bola potrebná náhrada, a potom sa už nikdy nevymenil za vhodnejší. Spoznať to možno podľa chýbajúcej centrálnej správy, podľa rokov bez bezpečnostných aktualizácií alebo podľa toho, že sa dá zariadenie spravovať iba cez spotrebiteľskú aplikáciu.

  • Kritické pozície v sieti (centrálny switch, firewall, access pointy) obsadiť centrálne spravovateľnými zariadeniami s pravidelnými aktualizáciami
  • Provizórne riešenia po prechodnom období skutočne nahradiť, nie ich ponechať v prevádzke natrvalo
  • Pri novom nákupe sledovať spravovateľnosť a politiku aktualizácií výrobcu, nielen cenu

Kaskády switchov namiesto štruktúrovanej kabeláže

Namiesto štruktúrovaného rozvádzača s jasnými prepojeniami do jednotlivých oblastí sa v rozrastených sieťach často nachádza reťaz viacerých switchov zapojených za sebou – switch A napája switch B, ten zase switch C, jednoducho preto, že na jednom mieste bolo príliš málo voľných portov. Každá jednotlivá kaskáda pôsobí sama osebe neškodne, spolu však vytvárajú sieť, v ktorej jediný výpadok uprostred reťaze naraz vyradí viacero oblastí a zbytočne komplikuje hľadanie chyby. Tento vzorec je často vidieť už na prvý pohľad: káble vedené krížom cez miestnosti namiesto toho, aby sa zbiehali na centrálnom rozvádzači.

  • Kabeláž vrátiť k jednému alebo niekoľkým centrálnym rozvádzačom namiesto zapájania switchov za sebou
  • Pri každej novej kaskáde overiť, či by na centrálnom rozvádzači nebol lepším riešením dodatočný port alebo switch
  • Kritické oblasti ako servery a firewall pripojiť priamo na centrálny rozvádzač, nie na koniec kaskády

Zabudnuté port forwardy

Pre jednotlivý, často už dávno ukončený projekt bol vo firewalle nastavený port forward – externý dodávateľ potreboval krátkodobo prístup, testovacie prostredie malo byť dostupné zvonka. Projekt sa skončil, forward zostal, pretože ho nikto aktívne nezatvoril. Za roky sa tak nahromadia otvorené porty, ktoré už nikto nepotrebuje, no nájde ich každý, kto zvonka cielene hľadá slabé miesta. Spoznať to možno podľa konfigurácie firewallu, ktorá obsahuje výrazne viac otvorených pravidiel, než sa dá vysvetliť aktuálne bežiacimi službami.

  • Všetky port forwardy pravidelne porovnávať so skutočne potrebnými službami
  • Forwardom od začiatku priradiť dátum ukončenia alebo jasný dôvod, ktorý neskôr vyvolá kontrolu
  • Pravidlá, ktoré už nikto nevie priradiť, neponechávať bez zásahu, ale cielene otestovať a potom zatvoriť

Dvakrát pridelené IP rozsahy po akvizíciách

Obzvlášť po prevzatí ďalšej pobočky alebo firmy sa objavuje vzorec, ktorý sa v bežnej prevádzke často prehliadne: obe siete boli vybudované nezávisle od seba s rovnakými privátnymi IP rozsahmi. Kým bežia oddelene, nikto si to nevšimne – no akonáhle sa majú pobočky prepojiť, napríklad kvôli spoločnému úložisku dát alebo centrálnej telefónnej ústredni, adresné rozsahy sa zrazia a nič nefunguje podľa plánu. Riziko sa dá odhaliť už pred samotným prepojením, stačí položiť vedľa seba IP plány oboch pobočiek.

  • Pred každým prepojením ďalšej pobočky porovnať IP rozsahy oboch sietí
  • Pri akvizíciách včas stanoviť spoločný adresný plán namiesto toho, aby sa kolízia objavila až pri prepájaní
  • Nové pobočky od začiatku budovať podľa celofiremne zladenej IP schémy

V praxi sa tieto chyby zriedka objavujú samostatne. Sieť, ktorá roky rástla bez pevného zodpovedného kontaktu, väčšinou vykazuje viacero z týchto vzorcov naraz – a práve preto je pred každou väčšou zmenou taká dôležitá štruktúrovaná inventarizácia.

Čo robiť, ak spoznávate viacero z týchto vzorcov

Žiadny z týchto vzorcov sa nedá odstrániť za jedno popoludnie a žiadny neoprávňuje vybudovať celú sieť odznova. Rozumnejšou cestou je inventarizácia, ktorá najprv len popíše, čo skutočne existuje – zariadenia, kabeláž, pravidlá firewallu, IP rozsahy –, a po nej nasleduje stanovenie priorít podľa rizika a bežnej prevádzky. Prístupy a otvorené porty sa väčšinou dajú vyčistiť s malým úsilím, segmentácia a štruktúrovaná kabeláž sú väčšie projekty, ktoré sa však dajú realizovať postupne bez prerušenia prevádzky.

Spoznávate jeden alebo viacero z týchto vzorcov vo vlastnej sieti? Urobíme štruktúrovanú inventarizáciu a spoločne s vami určíme, čo sa rieši ako prvé.

Kontaktovať nás

Nechcete to počítať sami? Na stránke riešenia je opísané, ako to plánujeme, staviame a následne prevádzkujeme.

Pozrieť sieť a switching

Otázky k vašej IT infraštruktúre?

Hovorte priamo s naším tímom — nezáväzne a bez obchádzok.