IT bezpečnosť

Segmentácia siete

Známe aj ako: VLAN · sieťová segmentácia

Stručne

Segmentácia siete rozdeľuje firemnú sieť na oddelené zóny, aby sa problém v jednej zóne nešíril do ostatných.

Segmentácia siete rozdeľuje jednu súvislú sieť na viacero menších, technicky oddelených zón, zvyčajne pomocou VLAN podľa štandardu IEEE 802.1Q. Bez segmentácie v zásade každé zariadenie v sieti vidí každé iné zariadenie v tej istej sieti. Zmyslom je oddeliť oblasti s rôznou úrovňou potrebnej ochrany – napríklad kanceláriu, výrobu a hosťovské Wi-Fi.

V praxi má každá zóna vlastnú VLAN a firewall alebo spravovaný switch prepúšťa medzi zónami len tie spojenia, ktoré sú skutočne potrebné. V kancelárii väčšinou stačí jedna spoločná sieť pre pracovné stanice, tlačiarne a Wi-Fi. Vo výrobe sú dôsledky spoločnej siete oveľa väčšie: infikované zdieľanie na kancelárskom notebooku sa nesmie dostať do rovnakej broadcastovej domény ako riadenie stroja.

Bežná chyba je naplánovať segmentáciu len na papieri bez toho, aby sa pravidlá medzi segmentmi skutočne presadili vo firewalle alebo switchi – VLAN síce existujú, ale spojenie medzi nimi zostáva otvorené. Rovnako často sa nové zariadenie omylom ocitne v nesprávnej VLAN, pretože sieťový port nebol jednoznačne priradený.

Čo to znamená v praxi

V mnohých malých a stredných firmách visí kancelárska sieť, hosťovské Wi-Fi aj riadenie strojov stále v jednej sieti, pretože sa vyvíjala postupne a nikdy nebola naplánovaná. Prejaví sa to zvyčajne tak, že notebook v kancelárii má rovnaký rozsah IP adries ako výrobný stroj. NDVDL plánuje segmentáciu siete pre firmy, kde kancelária, výroba a hosťovský prístup zatiaľ nie sú oddelené.

Máte to u seba vyriešené poriadne?

Pozrieme sa, ako to u vás naozaj vyzerá — a úprimne povieme, či treba niečo robiť.

IT bezpečnosť a firewall

Chýba tu pojem z vašej ponuky?

Pošlite nám pasáž, ktorej nerozumiete. Vysvetlíme ju — bez toho, aby z toho musela byť hneď zákazka.