Практика
Теорию VLAN мы разобрали отдельно; здесь — как превратить её в работающую сегментацию: план, настройка тегов, маршрутизация между сегментами и главный пропускаемый шаг — проверка изоляции.
Сегментация без плана превращается в кашу тегов. Таблица из трёх колонок решает всё: номер VLAN, подсеть, кто в нём живёт. Типовой малый офис:
| VLAN | Подсеть | Кто живёт |
|---|---|---|
| 10 | 192.168.10.0/24 | офис: компьютеры, принтеры |
| 20 | 192.168.20.0/24 | гостевой Wi-Fi |
| 30 | 192.168.30.0/24 | камеры и IoT |
| 99 | 192.168.99.0/24 | управление железом |
Номер VLAN и третий октет подсети удобно держать одинаковыми: карта сети читается с листа. Про сами подсети — в разборе адресов и масок.
Дальше каждое устройство сети получает роль порта: access (один VLAN, без тегов — для компьютеров и камер) или trunk (несколько VLAN с тегами — между коммутаторами и к роутеру). На MikroTik это делается через bridge VLAN filtering:
# MikroTik: порт ether3 — access в VLAN 20 (гости), # порт ether2 — trunk к точке доступа /interface bridge port set [find interface=ether3] pvid=20 /interface bridge vlan add bridge=bridge vlan-ids=10 tagged=bridge,ether2 untagged=ether4 /interface bridge vlan add bridge=bridge vlan-ids=20 tagged=bridge,ether2 untagged=ether3 # и только когда таблица готова — включить фильтрацию: /interface bridge set bridge vlan-filtering=yes
Золотое правило MikroTik: vlan-filtering включается последним, после полной таблицы, и обязательно из Safe Mode — иначе легко отрезать самого себя. На коммутаторах других вендоров команды другие, роли портов те же.
На роутере создаются интерфейсы vlan10, vlan20, vlan30 поверх моста, каждому — свой адрес (192.168.10.1 и т.д.) и свой DHCP-сервер со своим пулом. С этого момента гостевой телефон получает адрес из двадцатой сети и физически не видит офисную.
По умолчанию роутер честно маршрутизирует между VLAN — а смысл сегментации в контроле. Минимальный набор правил файрвола: гостям — только в интернет (запрет в 10, 30, 99); камерам — только к видеорегистратору; в сеть управления — только с машины админа. Пишутся правила про межсегментный трафик в цепочке forward.
Сегментация, которую не проверяли, — это декорация: одна забытая запись в таблице VLAN оставляет дыру, не видную снаружи. Потренировать весь цикл безопасно можно на виртуальном RouterOS; на курсе MikroTik сегментация с двумя сетями — одна из центральных практических работ.
{ Отработать VLAN на курсе }Это обряд посвящения. Если включал из Safe Mode — просто закрой WinBox, конфигурация откатится. Если нет — подключение по MAC из WinBox обычно живо; худший случай лечится кнопкой Reset. Отсюда и правило про Safe Mode.
Галочка «гостевая сеть» на бытовой точке — это VLAN для бедных: изоляция есть, контроля нет. Для дома достаточно; в офисе с камерами и бухгалтерией нужна честная сегментация с правилами.
Сегментов должно быть столько, сколько политик доступа: если у двух групп устройств одинаковые права, им незачем жить раздельно. Малому офису обычно хватает четырёх-пяти.
ИП Апалин Владимир Александрович
ИНН 470517286143
ОГРНИП 323784700274393
Оставьте контакты — перезвоним и ответим.
Заявка отправлена. Скоро свяжемся.