Короткий ответ: VLAN нужен, когда группы устройств должны находиться в разных широковещательных доменах: сотрудники, гости, камеры, телефония, серверы, кассы или управление оборудованием. VLAN сам по себе не является межсетевым экраном. Если маршрутизатор или L3-коммутатор свободно маршрутизирует трафик между сегментами, изоляции доступа не будет.
Что дает VLAN, а что настраивается отдельно
| Задача | VLAN решает | Что требуется дополнительно |
|---|---|---|
| Разделить широковещательный трафик | Да | Корректная схема портов и адресации |
| Отделить гостевой Wi-Fi от рабочих устройств | Создает отдельный сегмент | Firewall или ACL, запрещающие доступ к внутренним сетям |
| Запретить камерам выход в интернет | Только выделяет камеры в группу | Правило маршрутизации и фильтрации, разрешающее лишь нужные потоки |
| Дать телефонии приоритет | Помогает отделить голосовой сегмент | QoS, корректная маркировка и поддержка оборудования |
| Защитить управление коммутаторами и точками доступа | Выделяет management-сегмент | Ограничение административных источников и защищенный доступ |
Когда сегментация оправдана
- есть гостевой Wi-Fi, который не должен видеть внутренние адреса;
- камеры и регистраторы должны общаться только по определенной схеме;
- телефония, кассы, складское или производственное оборудование имеют отдельные требования;
- серверы доступны пользователям только по ограниченному набору сервисов;
- несколько арендаторов, отделов или подрядчиков используют одну физическую сеть;
- нужно изолировать управление сетевым оборудованием от обычных рабочих мест.
Когда VLAN может быть лишним
В небольшом офисе без серверов, камер, гостевой сети и разных моделей доступа простая документированная сеть часто надежнее сложной. Сегментация не исправит слабый интернет, плохое покрытие Wi-Fi, поврежденную кабельную линию или перегруженный маршрутизатор.
Не стоит внедрять VLAN, если оборудование не поддерживает единую управляемую схему, никто не может описать разрешенные потоки или изменения невозможно проверить и откатить. Сначала нужны инвентаризация и базовая стабильность.
Порядок проектирования
- Сгруппировать устройства по роли. Не по кабинету, а по требованиям к доступу: пользователи, гости, камеры, серверы, управление.
- Описать потоки. Для каждой группы указать, куда ей можно обращаться: интернет, DNS, DHCP, NTP, регистратор, сервер приложений, печать.
- Назначить VLAN и подсети. Зафиксировать идентификатор, адресный диапазон, шлюз и DHCP.
- Спроектировать порты. Определить untagged/access-порты для конечных устройств и tagged/trunk-соединения между коммутаторами, точками доступа и маршрутизатором.
- Настроить межсегментные правила. Начать с минимально необходимых разрешений и отдельно проверить административный доступ.
- Провести приемочные тесты. Подтвердить разрешенные сценарии и убедиться, что запрещенные действительно не проходят.
- Сохранить схему и откат. Зафиксировать конфигурации, таблицу портов и порядок возврата к предыдущему состоянию.
Типовые ошибки
| Ошибка | Как проявляется | Как предотвратить |
|---|---|---|
| Между VLAN разрешено все | Сегменты существуют, но устройства видят друг друга без ограничений | Проверить правила на маршрутизаторе, firewall или ACL |
| Trunk передает лишние VLAN | Сегменты появляются там, где они не нужны | Разрешать на соединении только используемые VLAN |
| Несовпадение native или untagged VLAN | Часть устройств получает неверную сеть или связь работает нестабильно | Единообразно документировать оба конца соединения |
| SSID не связан с нужным VLAN | Гостевой клиент попадает во внутренний сегмент или не получает адрес | Проверить точку доступа, trunk, DHCP и правила доступа вместе |
| В цепочке есть неуправляемый коммутатор | Теги теряются или сеть зависит от неописанного устройства | Проверить весь физический путь каждого сегмента |
| Камерам оставлен свободный интернет | Отдельный VLAN создает ложное ощущение защиты | Разрешить только необходимые направления и контролировать удаленный доступ |
Что должно быть в документации
| Поле | Пример содержания |
|---|---|
| Назначение | Гости, рабочие места, камеры, телефония, серверы, управление |
| VLAN ID и подсеть | Уникальные значения без пересечений |
| Шлюз и DHCP | Где выдаются адреса и какие параметры передаются |
| Разрешенные потоки | Источник, назначение, сервис и обоснование |
| Порты и SSID | Какие подключения tagged, untagged и к какой сети относится Wi-Fi |
| Ответственный | Кто согласует исключения и обновляет схему |
Как принять результат
- гостевой клиент выходит в интернет, но не видит внутренние сети;
- рабочее место открывает только необходимые серверные сервисы;
- камера передает поток регистратору, но не имеет лишних направлений доступа;
- управление оборудованием доступно только с согласованных узлов;
- после перезагрузки коммутаторов и точек доступа схема сохраняется;
- конфигурация, порты, подсети и правила отражены в документации.
Технический ориентир
Конкретный способ фильтрации зависит от оборудования: routed ACL, VLAN access map или правила firewall работают на разных участках трафика. Например, документация Cisco отдельно описывает ACL для маршрутизируемого трафика и VLAN ACL для фильтрации внутри VLAN: Access Control Lists Configuration Guide.
При обслуживании офисной сети VLAN нужно проектировать вместе с адресацией, Wi-Fi, VPN, DHCP, DNS, firewall и документацией. Только тогда сегментация остается понятной после смены оборудования или подрядчика.
Итог: VLAN полезен как граница сети, но безопасность появляется только после явных правил между сегментами и проверки запрещенных сценариев. Если таких правил и владельца схемы нет, сложность возрастет, а реальная изоляция может не появиться.