Уфа
Срочно? Дежурный инженер на связи: +7 (987) 256-8192

Будни 09:00–19:00. Вне очереди по SLA.

Кейс

Как перевели компанию с плоской сети на сегментированную

от 50 000 руб.

Раньше в одной сети находилось всё сразу — серверы, рабочие станции, бухгалтерия, гостевой Wi-Fi и камеры видеонаблюдения. Один заражённый ноутбук или взломанная камера открывали доступ ко всему. Мы разделили сеть на изолированные сегменты, закрыли критичные узлы по портам, а видеонаблюдение вынесли на отдельный интернет-канал.

1 → 8
сегментов вместо плоской сети
0 ч
простоя при переходе
2
интернет-канала (сеть + камеры)
от 50 000 ₽
бюджет проекта

Контекст и задача

Плоская сеть: где всё видит всё

Компания росла, а сеть строилась стихийно. В итоге в одной подсети оказалось всё подряд: рабочие станции сотрудников, сервер с 1С, бухгалтерия, касса, принтеры, гостевой Wi-Fi и IP-камеры видеонаблюдения. Такая «плоская» сеть удобна ровно до первого инцидента — а дальше становится главной проблемой.

Задача: разделить сеть на изолированные сегменты, ограничить доступ к критичным узлам, отделить гостей и «умные» устройства, а видеонаблюдение полностью вынести из корпоративной сети — и всё это без остановки работы компании.

Почему это критично. В плоской сети один заражённый компьютер или одна взломанная камера с заводским паролем видят всю сеть целиком — включая сервер с 1С и бухгалтерию. Сегментация — это разница между «пострадала одна машина» и «зашифровали всю компанию».

Что мы нашли на старте

Аудит сети показал типичную картину

Быстрое обследование сети подтвердило основные риски плоской архитектуры:

  • Всё в одной подсети. Любое устройство могло достучаться до сервера с 1С и файлового хранилища по любым портам.
  • Гостевой Wi-Fi внутри корпоративной сети. Телефон случайного посетителя находился в одной сети с бухгалтерией.
  • Камеры с заводскими паролями и пробросом наружу. Видеонаблюдение — устройства с уязвимыми прошивками — стояло прямым мостом в корпоративную сеть.
  • Нет правил между группами. Межсетевого экрана внутри сети не было — все устройства доверяли друг другу по умолчанию.

Решение

Сегментация в шесть шагов, без остановки работы

Новую схему сети готовили и переключали по частям, в нерабочее время, с планом отката на каждый шаг — компания продолжала работать всё это время.

1

Проект сегментации и матрица доступов

Составили карту: кто с кем в сети действительно должен взаимодействовать. На её основе спроектировали схему сегментов (VLAN) и новую адресацию — прежде чем что-либо переключать.

  • карта сети
  • матрица доступов
  • проект VLAN
2

Разделение на сегменты на MikroTik

Разнесли устройства по отдельным изолированным сегментам (VLAN и подсети): рабочие станции, бухгалтерия, оргтехника, гостевой Wi-Fi и видеонаблюдение. Отдельно — серверы: их мы тоже не оставили в одной сети, а разделили на несколько VLAN по уровню доступа. Между всеми сегментами настроили межсетевой экран по принципу «запрещено всё, что не разрешено явно».

  • MikroTik
  • VLAN-сегментация
  • межсетевой экран
3

Серверы — по уровню доступа, и только по портам

Серверы разнесли на несколько VLAN по уровню доступа: контроллеры домена и критичная инфраструктура — в самом закрытом сегменте; бизнес-серверы (1С, файловый) — отдельно, с доступом рабочим станциям строго по рабочим портам; публикуемые наружу сервисы — в изолированном DMZ. Даже между собой серверы общаются только по явно разрешённым портам, а управление (RDP, гипервизор) доступно лишь из административного сегмента.

  • серверные VLAN по уровню доступа
  • DMZ
  • правила портов
  • админ-сегмент
4

Wi-Fi: разделили и вынесли гостей

Развели беспроводную сеть на разные SSID и сегменты. Рабочий Wi-Fi получил доступ к рабочим ресурсам, а гостевой вынесли в отдельную изолированную подсеть — только выход в интернет, без доступа в корпоративную сеть и с изоляцией клиентов друг от друга.

  • раздельные SSID
  • гостевая подсеть
  • client isolation
5

Видеонаблюдение — отдельный канал и полная изоляция

Камеры и видеорегистратор вынесли в собственный сегмент на отдельном интернет-канале, полностью изолированном от корпоративной сети. Удалённый просмотр организовали через защищённый доступ, а не через проброс портов наружу. Теперь взлом камеры не даёт ничего, кроме самой камеры, и не нагружает рабочий интернет.

  • отдельный интернет-канал
  • полная изоляция
  • защищённый доступ вместо проброса
6

Плавное переключение и проверка

Переводили сегменты по очереди в нерабочие часы и после каждого шага проверяли, что все нужные связи работают: 1С, печать, доступ к файлам, удалёнка. На каждый этап держали готовый план отката.

  • поэтапное внедрение
  • план отката

Как устроена сеть теперь

Серверы — по уровню доступа, остальное — по назначению

Серверы · уровень A

Критичная инфраструктура

Контроллеры домена, DNS. Самый закрытый сегмент, доступ ограничен по максимуму.

Серверы · уровень B

Бизнес-серверы

1С и файловый сервер. Доступ рабочим станциям — только по рабочим портам.

Серверы · уровень C

Публикуемые сервисы (DMZ)

То, что доступно снаружи. Изолировано от внутренних серверов и сети.

Сегмент

Рабочие станции

Компьютеры сотрудников. Доступ к рабочим ресурсам, но не к чужим сегментам.

Сегмент

Бухгалтерия и финансы

Отдельный сегмент с усиленными правилами доступа к критичным данным.

Сегмент

Гостевой Wi-Fi

Только выход в интернет. Полностью изолирован от корпоративной сети.

Сегмент

Оргтехника и IoT

Принтеры, МФУ и «умные» устройства вынесены в отдельный сегмент.

Отдельный канал

Видеонаблюдение

Своя сеть на отдельном интернет-канале, полностью изолирована от основной.

Результат

Инцидент теперь остаётся в своём сегменте

1 → 8
сегментов вместо одной плоской сети
0 ч
простоя при переходе на новую схему
0
доступа от камер и гостей к серверам
  • Заражение не расползается. Скомпрометированная машина видит только свой сегмент, а не всю сеть — у шифровальщика больше нет прямой дороги к серверам.
  • Серверы не в одной корзине. Контроллер домена изолирован от публикуемых наружу сервисов — компрометация одного сервиса не открывает доступ к ядру инфраструктуры.
  • Гости и камеры отрезаны. Ни гостевой Wi-Fi, ни видеонаблюдение больше не имеют доступа к бухгалтерии и серверам.
  • Видеонаблюдение — на своём канале. Камеры не нагружают рабочий интернет и не являются входом в корпоративную сеть; взлом камеры не даёт ничего дальше самой камеры.
  • Доступ по необходимости. К критичным узлам можно достучаться только с нужных сегментов и только по нужным портам — принцип наименьших привилегий.
  • Управляемая сеть. Понятная схема сегментов вместо стихийной плоской сети — её проще защищать, обслуживать и развивать.

Технологии проекта

Что использовали

  • MikroTik
  • VLAN-сегментация
  • Разделение серверов по уровню доступа
  • DMZ для публикуемых сервисов
  • Межсетевой экран (firewall)
  • Правила доступа по портам
  • Принцип наименьших привилегий
  • Раздельные SSID Wi-Fi
  • Client isolation (изоляция гостей)
  • Отдельный интернет-канал для видеонаблюдения
  • Защищённый удалённый доступ (VPN)
У вас так же?

Всё в одной сети — от сервера до камер и гостей?

Разделим вашу сеть на изолированные сегменты, закроем критичные узлы и вынесем видеонаблюдение с гостевым Wi-Fi из корпоративной сети — без остановки работы. Начать можно с «Глубокого IT-погружения»: аудит сети и понятная схема сегментации.

Максимов и его команда — ИТ-обслуживание, миграция и безопасность инфраструктуры для бизнеса в Уфе и Башкортостане. maximov.online