Раньше в одной сети находилось всё сразу — серверы, рабочие станции, бухгалтерия, гостевой Wi-Fi и камеры видеонаблюдения. Один заражённый ноутбук или взломанная камера открывали доступ ко всему. Мы разделили сеть на изолированные сегменты, закрыли критичные узлы по портам, а видеонаблюдение вынесли на отдельный интернет-канал.
Контекст и задача
Плоская сеть: где всё видит всё
Компания росла, а сеть строилась стихийно. В итоге в одной подсети оказалось всё подряд: рабочие станции сотрудников, сервер с 1С, бухгалтерия, касса, принтеры, гостевой Wi-Fi и IP-камеры видеонаблюдения. Такая «плоская» сеть удобна ровно до первого инцидента — а дальше становится главной проблемой.
Задача: разделить сеть на изолированные сегменты, ограничить доступ к критичным узлам, отделить гостей и «умные» устройства, а видеонаблюдение полностью вынести из корпоративной сети — и всё это без остановки работы компании.
Что мы нашли на старте
Аудит сети показал типичную картину
Быстрое обследование сети подтвердило основные риски плоской архитектуры:
- →Всё в одной подсети. Любое устройство могло достучаться до сервера с 1С и файлового хранилища по любым портам.
- →Гостевой Wi-Fi внутри корпоративной сети. Телефон случайного посетителя находился в одной сети с бухгалтерией.
- →Камеры с заводскими паролями и пробросом наружу. Видеонаблюдение — устройства с уязвимыми прошивками — стояло прямым мостом в корпоративную сеть.
- →Нет правил между группами. Межсетевого экрана внутри сети не было — все устройства доверяли друг другу по умолчанию.
Решение
Сегментация в шесть шагов, без остановки работы
Новую схему сети готовили и переключали по частям, в нерабочее время, с планом отката на каждый шаг — компания продолжала работать всё это время.
Проект сегментации и матрица доступов
Составили карту: кто с кем в сети действительно должен взаимодействовать. На её основе спроектировали схему сегментов (VLAN) и новую адресацию — прежде чем что-либо переключать.
Разделение на сегменты на MikroTik
Разнесли устройства по отдельным изолированным сегментам (VLAN и подсети): рабочие станции, бухгалтерия, оргтехника, гостевой Wi-Fi и видеонаблюдение. Отдельно — серверы: их мы тоже не оставили в одной сети, а разделили на несколько VLAN по уровню доступа. Между всеми сегментами настроили межсетевой экран по принципу «запрещено всё, что не разрешено явно».
Серверы — по уровню доступа, и только по портам
Серверы разнесли на несколько VLAN по уровню доступа: контроллеры домена и критичная инфраструктура — в самом закрытом сегменте; бизнес-серверы (1С, файловый) — отдельно, с доступом рабочим станциям строго по рабочим портам; публикуемые наружу сервисы — в изолированном DMZ. Даже между собой серверы общаются только по явно разрешённым портам, а управление (RDP, гипервизор) доступно лишь из административного сегмента.
Wi-Fi: разделили и вынесли гостей
Развели беспроводную сеть на разные SSID и сегменты. Рабочий Wi-Fi получил доступ к рабочим ресурсам, а гостевой вынесли в отдельную изолированную подсеть — только выход в интернет, без доступа в корпоративную сеть и с изоляцией клиентов друг от друга.
Видеонаблюдение — отдельный канал и полная изоляция
Камеры и видеорегистратор вынесли в собственный сегмент на отдельном интернет-канале, полностью изолированном от корпоративной сети. Удалённый просмотр организовали через защищённый доступ, а не через проброс портов наружу. Теперь взлом камеры не даёт ничего, кроме самой камеры, и не нагружает рабочий интернет.
Плавное переключение и проверка
Переводили сегменты по очереди в нерабочие часы и после каждого шага проверяли, что все нужные связи работают: 1С, печать, доступ к файлам, удалёнка. На каждый этап держали готовый план отката.
Как устроена сеть теперь
Серверы — по уровню доступа, остальное — по назначению
Критичная инфраструктура
Контроллеры домена, DNS. Самый закрытый сегмент, доступ ограничен по максимуму.
Бизнес-серверы
1С и файловый сервер. Доступ рабочим станциям — только по рабочим портам.
Публикуемые сервисы (DMZ)
То, что доступно снаружи. Изолировано от внутренних серверов и сети.
Рабочие станции
Компьютеры сотрудников. Доступ к рабочим ресурсам, но не к чужим сегментам.
Бухгалтерия и финансы
Отдельный сегмент с усиленными правилами доступа к критичным данным.
Гостевой Wi-Fi
Только выход в интернет. Полностью изолирован от корпоративной сети.
Оргтехника и IoT
Принтеры, МФУ и «умные» устройства вынесены в отдельный сегмент.
Видеонаблюдение
Своя сеть на отдельном интернет-канале, полностью изолирована от основной.
Результат
Инцидент теперь остаётся в своём сегменте
- ✓Заражение не расползается. Скомпрометированная машина видит только свой сегмент, а не всю сеть — у шифровальщика больше нет прямой дороги к серверам.
- ✓Серверы не в одной корзине. Контроллер домена изолирован от публикуемых наружу сервисов — компрометация одного сервиса не открывает доступ к ядру инфраструктуры.
- ✓Гости и камеры отрезаны. Ни гостевой Wi-Fi, ни видеонаблюдение больше не имеют доступа к бухгалтерии и серверам.
- ✓Видеонаблюдение — на своём канале. Камеры не нагружают рабочий интернет и не являются входом в корпоративную сеть; взлом камеры не даёт ничего дальше самой камеры.
- ✓Доступ по необходимости. К критичным узлам можно достучаться только с нужных сегментов и только по нужным портам — принцип наименьших привилегий.
- ✓Управляемая сеть. Понятная схема сегментов вместо стихийной плоской сети — её проще защищать, обслуживать и развивать.
Технологии проекта
Что использовали
- MikroTik
- VLAN-сегментация
- Разделение серверов по уровню доступа
- DMZ для публикуемых сервисов
- Межсетевой экран (firewall)
- Правила доступа по портам
- Принцип наименьших привилегий
- Раздельные SSID Wi-Fi
- Client isolation (изоляция гостей)
- Отдельный интернет-канал для видеонаблюдения
- Защищённый удалённый доступ (VPN)
Всё в одной сети — от сервера до камер и гостей?
Разделим вашу сеть на изолированные сегменты, закроем критичные узлы и вынесем видеонаблюдение с гостевым Wi-Fi из корпоративной сети — без остановки работы. Начать можно с «Глубокого IT-погружения»: аудит сети и понятная схема сегментации.