INsec PRAKTIKA · TINKLAI

Kaip projektuojame VLAN tinklą gamybinėje įmonėje

Vienas bendras LAN gamyboje ilgainiui tampa ir valdymo, ir saugumo problema. Parodome praktinį modelį, kaip atskiriame darbuotojus, serverius, kameras, IoT, svečius, tinklo administravimą ir gamybinę įrangą.

2026-09-10 · INsec techninė praktika · MikroTik / UniFi / VLAN / Firewall
SituacijaGamybinė įmonė, kelių tipų įrenginiai ir skirtingi pasitikėjimo lygiai.
TikslasGedimą ar kompromitavimą apriboti viename segmente.
TechnologijosMikroTik RouterOS, UniFi, 802.1Q VLAN, firewall, VPN.
PrincipasLeidžiame tik tai, ko realiai reikia verslo procesui.

Kodėl gamybos tinkle neužtenka vieno LAN?

Tipinėje įmonėje tame pačiame fiziniame tinkle atsiranda darbuotojų kompiuteriai, serveriai, spausdintuvai, kameros, NVR, Wi‑Fi, telefonai, valdikliai, robotai, apskaitos terminalai ir rangovų įranga. Jei visi jie yra viename L2 segmente, vieno įrenginio kompromitavimas ar net paprasta konfigūracijos klaida gali turėti daug didesnį poveikį.

CISA rekomenduoja stiprią tinklo segmentaciją naudojant ACL, stateful firewall ir VLAN/PVLAN kaip defense-in-depth dalį. MikroTik RouterOS savo ruožtu turi VLAN-aware bridge, ingress filtering ir frame-type kontrolę, tačiau pats gamintojas pabrėžia, kad neteisinga Bridge VLAN konfigūracija gali sukelti ir saugumo, ir našumo problemų. citeturn0search2turn0search0

Pavyzdinė architektūra: ne VLAN skaičius, o funkcijos

Žemiau – pavyzdinis, anonimizuotas modelis. VLAN numeriai nėra standartas: realiame projekte juos parenkame pagal esamą infrastruktūrą, filialus, IP planą ir administravimo taisykles.

ZonaPaskirtisNumatyta prieiga
ManagementMikroTik, switch, AP, hypervisorių ir valdymo sąsajosTik administratorių/VPN tinklui
ServersAD, DNS, failų, aplikacijų ir kiti serveriaiTik reikalingi servisai iš konkrečių zonų
OfficeDarbuotojų kompiuteriai ir verslo įrangaServerių servisai, internetas, spausdinimas pagal poreikį
ProductionPLC, robotai, linijų PC ir gamybinės sistemosGriežtai ribota komunikacija su reikalingais serveriais
CamerasIP kamerosNVR ir būtini valdymo servisai; internetas nebūtinai reikalingas
IoTValdikliai, ekranai, sensoriai, kita mažiau patikima įrangaMinimalios išėjimo ir tarpzonių teisės
GuestSvečių Wi‑FiInternetas, be prieigos prie vidinių tinklų
Printers / DevicesSpausdintuvai ir bendro naudojimo įrangaTik iš vartotojų zonų ir į reikalingus servisus
BackupBackup infrastruktūra ir saugyklosIzoliuota, pasiekiama tik iš konkrečių backup komponentų
ContractorsRangovų ar serviso prieigaLaikina prieiga tik prie konkretaus turto
                         INTERNET
                            │
                    ┌──── MikroTik ────┐
                    │ routing/firewall │
                    └────────┬─────────┘
                             │ 802.1Q trunk
                       ┌─────┴─────┐
                       │ Core switch│
                       └─────┬─────┘
        ┌──────────┬─────────┼──────────┬──────────┐
     Office     Servers   Production  Cameras    Wi-Fi/AP
       │           │          │          │          │
   PC/users      AD/DNS     PLC/robot   NVR      Corp SSID → Office
                                                  Guest SSID → Guest

 Management VLAN → tik IT administravimui
 Backup VLAN     → atskirta nuo vartotojų ir mažiau patikimų įrenginių

Firewall: VLAN be taisyklių nėra saugumo strategija

Vien VLAN sukūrimas tik atskiria broadcast domenus. Tikroji kontrolė atsiranda L3 lygyje: tarp segmentų turi būti aiškios firewall taisyklės. Mūsų pradinis principas – default deny tarp skirtingo pasitikėjimo zonų, o tada leidžiame konkrečius srautus pagal verslo poreikį.

Tipinė logika

  • Guest → tik internetas.
  • Cameras → NVR; prieiga į Office ir Management draudžiama.
  • IoT → tik konkretūs DNS/NTP/cloud ar vidiniai servisai.
  • Office → konkretūs AD/DNS/file/app servisai, o ne visas Servers VLAN.
  • Production → tik tie serveriai ir portai, kurių reikia linijai.
  • Management → pasiekiamas tik IT administratorių tinklui arba per VPN.
  • Backup → vartotojų kompiuteriai neturi tiesioginės administracinės prieigos.

Trunk ir access portai: kur dažniausiai suklystama

RouterOS Bridge VLAN Filtering naudoja VLAN lentelę, PVID, tagged/untagged portus, ingress filtering ir frame-types. Access porte nepažymėtas srautas priskiriamas PVID, o trunk porte perduodami pažymėti VLAN. MikroTik rekomenduoja naudoti ingress filtering ir tinkamai apriboti, kokio tipo kadrai leidžiami porte. citeturn0search0turn0search1

INsec praktikos taisyklė: management VLAN nėra „native VLAN visur“. Tinklo įrenginių administravimą projektuojame kaip atskirą pasitikėjimo zoną ir ribojame, kas apskritai gali pasiekti įrenginio CPU bei administravimo servisus.

UniFi Wi‑Fi: SSID taip pat turi patekti į tinkamą zoną

Wi‑Fi nėra atskiras pasaulis. Darbuotojų SSID paprastai priskiriame Office ar specialiam Corporate VLAN, svečių SSID – Guest VLAN, o IoT SSID – IoT segmentui. Taip svečio telefonas ar pigus IoT įrenginys fiziškai naudojasi tais pačiais AP, bet logiškai neatsiduria tame pačiame tinkle kaip serveriai.

Gamybinė įranga reikalauja daugiau atsargumo

PLC, robotai ir senos linijų sistemos dažnai negali būti administruojamos kaip įprasti Windows kompiuteriai. Todėl segmentaciją diegiame etapais: pirmiausia inventorizuojame realius srautus, nustatome, kas su kuo komunikuoja, tik tada griežtiname taisykles. Kritiniame gamybos tinkle „uždaryti viską ir žiūrėti, kas nustos veikti“ nėra tinkamas metodas.

Ką tikriname prieš laikydami projektą baigtu

  • Ar access portai patenka tik į jiems skirtą VLAN.
  • Ar trunk portuose leidžiami tik reikalingi VLAN.
  • Ar Guest, Cameras ir IoT negali pasiekti Management.
  • Ar administravimo servisai nepasiekiami tiesiai iš interneto.
  • Ar tarp VLAN galioja dokumentuota firewall politika.
  • Ar DHCP, DNS ir NTP veikia tik ten, kur numatyta.
  • Ar monitoringas mato routerius, switch'us, AP ir kritinius serverius.
  • Ar konfigūracijų backup ir pakeitimų dokumentacija saugomi atskirai.
  • Ar yra saugus nuotolinis administravimas per VPN.
  • Ar po pakeitimų atlikti testai iš kiekvienos zonos.

Dažniausios klaidos

Praktikoje problemą dažniausiai sukuria ne pats 802.1Q, o neaiški architektūra: VLAN 1 naudojamas viskam, management pasiekiamas iš darbuotojų tinklo, kameros turi neribotą internetą, Guest gali maršrutizuotis į LAN, trunk'e leidžiami visi VLAN arba firewall tarp zonų paliekamas „allow any“. MikroTik dokumentacija atskirai perspėja, kad netinkama Bridge VLAN Filtering konfigūracija gali sukelti saugumo ir throughput problemų. citeturn0search0

Galutinis tikslas – sumažinti incidento spindulį

Segmentacija nėra daroma tam, kad tinklo schema atrodytų sudėtingiau. Ji turi užtikrinti, kad užkrėstas biuro kompiuteris negalėtų laisvai kalbėtis su kameromis, backup saugykla, tinklo įrenginių valdymu ir gamybine linija. Kuo aiškesnės zonos ir taisyklės, tuo paprasčiau stebėti srautą, diagnozuoti gedimus ir reaguoti į incidentą.

Reikia sutvarkyti įmonės tinklo segmentaciją?

INsec projektuojame ir administruojame MikroTik bei UniFi tinklus, VLAN, VPN, firewall, monitoringą ir kelių objektų infrastruktūrą. Galime pradėti nuo esamo tinklo audito ir pateikti migracijos planą, negriaunant veikiančios infrastruktūros vienu pakeitimu.

Aptarti tinklo auditą

Šaltiniai

MikroTik RouterOS – Bridging and Switching / Bridge VLAN Filtering. CISA – Enhanced Visibility and Hardening Guidance for Communications Infrastructure.