Kaip projektuojame VLAN tinklą gamybinėje įmonėje
Vienas bendras LAN gamyboje ilgainiui tampa ir valdymo, ir saugumo problema. Parodome praktinį modelį, kaip atskiriame darbuotojus, serverius, kameras, IoT, svečius, tinklo administravimą ir gamybinę įrangą.
Kodėl gamybos tinkle neužtenka vieno LAN?
Tipinėje įmonėje tame pačiame fiziniame tinkle atsiranda darbuotojų kompiuteriai, serveriai, spausdintuvai, kameros, NVR, Wi‑Fi, telefonai, valdikliai, robotai, apskaitos terminalai ir rangovų įranga. Jei visi jie yra viename L2 segmente, vieno įrenginio kompromitavimas ar net paprasta konfigūracijos klaida gali turėti daug didesnį poveikį.
CISA rekomenduoja stiprią tinklo segmentaciją naudojant ACL, stateful firewall ir VLAN/PVLAN kaip defense-in-depth dalį. MikroTik RouterOS savo ruožtu turi VLAN-aware bridge, ingress filtering ir frame-type kontrolę, tačiau pats gamintojas pabrėžia, kad neteisinga Bridge VLAN konfigūracija gali sukelti ir saugumo, ir našumo problemų. citeturn0search2turn0search0
Pavyzdinė architektūra: ne VLAN skaičius, o funkcijos
Žemiau – pavyzdinis, anonimizuotas modelis. VLAN numeriai nėra standartas: realiame projekte juos parenkame pagal esamą infrastruktūrą, filialus, IP planą ir administravimo taisykles.
| Zona | Paskirtis | Numatyta prieiga |
|---|---|---|
| Management | MikroTik, switch, AP, hypervisorių ir valdymo sąsajos | Tik administratorių/VPN tinklui |
| Servers | AD, DNS, failų, aplikacijų ir kiti serveriai | Tik reikalingi servisai iš konkrečių zonų |
| Office | Darbuotojų kompiuteriai ir verslo įranga | Serverių servisai, internetas, spausdinimas pagal poreikį |
| Production | PLC, robotai, linijų PC ir gamybinės sistemos | Griežtai ribota komunikacija su reikalingais serveriais |
| Cameras | IP kameros | NVR ir būtini valdymo servisai; internetas nebūtinai reikalingas |
| IoT | Valdikliai, ekranai, sensoriai, kita mažiau patikima įranga | Minimalios išėjimo ir tarpzonių teisės |
| Guest | Svečių Wi‑Fi | Internetas, be prieigos prie vidinių tinklų |
| Printers / Devices | Spausdintuvai ir bendro naudojimo įranga | Tik iš vartotojų zonų ir į reikalingus servisus |
| Backup | Backup infrastruktūra ir saugyklos | Izoliuota, pasiekiama tik iš konkrečių backup komponentų |
| Contractors | Rangovų ar serviso prieiga | Laikina prieiga tik prie konkretaus turto |
INTERNET
│
┌──── MikroTik ────┐
│ routing/firewall │
└────────┬─────────┘
│ 802.1Q trunk
┌─────┴─────┐
│ Core switch│
└─────┬─────┘
┌──────────┬─────────┼──────────┬──────────┐
Office Servers Production Cameras Wi-Fi/AP
│ │ │ │ │
PC/users AD/DNS PLC/robot NVR Corp SSID → Office
Guest SSID → Guest
Management VLAN → tik IT administravimui
Backup VLAN → atskirta nuo vartotojų ir mažiau patikimų įrenginiųFirewall: VLAN be taisyklių nėra saugumo strategija
Vien VLAN sukūrimas tik atskiria broadcast domenus. Tikroji kontrolė atsiranda L3 lygyje: tarp segmentų turi būti aiškios firewall taisyklės. Mūsų pradinis principas – default deny tarp skirtingo pasitikėjimo zonų, o tada leidžiame konkrečius srautus pagal verslo poreikį.
Tipinė logika
- Guest → tik internetas.
- Cameras → NVR; prieiga į Office ir Management draudžiama.
- IoT → tik konkretūs DNS/NTP/cloud ar vidiniai servisai.
- Office → konkretūs AD/DNS/file/app servisai, o ne visas Servers VLAN.
- Production → tik tie serveriai ir portai, kurių reikia linijai.
- Management → pasiekiamas tik IT administratorių tinklui arba per VPN.
- Backup → vartotojų kompiuteriai neturi tiesioginės administracinės prieigos.
Trunk ir access portai: kur dažniausiai suklystama
RouterOS Bridge VLAN Filtering naudoja VLAN lentelę, PVID, tagged/untagged portus, ingress filtering ir frame-types. Access porte nepažymėtas srautas priskiriamas PVID, o trunk porte perduodami pažymėti VLAN. MikroTik rekomenduoja naudoti ingress filtering ir tinkamai apriboti, kokio tipo kadrai leidžiami porte. citeturn0search0turn0search1
UniFi Wi‑Fi: SSID taip pat turi patekti į tinkamą zoną
Wi‑Fi nėra atskiras pasaulis. Darbuotojų SSID paprastai priskiriame Office ar specialiam Corporate VLAN, svečių SSID – Guest VLAN, o IoT SSID – IoT segmentui. Taip svečio telefonas ar pigus IoT įrenginys fiziškai naudojasi tais pačiais AP, bet logiškai neatsiduria tame pačiame tinkle kaip serveriai.
Gamybinė įranga reikalauja daugiau atsargumo
PLC, robotai ir senos linijų sistemos dažnai negali būti administruojamos kaip įprasti Windows kompiuteriai. Todėl segmentaciją diegiame etapais: pirmiausia inventorizuojame realius srautus, nustatome, kas su kuo komunikuoja, tik tada griežtiname taisykles. Kritiniame gamybos tinkle „uždaryti viską ir žiūrėti, kas nustos veikti“ nėra tinkamas metodas.
Ką tikriname prieš laikydami projektą baigtu
- Ar access portai patenka tik į jiems skirtą VLAN.
- Ar trunk portuose leidžiami tik reikalingi VLAN.
- Ar Guest, Cameras ir IoT negali pasiekti Management.
- Ar administravimo servisai nepasiekiami tiesiai iš interneto.
- Ar tarp VLAN galioja dokumentuota firewall politika.
- Ar DHCP, DNS ir NTP veikia tik ten, kur numatyta.
- Ar monitoringas mato routerius, switch'us, AP ir kritinius serverius.
- Ar konfigūracijų backup ir pakeitimų dokumentacija saugomi atskirai.
- Ar yra saugus nuotolinis administravimas per VPN.
- Ar po pakeitimų atlikti testai iš kiekvienos zonos.
Dažniausios klaidos
Praktikoje problemą dažniausiai sukuria ne pats 802.1Q, o neaiški architektūra: VLAN 1 naudojamas viskam, management pasiekiamas iš darbuotojų tinklo, kameros turi neribotą internetą, Guest gali maršrutizuotis į LAN, trunk'e leidžiami visi VLAN arba firewall tarp zonų paliekamas „allow any“. MikroTik dokumentacija atskirai perspėja, kad netinkama Bridge VLAN Filtering konfigūracija gali sukelti saugumo ir throughput problemų. citeturn0search0
Galutinis tikslas – sumažinti incidento spindulį
Segmentacija nėra daroma tam, kad tinklo schema atrodytų sudėtingiau. Ji turi užtikrinti, kad užkrėstas biuro kompiuteris negalėtų laisvai kalbėtis su kameromis, backup saugykla, tinklo įrenginių valdymu ir gamybine linija. Kuo aiškesnės zonos ir taisyklės, tuo paprasčiau stebėti srautą, diagnozuoti gedimus ir reaguoti į incidentą.
Reikia sutvarkyti įmonės tinklo segmentaciją?
INsec projektuojame ir administruojame MikroTik bei UniFi tinklus, VLAN, VPN, firewall, monitoringą ir kelių objektų infrastruktūrą. Galime pradėti nuo esamo tinklo audito ir pateikti migracijos planą, negriaunant veikiančios infrastruktūros vienu pakeitimu.
Aptarti tinklo auditąŠaltiniai
MikroTik RouterOS – Bridging and Switching / Bridge VLAN Filtering. CISA – Enhanced Visibility and Hardening Guidance for Communications Infrastructure.