INsec PRAKTIKA · UNIFI

Kaip projektuojame UniFi infrastruktūrą įmonei

Vieninga UniFi sąsaja nereiškia vieno bendro tinklo. Projektuojame nuo gateway ir core iki galinio porto, atskirdami vartotojus, svečius, kameras, IoT, Protect, Access ir valdymą.

2026-09-10 · INsec techninė praktika · Gateway / Core / VLAN / AP / Protect / Access
KeliasGateway → Core → Switch → AP / įrenginys.
SegmentaiOffice, Guest, Cameras, IoT, Access, Management.
KontrolėZone firewall, ACL ir client isolation.
ValdymasMFA, vardinės paskyros, VPN ir backup.

Architektūra prasideda ne nuo AP skaičiaus

Pirmiausia vertiname interneto greitį, vartotojų ir įrenginių skaičių, pastato planą, kabelius, PoE biudžetą, kritines zonas ir numatomą augimą. Tik tada parenkame gateway, core, access switch'us ir AP modelius.

Internetas / atsarginis WAN
          │
     UniFi Gateway
  routing · VPN · firewall
          │  trunk
  redundantiškas Core
     ┌────┼──────────────┐
 Access  PoE Switch   Serveriai
   │       ├─ AP → Corp / Guest / IoT SSID
   │       ├─ Protect kameros → Cameras VLAN → UNVR
   │       └─ Access įrenginiai → Access VLAN
   └─ darbo vietos → Office VLAN

Management VLAN → tik administratorių VPN / valdymo stotis

VLAN pagal pasitikėjimą ir funkciją

ZonaNumatyta prieiga
ManagementTik IT prieiga prie gateway, switch, AP, UNVR ir konsolių.
OfficeVerslo serveriai ir internetas pagal poreikį.
GuestTik internetas, client isolation, jokia vidinė prieiga.
IoTTik būtini DNS/NTP/cloud arba konkretūs valdymo servisai.
CamerasKameros komunikuoja su UNVR; internetas tik jei pagrįsta.
AccessDurų kontrolė izoliuota nuo Office ir Guest.
ServersPrieiga leidžiama tik konkretiems klientams ir portams.

Kur taikome kontrolę

Gateway zone-based firewall kontroliuoja srautą tarp VLAN, WAN ir VPN. Switch ACL gali riboti srautą L3 lygiu, o AP client isolation neleidžia klientams bendrauti tarpusavyje net tame pačiame Wi-Fi segmente. Šios priemonės papildo viena kitą; „Network Isolation“ nėra visų individualių verslo taisyklių pakaitalas.

Wi-Fi projektavimas

AP vietas parenkame po radijo aplinkos vertinimo, ne pagal gražų simetrišką planą. Tikriname 5/6 GHz aprėptį, kanalų plotį, triukšmą, roaming ir realias darbo vietas. Mažiau teisingai išdėstytų AP dažnai veikia geriau nei daug įrenginių maksimalia galia. SSID skaičių ribojame, nes kiekvienas papildomas SSID didina eterio administracinį srautą.

Protect ir Access nėra Office tinklo įrenginiai

Kameros generuoja nuolatinį srautą ir yra fiziškai lengviau pasiekiamos. Joms skiriame atskirą VLAN, PoE portų profilius ir prieigą tik prie UNVR bei būtinų servisų. Durų kontrolės įranga taip pat gauna atskirą zoną, UPS maitinimą ir aiškų veikimą dingus internetui ar valdikliui.

Nuotolinis administravimas

  • vardinės administratorių paskyros ir MFA;
  • mažiausios reikalingos rolės;
  • valdymas per VPN arba kontroliuojamą konsolę;
  • jokio tiesiogiai internete atverto gateway ar switch valdymo;
  • konfigūracijos backup, įrenginių inventorius ir pakeitimų žurnalas;
  • perspėjimai apie offline įrenginius, WAN, PoE, uplink ir storage būseną.

Priėmimo testai

Patikriname kiekvieno access ir trunk porto profilį, Guest/IoT/Cameras izoliaciją, DHCP/DNS, roaming, WAN failover, UPS, kameros įrašymą, durų scenarijus ir administravimo kelią. Dokumentuojame ne tik ekranų nuotraukas, bet ir VLAN/IP planą, firewall matricą, rack bei kabelių žymėjimą.

Planuojate UniFi tinklą?

INsec suprojektuos Gateway, Core, VLAN, Wi-Fi, Protect ir Access architektūrą, atliks diegimą, testus ir nuolatinį monitoringą.

Aptarti UniFi projektą

Šaltiniai