Пн – Вс: 8–21 по НСК

📞+7 383 380-81-89
Telegram Макс
Записаться на демо
Главная

Сегментация сети на доступном языке

Представьте офис, где все двери открыты настежь. Зашёл в подъезд — можешь попасть в любой кабинет: в бухгалтерию, в серверную, в кабинет директора. Пока все свои, всё в порядке. Но стоит зайти одному постороннему, и он гуляет где хочет.

Обычная компьютерная сеть в компании устроена именно так. Сегментация — это когда в такой сети ставят двери и оставляют проходы только там, где они действительно нужны.

Зачем это нужно

Главная мысль: взлом одного компьютера почти неизбежен, а вот распространение по всей сети — нет.

Типичная история выглядит так. Сотрудник открыл вложение из письма. На его компьютере запустилась вредоносная программа. Дальше она смотрит, что вокруг, и идёт по сети: заражает соседние компьютеры, добирается до файлового сервера, потом до сервера с базой. Через несколько часов встаёт вся компания.

В сегментированной сети та же программа упирается в стену через один шаг. Заражённым остаётся один компьютер, а не всё предприятие.

Второй повод — не про взлом. Разные части сети мешают друг другу: видеонаблюдение забивает канал, и от этого тормозят кассы. Разделение решает и это.

Как это выглядит на практике

Сеть делят на зоны по принципу «кому с кем действительно надо разговаривать».

Типичное деление в компании:

  • Рабочие компьютеры сотрудников. Им нужен интернет, почта, рабочие программы. Им не нужен прямой доступ к серверам с базами.
  • Серверы. Отдельная зона, куда пускают только конкретные программы по конкретным правилам.
  • Гостевой Wi-Fi. Полностью отрезан от всего внутреннего. У гостя есть только выход в интернет.
  • Оборудование. Камеры, принтеры, кассы, датчики, турникеты. Это самая уязвимая часть: такие устройства годами не обновляются и часто идут с заводскими паролями.
  • Бухгалтерия и всё, что связано с деньгами. Отдельно и с самыми строгими правилами.

Между зонами ставят правила: кто, куда и по какому поводу может обращаться. Всё, что не разрешено явно, запрещено. Это важный разворот: обычно сеть настроена наоборот — разрешено всё, кроме запрещённого.

Чем сегментация отличается от «у нас есть межсетевой экран»

Межсетевой экран на границе с интернетом защищает от того, что приходит снаружи. Это забор вокруг здания.

Сегментация — это двери внутри здания. Она нужна для случая, когда нарушитель уже внутри: пришёл через почту, через заражённую флешку, через подрядчика с ноутбуком или через ту самую камеру с заводским паролем.

Забор без внутренних дверей защищает ровно до первого проникновения.

С чего начинают

Первый шаг — понять, что вообще есть в сети. Почти в каждой компании при инвентаризации находится оборудование, о котором никто не помнил: старый сервер, тестовый компьютер, камера от прошлого подрядчика. Разделить сеть, не зная её состава, невозможно.

Второй — описать, кто с кем работает. Какие программы обращаются к каким серверам, кому нужен доступ к базе, что ходит наружу. Обычно выясняется, что реальных связей в разы меньше, чем разрешено сейчас.

Третий — начать с самого простого и заметного. Отрезать гостевой Wi-Fi и вынести оборудование в отдельную зону. Это две меры, которые дают наибольший эффект при наименьшем риске что-то сломать.

Четвёртый — вводить правила постепенно. Сначала в режиме наблюдения: правило записано, но не блокирует, а только сообщает, что бы оно заблокировало. Так находятся забытые связи до того, как из-за них встанет работа.

Где обычно ошибаются

Делят слишком мелко. Сорок зон вместо шести. Такую сеть невозможно обслуживать: каждое изменение требует правок в десятке мест, и через год правила настраивают «на всякий случай пошире».

Забывают про удалённый доступ. Сеть аккуратно разделена, а подключение из дома пускает человека сразу во все зоны. Дверь есть, но рядом лестница.

Не трогают подрядчиков. У обслуживающей организации часто остаётся доступ, выданный когда-то и никем не пересмотренный.

Не проверяют результат. Разделили и забыли. Через полгода при устранении сбоя кто-то открыл проход временно, и он остался навсегда. Правила надо пересматривать так же, как проверяют резервные копии.

Стоит ли это делать небольшой компании

Полная сегментация с десятком зон маленькой компании не нужна и не окупится.

Но два действия имеет смысл сделать при любом размере, и они почти бесплатны:

  1. Отделить гостевой Wi-Fi от рабочей сети полностью.
  2. Вынести камеры, принтеры, кассы и прочие устройства в отдельную зону без доступа к рабочим компьютерам.

Эти два шага закрывают самые частые пути, которыми беда попадает внутрь. Остальное можно делать позже и по мере роста.


Автор: Рогачев Дмитрий Васильевич, основатель La Chatte. Компания с 2014 года
занимается инфраструктурой, интеграциями и сопровождением ИТ-систем.