Сети

Сегментация офисной сети на MikroTik: VLAN для сотрудников, гостей и серверов

Почему «плоская» сеть, где все устройства видят друг друга, - главный источник проблем в небольшом офисе, и как разделить её на VLAN на MikroTik с RouterOS 7: схема, настройка моста, правила firewall и типичные ошибки.

Алексей Сергеев 4 мин чтения

В большинстве небольших офисов сеть устроена одинаково: один роутер, пара неуправляемых коммутаторов и одна подсеть на всех. Компьютеры бухгалтерии, принтеры, камеры, сервер, телефоны сотрудников и ноутбук гостя, попросившего пароль от Wi-Fi, - всё в одном широковещательном домене. Пока офис маленький, это работает. Потом начинаются странности: сеть «тормозит» без видимой причины, а один заражённый ноутбук может добраться до общих папок на сервере.

Я почти всегда начинаю наведение порядка в сети с сегментации. Ниже - как я это делаю на оборудовании MikroTik и на что обращаю внимание.

Зачем делить сеть на сегменты

Сегментация - это разделение одной большой сети на несколько логических, между которыми трафик проходит только через маршрутизатор и только по разрешённым правилам. Технически сегменты делают с помощью VLAN: один физический кабель и один коммутатор могут обслуживать несколько изолированных сетей.

  • Безопасность. Гостевые устройства и «умные» гаджеты не видят рабочие компьютеры и сервер. Если что-то заражено, проблема остаётся внутри своего сегмента.
  • Предсказуемость. Широковещательный трафик не расходится по всему офису, а неисправное устройство не «кладёт» всю сеть.
  • Управляемость. Понятно, где что находится: по адресу устройства сразу видно, к какой группе оно относится, а правила доступа описываются на уровне сегментов, а не отдельных IP.

Типовая схема для офиса

Для офиса на 10–100 рабочих мест мне обычно хватает четырёх-пяти сегментов. Номера VLAN и адресацию стоит выбрать один раз и записать - потом это сэкономит время каждому, кто будет обслуживать сеть.

VLAN Сегмент Подсеть Кому доступен
10 Сотрудники 10.10.10.0/24 Интернет, серверы, принтеры
20 Серверы 10.10.20.0/24 Только нужные порты из сети сотрудников
30 Принтеры, камеры, IoT 10.10.30.0/24 Без выхода в интернет, если он не нужен
40 Гости 10.10.40.0/24 Только интернет
99 Управление оборудованием 10.10.99.0/24 Только администратор
Пример плана адресации. Номера и подсети - условные, подбираются под конкретный офис.

Настройка на MikroTik с RouterOS 7

Ниже - упрощённый пример для роутера, к которому напрямую подключены рабочее место и гостевая точка доступа, а через порт ether5 приходит транк с остальными VLAN от управляемого коммутатора. Я использую современный способ - фильтрацию VLAN на мосту (bridge VLAN filtering), при которой коммутация остаётся аппаратной на большинстве моделей.

vlan.rsc
/interface bridge
add name=bridge1 vlan-filtering=no

/interface bridge port
add bridge=bridge1 interface=ether2 pvid=10 comment="рабочее место"
add bridge=bridge1 interface=ether3 pvid=40 comment="гостевая точка"
add bridge=bridge1 interface=ether5 comment="транк на коммутатор"

/interface bridge vlan
add bridge=bridge1 vlan-ids=10 tagged=bridge1,ether5 untagged=ether2
add bridge=bridge1 vlan-ids=20,30,99 tagged=bridge1,ether5
add bridge=bridge1 vlan-ids=40 tagged=bridge1,ether5 untagged=ether3

/interface vlan
add interface=bridge1 name=vlan10-staff vlan-id=10
add interface=bridge1 name=vlan20-servers vlan-id=20
add interface=bridge1 name=vlan40-guests vlan-id=40

/ip address
add address=10.10.10.1/24 interface=vlan10-staff
add address=10.10.20.1/24 interface=vlan20-servers
add address=10.10.40.1/24 interface=vlan40-guests

# последний шаг — включаем фильтрацию
/interface bridge set bridge1 vlan-filtering=yes

Для каждого сегмента дальше настраивается свой DHCP-сервер (/ip dhcp-server setup на интерфейсе VLAN), а на управляемом коммутаторе - те же номера VLAN на транковом порту и на портах доступа.

Правила firewall между сегментами

Сами по себе VLAN ещё не изоляция: если маршрутизатор пропускает всё, сегменты будут свободно общаться через него. Поэтому следующий шаг - правила в цепочке forward. Я исхожу из принципа «запрещено всё, что явно не разрешено» и начинаю с базовых правил:

firewall.rsc
/ip firewall filter
add chain=forward action=accept connection-state=established,related comment="ответы на разрешённые соединения"
add chain=forward action=drop connection-state=invalid
add chain=forward action=accept in-interface=vlan40-guests out-interface-list=WAN comment="гости: только интернет"
add chain=forward action=drop in-interface=vlan40-guests comment="гости: всё остальное запрещено"
add chain=forward action=accept in-interface=vlan10-staff out-interface=vlan20-servers protocol=tcp dst-port=443,445 comment="сотрудники -> серверы: нужные порты"
add chain=forward action=drop in-interface=vlan20-servers out-interface=vlan10-staff connection-state=new comment="серверы не инициируют соединения к рабочим местам"

Порты в примере условные: на практике список составляется после того, как понятно, какие сервисы реально используются. Это хороший повод провести инвентаризацию - часто выясняется, что половина открытого «на всякий случай» никому не нужна.

Типичные ошибки

  • Включили фильтрацию VLAN без Safe Mode и потеряли доступ к роутеру - потом приходится ехать в офис с ноутбуком и кабелем.
  • Забыли про сеть управления: интерфейсы оборудования остаются доступны из гостевого Wi-Fi.
  • Неуправляемый коммутатор посередине транка. Дешёвые коммутаторы иногда пропускают тегированный трафик, иногда нет - поведение непредсказуемо.
  • Нет документации. Через полгода никто не помнит, какой порт в каком VLAN и зачем открыто правило номер 14.

С чего начать

Если сеть уже работает, переделывать её «на живую» за один вечер не нужно. Я обычно иду так: инвентаризация устройств и схема текущей сети, план адресации и сегментов, перенос сначала гостей и IoT (это безопасно и сразу даёт эффект), затем серверов, затем рабочих мест. На каждом шаге есть возможность откатиться.

Подробнее о том, что входит в работу с сетью, на странице «Сети и сетевая инфраструктура».

Нужно навести порядок в сети офиса?

Опишите, как устроена сеть сейчас и что беспокоит. Я предложу схему сегментации и порядок перехода без остановки работы.

Обсудить задачу

Алексей СергеевИнженер, IT-инфраструктура и DevOps

Читайте также

Резервный интернет в офисе: два провайдера и автоматическое переключение на MikroTik

Как настроить второй интернет-канал так, чтобы офис переключался на него сам и возвращался обратно, когда основной провайдер восстановится. Рекурсивная маршрутизация на MikroTik, проверки доступности и подводные камни.

Корпоративный Wi-Fi: почему в офисе плохо ловит и как это исправить

Мёртвые зоны, обрывы при переходе между кабинетами и «тормоза» в переговорной — разбираю частые причины проблем с офисным Wi-Fi и то, как я проектирую беспроводную сеть, чтобы она работала стабильно.

Резервное копирование для малого бизнеса: правило 3-2-1 и проверка восстановления

Почему копия на соседнем диске - это ещё не бэкап, как применить правило 3-2-1 в небольшой компании и почему резервная копия считается существующей только после проверки восстановления. С примером на restic.