Сегментация офисной сети на MikroTik: VLAN для сотрудников, гостей и серверов
Почему «плоская» сеть, где все устройства видят друг друга, - главный источник проблем в небольшом офисе, и как разделить её на VLAN на MikroTik с RouterOS 7: схема, настройка моста, правила firewall и типичные ошибки.
Алексей Сергеев4 мин чтения
В большинстве небольших офисов сеть устроена одинаково: один роутер, пара неуправляемых коммутаторов и одна подсеть на всех. Компьютеры бухгалтерии, принтеры, камеры, сервер, телефоны сотрудников и ноутбук гостя, попросившего пароль от Wi-Fi, - всё в одном широковещательном домене. Пока офис маленький, это работает. Потом начинаются странности: сеть «тормозит» без видимой причины, а один заражённый ноутбук может добраться до общих папок на сервере.
Я почти всегда начинаю наведение порядка в сети с сегментации. Ниже - как я это делаю на оборудовании MikroTik и на что обращаю внимание.
Зачем делить сеть на сегменты
Сегментация - это разделение одной большой сети на несколько логических, между которыми трафик проходит только через маршрутизатор и только по разрешённым правилам. Технически сегменты делают с помощью VLAN: один физический кабель и один коммутатор могут обслуживать несколько изолированных сетей.
Безопасность. Гостевые устройства и «умные» гаджеты не видят рабочие компьютеры и сервер. Если что-то заражено, проблема остаётся внутри своего сегмента.
Предсказуемость. Широковещательный трафик не расходится по всему офису, а неисправное устройство не «кладёт» всю сеть.
Управляемость. Понятно, где что находится: по адресу устройства сразу видно, к какой группе оно относится, а правила доступа описываются на уровне сегментов, а не отдельных IP.
Типовая схема для офиса
Для офиса на 10–100 рабочих мест мне обычно хватает четырёх-пяти сегментов. Номера VLAN и адресацию стоит выбрать один раз и записать - потом это сэкономит время каждому, кто будет обслуживать сеть.
VLAN
Сегмент
Подсеть
Кому доступен
10
Сотрудники
10.10.10.0/24
Интернет, серверы, принтеры
20
Серверы
10.10.20.0/24
Только нужные порты из сети сотрудников
30
Принтеры, камеры, IoT
10.10.30.0/24
Без выхода в интернет, если он не нужен
40
Гости
10.10.40.0/24
Только интернет
99
Управление оборудованием
10.10.99.0/24
Только администратор
Пример плана адресации. Номера и подсети - условные, подбираются под конкретный офис.
Настройка на MikroTik с RouterOS 7
Ниже - упрощённый пример для роутера, к которому напрямую подключены рабочее место и гостевая точка доступа, а через порт ether5 приходит транк с остальными VLAN от управляемого коммутатора. Я использую современный способ - фильтрацию VLAN на мосту (bridge VLAN filtering), при которой коммутация остаётся аппаратной на большинстве моделей.
Для каждого сегмента дальше настраивается свой DHCP-сервер (/ip dhcp-server setup на интерфейсе VLAN), а на управляемом коммутаторе - те же номера VLAN на транковом порту и на портах доступа.
Правила firewall между сегментами
Сами по себе VLAN ещё не изоляция: если маршрутизатор пропускает всё, сегменты будут свободно общаться через него. Поэтому следующий шаг - правила в цепочке forward. Я исхожу из принципа «запрещено всё, что явно не разрешено» и начинаю с базовых правил:
firewall.rsc
/ip firewall filter
add chain=forward action=accept connection-state=established,related comment="ответы на разрешённые соединения"
add chain=forward action=drop connection-state=invalid
add chain=forward action=accept in-interface=vlan40-guests out-interface-list=WAN comment="гости: только интернет"
add chain=forward action=drop in-interface=vlan40-guests comment="гости: всё остальное запрещено"
add chain=forward action=accept in-interface=vlan10-staff out-interface=vlan20-servers protocol=tcp dst-port=443,445 comment="сотрудники -> серверы: нужные порты"
add chain=forward action=drop in-interface=vlan20-servers out-interface=vlan10-staff connection-state=new comment="серверы не инициируют соединения к рабочим местам"
Порты в примере условные: на практике список составляется после того, как понятно, какие сервисы реально используются. Это хороший повод провести инвентаризацию - часто выясняется, что половина открытого «на всякий случай» никому не нужна.
Типичные ошибки
Включили фильтрацию VLAN без Safe Mode и потеряли доступ к роутеру - потом приходится ехать в офис с ноутбуком и кабелем.
Забыли про сеть управления: интерфейсы оборудования остаются доступны из гостевого Wi-Fi.
Неуправляемый коммутатор посередине транка. Дешёвые коммутаторы иногда пропускают тегированный трафик, иногда нет - поведение непредсказуемо.
Нет документации. Через полгода никто не помнит, какой порт в каком VLAN и зачем открыто правило номер 14.
С чего начать
Если сеть уже работает, переделывать её «на живую» за один вечер не нужно. Я обычно иду так: инвентаризация устройств и схема текущей сети, план адресации и сегментов, перенос сначала гостей и IoT (это безопасно и сразу даёт эффект), затем серверов, затем рабочих мест. На каждом шаге есть возможность откатиться.
Как настроить второй интернет-канал так, чтобы офис переключался на него сам и возвращался обратно, когда основной провайдер восстановится. Рекурсивная маршрутизация на MikroTik, проверки доступности и подводные камни.
Мёртвые зоны, обрывы при переходе между кабинетами и «тормоза» в переговорной — разбираю частые причины проблем с офисным Wi-Fi и то, как я проектирую беспроводную сеть, чтобы она работала стабильно.
Почему копия на соседнем диске - это ещё не бэкап, как применить правило 3-2-1 в небольшой компании и почему резервная копия считается существующей только после проверки восстановления. С примером на restic.