Практика
Сегментация сети в небольшой компании: схема
Сегментация сети для небольшой компании: какие сегменты нужны, VLAN и межсетевой экран, план внедрения за 6 шагов, типичные ошибки и чек-лист проверки.
Коротко. Сегментация сети — это разделение локальной сети на изолированные части (сегменты), между которыми трафик разрешён только по явным правилам. В плоской сети, где бухгалтерия, принтеры, камеры, гостевой Wi-Fi и серверы видят друг друга, одно заражённое устройство даёт доступ ко всему. После сегментации проблема остаётся локальной: ноутбук из гостевой сети не достучится до файлового сервера, а камера — до базы 1С. Небольшой компании обычно хватает 5–7 сегментов, VLAN на коммутаторах и межсетевого экрана, который фильтрует трафик между ними. Внедрение занимает от нескольких дней до пары недель и почти всегда начинается с инвентаризации: нельзя разделить то, что не описано. Ниже — базовая схема, план на 6 шагов, типичные ошибки и способ проверить результат.
Для руководителей и ИТ-специалистов компаний на 10–200 сотрудников, у которых вся сеть до сих пор «одна большая».
Что такое сегментация сети и зачем она небольшой компании
Сегментация сети — это архитектурная мера защиты, при которой устройства группируются по назначению и уровню доверия, а связи между группами ограничиваются правилами межсетевого экрана. Цель — не мешать работе, а сократить «радиус поражения» при инциденте.
Для небольшой компании это важнее, чем кажется. Атаки шифровальщиков, как правило, развиваются по одному сценарию: точка входа на одном компьютере (фишинговое письмо, уязвимый сервис удалённого доступа), затем перемещение по сети к серверам и резервным копиям. Методики MITRE ATT&CK выделяют это перемещение в отдельную тактику — Lateral Movement. Сегментация не отменяет антивирус и обновления, но превращает «потеряли всё» в «восстановили один отдел». Как устроена защита целиком — в статье о защите от шифровальщиков.
Второй довод — управляемость. Когда камеры, принтеры и умные устройства живут в своём сегменте, их проще обновлять, отслеживать и отключать, не задевая рабочие места.
Третий — требования. Указ № 40 обязывает все организации применять меры технической защиты по требованиям ОАЦ (приказ ОАЦ от 20.02.2020 № 66). Какие именно меры относятся к вашей системе — в разборе приказа ОАЦ № 66; на практике сегментация входит в большинство проектов подготовки к таким требованиям.
Базовая схема сегментов для офиса
Универсальной схемы нет, но для компании до 200 человек почти всегда подходит следующий набор. Начинайте с него и добавляйте сегменты по мере необходимости.
| Сегмент | Что внутри | Куда можно ходить | Куда нельзя |
|---|---|---|---|
| Пользователи | ноутбуки и ПК сотрудников | к бизнес-сервисам по нужным портам, в интернет | в управление, к камерам, к резервным копиям напрямую |
| Серверы | 1С, файловый сервер, контроллер домена, CRM | друг к другу по необходимости, к обновлениям | в пользовательский и гостевой сегменты по своей инициативе |
| Резервные копии | система бэкапа, хранилище | только к защищаемым серверам по протоколу бэкапа | в интернет, к пользователям |
| Управление | интерфейсы коммутаторов, точек доступа, гипервизоров, межсетевого экрана | к сетевому оборудованию | всё остальное; доступ сюда — только администраторам |
| Периферия и IoT | принтеры, камеры, СКУД, умные ТВ в переговорных | к своему серверу или облаку производителя | к пользователям и серверам, кроме явно нужного |
| Гостевая сеть | Wi-Fi для гостей и личных телефонов | только в интернет | в любые внутренние сегменты |
| DMZ (если есть публичные сервисы) | сайт, почтовый шлюз, сервер VPN | к конкретному внутреннему сервису по одному порту | в пользовательский сегмент и к резервным копиям |
Отдельный сегмент для резервных копий — самая недооценённая строка таблицы. Если хранилище бэкапов доступно с любого рабочего места, шифровальщик доберётся и до него.
Инструменты: VLAN, межсетевой экран, списки доступа
Сегментация строится на трёх уровнях, и важно не путать их роли.
VLAN (виртуальная локальная сеть) логически разделяет устройства на одном физическом оборудовании. Но VLAN сам по себе ничего не запрещает: если маршрутизатор пропускает трафик между сетями без фильтрации, сегментация остаётся на бумаге.
Межсетевой экран между сегментами — это место, где живут правила. Принцип простой: по умолчанию всё запрещено, разрешено только то, что описано и нужно для работы. Большинство офисных межсетевых экранов нового поколения и даже многие маршрутизаторы среднего класса умеют фильтровать трафик между VLAN.
Списки доступа на коммутаторах и хостовые межсетевые экраны — дополнительный слой. Встроенный межсетевой экран Windows, настроенный групповыми политиками, запрещает рабочим станциям общаться друг с другом напрямую, даже если они в одном сегменте. Это и есть упрощённый вариант микросегментации.
Микросегментация — правила на уровне отдельных приложений или виртуальных машин. Для небольшой компании это обычно следующий этап, а не стартовая точка.
Как сделать сегментацию сети: план на 6 шагов
- Инвентаризация. Список устройств, серверов и сервисов: что это, где стоит, кто владелец, с чем общается. Без этой таблицы любые правила будут наугад.
- Карта потоков. Для каждого сервиса — кто к нему обращается и по каким портам. Бухгалтерия ходит в 1С, 1С ходит в базу, система бэкапа ходит к серверам. Всё, чего нет в карте, по умолчанию не нужно.
- Проектирование. Выбор сегментов по схеме выше, адресный план, правила «кто куда». Отдельно — как администраторы попадают в сегмент управления.
- Внедрение в режиме наблюдения. Сначала правила вводятся с журналированием без блокировки или с широкими разрешениями. Одну-две недели смотрите журналы и находите забытые потоки: сканер в бухгалтерии, лицензионный сервер, старый терминал.
- Переключение на запрет по умолчанию. Поэтапно, по одному сегменту, в согласованное окно, с планом отката. Первыми обычно изолируют гостевую сеть и IoT — там меньше всего риска сломать работу.
- Проверка и сопровождение. Правила пересматриваются при каждом новом сервисе, раз в квартал — ревизия лишних разрешений. Любое «временное» правило получает дату окончания.
Типичные ошибки
- VLAN без фильтрации. Сети разделены, но маршрутизатор пропускает всё между ними. Внешне сегментация есть, по факту — нет.
- Правило «любой — любой» ради одного сервиса. Когда что-то сломалось, проще открыть всё. Через год таких правил десятки.
- Гостевой Wi-Fi в той же сети, что сотрудники. Отдельный SSID ещё не означает отдельный сегмент — подробности в статье о безопасности Wi-Fi в офисе.
- Интерфейсы управления доступны всем. Веб-панели коммутаторов, гипервизоров и камер открыты из пользовательского сегмента, часто с заводскими паролями.
- Бэкапы в общей сети. Хранилище резервных копий подключено как сетевой диск ко всем серверам и рабочим местам.
- Нет документации. Правила знает один администратор; после его ухода их никто не решается трогать.
- VPN-пользователи попадают «в сеть целиком». Удалённый сотрудник или подрядчик получает доступ ко всем сегментам, а не к одному нужному сервису.
Как проверить, что сегментация работает
Схема на бумаге и реальная сеть часто расходятся. Проверить можно тремя способами — от простого к надёжному.
- Ревизия правил межсетевого экрана. Выгрузка правил и сравнение с картой потоков: нет ли «любой — любой», неиспользуемых и безымянных правил.
- Контрольные попытки подключения. С тестового устройства в гостевом и пользовательском сегментах администратор проверяет, что запрещённые направления действительно закрыты — до серверов, резервных копий, интерфейсов управления.
- Внутренний пентест. Независимая проверка с позиции сотрудника или гостя показывает, можно ли обойти разделение на практике. Чем он отличается от внешнего — в сравнении внешнего и внутреннего пентеста.
В ИБ-Сопровождении Viviar (от 5 200 BYN/мес) ревизия сетевых правил и поиск новых уязвимостей идут постоянно, а аудит проводится раз в квартал. Разовую оценку сети в рамках экспресс-аудита до 30 узлов можно получить от 5 200 BYN — условия на странице цен.
Чек-лист сегментации
- Есть актуальная таблица устройств и сервисов с владельцами.
- Составлена карта потоков: кто к какому сервису и по каким портам обращается.
- Гостевая сеть выходит только в интернет.
- Принтеры, камеры, СКУД и умные устройства вынесены в отдельный сегмент.
- Резервные копии в своём сегменте, недоступны с рабочих мест.
- Интерфейсы управления доступны только из сегмента администраторов.
- Между сегментами действует правило «запрещено всё, кроме описанного».
- Рабочие станции не общаются друг с другом напрямую.
- VPN даёт доступ к конкретным сервисам, а не ко всей сети.
- Правила пересматриваются раз в квартал, у временных правил есть срок.
- Результат проверен контрольными подключениями или пентестом.
Частые вопросы
Нужна ли сегментация сети, если в компании 15 сотрудников?
Да, в упрощённом виде. Минимум для малого офиса — три сегмента: рабочие места, гостевой Wi-Fi с выходом только в интернет и отдельная сеть для принтеров, камер и умных устройств. Если есть собственный сервер или хранилище резервных копий, их тоже стоит отделить. Большинство современных маршрутизаторов для офиса это поддерживают без покупки нового оборудования.
Чем VLAN отличается от сегментации?
VLAN — это технология, которая логически разделяет устройства на одном оборудовании. Сегментация — это результат: сети разделены и между ними действуют правила фильтрации. VLAN без межсетевого экрана или списков доступа между сетями не ограничивает трафик, поэтому сам по себе защитой не является. Нужны оба элемента: разделение и правила.
Не сломает ли сегментация работу сотрудников?
Может, если включить запреты сразу. Поэтому правила сначала вводят в режиме наблюдения с журналированием и одну-две недели ищут забытые потоки: сетевые сканеры, лицензионные серверы, старые приложения. Затем запреты включают поэтапно, по одному сегменту, в согласованное окно и с планом отката. При таком подходе сбои обычно ограничиваются единичными исправлениями правил.
Сколько времени занимает сегментация небольшой сети?
Для офиса до 50 рабочих мест на готовом оборудовании проектирование и внедрение обычно укладываются в одну-три недели, включая период наблюдения. Дольше всего занимает не настройка, а инвентаризация и выяснение, какие сервисы кому нужны. Если оборудование не поддерживает фильтрацию между VLAN, добавьте время на закупку и замену.
Как понять, что сегментация действительно работает?
Сравните правила межсетевого экрана с картой потоков и проверьте с тестового устройства в гостевом и пользовательском сегментах, что серверы, резервные копии и интерфейсы управления недоступны. Самая надёжная проверка — внутренний пентест: независимая команда пытается обойти разделение с позиции сотрудника или гостя и показывает, где правила на практике не работают.
Вывод
Сегментация сети — одна из немногих мер, которая дёшево обходится небольшой компании и сильно ограничивает ущерб от любого инцидента: заражённый ноутбук остаётся проблемой одного рабочего места, а не всей компании. Начните с инвентаризации и карты потоков, отделите гостей, IoT и резервные копии, включите запрет по умолчанию и проверьте результат. Расскажите, как устроена ваша сеть — за полчаса подскажем, с каких сегментов начать.
Источники: NIST SP 800-41 Rev. 1 Guidelines on Firewalls and Firewall Policy (nist.gov); NIST SP 800-207 Zero Trust Architecture (nist.gov); CIS Critical Security Controls v8, контроль 12 «Network Infrastructure Management» (cisecurity.org); MITRE ATT&CK, тактика Lateral Movement (attack.mitre.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.