VLAN je zkratka, kterou jednatel firmy slyší od svého IT dodavatele často, aniž by mu bylo úplně jasné, co znamená a proč by ho to mělo zajímat. Přitom stojí za jedním z nejjednodušších a nejúčinnějších způsobů, jak firemní síť zabezpečit - a nevyžaduje k tomu žádnou další kabeláž ani nová zařízení.

Bez tohoto oddělení bývá firemní síť "plochá" - všechna zařízení, od počítačů přes kamery až po tiskárny, vidí navzájem jedna druhou, protože jsou technicky ve stejné síti. Pro běžný provoz to nevadí, dokud se něco nepokazí nebo někdo síť nezneužije - pak se problém, který měl zůstat u jednoho zařízení, může snadno rozšířit dál. Segmentace pomocí VLAN tomuto šíření brání, aniž by bylo nutné cokoliv měnit na fyzickém zapojení.

Co VLAN v kostce znamená

VLAN (virtuální lokální síť) je způsob, jak jednu fyzickou síť rozdělit na několik oddělených, aniž by bylo potřeba tahat samostatné kabely pro každou z nich. Zařízení zapojená do stejného switche tak mohou být "logicky" v úplně jiných sítích, které se navzájem nevidí, pokud to správce výslovně nepovolí. Pro firmu je to výhodné hlavně finančně a prakticky - jedna kabeláž zvládne oddělit provoz, na který by jinak byla potřeba samostatná síťová infrastruktura.

Proč oddělovat kamerový systém

Kamery a záznamové zařízení běžně komunikují po síti a bývají zároveň jedním z nejméně zabezpečených prvků v budově - výrobci často nenasazují aktualizace tak často jako u počítačů. Pokud jsou kamery ve stejné síti jako firemní počítače, případný útočník, který se dostane přes slabé místo v kameře, může postupovat dál k citlivějším systémům. Oddělená síť tohle riziko izoluje - i kdyby se něco stalo na straně kamer, zbytek firemní sítě zůstává mimo dosah.

Proč oddělovat IoT zařízení

IoT (internet věcí) zahrnuje ve firmě běžně tiskárny, docházkové terminály, chytré termostaty nebo připojené kávovary - zařízení, která nikdo nevnímá jako bezpečnostní riziko, ale která jsou často stejně zranitelná jako kamery. Stejná logika platí i tady: oddělená síť znamená, že slabina v jednom chytrém zařízení neohrozí zbytek infrastruktury.

Proč oddělovat hostovskou síť

Návštěva, dodavatel nebo klient v zasedačce potřebuje připojení k internetu, ne přístup k firemním datům. Hostovská síť na oddělené VLAN dovolí návštěvě připojit se k WiFi, aniž by měla jakoukoliv cestu k interním systémům, sdíleným diskům nebo tiskárnám s citlivými dokumenty. Tohle oddělení bývá první věc, kterou firmy řeší, protože riziko je nejvíc vidět - cizí zařízení ve stejné síti jako firemní data. Jak se hostovská síť správně navrhuje i z pohledu pokrytí a WiFi, popisujeme v článku o návrhu firemní WiFi.

Proč oddělovat účetnictví a citlivá data

Opačným směrem funguje stejný princip u nejcitlivějších dat ve firmě - účetnictví, mzdové agendy nebo interní dokumentace. I v rámci vlastní firmy nemusí být žádoucí, aby k těmto systémům měl síťový přístup úplně každý počítač. Oddělená síť pro účetní oddělení omezí okruh zařízení, ze kterých se k datům dá vůbec dostat, a to i v případě, že by se něco stalo jinde v síti.

Jak se to řeší v praxi

Dobrá zpráva je, že VLAN nevyžaduje novou kabeláž ani samostatné switche pro každou síť - stačí switche, které VLAN podporují (v podstatě libovolné firemní, ne domácí zařízení), a správné nastavení na úrovni konfigurace. Fyzicky zůstává v budově stejná síťová infrastruktura, jen je logicky rozdělená podle toho, co má s čím komunikovat a co ne. Nastavení je jednorázová práce správce sítě, provoz pak funguje bez dalších zásahů.

V praxi to znamená, že se každé zařízení - port na switchi, přístupový bod pro WiFi - přiřadí do konkrétní VLAN podle toho, k čemu patří. Kamera se zapojí do "kamerové" VLAN, firemní počítač do "interní", hostovský notebook do "hostovské" a tak dál. Mezi jednotlivými VLAN pak firewall řídí, co si smí a nesmí navzájem "vidět" - typicky tak, že hostovská síť nemá k ničemu jinému než k internetu přístup vůbec.

Shrnutí

VLAN je nástroj, jak oddělit kamery, IoT zařízení, hosty a citlivá data od sebe navzájem - bez nové kabeláže, jen správným nastavením existující sítě. Pro jednatele je hlavní zpráva jednoduchá: jde o levné a účinné opatření proti tomu, aby se problém na jedné části sítě rozšířil na celou firmu.