Hvorfor segmentere?
- Sikkerhed. Ransomware og angribere bevæger sig sidelæns i netværket. Når gæstenet, printere og servere står i hvert sit segment med firewall imellem, stopper et angreb ofte i det første segment.
- Mindre støj. Hvert subnet er sit eget broadcastdomæne. Tusind maskiner i ét net giver meget unødig trafik og besværlig fejlfinding.
- Forskellige regler for forskellige ting. Gæster skal kun på internettet. Printere skal kunne nås fra medarbejderne, men ikke fra eleverne. Uden segmenter kan du ikke udtrykke den slags regler.
- Overblik. Når adressen fortæller, hvilken slags enhed det er (
10.10.60.xer printere), går fejlfindingen hurtigere. - Krav. Mange brancher og forsikringsselskaber forventer, at følsomme systemer er segmenteret.
Begreberne
| Begreb | Forklaring |
|---|---|
| VLAN | Et virtuelt lokalnet på switchene. Porte i samme VLAN er i samme lag 2-net, selv om de sidder på forskellige switche. |
| Subnet | Adresseområdet, der bruges i et VLAN, for eksempel 10.10.20.0/24. Normalt er der ét subnet pr. VLAN. |
| Gateway | Routeren eller firewallen i subnettet, som regel den første adresse (.1). Al trafik til andre segmenter går hertil. |
| Trunk | En switchport, der bærer flere VLAN, typisk mellem switche og mod firewall eller access points. |
| DHCP-relay | Videresender DHCP fra et VLAN til en central DHCP-server (kaldes ofte *ip helper*). |
Routingen mellem segmenterne kan ske i en firewall eller i en lag 3-switch. Går trafikken gennem firewallen, kan du styre den med regler – det er som regel det, du vil, for alt undtagen de mest trafiktunge net.
Vælg adresseområde
Internt bruges private adresser fra RFC 1918:
| Område | Størrelse | Kommentar |
|---|---|---|
10.0.0.0/8 | 16,7 millioner | Mest fleksibelt. Plads til én lokation pr. /16 og ét VLAN pr. /24. |
172.16.0.0/12 | 1 million | Bruges meget af Docker og visse VPN-løsninger – tjek for kollisioner. |
192.168.0.0/16 | 65.536 | Fint til små net, men 192.168.0.x og 192.168.1.x kolliderer med hjemmerouterne hos alle, der arbejder via VPN. |
Et overskueligt mønster er `10.<lokation>.<vlan>.0/24`: lokation 20 og VLAN 30 bliver 10.20.30.0/24. Så fortæller adressen både hvor og hvad. Har et segment brug for mere end 254 adresser, giver du det et større net (for eksempel /22) og springer de VLAN-numre over, der dækkes.
100.64.0.0/10 (CGNAT) og 169.254.0.0/16 (link-local) til almindelige net.Hvor store skal nettene være?
- Tæl enhederne i hvert segment i dag – også telefoner, tablets og IoT.
- Læg vækst til. 30–50 % er et godt udgangspunkt for klientnet. At skifte adresser senere er meget mere arbejde.
- Læg adresser til gateway og eventuelle reserverede adresser til.
- Vælg det mindste net, der er plads nok i. Hold klientnet på
/22eller mindre, så broadcastdomænerne ikke bliver for store.
| Præfiks | Brugbare adresser | Typisk brug |
|---|---|---|
/28 | 14 | Netværksadministration på en lille lokation |
/27 | 30 | Servere, printere på en etage |
/26 | 62 | Printere, IP-telefoner i en mindre virksomhed |
/24 | 254 | Klientnet, standardvalget når du er i tvivl |
/23 | 510 | Større klientnet, medarbejdere på en skole |
/22 | 1.022 | Elevnet eller gæstenet med mange enheder |
VLSM-beregneren gør dette arbejde for dig.
Almindelige segmenter
| Segment | Indhold | Typisk adgang |
|---|---|---|
| Netværksadministration | Switche, access points, firewallens administrationsinterface | Kun fra IT-administrationen |
| Servere | Fil, print, applikationer | Fra klienter på de porte, der er brug for |
| Medarbejdere / klienter | Pc'er og mobiler | Til servere, printere og internet |
| IP-telefoni | Telefoner | Til telefonanlæg og SIP-udbyder |
| Printere | Printere og multifunktionsmaskiner | Fra klienter og printserver |
| IoT og bygning | Adgangskontrol, ventilation, kameraer, skærme | Kun til egne styresystemer |
| Gæster | Besøgende og private enheder | Kun internet, klientisolering |
| DMZ | Tjenester, der nås fra internettet | Begrænset ind og ud |
Firewallregler mellem segmenterne
Start med alt lukket mellem segmenterne, og åbn kun det, der er brug for. En enkel matrix gør det tydeligt:
| Fra \ til | Servere | Printere | Adm. | Internet |
|---|---|---|---|---|
| Medarbejdere | Nødvendige porte | Nej | Ja | |
| Gæster | Nej | Nej | Nej | Ja |
| Printere | Scan til mappe | – | Nej | Kun opdateringer |
| IoT og bygning | Kun styreserver | Nej | Nej | Kun leverandør |
| IT-administration | Ja | Ja | Ja | Ja |
Eksempel: kontor med 60 medarbejdere
| Segment | VLAN | Subnet | Gateway |
|---|---|---|---|
| Netværksadministration | 99 | 10.1.99.0/28 | 10.1.99.1 |
| Servere | 20 | 10.1.20.0/26 | 10.1.20.1 |
| Medarbejdere | 10 | 10.1.10.0/24 | 10.1.10.1 |
| IP-telefoni | 30 | 10.1.30.0/25 | 10.1.30.1 |
| Printere | 40 | 10.1.40.0/27 | 10.1.40.1 |
| Gæster | 50 | 10.1.50.0/24 | 10.1.50.1 |
Et større eksempel finder du i opsætningen for skoler eller sundhed og kommune.
Sådan gennemfører du det
- Kortlæg, hvad der findes i dag. En indsamler fra automatisk registrering giver dig hurtigt en liste over aktive adresser.
- Beslut segmenterne, og hvem der skal tale med hvem.
- Lav adresseplanen, og dokumentér den i ipmanager, før du konfigurerer noget.
- Konfigurér switchene: VLAN, trunks og accessporte.
- Konfigurér gatewayen (firewall eller lag 3-switch) med ét interface pr. VLAN.
- Sæt DHCP op med ét scope pr. segment og DHCP-relay, hvor serveren står i et andet net.
- Skriv firewallreglerne efter matrixen.
- Flyt ét segment ad gangen, og start med det mindst kritiske – ofte gæster eller printere.
- Kontrollér, at alt virker, og opdatér dokumentationen.
Almindelige fejl
- Adresseområder, der kolliderer med VPN-brugernes hjemmenet eller med samarbejdspartnere.
- Ét kæmpe
/16til alle klienter »for at have nok«. - Glemt DHCP-relay, så klienterne i det nye VLAN ikke får en adresse.
- Printere på DHCP uden reservation – adressen skifter, og print holder op med at virke.
- VLAN 1 brugt som almindeligt net, eller administrationsinterfaces tilgængelige fra klientnettet.
- Ingen dokumentation – planen findes kun i hovedet på den, der lavede den.
Og IPv6?
Segmenteringen er den samme med IPv6: ét /64 pr. VLAN og de samme firewallregler for begge protokoller. Se IPv6 i praksis.
Sådan hjælper ipmanager
Hjælp til segmentering i ipmanager har skabeloner til skole, kontor, datacenter og sundhed. Du angiver antallet af enheder og får en plan med korrekt justerede subnet, gateway, VLAN-forslag og plads til vækst. Planen tjekkes mod de net, du allerede har, og kan oprettes med ét klik. Kom gratis i gang.