Netværkssegmentering: en praktisk guide

Et fladt net, hvor alt kan tale med alt, er nemt at sætte op – og svært at sikre og fejlfinde. Denne guide viser, hvordan du deler nettet op i fornuftige segmenter, uden at du behøver at være netværksspecialist.

Hvorfor segmentere?

  • Sikkerhed. Ransomware og angribere bevæger sig sidelæns i netværket. Når gæstenet, printere og servere står i hvert sit segment med firewall imellem, stopper et angreb ofte i det første segment.
  • Mindre støj. Hvert subnet er sit eget broadcastdomæne. Tusind maskiner i ét net giver meget unødig trafik og besværlig fejlfinding.
  • Forskellige regler for forskellige ting. Gæster skal kun på internettet. Printere skal kunne nås fra medarbejderne, men ikke fra eleverne. Uden segmenter kan du ikke udtrykke den slags regler.
  • Overblik. Når adressen fortæller, hvilken slags enhed det er (10.10.60.x er printere), går fejlfindingen hurtigere.
  • Krav. Mange brancher og forsikringsselskaber forventer, at følsomme systemer er segmenteret.

Begreberne

BegrebForklaring
VLANEt virtuelt lokalnet på switchene. Porte i samme VLAN er i samme lag 2-net, selv om de sidder på forskellige switche.
SubnetAdresseområdet, der bruges i et VLAN, for eksempel 10.10.20.0/24. Normalt er der ét subnet pr. VLAN.
GatewayRouteren eller firewallen i subnettet, som regel den første adresse (.1). Al trafik til andre segmenter går hertil.
TrunkEn switchport, der bærer flere VLAN, typisk mellem switche og mod firewall eller access points.
DHCP-relayVideresender DHCP fra et VLAN til en central DHCP-server (kaldes ofte *ip helper*).

Routingen mellem segmenterne kan ske i en firewall eller i en lag 3-switch. Går trafikken gennem firewallen, kan du styre den med regler – det er som regel det, du vil, for alt undtagen de mest trafiktunge net.

Vælg adresseområde

Internt bruges private adresser fra RFC 1918:

OmrådeStørrelseKommentar
10.0.0.0/816,7 millionerMest fleksibelt. Plads til én lokation pr. /16 og ét VLAN pr. /24.
172.16.0.0/121 millionBruges meget af Docker og visse VPN-løsninger – tjek for kollisioner.
192.168.0.0/1665.536Fint til små net, men 192.168.0.x og 192.168.1.x kolliderer med hjemmerouterne hos alle, der arbejder via VPN.

Et overskueligt mønster er `10.<lokation>.<vlan>.0/24`: lokation 20 og VLAN 30 bliver 10.20.30.0/24. Så fortæller adressen både hvor og hvad. Har et segment brug for mere end 254 adresser, giver du det et større net (for eksempel /22) og springer de VLAN-numre over, der dækkes.

Undgå offentlige adresser, som I ikke ejer, og undgå 100.64.0.0/10 (CGNAT) og 169.254.0.0/16 (link-local) til almindelige net.

Hvor store skal nettene være?

  1. Tæl enhederne i hvert segment i dag – også telefoner, tablets og IoT.
  2. Læg vækst til. 30–50 % er et godt udgangspunkt for klientnet. At skifte adresser senere er meget mere arbejde.
  3. Læg adresser til gateway og eventuelle reserverede adresser til.
  4. Vælg det mindste net, der er plads nok i. Hold klientnet på /22 eller mindre, så broadcastdomænerne ikke bliver for store.
PræfiksBrugbare adresserTypisk brug
/2814Netværksadministration på en lille lokation
/2730Servere, printere på en etage
/2662Printere, IP-telefoner i en mindre virksomhed
/24254Klientnet, standardvalget når du er i tvivl
/23510Større klientnet, medarbejdere på en skole
/221.022Elevnet eller gæstenet med mange enheder

VLSM-beregneren gør dette arbejde for dig.

Almindelige segmenter

SegmentIndholdTypisk adgang
NetværksadministrationSwitche, access points, firewallens administrationsinterfaceKun fra IT-administrationen
ServereFil, print, applikationerFra klienter på de porte, der er brug for
Medarbejdere / klienterPc'er og mobilerTil servere, printere og internet
IP-telefoniTelefonerTil telefonanlæg og SIP-udbyder
PrinterePrintere og multifunktionsmaskinerFra klienter og printserver
IoT og bygningAdgangskontrol, ventilation, kameraer, skærmeKun til egne styresystemer
GæsterBesøgende og private enhederKun internet, klientisolering
DMZTjenester, der nås fra internettetBegrænset ind og ud

Firewallregler mellem segmenterne

Start med alt lukket mellem segmenterne, og åbn kun det, der er brug for. En enkel matrix gør det tydeligt:

Fra \ tilServerePrintereAdm.Internet
MedarbejdereNødvendige portePrintNejJa
GæsterNejNejNejJa
PrintereScan til mappe–NejKun opdateringer
IoT og bygningKun styreserverNejNejKun leverandør
IT-administrationJaJaJaJa

Eksempel: kontor med 60 medarbejdere

SegmentVLANSubnetGateway
Netværksadministration9910.1.99.0/2810.1.99.1
Servere2010.1.20.0/2610.1.20.1
Medarbejdere1010.1.10.0/2410.1.10.1
IP-telefoni3010.1.30.0/2510.1.30.1
Printere4010.1.40.0/2710.1.40.1
Gæster5010.1.50.0/2410.1.50.1

Et større eksempel finder du i opsætningen for skoler eller sundhed og kommune.

Sådan gennemfører du det

  1. Kortlæg, hvad der findes i dag. En indsamler fra automatisk registrering giver dig hurtigt en liste over aktive adresser.
  2. Beslut segmenterne, og hvem der skal tale med hvem.
  3. Lav adresseplanen, og dokumentér den i ipmanager, før du konfigurerer noget.
  4. Konfigurér switchene: VLAN, trunks og accessporte.
  5. Konfigurér gatewayen (firewall eller lag 3-switch) med ét interface pr. VLAN.
  6. Sæt DHCP op med ét scope pr. segment og DHCP-relay, hvor serveren står i et andet net.
  7. Skriv firewallreglerne efter matrixen.
  8. Flyt ét segment ad gangen, og start med det mindst kritiske – ofte gæster eller printere.
  9. Kontrollér, at alt virker, og opdatér dokumentationen.

Almindelige fejl

  • Adresseområder, der kolliderer med VPN-brugernes hjemmenet eller med samarbejdspartnere.
  • Ét kæmpe /16 til alle klienter »for at have nok«.
  • Glemt DHCP-relay, så klienterne i det nye VLAN ikke får en adresse.
  • Printere på DHCP uden reservation – adressen skifter, og print holder op med at virke.
  • VLAN 1 brugt som almindeligt net, eller administrationsinterfaces tilgængelige fra klientnettet.
  • Ingen dokumentation – planen findes kun i hovedet på den, der lavede den.

Og IPv6?

Segmenteringen er den samme med IPv6: ét /64 pr. VLAN og de samme firewallregler for begge protokoller. Se IPv6 i praksis.

Sådan hjælper ipmanager

Hjælp til segmentering i ipmanager har skabeloner til skole, kontor, datacenter og sundhed. Du angiver antallet af enheder og får en plan med korrekt justerede subnet, gateway, VLAN-forslag og plads til vækst. Planen tjekkes mod de net, du allerede har, og kan oprettes med ét klik. Kom gratis i gang.

Få styr på IP-adresserne i dag

Gratis op til 100 IP-adresser. Login på e-mail med det samme, intet betalingskort.