Nettverkssegmentering: en praktisk guide

Et flatt nett der alt kan snakke med alt er enkelt å sette opp – og vanskelig å sikre og feilsøke. Denne guiden viser hvordan du deler nettet i fornuftige segmenter, uten at du trenger å være nettverksspesialist.

Hvorfor segmentere?

  • Sikkerhet. Løsepengevirus og angripere beveger seg sideveis i nettet. Når gjestenett, skrivere og servere står i hvert sitt segment med brannmur imellom, stopper et angrep ofte i det første segmentet.
  • Mindre støy. Hvert subnett er et eget broadcastdomene. Tusen maskiner i ett nett gir mye unødvendig trafikk og vanskelig feilsøking.
  • Ulike regler for ulike ting. Gjester skal bare på internett. Skrivere skal kunne nås fra ansatte, men ikke fra elever. Uten segmenter kan du ikke uttrykke slike regler.
  • Oversikt. Når adressen forteller hva slags enhet det er (10.10.60.x er skrivere), går feilsøking raskere.
  • Krav. Mange bransjer og forsikringsselskaper forventer segmentering av sensitive systemer.

Begrepene

BegrepForklaring
VLANEt virtuelt lokalnett på svitsjene. Porter i samme VLAN er i samme lag 2-nett, selv om de sitter på ulike svitsjer.
SubnettAdresseområdet som brukes i et VLAN, for eksempel 10.10.20.0/24. Normalt er det ett subnett per VLAN.
GatewayRuteren eller brannmuren i subnettet, vanligvis første adresse (.1). All trafikk til andre segmenter går hit.
TrunkEn svitsjport som bærer flere VLAN, typisk mellom svitsjer og mot brannmur eller aksesspunkter.
DHCP-relayVideresender DHCP fra et VLAN til en sentral DHCP-server (kalles ofte *ip helper*).

Ruting mellom segmentene kan skje i en brannmur eller i en lag 3-svitsj. Går trafikken gjennom brannmuren, kan du styre den med regler – det er som regel det du vil for alt unntatt de mest trafikktunge nettene.

Velg adresseområde

Internt brukes private adresser fra RFC 1918:

OmrådeStørrelseKommentar
10.0.0.0/816,7 millionerMest fleksibelt. Plass til en lokasjon per /16 og et VLAN per /24.
172.16.0.0/121 millionMye brukt av Docker og enkelte VPN-løsninger – sjekk for kollisjoner.
192.168.0.0/1665 536Greit for små nett, men 192.168.0.x og 192.168.1.x kolliderer med hjemmeruterne til alle som jobber via VPN.

Et oversiktlig mønster er `10.<lokasjon>.<vlan>.0/24`: lokasjon 20 og VLAN 30 blir 10.20.30.0/24. Da forteller adressen både hvor og hva. Trenger et segment mer enn 254 adresser, gir du det et større nett (for eksempel /22) og hopper over de VLAN-numrene som dekkes.

Unngå offentlige adresser du ikke eier, og unngå 100.64.0.0/10 (CGNAT) og 169.254.0.0/16 (link-local) til vanlige nett.

Hvor store skal nettene være?

  1. Tell enhetene i hvert segment i dag – også telefoner, nettbrett og IoT.
  2. Legg til vekst. 30–50 % er et godt utgangspunkt for klientnett. Å bytte adresser senere er mye mer arbeid.
  3. Legg til adresser for gateway og eventuelle reserverte adresser.
  4. Velg minste nett som har plass. Hold klientnett på /22 eller mindre, så broadcastdomenene ikke blir for store.
PrefiksBrukbare adresserTypisk bruk
/2814Nettverksadministrasjon på en liten lokasjon
/2730Servere, skrivere på en etasje
/2662Skrivere, IP-telefoner i en mindre bedrift
/24254Klientnett, standardvalget når du er i tvil
/23510Større klientnett, ansatte på en skole
/221 022Elevnett eller gjestenett med mange enheter

VLSM-kalkulatoren gjør denne jobben for deg.

Vanlige segmenter

SegmentInnholdTypisk tilgang
NettverksadministrasjonSvitsjer, aksesspunkter, brannmurens administrasjonsgrensesnittKun fra IT-administrasjon
ServereFil, utskrift, applikasjonerFra klienter på de portene som trengs
Ansatte / klienterPC-er og mobilerTil servere, skrivere og internett
IP-telefoniTelefonerTil telefonsentral og SIP-leverandør
SkrivereSkrivere og multifunksjonsmaskinerFra klienter og utskriftsserver
IoT og byggAdgangskontroll, ventilasjon, kameraer, skjermerKun til egne styringssystemer
GjesterBesøkende og private enheterKun internett, klientisolasjon
DMZTjenester som nås fra internettBegrenset inn og ut

Brannmurregler mellom segmentene

Start med alt stengt mellom segmentene, og åpne bare det som trengs. En enkel matrise gjør det tydelig:

Fra \ tilServereSkrivereAdm.Internett
AnsatteNødvendige porterUtskriftNeiJa
GjesterNeiNeiNeiJa
SkrivereSkann til mappe–NeiKun oppdateringer
IoT og byggKun styringsserverNeiNeiKun leverandør
IT-administrasjonJaJaJaJa

Eksempel: kontor med 60 ansatte

SegmentVLANSubnettGateway
Nettverksadministrasjon9910.1.99.0/2810.1.99.1
Servere2010.1.20.0/2610.1.20.1
Ansatte1010.1.10.0/2410.1.10.1
IP-telefoni3010.1.30.0/2510.1.30.1
Skrivere4010.1.40.0/2710.1.40.1
Gjester5010.1.50.0/2410.1.50.1

For et større eksempel, se oppsettet for skoler eller helse og kommune.

Slik gjennomfører du det

  1. Kartlegg hva som finnes i dag. En innsamler fra auto-deteksjon gir deg raskt en liste over aktive adresser.
  2. Bestem segmentene og hvem som skal snakke med hvem.
  3. Lag adresseplanen og dokumenter den i ipmanager før du konfigurerer noe.
  4. Konfigurer svitsjene: VLAN, trunker og tilgangsporter.
  5. Konfigurer gateway (brannmur eller lag 3-svitsj) med ett grensesnitt per VLAN.
  6. Sett opp DHCP med ett scope per segment, og DHCP-relay der serveren står i et annet nett.
  7. Skriv brannmurreglene etter matrisen.
  8. Flytt ett segment om gangen, og start med det minst kritiske – ofte gjester eller skrivere.
  9. Kontroller at alt fungerer, og oppdater dokumentasjonen.

Vanlige feil

  • Adresseområder som kolliderer med VPN-brukernes hjemmenett eller med samarbeidspartnere.
  • Ett enormt /16 for alle klienter «for å ha nok».
  • Glemt DHCP-relay, slik at klientene i det nye VLAN-et ikke får adresse.
  • Skrivere på DHCP uten reservasjon – adressen endres og utskrift slutter å virke.
  • VLAN 1 brukt som vanlig nett, eller administrasjonsgrensesnitt tilgjengelig fra klientnettet.
  • Ingen dokumentasjon – planen finnes bare i hodet til den som laget den.

Og IPv6?

Segmenteringen blir den samme med IPv6: ett /64 per VLAN, og samme brannmurregler for begge protokollene. Se IPv6 i praksis.

Slik hjelper ipmanager

Segmenteringshjelp i ipmanager har maler for skole, kontor, datasenter og helse. Du oppgir antall enheter, og får en plan med riktig justerte subnett, gateway, VLAN-forslag og plass til vekst. Planen sjekkes mot nett du allerede har, og kan opprettes med ett klikk. Kom i gang gratis.

Få oversikt over IP-adressene i dag

Gratis for opptil 100 IP-adresser. Pålogging på e-post med en gang, ingen betalingskort.