Hvorfor segmentere?
- Sikkerhet. Løsepengevirus og angripere beveger seg sideveis i nettet. Når gjestenett, skrivere og servere står i hvert sitt segment med brannmur imellom, stopper et angrep ofte i det første segmentet.
- Mindre støy. Hvert subnett er et eget broadcastdomene. Tusen maskiner i ett nett gir mye unødvendig trafikk og vanskelig feilsøking.
- Ulike regler for ulike ting. Gjester skal bare på internett. Skrivere skal kunne nås fra ansatte, men ikke fra elever. Uten segmenter kan du ikke uttrykke slike regler.
- Oversikt. Når adressen forteller hva slags enhet det er (
10.10.60.xer skrivere), går feilsøking raskere. - Krav. Mange bransjer og forsikringsselskaper forventer segmentering av sensitive systemer.
Begrepene
| Begrep | Forklaring |
|---|---|
| VLAN | Et virtuelt lokalnett på svitsjene. Porter i samme VLAN er i samme lag 2-nett, selv om de sitter på ulike svitsjer. |
| Subnett | Adresseområdet som brukes i et VLAN, for eksempel 10.10.20.0/24. Normalt er det ett subnett per VLAN. |
| Gateway | Ruteren eller brannmuren i subnettet, vanligvis første adresse (.1). All trafikk til andre segmenter går hit. |
| Trunk | En svitsjport som bærer flere VLAN, typisk mellom svitsjer og mot brannmur eller aksesspunkter. |
| DHCP-relay | Videresender DHCP fra et VLAN til en sentral DHCP-server (kalles ofte *ip helper*). |
Ruting mellom segmentene kan skje i en brannmur eller i en lag 3-svitsj. Går trafikken gjennom brannmuren, kan du styre den med regler – det er som regel det du vil for alt unntatt de mest trafikktunge nettene.
Velg adresseområde
Internt brukes private adresser fra RFC 1918:
| Område | Størrelse | Kommentar |
|---|---|---|
10.0.0.0/8 | 16,7 millioner | Mest fleksibelt. Plass til en lokasjon per /16 og et VLAN per /24. |
172.16.0.0/12 | 1 million | Mye brukt av Docker og enkelte VPN-løsninger – sjekk for kollisjoner. |
192.168.0.0/16 | 65 536 | Greit for små nett, men 192.168.0.x og 192.168.1.x kolliderer med hjemmeruterne til alle som jobber via VPN. |
Et oversiktlig mønster er `10.<lokasjon>.<vlan>.0/24`: lokasjon 20 og VLAN 30 blir 10.20.30.0/24. Da forteller adressen både hvor og hva. Trenger et segment mer enn 254 adresser, gir du det et større nett (for eksempel /22) og hopper over de VLAN-numrene som dekkes.
100.64.0.0/10 (CGNAT) og 169.254.0.0/16 (link-local) til vanlige nett.Hvor store skal nettene være?
- Tell enhetene i hvert segment i dag – også telefoner, nettbrett og IoT.
- Legg til vekst. 30–50 % er et godt utgangspunkt for klientnett. Å bytte adresser senere er mye mer arbeid.
- Legg til adresser for gateway og eventuelle reserverte adresser.
- Velg minste nett som har plass. Hold klientnett på
/22eller mindre, så broadcastdomenene ikke blir for store.
| Prefiks | Brukbare adresser | Typisk bruk |
|---|---|---|
/28 | 14 | Nettverksadministrasjon på en liten lokasjon |
/27 | 30 | Servere, skrivere på en etasje |
/26 | 62 | Skrivere, IP-telefoner i en mindre bedrift |
/24 | 254 | Klientnett, standardvalget når du er i tvil |
/23 | 510 | Større klientnett, ansatte på en skole |
/22 | 1 022 | Elevnett eller gjestenett med mange enheter |
VLSM-kalkulatoren gjør denne jobben for deg.
Vanlige segmenter
| Segment | Innhold | Typisk tilgang |
|---|---|---|
| Nettverksadministrasjon | Svitsjer, aksesspunkter, brannmurens administrasjonsgrensesnitt | Kun fra IT-administrasjon |
| Servere | Fil, utskrift, applikasjoner | Fra klienter på de portene som trengs |
| Ansatte / klienter | PC-er og mobiler | Til servere, skrivere og internett |
| IP-telefoni | Telefoner | Til telefonsentral og SIP-leverandør |
| Skrivere | Skrivere og multifunksjonsmaskiner | Fra klienter og utskriftsserver |
| IoT og bygg | Adgangskontroll, ventilasjon, kameraer, skjermer | Kun til egne styringssystemer |
| Gjester | Besøkende og private enheter | Kun internett, klientisolasjon |
| DMZ | Tjenester som nås fra internett | Begrenset inn og ut |
Brannmurregler mellom segmentene
Start med alt stengt mellom segmentene, og åpne bare det som trengs. En enkel matrise gjør det tydelig:
| Fra \ til | Servere | Skrivere | Adm. | Internett |
|---|---|---|---|---|
| Ansatte | Nødvendige porter | Utskrift | Nei | Ja |
| Gjester | Nei | Nei | Nei | Ja |
| Skrivere | Skann til mappe | – | Nei | Kun oppdateringer |
| IoT og bygg | Kun styringsserver | Nei | Nei | Kun leverandør |
| IT-administrasjon | Ja | Ja | Ja | Ja |
Eksempel: kontor med 60 ansatte
| Segment | VLAN | Subnett | Gateway |
|---|---|---|---|
| Nettverksadministrasjon | 99 | 10.1.99.0/28 | 10.1.99.1 |
| Servere | 20 | 10.1.20.0/26 | 10.1.20.1 |
| Ansatte | 10 | 10.1.10.0/24 | 10.1.10.1 |
| IP-telefoni | 30 | 10.1.30.0/25 | 10.1.30.1 |
| Skrivere | 40 | 10.1.40.0/27 | 10.1.40.1 |
| Gjester | 50 | 10.1.50.0/24 | 10.1.50.1 |
For et større eksempel, se oppsettet for skoler eller helse og kommune.
Slik gjennomfører du det
- Kartlegg hva som finnes i dag. En innsamler fra auto-deteksjon gir deg raskt en liste over aktive adresser.
- Bestem segmentene og hvem som skal snakke med hvem.
- Lag adresseplanen og dokumenter den i ipmanager før du konfigurerer noe.
- Konfigurer svitsjene: VLAN, trunker og tilgangsporter.
- Konfigurer gateway (brannmur eller lag 3-svitsj) med ett grensesnitt per VLAN.
- Sett opp DHCP med ett scope per segment, og DHCP-relay der serveren står i et annet nett.
- Skriv brannmurreglene etter matrisen.
- Flytt ett segment om gangen, og start med det minst kritiske – ofte gjester eller skrivere.
- Kontroller at alt fungerer, og oppdater dokumentasjonen.
Vanlige feil
- Adresseområder som kolliderer med VPN-brukernes hjemmenett eller med samarbeidspartnere.
- Ett enormt
/16for alle klienter «for å ha nok». - Glemt DHCP-relay, slik at klientene i det nye VLAN-et ikke får adresse.
- Skrivere på DHCP uten reservasjon – adressen endres og utskrift slutter å virke.
- VLAN 1 brukt som vanlig nett, eller administrasjonsgrensesnitt tilgjengelig fra klientnettet.
- Ingen dokumentasjon – planen finnes bare i hodet til den som laget den.
Og IPv6?
Segmenteringen blir den samme med IPv6: ett /64 per VLAN, og samme brannmurregler for begge protokollene. Se IPv6 i praksis.
Slik hjelper ipmanager
Segmenteringshjelp i ipmanager har maler for skole, kontor, datasenter og helse. Du oppgir antall enheter, og får en plan med riktig justerte subnett, gateway, VLAN-forslag og plass til vekst. Planen sjekkes mot nett du allerede har, og kan opprettes med ett klikk. Kom i gang gratis.