Varför segmentera?
- Säkerhet. Ransomware och angripare rör sig i sidled i nätet. När gästnät, skrivare och servrar ligger i var sitt segment med brandvägg emellan stannar ett angrepp ofta i det första segmentet.
- Mindre brus. Varje subnät är en egen broadcastdomän. Tusen maskiner i ett nät ger mycket onödig trafik och besvärlig felsökning.
- Olika regler för olika saker. Gäster ska bara ut på internet. Skrivare ska kunna nås från personalen men inte från eleverna. Utan segment kan du inte uttrycka sådana regler.
- Överblick. När adressen berättar vilken sorts enhet det är (
10.10.60.xär skrivare) går felsökningen snabbare. - Krav. Många branscher och försäkringsbolag förväntar sig att känsliga system är segmenterade.
Begreppen
| Begrepp | Förklaring |
|---|---|
| VLAN | Ett virtuellt lokalt nät i switcharna. Portar i samma VLAN ligger i samma lager 2-nät, även om de sitter i olika switchar. |
| Subnät | Adressrymden som används i ett VLAN, till exempel 10.10.20.0/24. Normalt finns ett subnät per VLAN. |
| Gateway | Routern eller brandväggen i subnätet, vanligtvis den första adressen (.1). All trafik till andra segment går hit. |
| Trunk | En switchport som bär flera VLAN, typiskt mellan switchar och mot brandvägg eller accesspunkter. |
| DHCP-relay | Vidarebefordrar DHCP från ett VLAN till en central DHCP-server (kallas ofta *ip helper*). |
Routningen mellan segmenten kan ske i en brandvägg eller i en lager 3-switch. Går trafiken genom brandväggen kan du styra den med regler – det är oftast vad du vill för allt utom de mest trafiktunga näten.
Välj adressrymd
Internt används privata adresser enligt RFC 1918:
| Adressrymd | Storlek | Kommentar |
|---|---|---|
10.0.0.0/8 | 16,7 miljoner | Mest flexibel. Rymmer en plats per /16 och ett VLAN per /24. |
172.16.0.0/12 | 1 miljon | Används flitigt av Docker och vissa VPN-lösningar – kontrollera kollisioner. |
192.168.0.0/16 | 65 536 | Fungerar för små nät, men 192.168.0.x och 192.168.1.x krockar med hemroutrarna hos alla som jobbar via VPN. |
Ett överskådligt mönster är `10.<plats>.<vlan>.0/24`: plats 20 och VLAN 30 blir 10.20.30.0/24. Då berättar adressen både var och vad. Behöver ett segment fler än 254 adresser ger du det ett större nät (till exempel /22) och hoppar över de VLAN-nummer som täcks.
100.64.0.0/10 (CGNAT) och 169.254.0.0/16 (länklokala) för vanliga nät.Hur stora ska näten vara?
- Räkna enheterna i varje segment i dag – även telefoner, surfplattor och IoT.
- Lägg till tillväxt. 30–50 % är en bra utgångspunkt för klientnät. Att byta adresser senare är mycket mer arbete.
- Lägg till adresser för gateway och eventuella reserverade adresser.
- Välj det minsta nät som räcker. Håll klientnät på
/22eller mindre, så att broadcastdomänerna inte blir för stora.
| Prefix | Användbara adresser | Typisk användning |
|---|---|---|
/28 | 14 | Nätverksadministration på en liten plats |
/27 | 30 | Servrar, skrivare på ett våningsplan |
/26 | 62 | Skrivare, IP-telefoner i ett mindre företag |
/24 | 254 | Klientnät, standardvalet när du är osäker |
/23 | 510 | Större klientnät, personal på en skola |
/22 | 1 022 | Elevnät eller gästnät med många enheter |
VLSM-kalkylatorn gör det här jobbet åt dig.
Vanliga segment
| Segment | Innehåll | Typisk åtkomst |
|---|---|---|
| Nätverksadministration | Switchar, accesspunkter, brandväggens administrationsgränssnitt | Endast från IT-administrationen |
| Servrar | Fil, utskrift, applikationer | Från klienter på de portar som behövs |
| Personal / klienter | Datorer och mobiler | Till servrar, skrivare och internet |
| IP-telefoni | Telefoner | Till telefonväxel och SIP-leverantör |
| Skrivare | Skrivare och multifunktionsskrivare | Från klienter och utskriftsserver |
| IoT och fastighet | Passerkontroll, ventilation, kameror, skärmar | Endast till egna styrsystem |
| Gäster | Besökare och privata enheter | Endast internet, klientisolering |
| DMZ | Tjänster som nås från internet | Begränsat in och ut |
Brandväggsregler mellan segmenten
Börja med allt stängt mellan segmenten och öppna bara det som behövs. En enkel matris gör det tydligt:
| Från \ till | Servrar | Skrivare | Adm. | Internet |
|---|---|---|---|---|
| Personal | Nödvändiga portar | Utskrift | Nej | Ja |
| Gäster | Nej | Nej | Nej | Ja |
| Skrivare | Skanna till mapp | – | Nej | Endast uppdateringar |
| IoT och fastighet | Endast styrserver | Nej | Nej | Endast leverantör |
| IT-administration | Ja | Ja | Ja | Ja |
Exempel: kontor med 60 anställda
| Segment | VLAN | Subnät | Gateway |
|---|---|---|---|
| Nätverksadministration | 99 | 10.1.99.0/28 | 10.1.99.1 |
| Servrar | 20 | 10.1.20.0/26 | 10.1.20.1 |
| Personal | 10 | 10.1.10.0/24 | 10.1.10.1 |
| IP-telefoni | 30 | 10.1.30.0/25 | 10.1.30.1 |
| Skrivare | 40 | 10.1.40.0/27 | 10.1.40.1 |
| Gäster | 50 | 10.1.50.0/24 | 10.1.50.1 |
Ett större exempel finns i upplägget för skolor eller vård och kommun.
Så genomför du det
- Inventera vad som finns i dag. En insamlare från automatisk identifiering ger dig snabbt en lista över aktiva adresser.
- Bestäm segmenten och vem som ska prata med vem.
- Gör adressplanen och dokumentera den i ipmanager innan du konfigurerar något.
- Konfigurera switcharna: VLAN, trunkar och accessportar.
- Konfigurera gatewayen (brandvägg eller lager 3-switch) med ett gränssnitt per VLAN.
- Sätt upp DHCP med ett scope per segment, och DHCP-relay där servern står i ett annat nät.
- Skriv brandväggsreglerna enligt matrisen.
- Flytta ett segment i taget, och börja med det minst kritiska – ofta gäster eller skrivare.
- Kontrollera att allt fungerar och uppdatera dokumentationen.
Vanliga misstag
- Adressrymder som krockar med VPN-användarnas hemnät eller med samarbetspartner.
- Ett enormt
/16för alla klienter ”för att vara på den säkra sidan”. - Bortglömd DHCP-relay, så att klienterna i det nya VLAN:et inte får någon adress.
- Skrivare på DHCP utan reservation – adressen ändras och utskrifterna slutar fungera.
- VLAN 1 används som vanligt nät, eller administrationsgränssnitt nås från klientnätet.
- Ingen dokumentation – planen finns bara i huvudet på den som gjorde den.
Och IPv6?
Segmenteringen blir densamma med IPv6: ett /64 per VLAN och samma brandväggsregler för båda protokollen. Se IPv6 i praktiken.
Så hjälper ipmanager till
Segmenteringshjälp i ipmanager har mallar för skola, kontor, datacenter och vård. Du anger antalet enheter och får en plan med korrekt justerade subnät, gateway, VLAN-förslag och utrymme för tillväxt. Planen kontrolleras mot de nät du redan har och kan skapas med ett klick. Kom igång gratis.