Nätverkssegmentering: en praktisk guide

Ett platt nät där allt kan prata med allt är enkelt att sätta upp – och svårt att säkra och felsöka. Den här guiden visar hur du delar upp nätet i vettiga segment, utan att du behöver vara nätverksspecialist.

Varför segmentera?

  • Säkerhet. Ransomware och angripare rör sig i sidled i nätet. När gästnät, skrivare och servrar ligger i var sitt segment med brandvägg emellan stannar ett angrepp ofta i det första segmentet.
  • Mindre brus. Varje subnät är en egen broadcastdomän. Tusen maskiner i ett nät ger mycket onödig trafik och besvärlig felsökning.
  • Olika regler för olika saker. Gäster ska bara ut på internet. Skrivare ska kunna nås från personalen men inte från eleverna. Utan segment kan du inte uttrycka sådana regler.
  • Överblick. När adressen berättar vilken sorts enhet det är (10.10.60.x är skrivare) går felsökningen snabbare.
  • Krav. Många branscher och försäkringsbolag förväntar sig att känsliga system är segmenterade.

Begreppen

BegreppFörklaring
VLANEtt virtuellt lokalt nät i switcharna. Portar i samma VLAN ligger i samma lager 2-nät, även om de sitter i olika switchar.
SubnätAdressrymden som används i ett VLAN, till exempel 10.10.20.0/24. Normalt finns ett subnät per VLAN.
GatewayRoutern eller brandväggen i subnätet, vanligtvis den första adressen (.1). All trafik till andra segment går hit.
TrunkEn switchport som bär flera VLAN, typiskt mellan switchar och mot brandvägg eller accesspunkter.
DHCP-relayVidarebefordrar DHCP från ett VLAN till en central DHCP-server (kallas ofta *ip helper*).

Routningen mellan segmenten kan ske i en brandvägg eller i en lager 3-switch. Går trafiken genom brandväggen kan du styra den med regler – det är oftast vad du vill för allt utom de mest trafiktunga näten.

Välj adressrymd

Internt används privata adresser enligt RFC 1918:

AdressrymdStorlekKommentar
10.0.0.0/816,7 miljonerMest flexibel. Rymmer en plats per /16 och ett VLAN per /24.
172.16.0.0/121 miljonAnvänds flitigt av Docker och vissa VPN-lösningar – kontrollera kollisioner.
192.168.0.0/1665 536Fungerar för små nät, men 192.168.0.x och 192.168.1.x krockar med hemroutrarna hos alla som jobbar via VPN.

Ett överskådligt mönster är `10.<plats>.<vlan>.0/24`: plats 20 och VLAN 30 blir 10.20.30.0/24. Då berättar adressen både var och vad. Behöver ett segment fler än 254 adresser ger du det ett större nät (till exempel /22) och hoppar över de VLAN-nummer som täcks.

Undvik publika adresser som ni inte äger, och undvik 100.64.0.0/10 (CGNAT) och 169.254.0.0/16 (länklokala) för vanliga nät.

Hur stora ska näten vara?

  1. Räkna enheterna i varje segment i dag – även telefoner, surfplattor och IoT.
  2. Lägg till tillväxt. 30–50 % är en bra utgångspunkt för klientnät. Att byta adresser senare är mycket mer arbete.
  3. Lägg till adresser för gateway och eventuella reserverade adresser.
  4. Välj det minsta nät som räcker. Håll klientnät på /22 eller mindre, så att broadcastdomänerna inte blir för stora.
PrefixAnvändbara adresserTypisk användning
/2814Nätverksadministration på en liten plats
/2730Servrar, skrivare på ett våningsplan
/2662Skrivare, IP-telefoner i ett mindre företag
/24254Klientnät, standardvalet när du är osäker
/23510Större klientnät, personal på en skola
/221 022Elevnät eller gästnät med många enheter

VLSM-kalkylatorn gör det här jobbet åt dig.

Vanliga segment

SegmentInnehållTypisk åtkomst
NätverksadministrationSwitchar, accesspunkter, brandväggens administrationsgränssnittEndast från IT-administrationen
ServrarFil, utskrift, applikationerFrån klienter på de portar som behövs
Personal / klienterDatorer och mobilerTill servrar, skrivare och internet
IP-telefoniTelefonerTill telefonväxel och SIP-leverantör
SkrivareSkrivare och multifunktionsskrivareFrån klienter och utskriftsserver
IoT och fastighetPasserkontroll, ventilation, kameror, skärmarEndast till egna styrsystem
GästerBesökare och privata enheterEndast internet, klientisolering
DMZTjänster som nås från internetBegränsat in och ut

Brandväggsregler mellan segmenten

Börja med allt stängt mellan segmenten och öppna bara det som behövs. En enkel matris gör det tydligt:

Från \ tillServrarSkrivareAdm.Internet
PersonalNödvändiga portarUtskriftNejJa
GästerNejNejNejJa
SkrivareSkanna till mapp–NejEndast uppdateringar
IoT och fastighetEndast styrserverNejNejEndast leverantör
IT-administrationJaJaJaJa

Exempel: kontor med 60 anställda

SegmentVLANSubnätGateway
Nätverksadministration9910.1.99.0/2810.1.99.1
Servrar2010.1.20.0/2610.1.20.1
Personal1010.1.10.0/2410.1.10.1
IP-telefoni3010.1.30.0/2510.1.30.1
Skrivare4010.1.40.0/2710.1.40.1
Gäster5010.1.50.0/2410.1.50.1

Ett större exempel finns i upplägget för skolor eller vård och kommun.

Så genomför du det

  1. Inventera vad som finns i dag. En insamlare från automatisk identifiering ger dig snabbt en lista över aktiva adresser.
  2. Bestäm segmenten och vem som ska prata med vem.
  3. Gör adressplanen och dokumentera den i ipmanager innan du konfigurerar något.
  4. Konfigurera switcharna: VLAN, trunkar och accessportar.
  5. Konfigurera gatewayen (brandvägg eller lager 3-switch) med ett gränssnitt per VLAN.
  6. Sätt upp DHCP med ett scope per segment, och DHCP-relay där servern står i ett annat nät.
  7. Skriv brandväggsreglerna enligt matrisen.
  8. Flytta ett segment i taget, och börja med det minst kritiska – ofta gäster eller skrivare.
  9. Kontrollera att allt fungerar och uppdatera dokumentationen.

Vanliga misstag

  • Adressrymder som krockar med VPN-användarnas hemnät eller med samarbetspartner.
  • Ett enormt /16 för alla klienter ”för att vara på den säkra sidan”.
  • Bortglömd DHCP-relay, så att klienterna i det nya VLAN:et inte får någon adress.
  • Skrivare på DHCP utan reservation – adressen ändras och utskrifterna slutar fungera.
  • VLAN 1 används som vanligt nät, eller administrationsgränssnitt nås från klientnätet.
  • Ingen dokumentation – planen finns bara i huvudet på den som gjorde den.

Och IPv6?

Segmenteringen blir densamma med IPv6: ett /64 per VLAN och samma brandväggsregler för båda protokollen. Se IPv6 i praktiken.

Så hjälper ipmanager till

Segmenteringshjälp i ipmanager har mallar för skola, kontor, datacenter och vård. Du anger antalet enheter och får en plan med korrekt justerade subnät, gateway, VLAN-förslag och utrymme för tillväxt. Planen kontrolleras mot de nät du redan har och kan skapas med ett klick. Kom igång gratis.

Få ordning på IP-adresserna i dag

Gratis upp till 100 IP-adresser. Inloggning via e-post direkt, inget betalkort.