АйТи Фреш
Главная / Статьи / Сети
Сети

VLAN в офисной сети: почему одна плоская сеть — риск для 1С и банк-клиента

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-03
VLAN в офисной сети: почему одна плоская сеть — риск для 1С и банк-клиента

Я директор «АйТи-Фреш», пятнадцать лет обслуживаем айти для небольших контор — бухгалтерии, юрфирмы, склады, пара клиник в Москве. За это время насмотрелся на сети, где всё воткнуто в один свитч: сервер 1С, кассовый терминал, гостевой ноутбук клиента и камера на складе сидят в одном широковещательном домене. Годами работает. Пока не перестаёт.

Один свитч на всех — это не экономия, а отложенный счёт

Прихожу в новый офис, смотрю на стойку — и почти всегда одна и та же картина. Роутер от провайдера, к нему свитч на 24 порта, в него воткнуто вообще всё: рабочие места бухгалтерии, сервер с 1С и КриптоПро, три IP-камеры на складе, Wi-Fi точка для гостей и она же для сотрудников. Один VLAN, вернее — вообще без VLAN, просто плоская сеть 192.168.1.0/24 на полсотни устройств.

Собственнику это кажется мелочью. Работает же — почта ходит, 1С открывается, камеры пишут видео. А то, что гостевой ноутбук клиента, зашедший по паролю с листочка на стене, технически находится в одной сети с сервером бухгалтерии, — об этом никто не думает, пока не приходит счёт. Причём не от нас, а от хакеров — в виде зашифрованных файлов или пустого расчётного счёта.

Как через камеру на складе чуть не влезли в бухгалтерию

Расскажу историю без имён — клиент из торговли, склад плюс небольшой офис, человек пятнадцать. Стояли четыре китайские IP-камеры, поставщик монтировал сам, пароль на них так и остался admin/admin — классика. Камеры смотрели наружу через проброшенный на роутере порт, потому что владелец любил проверять склад с телефона из дома.

В один вечер к нам пришёл алерт от антивируса на сервере 1С — попытка подключения по RDP с внутреннего IP, которого в списке рабочих станций не было. Разбираемся: это одна из камер. Кто-то нашёл её через Shodan, зашёл с дефолтным паролем, и дальше камера уже не «умное устройство для видеонаблюдения», а точка входа в сеть. Просканировали соседей по подсети, нашли сервер бухгалтерии, начали перебор RDP.

Спасло то, что RDP на сервере вообще не должен был торчать наружу — но зато он был доступен из локальной сети без ограничений, а камера сидела в той же локальной сети. Не поймай мы это в первый вечер — дальше был бы либо шифровальщик, либо, что хуже, тихое сидение в сети месяцами с постепенным сливом доступов к банк-клиенту. У этого клиента, кстати, стоял Сбербанк Бизнес Онлайн без токена, только по паролю. После этого случая мы и разводили им сеть на VLAN — камеры отдельно, 1С отдельно, гостям вообще ничего не видно.

VLAN на пальцах — без занудства про стандарты

VLAN — virtual LAN, виртуальная локальная сеть. Суть простая: один физический свитч можно логически разрезать на несколько независимых сетей, которые друг друга не видят, даже если провода воткнуты в соседние порты. Технически это метка (тег) 802.1Q, которую свитч добавляет к пакету — устройства в разных VLAN просто не получают чужой трафик, будто они в разных зданиях.

Дальше между этими виртуальными сетями ставится файрвол — либо роутер, либо сам управляемый свитч с L3-функциями — и уже он решает, кому с кем можно общаться. Гостевому Wi-Fi — только в интернет. Камерам — только слать поток на видеорегистратор и всё. Бухгалтерии — доступ к серверу 1С, серверу — к интернету только для обновлений и синхронизации с ФНС. Всё остальное запрещено по умолчанию, а не разрешено по умолчанию, как было в плоской сети.

Как я делю сеть в офисе до 50 рабочих мест

Схема, которую мы ставим клиентам чаще всего, — четыре-пять VLAN. VLAN 10 — рабочие станции и сервер 1С, самая закрытая зона, доступ только по необходимости. VLAN 20 — гостевой Wi-Fi, у него есть выход в интернет и больше ничего, даже принтер не увидит. VLAN 30 — камеры и прочий IoT-хлам вроде умных розеток и климат-контроля, эти устройства вообще не должны ходить в интернет напрямую — только на локальный видеорегистратор.

VLAN 40 — управление, туда попадают только админские интерфейсы самих свитчей и роутера, чтобы никто из офиса даже теоретически не смог зайти в настройки сети. Иногда добавляем VLAN 50 для 1С-сервера отдельно от остальных рабочих станций — если в компании больше 20 человек, разумно вынести сервер в свою зону и разрешить туда доступ только с конкретных портов, а не со всей подсети бухгалтерии.

Отдельный момент — печать и сканирование. МФУ часто вешают в общую сеть, а он по факту такой же уязвимый узел, как камера, — прошивки годами не обновляются. Мы обычно держим принтеры в VLAN рабочих станций, но закрываем на них веб-интерфейс управления файрволом снаружи VLAN, чтобы никто, кроме айтишника, туда не сунулся.

Сколько это стоит на самом деле

Вот тут обычно и наступает момент истины — собственник ждёт, что сейчас ему скажут «нужен Cisco за 500 тысяч». Нет. Для офиса на 15-30 человек хватает управляемого свитча уровня Mikrotik CRS326 (порядка 22-28 тысяч рублей) или TP-Link Omada TL-SG3428 — там уже есть поддержка VLAN, ACL и достаточно портов. Роутером с файрволом между VLAN отлично работает Mikrotik hEX или RB4011 — 8-15 тысяч рублей, зависит от модели.

Wi-Fi под гостевой и рабочий SSID с разными VLAN потянет практически любая точка доступа уровня Ubiquiti UniFi или тот же TP-Link Omada, тысяч 8-12 за штуку. Итого железо на офис до 50 человек обычно укладывается в 60-100 тысяч рублей, если сеть строится с нуля. Если инфраструктура уже есть и управляемые свитчи стоят — часто обходимся вообще без закупок, донастраиваем то, что есть, и берём деньги только за работу.

Работа по настройке VLAN под ключ с миграцией и тестированием у нас стоит от 25 до 60 тысяч рублей в зависимости от размера сети и количества устройств — это в разы дешевле, чем один инцидент с шифровальщиком, после которого приходится восстанавливать 1С из бэкапа, объясняться с контрагентами и, если утекли персональные данные, ещё и с Роскомнадзором.

Частые ошибки, которые сводят VLAN к нулю

Самая распространённая — сделали VLAN, а файрвол между ними не настроили. То есть сети формально разные, а правило «разрешить всё» между ними стоит по умолчанию, и толку от такого разделения ровно ноль, кроме красивой схемы в документации. Проверяю это первым делом у новых клиентов, которые говорят «у нас уже VLAN настроены» — процентов в шестидесяти случаев там просто теги без ограничений трафика.

Вторая ошибка — забыть про сам Wi-Fi роутер. Ставят гостевой VLAN на свитче, а точка доступа при этом одна на весь офис и SSID для сотрудников и гостей смешиваются на уровне беспроводной сети, не доходя до свитча. Нужны либо две точки, либо одна, но с поддержкой множественных SSID и привязкой каждого к своему VLAN — это умеет почти любая точка среднего уровня, просто настройку часто пропускают.

И третья — про управление самими свитчами. Если веб-интерфейс свитча доступен из общей рабочей сети с дефолтным паролем admin/admin, вся сегментация — фикция. Взломали одну рабочую станцию через фишинговое письмо — с неё же и перенастроили свитч. Управление сетевым оборудованием должно жить в отдельном VLAN с доступом только с одного-двух айтишных рабочих мест.

Как внедряем без остановки офиса — по шагам

Начинаем с аудита — приезжаем, смотрим, что вообще воткнуто в сеть. У одного клиента в производственной компании насчитали 47 устройств на бумаге и 71 по факту — оказалось, кладовщик сам купил Wi-Fi репитер и повесил его в свою розетку без ведома кого бы то ни было. Без этого шага VLAN настраивать бессмысленно, будешь резать по неполной картине.

Дальше рисуем схему сегментов под конкретный бизнес — не по шаблону, а под то, как реально ходит трафик: где 1С, где касса, куда смотрят камеры, есть ли удалённые сотрудники через RDP или VPN. Настраиваем сначала в нерабочее время или в выходные, VLAN и ACL накатываем на свитч заранее, тестируем на одном сегменте — обычно начинаем с гостевого Wi-Fi, там риск ошибки минимальный.

Потом постепенно, порт за портом, переносим остальные устройства по своим VLAN, проверяя после каждого шага, что критичные сервисы — 1С, почта, банк-клиент — продолжают работать. Обычно весь процесс на офис в 20-30 человек занимает один рабочий день плюс выходные на финальную обкатку, без простоя в рабочее время.

Частые вопросы

У нас в офисе всего 8 человек, неужели и нам нужен VLAN?
Размер компании тут вообще не при чём — важно, есть ли гости, камеры или удалённый доступ рядом с сервером 1С и банк-клиентом. Если да, то восемь человек рискуют ровно так же, как пятьдесят, только последствия для маленькой компании обычно даже болезненнее, потому что нет запасного финансиста и второго бухгалтера на подхвате.

Можно обойтись без управляемых свитчей — просто поставить отдельный роутер для гостей?
Частично можно, и для совсем маленького офиса это рабочий вариант — отдельный роутер с 3G/4G или отдельным вводом интернета под гостевой Wi-Fi реально изолирует гостей физически. Но камеры и IoT так не разведёшь, для них всё равно нужен управляемый свитч с VLAN, иначе они останутся в одной сети с рабочими станциями.

Сколько времени занимает внедрение VLAN в уже работающем офисе?
Для офиса на 15-30 рабочих мест обычно один рабочий день на настройку плюс выходные на плавную миграцию устройств, без остановки текущей работы. Для более крупной сети с несколькими серверами и филиалами закладываем неделю-полторы с поэтапным переносом сегментов.

У нас уже есть антивирус на сервере и файрвол в Windows, разве этого не достаточно?
Антивирус и локальный файрвол защищают конкретный сервер, но не мешают злоумышленнику вообще добраться до него по сети с взломанной камеры или гостевого ноутбука. VLAN работает на уровень ниже — он не даёт атаке физически дойти до сегмента с 1С и банк-клиентом, это дополняющая, а не заменяющая мера.

Не ждите, пока взломанная камера или гостевой ноутбук доберутся до вашей 1С и банк-клиента.
Сделаем аудит сети и разведём VLAN так, чтобы взлом на периферии оставался взломом на периферии, а не бедой всей компании.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи