VLAN-сегментация офиса: почему сервер 1С и бухгалтерия не должны сидеть в одной сети с остальными
За пятнадцать лет в IT-аутсорсинге я перевидал десятки офисов, где сервер 1С, бухгалтерские компьютеры и гостевой вай-фай сидят в одной плоской сети. Работает? Работает — пока не случается первый инцидент. Расскажу, почему это тикающая бомба и как разложить сеть по VLAN без покупки нового оборудования: обычно хватает того управляемого свитча, что уже пылится в шкафу, просто его никто не настраивал.
Что такое плоская сеть и почему она бомба замедленного действия
Плоская сеть — это когда все устройства висят в одном широковещательном домене. Ноутбук менеджера по продажам, принтер на ресепшене, сервер 1С и компьютер главбуха видят друг друга напрямую, как будто это один большой стол. Пропинговать сервер с любой машины в офисе — секундное дело. И вот тут начинается интересное.
У одного клиента, юрфирмы на 22 человека, сотрудница поймала шифровальщик через заражённое вложение на личной почте, которую открыла с рабочего ноутбука в кафе. Вернулась в офис, подключилась к вай-фаю — и через двадцать минут зашифровался не только её диск, а расшаренная папка на сервере 1С вместе с базой и бэкапами, которые лежали там же для удобства. Восстанавливали три дня, потеряли часть проводок за неделю. Всё потому, что сеть была одна на всех.
Отдельная история — не вредонос, а обычный человеческий фактор. Уволенный сотрудник с открытой сессией, гость с ноутбуком, подключённый к общему вай-фаю и от скуки сканирующий сеть nmap'ом. Плоская сеть не различает, кто перед ней — бухгалтер с легитимным доступом к 1С или курьер, который зашёл спросить, где кабинет директора.
VLAN — это не новый провод, а разметка в мозгах свитча
VLAN, виртуальная локальная сеть, — это когда один физический свитч и одна проводка в стенах логически режутся на несколько изолированных сетей. Кабель тот же самый, розетка та же самая, а трафик бухгалтерии и трафик отдела продаж физически идут по одним и тем же проводам, но свитч помечает каждый пакет тегом VLAN и не даёт им пересекаться без разрешения.
Ключевая вещь, которую я объясняю клиентам на пальцах: тянуть новую проводку не нужно. Технология 802.1Q, которая размечает трафик тегами, живёт в прошивке практически любого управляемого свитча последних лет десяти — хоть TP-Link, хоть Mikrotik, хоть старый Cisco Catalyst, который достался в наследство от прошлого админа. Если свитч управляемый — считай, половина работы уже оплачена ещё при покупке, просто функцию никто не включил.
Второй кусок пазла — маршрутизация между VLAN и правила файрвола. Без них VLAN — это просто красивая бирка, а не изоляция: пакеты всё равно будут гулять между сегментами через роутер по умолчанию. Разделение работает только тогда, когда на маршрутизаторе (тот же pfSense, Mikrotik или даже Keenetic Peak с прошивкой посвежее) прописаны конкретные разрешения: кому и по каким портам можно попасть в сегмент с 1С.
С чего я начинаю разбивку сети в офисе до 50 рабочих мест
Схема, которую я собираю чаще всего для небольшой компании — бухгалтерии, юрфирмы, медклиники: VLAN 10 под сервер (1С, SQL, файловый сервер, КриптоПро для отчётности), VLAN 20 под обычные рабочие станции сотрудников, VLAN 30 под гостевой вай-фай без доступа во внутреннюю сеть вообще, VLAN 40 под камеры видеонаблюдения и IP-телефонию, VLAN 99 под управление самим сетевым оборудованием — свитчами и точками доступа.
Дальше на маршрутизаторе прописываю правила: из VLAN 20 в VLAN 10 разрешаю только то, что реально нужно для работы 1С — RDP на терминальный сервер, порт SQL 1433, порт менеджера лицензий 1С 1541, порт КриптоПро. Всё остальное — SMB, RDP напрямую на файловый сервер, любые входящие с сервера в сторону рабочих станций — закрыто по умолчанию. Гостевой вай-фай вообще не видит ни один внутренний сегмент, только интернет.
Отдельно выношу камеры и видеорегистратор — они частенько работают на древних прошивках с дырами, которые никто и никогда не будет патчить, а обновлять их банально боятся, вдруг перестанут писать. Изолированный VLAN снимает эту головную боль полностью: даже если камеру взломают, дальше своего сегмента злоумышленник не пройдёт.
Реальный кейс: как VLAN спас бухгалтерию клиента
После истории с юрфирмой, о которой я писал выше, мы делали похожую сегментацию у другого клиента — бухгалтерской компании на 18 рабочих мест — заранее, ещё до инцидента. Через полгода один из сотрудников открыл фишинговое письмо, притворявшееся счётом от контрагента. Шифровальщик отработал классически: расползся по расшаренным папкам, попытался достучаться до всего, до чего дотягивался в сети.
Дотянулся он только до соседних рабочих станций в том же VLAN 20 — там пострадали три компьютера и локальные файлы на них. Сервер 1С в VLAN 10 остался цел: файрвол просто не пропустил SMB-трафик из пользовательского сегмента в серверный, потому что в правилах такого разрешения никогда не было, только явно перечисленные порты 1С и RDP. Мы восстановили три машины из бэкапа за полдня, бухгалтерия работала без остановки.
Разница с первым кейсом ровно в одном — файрвол-правилах между сегментами, настроенных заранее. Это стоило клиенту в своё время около 40 тысяч рублей на настройку и один рабочий день без доступа к сети вечером после закрытия офиса. Инцидент с шифровальщиком, случись он до сегментации, обошёлся бы в разы дороже и по деньгам, и по нервам директора.
Что реально нужно из железа — и что покупать не придётся
Самый частый вопрос от директора: «сколько нового оборудования покупать». Ответ обычно расстраивает продавцов железа и радует бухгалтерию: почти ничего. Если в офисе уже стоит управляемый свитч — хотя бы базовый TP-Link из линейки Smart или JetStream — VLAN он поддерживает из коробки, нужно только зайти в веб-интерфейс и настроить. Новый сервер не нужен вообще, сегментация не требует дополнительных вычислительных мощностей.
Если в офисе стоит неуправляемый свитч — обычная железная коробка без веб-морды за 1500 рублей из ближайшего магазина — вот его придётся заменить, потому что тегировать трафик он физически не умеет. Управляемый свитч на 24 порта уровня TP-Link TL-SG3428 или Mikrotik CRS326 обойдётся в 15-25 тысяч рублей, это разовая инвестиция на много лет вперёд.
Роутер или файрвол для маршрутизации между VLAN тоже почти всегда уже есть — pfSense на старом системнике, Mikrotik hEX или даже Keenetic Peak, если у него прошивка не совсем древняя. В девяти случаях из десяти моя команда обходится настройкой существующего оборудования и докупает разве что один управляемый свитч взамен неуправляемого мусора, который стоял с момента открытия офиса.
Частые ошибки, когда VLAN делают своими руками
Системные администраторы в штате небольших компаний часто пытаются настроить VLAN сами по инструкциям из интернета — и я их понимаю, экономия видна сразу. Но типовые грабли повторяются раз за разом. Первая и главная: настроили VLAN, тегировали порты, а правила файрвола между сегментами не прописали. Получается красивая схема на бумаге и полностью открытый трафик по факту — VLAN без правил ничего не изолирует.
Вторая ошибка — перепутали trunk-порты и access-порты. На аплинке между свитчами должен ходить трафик всех VLAN сразу с тегами (trunk), а на порту, куда воткнут обычный компьютер бухгалтера — только один VLAN без тега (access). Перепутал местами — либо рабочая станция вообще не получает адрес по DHCP, либо, наоборот, видит все сегменты разом, что сводит на нет весь смысл затеи.
Третья — забыли про DHCP: если сервер раздачи адресов один на всю сеть, а VLAN несколько, нужен DHCP relay на каждый сегмент, иначе рабочие станции в новом VLAN просто не получат IP-адрес и офис встанет в среду в 9 утра. И последняя, самая обидная — никто не документирует итоговую схему. Проходит полгода, увольняется тот, кто настраивал, и следующий админ или аутсорсер разбирает конструктор по кусочкам вслепую.
Сколько это стоит и сколько длится по времени
Для типового офиса на 20-50 рабочих мест с сервером 1С и бухгалтерией сегментация сети у нас укладывается в диапазон от 25 до 60 тысяч рублей — разброс зависит от того, есть ли уже управляемое оборудование, сколько сегментов нужно и насколько сложные правила доступа требуются под конкретные сервисы, тот же удалённый доступ бухгалтера из дома через VPN.
По времени это один-два рабочих дня, причём саму настройку и переключение портов мы обычно делаем вечером или в выходные, чтобы не трогать сеть, пока люди работают. Утром в понедельник сотрудники просто продолжают работать как обычно — единственное отличие, которое они заметят, это что кто-то из соседнего отдела больше не может зайти к ним на расшаренный диск, хотя раньше мог.
Сравните эту сумму с тем, во что обходится реальный инцидент: простой бухгалтерии на три дня перед сдачей отчётности, восстановление базы 1С из бэкапа недельной давности, репутационные потери перед клиентами, которым не смогли выставить счета вовремя. Сегментация сети — это не статья расходов на IT для галочки, а страховка, которая один раз окупается с большим запасом.
Частые вопросы
Нужно ли менять проводку в офисе под VLAN?
Нет, ни один метр кабеля перекладывать не придётся. VLAN работает поверх существующей проводки — свитч размечает трафик программно тегами 802.1Q, а физически всё идёт по тем же розеткам и патч-панелям, что стояли годами.
Интернет и работа 1С не станут медленнее после сегментации?
Скорее наоборот. В плоской сети широковещательный трафик — ARP-запросы, служебные пакеты Windows — гуляет по всей сети сразу и грузит каждое устройство. После разбивки на VLAN этого мусора в каждом сегменте меньше, и работа с 1С через терминальный сервер обычно ощущается даже отзывчивее.
У нас в офисе просто домашний Keenetic, а не серьёзный роутер — этого хватит?
Модели Keenetic Peak с актуальной прошивкой умеют VLAN и базовые правила файрвола между сегментами, для небольшого офиса на 15-20 машин этого может хватить. Но для серьёзной изоляции сервера 1С я всё же рекомендую отдельный управляемый свитч и полноценный файрвол вроде pfSense или Mikrotik — гибкости в правилах там на порядок больше.
Как понять, что наша сеть уже разделена правильно, а не просто на бумаге?
Мы делаем простой тест: с обычной рабочей станции пытаемся достучаться до сервера 1С по портам, которые сотруднику не нужны — SMB, RDP напрямую, любой сканер портов. Если что-то из этого проходит, значит VLAN настроен, но изоляции по факту нет, и правила файрвола нужно дописывать.
Оставьте заявку — покажу реальную схему вашей сети и посчитаю, что нужно докупить, обычно оказывается, что почти ничего.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
