← Blog

VLAN v podjetju: segmentacija omrežja za varnost in red

Zakaj VLAN-i niso samo za velika podjetja: kako s pametno segmentacijo omrežja zmanjšate tveganje, poenostavite upravljanje in izboljšate zmogljivost.

VitalIT··3 min branja·Omrežja & varnost

VLAN (Virtual LAN) je logično ločeno omrežje znotraj iste fizične infrastrukture. Namesto ločenih kablov in stikal za vsak segment postavimo VLAN-e, ki jih upravljana stikala ločijo z 802.1Q oznakami. Posledica: manj kablov, več varnosti in enostavnejše upravljanje.

TL;DR — ključne točke

  • VLAN loči broadcast domene — manj šuma, boljša zmogljivost
  • VLAN je osnova Zero Trust omrežja — dostop med VLAN-i je eksplicitno kontroliran
  • Za VLAN potrebujete upravljano (managed) stikalo in usmerjevalnik z 802.1Q podporo
  • Napake pri VLAN dizajnu tipično razkrijejo IoT naprave in gostujoč WiFi

Zakaj VLAN in ne ločeno fizično omrežje

V praksi bi ločena fizična omrežja pomenila dvojno strojno opremo in kabliranje — ne samo drago, tudi kompleksno za vzdrževanje. VLAN prinesejo enako logično izolacijo, pri čemer skozi isto stikalo teče več omrežij. Za resnično ločena okolja (npr. kritična infrastruktura) sta oba pristopa lahko komplementarna.

Priporočen VLAN dizajn za MSP

VLANNamenPodomrežjePravila
10LAN (delovne postaje)10.10.10.0/24Dostop do interneta + potrebnih strežnikov
20Strežniki (AD, ERP, NAS)10.10.20.0/24Samo iz LAN + Management
30Guest WiFi10.10.30.0/24Samo internet, brez dostopa do LAN
40IoT (kamere, senzorji)10.10.40.0/24Samo določene destinacije
50VoIP10.10.50.0/24QoS prioriteta, dostop do PBX
99Management (stikala, AP)10.10.99.0/24Le iz skrbniške postaje

Kaj potrebujete za VLAN

  • Upravljano stikalo s podporo 802.1Q (najmanj) — HPE Aruba, MikroTik, Cisco, Ubiquiti UniFi, TP-Link Omada
  • Usmerjevalnik / požarna pregrada z podporo VLAN interface-ov (npr. pfSense)
  • Dostopne točke z več SSID-jev, mapiranimi na VLAN-e
  • Načrt IP naslavljanja in dokumentacija

Tipične napake pri implementaciji

  1. Vsi porti so trunk — port do delovne postaje naj bo access, ne trunk.
  2. Manjkajoč native VLAN ali napačen native VLAN med trunki (privzeti VLAN 1 pušča).
  3. Vsi VLAN-i lahko medsebojno komunicirajo — spregleda se konfiguracija pravila na usmerjevalniku.
  4. Dostopne točke ne ločujejo SSID-jev po VLAN-ih (guest in staff na istem VLAN-u).
  5. IoT VLAN ima poln dostop do interneta — kamere pošiljajo promet, kamor jim srce poželi.

VLAN in WiFi

Sodobne dostopne točke omogočajo, da vsak SSID pripada svojemu VLAN-u. To pomeni: interni SSID → VLAN 10, gostujoč SSID → VLAN 30, IoT SSID → VLAN 40. Uporabniki tega ne vidijo — vidijo le seznam Wi-Fi omrežij, dejansko so pa v ločenih logičnih segmentih. To je najhitrejši način, da omejite izpostavljenost pri gostih in IoT napravah.

Merjenje in dokumentacija

Vsak VLAN dokumentirajte: namen, VLAN ID, podomrežje, DHCP obseg, ciljne komunikacije, odgovorna oseba. Dobra dokumentacija je najboljša zaščita pri menjavi ekipe ali ob incidentu.

Zero Trust: kaj sledi VLAN-om

VLAN-i so odlična osnova, a niso končni cilj. Naslednji korak je mikrosegmentacija in Zero Trust, kjer se identiteta preverja pri vsakem dostopu, ne le pri vstopu v omrežje. V praksi to udejanjimo skozi Entra Private Access, Azure Application Gateway ali specializirane ZTNA rešitve. Več o pristopu preberite v našem članku o phishingu in identitetni varnosti.

Ali potrebujem VLAN-e, če imam samo 10 računalnikov?
Da, vsaj minimalno segmentacijo — vsaj ločen VLAN za goste in IoT. Že to zmanjša tveganje za bočno gibanje napadalca.
Katera stikala priporočate za MSP?
Za osnovna okolja Ubiquiti UniFi in TP-Link Omada zaradi enostavnega upravljanja, za bolj zahtevne HPE Aruba ali MikroTik. Vedno preverite podporo IGMP snooping (za VoIP in multicast).
Ali VLAN vpliva na zmogljivost omrežja?
Zanemarljivo. Prednosti (manjše broadcast domene, boljša izolacija) močno prevladajo nad nekaj mikrosekundami obdelave.
Kako naredim inter-VLAN routing?
Preko usmerjevalnika (pfSense, MikroTik) ali L3 stikala. Vedno definirajte eksplicitna pravila požarne pregrade med VLAN-i — privzeto deny.
#vlan#segmentacija omrežja#managed switch#omrežja