База знаний · Сегментация

Зачем разделять сеть на сегменты

Умная колонка не должна быть в одной сети с рабочим ноутбуком. Разбираем, почему плоская сеть — это одна большая зона доверия без границ, и как VLAN и firewall-правила между сегментами ограничивают ущерб от взлома одного устройства.

обновлено 25.08.2026 · 6 мин чтения

В типичной домашней или небольшой офисной сети все устройства — ноутбук с рабочими документами, телефон, умная колонка, IP-камера, принтер — сидят в одном broadcast-домене и одной подсети. Это называется плоской сетью (flat network): любое устройство в ней технически может обратиться к любому другому. Удобно настраивать, но у такой модели есть системная проблема — она не ограничивает, что происходит после взлома одного устройства.

Проблема плоской сети: взлом одного устройства = взлом всей сети

IoT-устройства — камеры, колонки, умные розетки — статистически взламывают чаще всего: у них редко выходят обновления прошивки, у многих остаются заводские пароли, а производитель может вообще прекратить поддержку через год после продажи. В плоской сети скомпрометированная камера — это не изолированный инцидент, а точка входа с прямым сетевым доступом к NAS с бэкапами, к рабочему ноутбуку, к любому устройству рядом. Атакующему для развития атаки внутри плоской сети (lateral movement) не нужно преодолевать ничего — сеть сама даёт этот доступ по умолчанию.

Показательный пример из практики индустрии: взлом крупной розничной сети через систему климат-контроля подрядчика начался именно так — скомпрометированное устройство в общей сети дало прямой сетевой путь до платёжных терминалов. Проблема была не в самой уязвимой системе, а в том, что между ней и критичными системами не было сегментации.

Как сегментация решает эту проблему

Сегментация делит одну плоскую сеть на несколько логических подсетей (VLAN — Virtual LAN) с явными правилами firewall о том, какой сегмент может обращаться к какому и по каким портам. Взлом устройства в одном сегменте не даёт автоматического доступа к остальным — атакующему нужно ещё и обойти правила между сегментами, а это уже совсем другой уровень сложности и заметности.

vlan · trusted

Рабочие устройства, NAS с бэкапами — сегмент с наиболее строгими правилами доступа извне.

vlan · iot

Камеры, колонки, розетки — доступ только в интернет, без доступа к остальным сегментам.

vlan · guest

Гостевой Wi-Fi — полная изоляция от остальной сети, включая другие устройства внутри себя.

vlan · dmz

Всё, что должно быть доступно снаружи (например, домашний сервер) — изолировано от внутренней сети.

Разница между этим и обычной «гостевой сетью» на бытовом роутере в том, что гостевая сеть — это готовая, но негибкая пресетная функция: она изолирует гостей, но не даёт настроить правила между другими сегментами. Управляемое оборудование (MikroTik, Ubiquiti, любой свитч с поддержкой 802.1Q) позволяет создать столько VLAN, сколько нужно, и прописать для каждого пары «откуда → куда → что разрешено» — а не только бинарное «изолирован / не изолирован».

С чего начать внедрение

01 / инвентаризация устройств

Нельзя сегментировать то, что не видно

Составьте список устройств в сети и разделите их по уровню доверия: рабочие устройства и хранилища с данными, IoT-устройства, гостевые устройства, устройства, которые должны быть доступны из интернета. Это займёт полчаса и сразу покажет, где сейчас находится самый нежелательный сосед по подсети.

02 / управляемый свитч и точка доступа с поддержкой VLAN

Сегментация требует оборудования, которое умеет тегировать трафик

Многие современные роутеры (в том числе бытовые) уже умеют тегировать VLAN на портах и раздавать несколько SSID на разные VLAN — стоит проверить это в настройках, прежде чем менять оборудование. Но для сегментации всей сети, а не только Wi-Fi, обычно всё равно нужен управляемый свитч с поддержкой 802.1Q: именно он передаёт VLAN-теги дальше, на проводные порты, а не только между роутером и точкой доступа.

03 / firewall-правила между сегментами по умолчанию deny

Разрешайте только то, что реально нужно, а не всё, кроме явно запрещённого

Базовое правило: между сегментами по умолчанию всё запрещено, а разрешения добавляются точечно под конкретную задачу (например, рабочему сегменту — доступ к NAS в сегменте хранилища по SMB). Это переворачивает логику плоской сети: вместо «доступно всё, что не заблокировано» получаем «недоступно ничего, кроме явно разрешённого».

Итого: сегментация не устраняет уязвимости в самих устройствах — умная колонка со старой прошивкой останется уязвимой независимо от VLAN. Но она меняет последствия взлома: вместо доступа ко всей сети атакующий получает доступ к одному изолированному сегменту. Для дома это экономия на худшем сценарии, для офиса — часто прямое требование комплаенса и страховых полисов по киберрискам.

Хотите разделить сеть на сегменты, но не знаете, с чего начать?

Проектируем VLAN-схему под вашу сеть, настраиваем правила firewall между сегментами и переносим оборудование без простоя.

Заказать сегментацию сети →