بخش بندی شبکه با VLAN

بخش بندی شبکه با VLAN | پایان فاجعه باج‌افزار در شبکه‌های تخت

یکی از بزرگ‌ترین اشتباهات در طراحی زیرساخت بسیاری از سازمان‌ها، استفاده از معماریِ «شبکه تخت» (Flat Network) است. در این معماریِ سنتی و ناامن، کامپیوترِ مدیرعامل، سیستمِ حسابداری، سرورهای حیاتی، دوربین‌های مداربسته و حتی تلفن‌های تحت شبکه، همگی در یک فضای آدرس‌دهیِ مشترک قرار دارند. این طراحی دقیقاً مانند این است که در یک ساختمانِ اداریِ بزرگ، هیچ دیوار و اتاقِ مستقلی وجود نداشته باشد! در این مقاله به بررسی خطرات شبکه‌های یکپارچه و اهمیت حیاتیِ بخش بندی شبکه با VLAN در تامین امنیت و پایداریِ سازمان‌ها می‌پردازیم.

شبکه تخت (Flat Network) چیست و چرا یک بمب ساعتی است؟

در یک شبکه تخت، تمامی تجهیزات متصل به سوئیچ‌های شبکه می‌توانند بدون هیچ‌گونه فیلتر یا محدودیتی با یکدیگر ارتباط برقرار کنند (اصطلاحاً همگی در یک Broadcast Domain قرار دارند). این سادگی در راه‌اندازی اولیه، سازمان را با سه بحرانِ مهلک روبه‌رو می‌کند:

۱. انتشار سریع و مهارنشدنیِ باج‌افزارها: اگر یک مهمان یا پرسنلِ بی‌دقت در واحد فروش، یک فلش‌مموریِ ویروسی را به کامپیوتر خود متصل کند، باج‌افزار (Ransomware) در کسری از ثانیه کل شبکه را اسکن کرده و بدون هیچ مانعی به سرورهای مالی و آرشیوِ فایل‌ها نفوذ می‌کند. ۲. طوفان‌های شبکه‌ای (Broadcast Storm): تجهیزاتی مانند دوربین‌های مداربسته دائماً در حال ارسال دیتای سنگین (Broadcast) در سطح شبکه هستند. در شبکه‌های تخت، این ترافیکِ مزاحم به کارت‌شبکه‌ی تمامِ کامپیوترها می‌رسد و باعثِ کندیِ شدیدِ سیستم‌ها و افت سرعت اینترنت می‌شود. ۳. شنود اطلاعات حساس: در این معماری، یک کاربر با داشتن کمترین دانشِ هک، می‌تواند از طریق نرم‌افزارهای شنود (Sniffing)، ترافیکِ کامپیوترِ دپارتمانِ مالی یا رمزهای عبور را به راحتی شکار کند.

راهکار مهندسی: بخش بندی شبکه با VLAN چیست؟

برای حل این بحران‌ها، معمارانِ زیرساخت از تکنولوژیِ شبکه‌های محلیِ مجازی یا VLAN (Virtual Local Area Network) استفاده می‌کنند. بخش بندی شبکه با VLAN به متخصصین شبکه این قدرت را می‌دهد که یک سوئیچِ فیزیکیِ ۲۴ پورت را به صورت نرم‌افزاری و منطقی، به چندین سوئیچِ کاملاً مجزا و ایزوله تقسیم کنند.

با اجرای این معماری، شبکه سازمان دقیقاً مانند یک ساختمانِ مهندسی‌شده، دارای اتاق‌ها و دپارتمان‌های ایزوله می‌شود. برای مثال، شبکه به بخش‌های زیر تقسیم می‌گردد:

  • VLAN 10: مختص سرورهای حساس و تجهیزات زیرساختی.
  • VLAN 20: مختص دپارتمان مالی و حسابداری.
  • VLAN 30: مختص کارمندان عادی و واحد فروش.
  • VLAN 40: مختص سیستم‌های تلفنی (VoIP) و مرکز تماس.
  • VLAN 50: شبکه‌ی ایزوله و کاملاً محدود برای اتصالِ موبایلِ مهمانان.

۳ دستاورد طلاییِ معماری VLAN برای کسب‌وکارها

پیاده‌سازیِ اصولیِ بخش بندی شبکه با VLAN مزایای استراتژیکِ بی‌نظیری برای سازمان به همراه دارد:

۱. کپسوله کردنِ خطرات امنیتی (Security Containment)

با ایزوله شدنِ بخش‌های مختلفِ شبکه، اگر کامپیوترِ واحدِ فروش به باج‌افزار آلوده شود، این ویروس به هیچ عنوان نمی‌تواند از محدوده‌ی منطقیِ خود (VLAN 30) خارج شود و سرورهای مالی (VLAN 10) کاملاً در امان خواهند ماند. این لایه‌بندیِ امنیتی، جلویِ فاجعه‌ی قفل شدنِ کلِ دیتاسنتر را می‌گیرد.

۲. تضمین کیفیت صدای سیستم تلفن (QoS برای VoIP)

یکی از چالش‌های رایج در شرکت‌ها، قطع و وصل شدنِ صدای تلفن‌های تحت شبکه در زمانِ دانلودِ فایل توسط سایر پرسنل است. با جدا کردنِ ترافیک تلفن‌ها در یک VLAN مستقل، مهندسین شبکه می‌توانند قوانینی (QoS) وضع کنند که ترافیکِ صوتی همیشه بالاترین اولویت را داشته باشد تا کیفیتِ مکالمات تحت هیچ شرایطی افت نکند.

۳. کنترل دسترسی توسط فایروال‌های لایه ۳

در معماریِ بخش‌بندی‌شده، دپارتمان‌ها به صورت پیش‌فرض نمی‌توانند با یکدیگر ارتباط داشته باشند. ارتباطِ بینِ این جزیره‌های ایزوله (Inter-VLAN Routing) تنها از طریق دستگاه‌های مسیریاب (لایه ۳) یا فایروال‌های قدرتمند شبکه انجام می‌شود. در نتیجه، مدیر شبکه می‌تواند با دقتِ جراحی تعیین کند که «فقط کامپیوتر مدیر مالی اجازه دسترسی به سرور حسابداری را دارد» و مابقیِ پورت‌ها مسدود شوند.

نتیجه‌گیری

امنیتِ شبکه‌های سازمانی صرفاً با نصب آنتی‌ویروس تامین نمی‌شود. طراحی معماری منطقی و بخش بندی شبکه با VLAN، پایه‌ای‌ترین و در عین حال قدرتمندترین سد دفاعیِ سازمان در برابر نشت اطلاعات و نفوذ باج‌افزارهاست. با واگذاری طراحیِ سگمنتیشن (Segmentation) به معمارانِ متخصصِ زیرساخت، شبکه‌ای پایدار، پرسرعت و غیرقابل‌نفوذ برای جریانِ داده‌های کسب‌وکار خود خلق کنید.

پورتال پشتیبانی ثبت تیکت در بله