Одна общая сеть для ноутбуков, камер, телефонов, принтеров и серверов удобна только до первого инцидента. Заражённое гостевое устройство видит внутренние адреса, сотрудник случайно открывает панель управления камеры, а широковещательный трафик мешает диагностике. Для небольшого офиса маршрутизатор Netcraze позволяет разделить инфраструктуру на сегменты, назначить им собственные подсети и DHCP, связать с проводными портами или Wi‑Fi и ограничить обмен правилами межсетевого экрана.
Ниже — проектный пример, а не готовая конфигурация для копирования. Названия пунктов и доступные функции зависят от модели и версии NDMS. Перед изменениями сохраните резервную копию конфигурации, зафиксируйте текущую адресацию и подготовьте локальный доступ к роутеру. Сначала соберите схему в лаборатории или вводите по одному сегменту в согласованное окно.
Когда Netcraze подходит для офиса
Такое решение разумно для небольшой площадки, где один маршрутизатор объединяет интернет, несколько управляемых точек доступа или коммутаторов и ограниченное число пользователей. Оно даёт сегментацию, DHCP, Wi‑Fi, VPN и фильтрацию без отдельного сервера. Но для сети с обязательным аппаратным резервированием, большим числом политик, централизованным журналированием, сертифицированными средствами защиты или несколькими сотнями активных клиентов нужен отдельный проект и оборудование соответствующего класса.
До закупки проверьте таблицу ограничений конкретной модели: число клиентов, производительность VPN, скорость маршрутизации с фильтрацией, количество радиомодулей и доступные порты. Скорость на коробке не равна реальной пропускной способности при одновременной работе VPN, QoS и анализа трафика.
Для сайтов, ботов и pet-проектов можно использовать Beget: виртуальный хостинг от 420 ₽/мес., VPS от 330 ₽/мес. и тестовый период.
Адресный план и роли сегментов
Для примера выделим непересекающиеся сети из частного диапазона:
- VLAN 10 — сотрудники:
10.20.10.0/24, шлюз10.20.10.1; - VLAN 20 — серверы:
10.20.20.0/24, шлюз10.20.20.1; - VLAN 30 — управление:
10.20.30.0/24, шлюз10.20.30.1; - VLAN 40 — телефония и IoT:
10.20.40.0/24; - VLAN 50 — гости:
10.20.50.0/24.
Номер VLAN не обязан совпадать с третьим октетом, но такое соответствие облегчает сопровождение. Не используйте в филиалах одинаковые подсети: иначе site-to-site VPN потребует NAT или перенумерации. Для второго офиса можно заранее зарезервировать 10.21.0.0/16, для третьего — 10.22.0.0/16.
Создание сегментов в Netcraze
В актуальном веб-интерфейсе сегменты находятся в разделе «Мои сети и Wi‑Fi». Для каждого сегмента задайте понятное имя, IP шлюза, маску и DHCP-пул. Не включайте в динамический пул адреса маршрутизаторов, серверов, контроллеров, камер и принтеров. Например, в серверной сети оставьте 10.20.20.2–10.20.20.49 под статические адреса или резервирования, а клиентский пул начните с 10.20.20.100.
Проводной порт, подключённый прямо к рабочей станции, обычно делают нетегированным участником одного сегмента. Соединение с управляемым коммутатором или точкой доступа может переносить несколько VLAN с тегами 802.1Q. Настройки на обоих концах должны совпадать: одинаковые VLAN ID, согласованный native/untagged VLAN и отсутствие случайного доступа управляющей сети на пользовательском порту.
Не переводите порт, через который сейчас открыта панель управления, в другой сегмент без запасного подключения. Безопаснее оставить отдельный физический порт для администрирования и проверять изменения с тестового устройства.
Wi‑Fi сотрудников и гостей
Создайте разные SSID и привяжите их к соответствующим сегментам. Гостевой Wi‑Fi не должен иметь доступ к панели роутера, серверам, принтерам и рабочим станциям. Включите изоляцию беспроводных клиентов, если гостям не требуется общаться друг с другом. Она ограничивает обмен между Wi‑Fi-клиентами одного сегмента, но не заменяет межсетевой экран между VLAN.
Для корпоративного SSID используйте самый сильный режим защиты, который совместим со всеми рабочими устройствами. Длинный общий PSK лучше короткого, но при частой смене сотрудников предпочтительнее аутентификация с индивидуальными учётными данными на инфраструктуре, которая поддерживает WPA2/WPA3-Enterprise и RADIUS. Гостевой пароль меняйте по расписанию и не публикуйте рядом с внутренним SSID.
Модель доступа: запрещено по умолчанию
Сегментация полезна только вместе с понятной матрицей доступа. Начните не с десятков правил, а с таблицы «кто к кому и зачем». Например:
- сотрудники → интернет, корпоративный DNS, HTTPS к приложениям и печать;
- администраторы → SSH/HTTPS к серверам и управление сетевым оборудованием;
- серверы → необходимые обновления, DNS, NTP и строго определённые внешние API;
- IoT → DNS, NTP и облако производителя, без доступа к сотрудникам и управлению;
- гости → только интернет, без доступа к частным подсетям.
В Netcraze пользовательские правила имеют высокий приоритет и обрабатываются сверху вниз. Разрешающие исключения должны находиться выше общего запрещающего правила. Правило назначают интерфейсу, на котором трафик входит в маршрутизатор: это частая причина конфигурации, которая выглядит логично, но не срабатывает.
Создавайте отдельные правила для IPv4 и IPv6. Запрет только IPv4 не защищает от обмена по IPv6, если он включён в сегменте. Не открывайте управление маршрутизатором из WAN и не используйте переадресацию порта как замену VPN.
DNS, DHCP и регистрация устройств
DHCP каждого сегмента должен выдавать собственный шлюз и реально работающие DNS-серверы. Для внутренних имён лучше использовать корпоративный резолвер, который пересылает внешние запросы выбранным провайдерам. Зарегистрированным серверам и принтерам назначайте постоянные адреса или DHCP-резервирования, чтобы правила не зависели от случайной аренды.
MAC-фильтрация удобна для учёта, но не является строгой аутентификацией: MAC можно подменить, а мобильные устройства умеют его рандомизировать. Список клиентов используйте как инвентаризацию и источник аномалий, а не как единственный защитный механизм.
Пошаговое внедрение без большого простоя
- Соберите список устройств, сервисов, портов и владельцев.
- Нарисуйте схему и адресный план, исключив пересечения с VPN и филиалами.
- Создайте сначала гостевой или тестовый сегмент и проверьте DHCP, DNS и интернет.
- Настройте один порт коммутатора и одно тестовое устройство.
- Добавьте минимальные разрешающие правила и общий запрет между сегментами.
- Проверьте доступ как положительными, так и отрицательными тестами.
- Переносите устройства группами и записывайте каждое изменение.
- После стабилизации сохраните конфигурацию и схему вне маршрутизатора.
Проверка результата
Клиент должен получить адрес только своей сети, правильный шлюз и DNS. Из гостевого VLAN проверьте доступ в интернет и убедитесь, что адреса 10.20.10.1, 10.20.20.1 и панели оборудования недоступны. Из административного VLAN проверьте только разрешённые SSH/HTTPS-сервисы. Отдельно протестируйте печать, телефонию, обновления и VPN.
Не ограничивайтесь ping: ICMP может быть запрещён, когда нужный TCP-сервис работает, или наоборот. Используйте dig, curl, nc -vz host port и журналы целевых систем. В конце проведите тест после перезагрузки маршрутизатора и коммутатора.
Документация и связанные материалы
- Netcraze: сегменты сети;
- Netcraze: межсетевой экран;
- Netcraze: функциональные ограничения;
- расчёт подсетей и VLSM;
- настройка DHCP Kea.
Подборка онлайн-курсов для разработчиков — Python, Java, веб и DevOps.
Разберём задачу по VPS/Linux, DNS, WordPress, Telegram-ботам и интеграциям. Стоимость определяется после оценки объёма.
Статья может содержать партнёрские ссылки. Это не влияет на стоимость для вас, но помогает развивать блог.

