Локальная и внешняя сеть: сегментация для офиса и серверов

LAN, DMZ, VLAN и zero trust на практике: как разделить офис, серверы, 1С и гостевой Wi‑Fi без лишней сложности.

Локальная и внешняя сеть: сегментация для офиса и серверов

«Локальная сеть» и «интернет» для бизнеса — не два мира, а зоны с разным уровнем доверия. Сегментация снижает риск: взлом ноутбука в офисе не должен сразу открывать доступ к серверу 1С. Разберём LAN, DMZ и VLAN без академической теории.

Локальная сеть (LAN)

LAN — внутренняя сеть офиса: ПК, принтеры, IP-телефония, Wi‑Fi сотрудников. Адресация обычно private (10.x, 192.168.x). Доступ в интернет — через firewall с NAT и политиками. Серверы 1С и файловые не обязаны быть в той же подсети, что рабочие станции — и чаще не должны.

Внешняя сеть и DMZ

Внешняя сеть — интернет и всё, что смотрит наружу. DMZ (демилитаризованная зона) — отдельный сегмент для сервисов, доступных из интернета: сайт, почтовый шлюз, reverse proxy. Правило: из DMZ нельзя напрямую в LAN с серверами 1С — только через строгие правила на firewall.

Типовая схема для SMB:

  • LAN Office — рабочие места, Wi‑Fi staff.
  • LAN Servers — 1С, SQL, файловый сервер, доменный контроллер.
  • DMZ — nginx с сайтом, почтовый relay (если нужен снаружи).
  • Guest Wi‑Fi — отдельный VLAN только с интернетом, без доступа к LAN.

VLAN и физика

VLAN логически делит один коммутатор на несколько сетей. На managed-switch настраиваются порты и trunk до firewall — у каждого VLAN свой интерфейс или subinterface на Ideco / другом UTM. Не смешивайте гостей и бухгалтерию на одном SSID.

Правила на firewall

Модель «запрещено по умолчанию, разрешено явно»:

  1. Office → Servers: только нужные порты (1С, RDP по списку, SMB к файлам).
  2. Servers → Internet: обновления, облачные бэкапы — по whitelist.
  3. Internet → DMZ: 80/443 на веб, не на 1С.
  4. DMZ → LAN: по умолчанию запрет.
  5. VPN → Servers: через отдельную зону, не полный доступ в Office.
Минимум для старта

Даже без VLAN: отделите сервер от офиса разными подсетями и правилами на одном firewall. Это уже лучше, чем «все в 192.168.0.0/24». Дальше — VLAN и гостевой Wi‑Fi.

Связь с другими темами

Спроектировать адресацию, VLAN и политики Ideco под ваш офис — задача для системного администрирования ITRTS. Пришлите план помещений и список систем — предложим схему без лишней сложности.