← Návody
Sieť6 min čítania

Segmentácia siete na VLAN

V plochej sieti vidí kamera na účtovný server. Incident sa potom nešíri po segmente, ale po firme.

Ing. Martin Hasin, PhD.Cybersecurity a infraštruktúraAktualizované 16. augusta 2026
Čo je segmentácia siete a načo je?
Rozdelenie jednej plochej siete na oddelené časti, medzi ktorými prevádzku púšťa firewall podľa pravidiel. Bez nej vidí každé zariadenie na každé, takže kompromitovaná kamera alebo notebook návštevy sa dostane priamo k serverom. So segmentáciou sa incident zastaví na hranici svojho segmentu.
Ako začať so segmentáciou v malej firme?
Najjednoduchším krokom: oddelte hosťovskú WiFi, potom kamery a IoT zariadenia. To sú veci, ktoré nikdy nepotrebujú vidieť na server, a zároveň sa najhoršie aktualizujú. Až potom vyčleňte servery a povoľte k nim len konkrétne služby z konkrétnych segmentov.
Stačí VLAN, alebo treba firewall?
VLAN samotná len rozdelí sieť. Ak sa segmenty smerujú na switchi, prevádzka medzi nimi nikým neprechádza a delenie je iba na papieri. Zmysel to dostáva vtedy, keď medzi segmentmi rozhoduje firewall.

Plochá sieť znamená, že každé zariadenie dovidí na každé. Napadnutý notebook, kamera s rok starým firmvérom alebo tlačiareň s prednastaveným heslom sú tak priamou cestou k serverom.

Rozdelenie siete útok nezastaví, ale ohraničí ho. Útočník, ktorý sa dostane do siete pre hostí, sa k účtovníctvu nedostane bez toho, aby prekonal ďalšiu bariéru. A tá bariéra o ňom nechá záznam.

pravidláODDELENÉ SEGMENTYFirewallpravidlá medzi VLANRiadený switchVLAN tagyServeryPoužívateliaKamery a IoTHostia>_Management

Segmenty sa medzi sebou nevidia. Čokoľvek, čo má prejsť z jedného do druhého, musí prejsť cez firewall, ktorý to buď povolí, alebo zapíše ako pokus.

Rozdelenie, ktoré dáva zmysel vo väčšine firiem

SegmentČo tam patríPrístup
ServeryVirtualizácia, NAS, účtovníctvoLen povolené služby z iných segmentov
PoužívateliaPočítače, firemná WiFiInternet áno, k serverom len konkrétne služby
Kamery a IoTKamery, NVR, čipové systémyIzolované, bez internetu okrem aktualizácií
ManagementSpráva switchov, AP, firewallu, UPSLen z vyhradených staníc
HostiaNávštevnícka WiFiLen internet, do firmy nikam
VoIPTelefóny a ústredňaOddelené, s prioritou prevádzky

Riadené switche, ktoré nikto nenakonfiguroval

Častý nález vyzerá takto. Firma si kúpila riadené switche, ale nikdy ich nikto nenastavil. Fungujú ako neriadené, segmentácia na nich nie je možná a ich správcovské rozhranie je dostupné z bežnej siete s prednastaveným heslom.

Konfigurácia switchov nie je voliteľný doplnok, ale predpoklad. Patrí k nej aj presun ich správy do samostatného management segmentu.

Ako na to postupne

  1. Oddeľte hosťovskú WiFi. Býva to už spravené a je to najjednoduchší začiatok
  2. Vyčleňte kamery a IoT. Sú to zariadenia, ktoré sa aktualizujú najmenej
  3. Oddeľte servery a povoľte k nim len konkrétne služby
  4. Presuňte správu sieťových prvkov do management segmentu
  5. Až potom riešte jemnejšie delenie podľa oddelení

Rozdelenie bez pravidiel medzi segmentmi nerieši nič. Prevádzku medzi nimi musí niečo kontrolovať, obvykle centrálny firewall.

Ing. Martin Hasin, PhD.

Venuje sa bezpečnosti a IT infraštruktúre slovenských firiem. Rieši zálohovanie a obnovu, segmentáciu sietí, vzdialené prístupy a centrálnu správu identít, teda presne tie oblasti, ktoré audit na tomto webe preveruje. Je autorom metodiky, podľa ktorej audit vyhodnocuje odpovede a určuje závažnosť zistení.

Ako ste na tom vy?

Audit preverí, či máte sieť rozdelenú a či sú riadené switche naozaj nakonfigurované.

Spustiť audit zadarmo

Bez registrácie. Zistenia uvidíte hneď.

Ak si s tým neviete dať rady, radi vám s tým pomôžeme.

Čo presne v tejto oblasti robímeNapísať nám