Не допустить, чтобы одна плоская сеть связывала критичные системы и пользовательские устройства без контроля. Сегментация должна соответствовать ролям, объектовым системам и реальным потокам данных.
Исходные данные
Без этих сведений спецификация будет приблизительной, а часть решений придется менять на объекте.
- перечень систем, пользователей, сервисов и внешних подключений
- матрица необходимых информационных потоков между зонами
- требования к удаленному доступу, администраторам и подрядчикам
- существующая адресация, маршрутизация и средства защиты
Решения, которые нужно зафиксировать
Каждое решение должно быть отражено в схеме, таблице, спецификации или программе испытаний.
Разделяем рабочие места, серверы, управление, гостевой Wi-Fi, камеры, СКУД, телефонию, инженерные системы и внешние подключения.
Назначаем подсети и VLAN так, чтобы они масштабировались, не пересекались между площадками и оставались понятными эксплуатации.
Разрешаем только необходимые потоки между зонами; маршрутизация, межсетевое экранирование и журналирование закрепляются в матрице доступа.
Выделяем контур управления, роли администраторов, безопасный удаленный доступ и порядок аварийного изменения конфигурации.
Что проверяем
- каждое правило связано с владельцем системы и деловой необходимостью
- гостевой, подрядный и объектовый трафик не смешивается с корпоративным контуром
- резервные каналы и отказоустойчивые пары сохраняют политику безопасности при переключении
- изменения правил проходят согласование, журналируются и проверяются после внедрения
Какие документы остаются
- схема зон и логическая топология
- план VLAN, подсетей, VRF и адресации при необходимости
- матрица межсегментного обмена
- правила удаленного и административного доступа
- сценарии проверки сегментации и отказоустойчивости
Оборудование и компоненты по теме
Для каждого производителя указаны роль в проекте, связанные категории оборудования, услуги и доступные подтверждающие материалы.
Российский разработчик решений для защиты сетевого периметра.

Производитель телекоммуникационного и сетевого оборудования.

Производитель сетевого и телекоммуникационного оборудования под маркой SNR.

Глобальный поставщик телекоммуникационного и корпоративного ИТ-оборудования.
Связанные проекты
Аэропорт получил согласованный технологический контур, где оборудование, ПО, безопасность, связь, печать, периферия и эксплуатационные сервисы поставлены и внедрены в рамках единой проектной ответственности.
→ промышленность / СКУД и видеонаблюдение Обеспечение безопасности периметра стратегического предприятияПериметр стратегического предприятия получил единый контур контроля доступа на 18 КПП, подготовленную инфраструктуру, обученный персонал и сервисную модель сопровождения.
→Проверить решение для вашего объекта
Передайте планы, текущую схему и перечень систем. Определим необходимые исходные данные, границы обследования и комплект проектных документов.