Przejdź do treści
Baza wiedzy 6 min czytania

Co to jest sieć LAN? Budowa, bezpieczeństwo i segmentacja sieci lokalnej

Sieć LAN to lokalna sieć komputerowa. Poznaj budowę, bezpieczeństwo i segmentację sieci lokalnej.

Sieć LAN (Local Area Network) to fundament infrastruktury IT każdej organizacji. To w niej pracują komputery, serwery, drukarki i urządzenia IoT. To przez nią przepływają dane finansowe, poufne dokumenty i dane osobowe klientów. I to ona najczęściej staje się pierwszym celem atakującego, który uzyskał dostęp do wewnętrznej infrastruktury. Zrozumienie budowy, topologii i przede wszystkim bezpieczeństwa sieci LAN jest dziś obowiązkowe dla każdego administratora i specjalisty ds. cyberbezpieczeństwa.

Czym jest sieć LAN?

LAN (Local Area Network) to lokalna sieć komputerowa łącząca urządzenia na ograniczonym obszarze geograficznym — biuro, piętro budynku, kampus firmowy. W odróżnieniu od sieci WAN, która łączy odległe lokalizacje, LAN charakteryzuje się wysoką przepustowością (1-10 Gbps, a w nowoczesnych wdrożeniach nawet 25-100 Gbps), minimalnym opóźnieniem (poniżej 1 ms) oraz pełną kontrolą właściciela nad infrastrukturą.

Pierwsza sieć LAN powstała w 1973 roku w Xerox PARC, gdzie Robert Metcalfe zaprojektował Ethernet — technologię, która do dziś stanowi podstawę większości sieci lokalnych. Od tamtego czasu LAN przeszedł ogromną ewolucję: od współdzielonych kabli koaksjalnych o przepustowości 10 Mbps do przełączanych środowisk Ethernet 100 Gbps z zaawansowaną segmentacją, automatyzacją i wbudowanymi mechanizmami bezpieczeństwa.

Współczesna sieć LAN to nie tylko medium transmisji danych. To krytyczny element infrastruktury bezpieczeństwa organizacji, który przy odpowiednim zaprojektowaniu stanowi pierwszą linię obrony przed ruchem lateralnym atakującego, nieautoryzowanym dostępem i eksfiltracją danych.

Topologie sieci LAN

Topologia sieci określa fizyczny lub logiczny sposób połączenia urządzeń. Wybór topologii wpływa bezpośrednio na wydajność, odporność na awarie oraz bezpieczeństwo sieci.

Topologia gwiazdy (Star)

Topologia gwiazdy to dominujący model w nowoczesnych sieciach LAN. Wszystkie urządzenia końcowe (komputery, drukarki, telefony IP) łączą się z centralnym przełącznikiem (switchem). Awaria jednego urządzenia nie wpływa na pozostałe, a centralny punkt zarządzania ułatwia monitoring i wdrażanie polityk bezpieczeństwa.

W praktyce firmowe sieci LAN wykorzystują topologię rozszerzonej gwiazdy (extended star), w której przełączniki dostępowe (access switches) łączą się z przełącznikami dystrybucyjnymi, a te z przełącznikami rdzeniowymi (core switches). Ten trójwarstwowy model hierarchiczny (access-distribution-core) zapewnia skalowalność i ułatwia segmentację.

Z perspektywy bezpieczeństwa topologia gwiazdy umożliwia wdrożenie kontroli dostępu na każdym porcie przełącznika (802.1X), monitoring ruchu na poziomie każdego urządzenia oraz szybką izolację zainfekowanych hostów.

Topologia siatki (Mesh)

W topologii mesh każde urządzenie łączy się bezpośrednio z wieloma (partial mesh) lub wszystkimi (full mesh) pozostałymi urządzeniami. Zapewnia najwyższą redundancję — awaria jednego połączenia nie przerywa komunikacji, ponieważ ruch jest automatycznie przekierowywany alternatywnymi ścieżkami.

Topologia full mesh jest kosztowna i rzadko stosowana w tradycyjnych sieciach LAN ze względu na liczbę wymaganych połączeń (n*(n-1)/2). Jednak partial mesh jest standardem w warstwie core i distribution, gdzie redundancja jest krytyczna. W sieciach bezprzewodowych mesh zyskuje popularność dzięki systemom Wi-Fi mesh, które dynamicznie budują optymalną topologię.

Topologia pierścienia (Ring)

W topologii ring urządzenia są połączone w zamknięty obwód, gdzie dane krążą w jednym lub obu kierunkach. Klasyczny pierścień (Token Ring IEEE 802.5) praktycznie wymarł w sieciach LAN, ale topologia ta przetrwała w sieciach WAN/MAN (np. SONET/SDH) i w niektórych sieciach przemysłowych.

Podwójny pierścień (dual ring) zapewnia redundancję — gdy jedno połączenie zawiedzie, ruch jest przekierowany przez pierścień zapasowy. Ten model jest stosowany w protokołach takich jak ERPS (Ethernet Ring Protection Switching) w sieciach operatorskich.

Kluczowe komponenty sieci LAN

Przełączniki (Switches)

Przełącznik to serce sieci LAN. W odróżnieniu od koncentratora (huba), switch przesyła ramki tylko do portu docelowego na podstawie tablicy adresów MAC, co eliminuje niepotrzebny ruch i zwiększa bezpieczeństwo.

Przełączniki zarządzalne (managed switches) oferują funkcje krytyczne dla bezpieczeństwa: VLAN, port security, DHCP snooping, Dynamic ARP Inspection, 802.1X, ACL (Access Control Lists), port mirroring dla IDS/IPS oraz SNMP do monitoringu. W środowiskach enterprise stosuje się przełączniki warstwy 3 (L3 switches), które łączą funkcje switchingu i routingu, umożliwiając routing między VLAN-ami bez konieczności stosowania osobnego routera.

Routery

Router łączy sieć LAN ze światem zewnętrznym — z internetem, siecią WAN lub innymi sieciami LAN. W kontekście bezpieczeństwa router pełni rolę bramy granicznej, na której wdrażane są listy kontroli dostępu (ACL), translacja adresów NAT oraz filtrowanie ruchu.

W nowoczesnych architekturach rola routera jako granicy sieci jest coraz częściej przejmowana przez firewalle nowej generacji (NGFW), które łączą funkcje routingu z zaawansowaną inspekcją pakietów, filtrowaniem aplikacji i ochroną przed zagrożeniami.

Okablowanie strukturalne

Infrastruktura kablowa to fizyczna podstawa sieci LAN. Najczęściej stosowane media transmisyjne to:

  • Kabel miedziany (UTP/STP) — kategorie Cat5e (1 Gbps/100 m), Cat6 (1 Gbps/100 m, 10 Gbps/55 m), Cat6a (10 Gbps/100 m) i Cat8 (25-40 Gbps/30 m). Standard w okablowaniu poziomym biur.
  • Światłowód jednomodowy (SMF) — zasięg do kilkudziesięciu kilometrów, stosowany w połączeniach core i między budynkami.
  • Światłowód wielomodowy (MMF) — zasięg do 550 m przy 10 Gbps (OM3/OM4), stosowany w centrach danych i połączeniach wewnętrznych.

Z perspektywy bezpieczeństwa światłowody są trudniejsze do podsłuchania niż kable miedziane — nie emitują pola elektromagnetycznego i nie można ich „tapnąć” bez fizycznego przerwania połączenia (co natychmiast wykrywa system monitoringu).

Punkty dostępowe Wi-Fi (Access Points)

Punkty dostępowe (AP) rozszerzają sieć LAN o dostęp bezprzewodowy. Współczesne AP obsługują standard Wi-Fi 6 (802.11ax) i Wi-Fi 6E (6 GHz), oferując przepustowość do 9,6 Gbps i obsługę setek jednoczesnych klientów dzięki technologiom OFDMA i MU-MIMO.

Bezprzewodowa sieć LAN (WLAN) wymaga dodatkowych zabezpieczeń: WPA3-Enterprise z uwierzytelnianiem 802.1X, segmentacja sieci gości od sieci korporacyjnej, Wireless IDS/IPS (WIDS/WIPS) do wykrywania nieautoryzowanych punktów dostępowych (rogue AP) oraz kontrola poziomu sygnału, aby ograniczyć zasięg poza fizyczne granice organizacji.

Ethernet i standardy IEEE 802.3

Ethernet (IEEE 802.3) to dominujący standard warstwy łącza danych w sieciach LAN, definiujący sposób adresowania (adresy MAC), formatowania ramek oraz kontroli dostępu do medium.

Kluczowe warianty Ethernet stosowane w nowoczesnych sieciach LAN:

StandardPrzepustowośćMediumZastosowanie
1000BASE-T (802.3ab)1 GbpsCat5e/Cat6, 100 mStacje robocze, AP
2.5GBASE-T (802.3bz)2,5 GbpsCat5e/Cat6, 100 mAP Wi-Fi 6, IoT
5GBASE-T (802.3bz)5 GbpsCat6, 100 mAP wydajne, kamery
10GBASE-T (802.3an)10 GbpsCat6a, 100 mSerwery, uplinki
25GBASE-SR (802.3by)25 GbpsMMF, 100 mData center
100GBASE-SR4 (802.3bm)100 GbpsMMF, 100 mCore, data center

Standard 802.3bz (2.5G/5G BASE-T) zyskuje popularność, ponieważ pozwala wykorzystać istniejące okablowanie Cat5e/Cat6 do osiągnięcia przepustowości wyższych niż 1 Gbps bez kosztownej wymiany kabli — co jest szczególnie istotne przy wdrażaniu punktów dostępowych Wi-Fi 6.

Ramka Ethernet zawiera adres źródłowy MAC (48 bitów), adres docelowy MAC, typ protokołu wyższej warstwy (EtherType), dane oraz sumę kontrolną CRC. Sam Ethernet nie zapewnia szyfrowania ani uwierzytelniania — te funkcje realizują protokoły wyższych warstw (np. MACsec na warstwie 2, IPsec na warstwie 3, TLS na warstwie 4).

LAN vs WAN vs WLAN — porównanie

Zrozumienie różnic między typami sieci jest fundamentem świadomego projektowania infrastruktury.

CechaLANWANWLAN
ZasięgBudynek, kampus (<1 km)Miasta, kraje (nieograniczony)Teren pokrycia AP (50-100 m)
Przepustowość1-100 Gbps1 Mbps - 10 GbpsDo 9,6 Gbps (Wi-Fi 6)
Opóźnienie<1 ms10-300 ms1-10 ms
MediumKabel miedziany, światłowódŁącza operatorskie, internetFale radiowe (2,4/5/6 GHz)
WłasnośćFirma (pełna kontrola)Operator/ISPFirma (z ograniczeniami regulacji)
BezpieczeństwoWysoki potencjałWymaga szyfrowania (VPN)Wymaga WPA3, 802.1X
KosztJednorazowy (CAPEX)Abonamentowy (OPEX)CAPEX + zarządzanie

WLAN jest technicznie podzbiorem LAN — rozszerzeniem sieci lokalnej o dostęp bezprzewodowy. W praktyce sieć WLAN współdzieli tę samą infrastrukturę przełączającą co LAN przewodowy i podlega tym samym politykom bezpieczeństwa. Różnica polega na dodatkowej powierzchni ataku, jaką wprowadza medium radiowe: podsłuch ruchu (wardriving), deautentykacja (deauth attacks), evil twin AP i ataki na protokoły uwierzytelniania.

Segmentacja VLAN — fundament bezpieczeństwa LAN

Segmentacja sieci to jedna z najskuteczniejszych metod ograniczania skutków incydentu bezpieczeństwa. VLAN (Virtual LAN) dzieli fizyczną sieć LAN na logicznie izolowane segmenty, w których urządzenia w różnych VLAN-ach nie mogą się ze sobą komunikować bez pośrednictwa routera lub firewalla z odpowiednimi regułami.

Dlaczego segmentacja jest krytyczna?

Bez segmentacji kompromitacja jednego urządzenia daje atakującemu dostęp do całej sieci — serwerów, baz danych, systemów ERP, urządzeń IoT. Ruch lateralny (lateral movement) to jedna z najbardziej niebezpiecznych faz ataku: atakujący porusza się wewnątrz płaskiej sieci, eskaluje uprawnienia i dociera do krytycznych zasobów, pozostając niewykryty przez zabezpieczenia brzegowe.

Prawidłowa segmentacja VLAN tworzy granice, które atakujący musi pokonać — a każda taka granica to punkt, w którym firewall, IDS/IPS lub system monitoringu może wykryć i zablokować nieautoryzowaną aktywność.

Rekomendowany model segmentacji

Typowa segmentacja sieci LAN w firmie powinna obejmować:

  • VLAN korporacyjny — stacje robocze pracowników z dostępem do zasobów firmowych
  • VLAN serwerowy — serwery aplikacyjne, bazy danych, systemy backupu
  • VLAN zarządzania — interfejsy zarządzania przełączników, routerów, firewalli, IPMI/iLO serwerów
  • VLAN gości — izolowana sieć z dostępem wyłącznie do internetu, bez widoczności zasobów firmowych
  • VLAN IoT — drukarki, kamery, czujniki, systemy BMS — urządzenia o ograniczonej zdolności aktualizacji i często słabych zabezpieczeniach
  • VLAN VoIP — telefony IP z priorytetem QoS
  • VLAN DMZ — serwery publiczne (www, e-mail, DNS) oddzielone od sieci wewnętrznej

Ruch między VLAN-ami powinien przechodzić przez firewall z regułami opartymi na zasadzie minimalnych uprawnień (least privilege). Tylko niezbędna komunikacja jest dozwolona — np. stacje robocze mogą się łączyć z serwerem plików na porcie SMB, ale nie z interfejsem zarządzania przełącznika.

Mikrosegmentacja i Zero Trust

Mikrosegmentacja to rozwinięcie koncepcji VLAN-ów, w której polityki bezpieczeństwa są definiowane na poziomie pojedynczych workloadów lub aplikacji, a nie segmentów sieciowych. W modelu Zero Trust każda komunikacja wymaga uwierzytelnienia i autoryzacji, niezależnie od lokalizacji w sieci.

Technologie wspierające mikrosegmentację to m.in. SDN (Software-Defined Networking), NSX (VMware), Cisco ACI oraz rozwiązania cloud-native (AWS Security Groups, Azure NSG). W połączeniu z politykami Zero Trust eliminują założenie, że ruch wewnętrzny jest zaufany.

Bezpieczeństwo sieci LAN

Zabezpieczenie sieci LAN wymaga wielowarstwowego podejścia obejmującego kontrolę dostępu, ochronę warstwy 2, monitoring i reagowanie na incydenty.

802.1X — uwierzytelnianie portów

Standard IEEE 802.1X to protokół kontroli dostępu do sieci na poziomie portu przełącznika. Przed uzyskaniem dostępu do sieci urządzenie musi się uwierzytelnić za pośrednictwem serwera RADIUS (np. FreeRADIUS, Cisco ISE, Microsoft NPS).

Proces uwierzytelniania 802.1X obejmuje trzy role:

  • Supplicant — oprogramowanie na urządzeniu klienckim (wbudowane w Windows, macOS, Linux)
  • Authenticator — przełącznik lub punkt dostępowy, który kontroluje dostęp do portu
  • Authentication Server — serwer RADIUS weryfikujący poświadczenia

Po pomyślnym uwierzytelnieniu RADIUS może dynamicznie przypisać urządzenie do odpowiedniego VLAN-u na podstawie jego roli, typu lub tożsamości użytkownika. Nieuwierzytelnione urządzenia trafiają do VLAN-u gości lub są całkowicie blokowane.

NAC (Network Access Control)

NAC rozszerza funkcjonalność 802.1X o weryfikację stanu bezpieczeństwa urządzenia (posture assessment) przed dopuszczeniem do sieci. System NAC sprawdza m.in.:

  • Czy system operacyjny jest aktualny (łatki bezpieczeństwa)
  • Czy agent antywirusowy jest zainstalowany i aktywny
  • Czy firewall hosta jest włączony
  • Czy urządzenie spełnia politykę konfiguracji organizacji

Urządzenia niespełniające wymagań trafiają do VLAN-u remediacyjnego, gdzie mogą pobrać aktualizacje i poprawić stan bezpieczeństwa, zanim uzyskają pełny dostęp do sieci.

Port Security

Port security ogranicza liczbę adresów MAC dozwolonych na danym porcie przełącznika. Administrator może skonfigurować:

  • Statyczne MAC — ręcznie przypisane adresy MAC do portów
  • Sticky MAC — przełącznik automatycznie uczy się i zapamiętuje pierwszy adres MAC na porcie
  • Limit MAC — maksymalna liczba adresów MAC na porcie (np. 1 dla stacji roboczej, 3 dla telefonu IP + komputer + monitor z USB-C)

Naruszenie polityki port security może skutkować wyłączeniem portu (shutdown), ograniczeniem ruchu lub wygenerowaniem alarmu SNMP — co stanowi wczesne ostrzeżenie o potencjalnym ataku.

DHCP Snooping

DHCP snooping chroni przed atakami polegającymi na podstawieniu nieautoryzowanego serwera DHCP w sieci. Przełącznik rozróżnia porty zaufane (trusted) — podłączone do legalnego serwera DHCP — oraz niezaufane (untrusted) — porty użytkowników. Odpowiedzi DHCP (OFFER, ACK) z portów niezaufanych są odrzucane.

DHCP snooping buduje tablicę powiązań IP-MAC-port (DHCP snooping binding table), która jest wykorzystywana przez inne mechanizmy bezpieczeństwa — Dynamic ARP Inspection i IP Source Guard.

Dynamic ARP Inspection (DAI)

DAI weryfikuje pakiety ARP na podstawie tablicy DHCP snooping. Zapytania i odpowiedzi ARP z nieprawidłowymi powiązaniami IP-MAC są odrzucane, co skutecznie blokuje ataki ARP spoofing.

MACsec (IEEE 802.1AE)

MACsec zapewnia szyfrowanie i uwierzytelnianie na warstwie 2 (Ethernet). Każda ramka jest szyfrowana algorytmem AES-GCM-128 lub AES-GCM-256 z integralności danych. MACsec chroni przed podsłuchem, modyfikacją i wstrzyknięciem ramek na poziomie łącza — co jest szczególnie istotne w segmentach sieci przesyłających dane wrażliwe.

Typowe ataki na sieć LAN

Znajomość wektorów ataku na warstwie 2 jest niezbędna do wdrożenia adekwatnych zabezpieczeń.

ARP Spoofing / ARP Poisoning

Atakujący wysyła sfałszowane komunikaty ARP, powiązując swój adres MAC z adresem IP bramy domyślnej lub innego urządzenia. Efekt: cały ruch ofiary przechodzi przez maszynę atakującego (atak Man-in-the-Middle), umożliwiając przechwytywanie poświadczeń, modyfikację danych i wstrzykiwanie złośliwego kodu.

Obrona: Dynamic ARP Inspection, statyczne wpisy ARP na krytycznych urządzeniach, segmentacja VLAN ograniczająca zasięg ataku.

VLAN Hopping

Atakujący uzyskuje dostęp do VLAN-u, do którego nie powinien mieć dostępu. Dwa główne warianty:

  • Switch Spoofing — atakujący konfiguruje swój interfejs jako trunk port i negocjuje DTP (Dynamic Trunking Protocol) z przełącznikiem, uzyskując dostęp do wszystkich VLAN-ów.
  • Double Tagging — atakujący wysyła ramkę z dwoma nagłówkami 802.1Q. Pierwszy przełącznik zdejmuje zewnętrzny tag (natywny VLAN), a drugi przesyła ramkę do docelowego VLAN-u.

Obrona: wyłączenie DTP na wszystkich portach (switchport nonegotiate), zmiana natywnego VLAN-u na nieużywany, jawne konfigurowanie portów jako access lub trunk.

MAC Flooding

Atakujący zalewam przełącznik tysiącami ramek z losowymi adresami MAC, przepełniając tablicę CAM (Content Addressable Memory). Przełącznik przechodzi w tryb fail-open i zaczyna działać jak hub — przesyła ramki na wszystkie porty, umożliwiając podsłuch ruchu.

Obrona: port security z limitem adresów MAC, rate limiting na portach dostępowych, monitoring rozmiaru tablicy CAM.

DHCP Starvation i Rogue DHCP

W ataku DHCP starvation atakujący wyczerpuje pulę adresów IP legalnego serwera DHCP, wysyłając masowo żądania z różnymi adresami MAC. Następnie uruchamia własny, sfałszowany serwer DHCP (rogue DHCP), który przydziela klientom adresy z bramą domyślną wskazującą na maszynę atakującego.

Obrona: DHCP snooping, port security (limit MAC na porcie), DHCP rate limiting.

STP Manipulation

Atakujący wysyła spreparowane komunikaty BPDU (Bridge Protocol Data Units), próbując zostać wybranym na root bridge w drzewie STP (Spanning Tree Protocol). Kontrola nad root bridge pozwala przekierować ruch sieciowy przez maszynę atakującego.

Obrona: BPDU Guard na portach dostępowych, Root Guard na portach uplink, wdrożenie RSTP lub MSTP z odpowiednią priorytetyzacją.

Monitoring i audyt sieci LAN

Bezpieczeństwo sieci LAN wymaga ciągłego monitoringu — nawet najlepsze zabezpieczenia są nieskuteczne bez zdolności wykrywania anomalii i reagowania na incydenty.

Monitoring ruchu sieciowego

Port mirroring (SPAN) lub dedykowane urządzenia TAP pozwalają kopiować ruch sieciowy do systemów analizy. IDS/IPS (Intrusion Detection/Prevention System) analizuje ruch w czasie rzeczywistym, wykrywając znane sygnatury ataków i anomalie behawioralne.

Nowoczesne rozwiązania NDR (Network Detection and Response) wykorzystują uczenie maszynowe do budowania bazowego profilu komunikacji w sieci i wykrywania odchyleń — np. nietypowych połączeń między segmentami, transferu dużych ilości danych poza godzinami pracy czy komunikacji z podejrzanymi adresami.

SIEM i SOC

Logi z przełączników, serwerów RADIUS, firewalli i systemów NAC powinny być centralnie zbierane i korelowane w systemie SIEM (Security Information and Event Management). Zespół SOC (Security Operations Center) analizuje alerty, prowadzi dochodzenia i reaguje na incydenty w trybie 24/7.

Kluczowe zdarzenia do monitorowania w sieci LAN:

  • Nieudane próby uwierzytelniania 802.1X
  • Naruszenia port security (nowe adresy MAC)
  • Zmiany topologii STP
  • Wykrycie nieautoryzowanych serwerów DHCP
  • Anomalie w tablicach ARP
  • Nietypowy ruch między VLAN-ami
  • Połączenia z nieznanymi adresami MAC/IP

Audyty i testy penetracyjne

Regularne audyty konfiguracji przełączników i firewalli weryfikują zgodność z polityką bezpieczeństwa i najlepszymi praktykami. Testy penetracyjne warstwy 2 symulują ataki (ARP spoofing, VLAN hopping, MAC flooding) i sprawdzają skuteczność wdrożonych zabezpieczeń.

Audyt powinien obejmować: weryfikację konfiguracji VLAN i trunk portów, sprawdzenie polityk 802.1X i NAC, przegląd reguł firewalla między VLAN-ami, inwentaryzację urządzeń w sieci, analizę logów i alertów z ostatniego okresu oraz ocenę dokumentacji sieciowej.

Projektowanie bezpiecznej sieci LAN

Budowa bezpiecznej sieci LAN wymaga uwzględnienia aspektów bezpieczeństwa od etapu projektowania, a nie dopiero po wdrożeniu.

Zasady projektowe

Hierarchiczna architektura — podział na warstwę dostępową (access), dystrybucyjną (distribution) i rdzeniową (core) ułatwia segmentację, zarządzanie i skalowalność. Warstwa dostępowa to miejsce wdrażania kontroli dostępu (802.1X, port security). Warstwa dystrybucyjna to punkt egzekwowania polityk routingu i firewallingu między VLAN-ami. Warstwa rdzeniowa zapewnia szybkie przełączanie bez polityk — jej rola to wydajność.

Defense in depth — wielowarstwowe zabezpieczenia, gdzie każda warstwa stanowi niezależną barierę. Nawet jeśli atakujący pokona jeden mechanizm (np. 802.1X przez skradzione poświadczenia), segmentacja VLAN, firewall wewnętrzny i monitoring NDR/SOC mogą wykryć i zatrzymać atak na kolejnym etapie.

Zasada minimalnych uprawnień — każde urządzenie i każdy użytkownik otrzymuje dostęp tylko do zasobów niezbędnych do wykonywania swoich zadań. Domyślnie cały ruch jest blokowany, a dozwolone są tylko jawnie skonfigurowane przepływy.

Separacja zarządzania — interfejsy zarządzania (SSH do przełączników, konsola firewalla, IPMI serwerów) powinny znajdować się w dedykowanym VLAN-ie zarządzania, dostępnym wyłącznie z autoryzowanych stacji administracyjnych.

Checklist bezpiecznej sieci LAN

Przy projektowaniu i wdrażaniu sieci LAN warto zweryfikować następujące punkty:

  • Segmentacja VLAN zgodna z klasyfikacją zasobów i ról użytkowników
  • 802.1X na wszystkich portach dostępowych z fallbackiem do VLAN gości
  • Port security z limitem adresów MAC
  • DHCP snooping z zaufanymi portami tylko na uplinku do serwera DHCP
  • Dynamic ARP Inspection włączone na VLAN-ach użytkowników
  • DTP wyłączone na wszystkich portach — jawna konfiguracja access/trunk
  • BPDU Guard na portach dostępowych
  • Nieużywane porty wyłączone i przypisane do nieużywanego VLAN-u
  • Hasła zarządzania przełącznikami zmienione z domyślnych, SSH zamiast Telnet
  • Centralny serwer logów (syslog) zbierający zdarzenia ze wszystkich urządzeń sieciowych
  • Dokumentacja topologii, VLAN-ów i reguł firewalla aktualna i dostępna
  • Regularne audyty konfiguracji i testy penetracyjne warstwy 2

Sieć LAN w kontekście zgodności regulacyjnej

Wiele regulacji i standardów bezpieczeństwa stawia wymagania dotyczące segmentacji i ochrony sieci LAN. Standard PCI DSS wymaga segmentacji sieci przetwarzającej dane kart płatniczych. Dyrektywa NIS2 nakłada obowiązki zarządzania ryzykiem sieciowym na podmioty kluczowe i ważne. Norma ISO 27001 wymaga kontroli dostępu do sieci (A.13.1). Krajowy System Cyberbezpieczeństwa (KSC) stawia wymagania operatorom usług kluczowych dotyczące ochrony infrastruktury sieciowej.

Prawidłowa segmentacja VLAN, wdrożenie 802.1X/NAC i ciągły monitoring to nie tylko dobre praktyki — to często wymagania regulacyjne, których niespełnienie może skutkować karami finansowymi i odpowiedzialnością prawną.

Podsumowanie

Sieć LAN to znacznie więcej niż okablowanie i przełączniki. To krytyczny element bezpieczeństwa organizacji, który przy odpowiednim zaprojektowaniu ogranicza ruch lateralny atakującego, wymusza kontrolę dostępu i zapewnia widoczność ruchu sieciowego niezbędną do wykrywania zagrożeń.

Kluczowe elementy bezpiecznej sieci LAN to: segmentacja VLAN zgodna z modelem Zero Trust, uwierzytelnianie 802.1X z dynamicznym przypisywaniem VLAN-ów, ochrona warstwy 2 (DHCP snooping, DAI, port security, BPDU Guard) oraz ciągły monitoring przez zespół SOC.

W nFlo pomagamy organizacjom projektować, wdrażać i monitorować bezpieczne sieci LAN. Realizując ponad 500 projektów dla ponad 200 klientów, wielokrotnie widzieliśmy, jak brak segmentacji lub niewłaściwa konfiguracja przełączników prowadzą do kompromitacji całej infrastruktury. Jeśli potrzebujesz audytu bezpieczeństwa swojej sieci LAN lub wsparcia we wdrożeniu segmentacji i kontroli dostępu, skontaktuj się z nami.


Tematy powiązane

Zobacz również:

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2