Nella maggior parte delle piccole aziende la rete è piatta: tutto è collegato a tutto. Il computer dell'amministrazione, la telecamera del piazzale, il telefono dell'ospite in sala d'attesa e la stampante vedono le stesse cose. Finché tutto va bene non si nota. Quando qualcosa va storto, si nota moltissimo.
Cos'è una VLAN, senza tecnicismi
Una VLAN è un modo per usare gli stessi cavi e gli stessi switch creando reti logicamente separate. È come se in un edificio si dividessero i piani con porte chiuse a chiave: la struttura è una, gli ambienti sono distinti e per passare da uno all'altro bisogna avere il permesso.
Serve uno switch gestito e un router o firewall che sappia gestire più reti. Non è un investimento enorme e su un'installazione nuova la differenza di prezzo è marginale.
Perché serve anche in una piccola azienda
- Contenimento. Se un computer prende un ransomware, su una rete piatta può tentare di raggiungere ogni altra macchina, backup compresi. Con la rete segmentata i danni restano confinati in un'area.
- Dispositivi che non si possono aggiornare. Telecamere, videoregistratori, stampanti, apparati di produzione: spesso hanno firmware vecchi e vulnerabili e non si possono toccare. L'unica difesa realistica è isolarli.
- Ospiti e fornitori. Il consulente che si collega al Wi-Fi non deve poter vedere i vostri server. Una rete ospiti separata risolve la questione in modo pulito.
- Qualità del servizio. Separare la voce dal resto del traffico permette di dare priorità reale alle telefonate.
- Ordine. Sapere che ogni categoria di apparecchi ha il suo intervallo di indirizzi rende la diagnostica infinitamente più rapida.
Una segmentazione minima che funziona
Non serve una progettazione da datacenter. Per una piccola azienda quattro o cinque reti coprono quasi tutto:
- Uffici: computer e stampanti di lavoro.
- Server: server, NAS, sistema di backup. Con accesso consentito solo dalle postazioni e solo sui servizi necessari.
- Voce: telefoni IP e centralino, con priorità di traffico.
- Dispositivi: telecamere, controlli accessi, apparati vari. Nessun accesso verso le altre reti, e verso internet solo se davvero necessario.
- Ospiti: solo internet, isolamento fra client attivo.
La parte che conta non sono le VLAN in sé, sono le regole fra una VLAN e l'altra. Se poi si lascia passare tutto fra tutte, si è solo complicata la configurazione senza guadagnare niente.
Errori da evitare
- Creare le VLAN e poi consentire tutto il traffico fra loro "per non avere problemi".
- Dimenticare il backup: deve poter raggiungere ciò che salva, ma nessuno deve poter raggiungere il backup. È la regola più importante di tutte contro il ransomware.
- Non documentare la mappa degli indirizzi: fra sei mesi nessuno ricorderà cosa sta dove.
- Mettere gli access point su una VLAN sola: un access point gestito può pubblicare più reti Wi-Fi, ciascuna mappata sulla sua VLAN.
Conclusione
La segmentazione è una delle poche misure che riduce i danni di un incidente invece di limitarsi a tentare di evitarlo. Su un impianto nuovo costa quasi nulla in più; su uno esistente si può fare per gradi, partendo dall'isolamento di telecamere e rete ospiti. Se volete valutare come è messa la vostra rete e quanto sarebbe complesso segmentarla, possiamo fare l'analisi e proporvi un percorso a tappe.