Vissza a bloghoz
Blog

Miért osszuk szegmensekre a céges hálózatot?

2026-07-21 hálózatbiztonság szegmentáció VLAN kkv it-biztonság

A "lapos hálózat" problémája

A legtöbb kis cég hálózata "lapos" azaz egyetlen nagy alhálózat, ahol az irodai laptop, a szerver, a kávégép Wi-Fi-je és a vendég hálózat mind ugyanazon a szegmensen van. Ez egyszerű beállítani, de biztonsági szempontból katasztrófa.

Ha egy hackernek sikerül bejutni a vendég Wi-Fi-n keresztül, vagy megfertőzni egy laptopot, korlátlan hozzáférése lesz az összes többi eszközhöz, beleértve a fájlszervert és a könyvelési rendszert.

Mi az a szegmentáció?

A hálózati szegmentáció (VLAN-ok, tűzfalszabályok segítségével) különálló "zónákra" osztja a hálózatot. Az egyes zónák között korlátozott, szabályozott a forgalom.

Tipikus szegmentációs modell KKV-knál

Szegmens Eszközök Más szegmensekhez való hozzáférés
Irodai munkaállomások Munkahelyi laptopok, PC-k Szerverekhez korlátozott, vendéghez nem
Szerverek Fájlszerver, AD, NAS Csak szükséges portok nyitva
Vendég Wi-Fi Látogatók, személyes eszközök Csak internet, belső hálózathoz nincs
IoT / nyomtatók Okoseszközök, nyomtatók Minimális kommunikáció, csak szükséges
Menedzsment Switchek, routerek, hálózati eszközök Csak IT számára hozzáférhető

Hogyan valósítható meg?

A szegmentáció VLAN-ok (Virtual LAN) segítségével valósítható meg. Ehhez szükséges:

  1. Managed switch – egy "buta" switch nem tud VLAN-okat kezelni. Egy HP Aruba vagy Cisco Small Business managed switch 30 000–100 000 Ft-tól indul.
  2. VLAN-képes WiFi access point – pl. Ubiquiti UniFi, TP-Link Omada
  3. Megfelelő tűzfal – a szegmensek közötti forgalom szabályozásához

Mennyi munkával jár?

Egy 20-30 fős irodai hálózat szegmentálása tapasztalt IT szakember segítségével:

Feladat Becsült idő
Tervezés, VLAN terv elkészítése 2-4 óra
Switch és WiFi konfiguráció 4-8 óra
Tűzfalszabályok beállítása 2-4 óra
Tesztelés és dokumentáció 2-3 óra

Összesen 10-20 óra egyszeri munkával megvalósítható ez egy egyszeri befektetés.

Konkrét előnyök

  • Ransomware terjedése lelassul: ha az egyik gépre felkerül a zsarolóvírus, a szegmentáció megakadályozza a hálózati terjedést
  • Vendég és céges forgalom szétválasztása: a látogatók nem férnek hozzá a belső rendszerekhez
  • IoT eszközök izolálása: egy feltört IP kamera nem jelent belépőt a szerverre
  • Megfelelőség: GDPR és ISO 27001 szempontjából is ajánlott vagy kötelező

Összefoglalás

A hálózati szegmentáció az egyik legjobb ár-érték arányú biztonsági beruházás. Nem kell nagy infrastruktúra, megfelelő tűzfal és managed switch megléte esetén néhány óra munkával megvalósítható. Az eredmény: egy feltört eszköz nem jelenti az egész hálózat kompromittálódását. Ezt a lépést minden 10 főnél nagyobb cégnek érdemes meglépnie.

Mennyire dokumentált a céges hálózatotok?

Ingyenes, 20 pontos önellenőrző lista: topológia, IP-terv, VLAN, kábelezés, Wi-Fi. PDF, azonnal letölthető.

Letöltöm ingyen
Vissza a bloghoz