技術文章 · 網路與網通建置

用 VLAN 把辦公室、訪客與監控分開:小型網路的網段隔離實務

把全公司設備丟在同一個網段,等於一台中招、全網遭殃。VLAN 能在同一批交換器上做邏輯隔離,把辦公、訪客、監控分開,再用 ACL 與第二層防護把門看好。本文從網段配置、ACL 規則到 L2 強化,說明小型網路怎麼規劃才真的擋得住橫向擴散。

作者 Steve Chen · 發布  · 更新  · 約 8 分鐘閱讀

網路與網通建置 — 廷皓技術專欄插圖

把全公司設備丟在同一個網段,等於一台中招、全網遭殃。VLAN 能在同一批交換器上做邏輯隔離,把辦公、訪客、監控分開,再用 ACL 與第二層防護把門看好。本文從網段配置、ACL 規則到 L2 強化,說明小型網路怎麼規劃才真的擋得住橫向擴散。

扁平網路的問題很直接:第一台主機被入侵後,攻擊者更容易掃描、連線到同網段的 NAS、電腦與管理介面,備份也可能一起受影響。VLAN 不是萬靈丹,但能先把辦公、訪客、監控與管理設備分艙,再由防火牆控制跨網段路徑,縮小橫向移動與誤設定的影響範圍。

VLAN 是什麼:同一批交換器,邏輯上切成好幾個網路

VLAN(Virtual LAN,虛擬區域網路)的核心概念,是讓你不必多買實體交換器、不必重新牽線,就能在同一台設備上劃出好幾個互不相通的邏輯網路。它的做法,是在乙太網路封包裡插入一個標籤(IEEE 802.1Q 標準定義的 4 位元組 tag),其中 12 個位元用來記錄 VLAN 編號,理論上可以切出 4094 個 VLAN。交換器看到這個標籤,就知道這個封包「屬於哪一個網段」,只把它送給同一個 VLAN 的埠,其餘一概不給。

從結果來看,每一個 VLAN 就是一個獨立的廣播網域:VLAN 10 裡的設備發出的廣播,VLAN 20、VLAN 30 完全收不到,彼此就像被實體隔開一樣。要讓不同 VLAN 互通,封包一定得繞道經過三層交換器或防火牆做繞送(routing),而這一段,正是你可以「設關卡、立規矩」的地方。一句話總結它的價值:既能把不同信任等級的設備切開,又省下重新布線和多買硬體的成本,對預算有限的中小企業特別划算。

一個實際的三網段設計

我們替南部客戶規劃小型網路時,最常用、也最好懂的,是「辦公、訪客、監控」三分法。網段大小用 /24(一段 254 個可用 IP)對多數中小辦公室綽綽有餘,也留了成長空間:

  • VLAN 10 辦公網 192.168.10.0/24:員工電腦、印表機、內部伺服器、NAS。這是信任度最高的核心區,可上網、內部可互連;但也正因為它最值錢,更要把外人牢牢擋在門外。
  • VLAN 20 訪客網 192.168.20.0/24:只給上網,完全看不到辦公網跟監控網。無線用獨立的 SSID,並且務必開啟「客戶端隔離」(client isolation,有些設備叫 AP isolation):這樣連在同一個訪客 WiFi 上的兩支手機,彼此也連不到對方,免得有人拿訪客網當跳板互相窺探。加密建議用 WPA3,這是目前主流標準對開放型網路的基本要求。
  • VLAN 30 監控網 192.168.30.0/24:攝影機、NVR、門禁主機集中在這。對外連線採 deny by default,再按實際需求 allowlist DNS、NTP、韌體更新、告警或原廠雲端服務;外網不直接開入站,遠端維護走 VPN。辦公網也只允許指定管理電腦連到 NVR 的必要服務。

為什麼監控網要抓得這麼緊?因為它是被鎖定的頭號目標。惡名昭彰的 Mirai 殭屍網路,靠的就是掃描網路上「用預設帳密、有已知漏洞」的 IoT 裝置,高峰期一口氣控制了超過 60 萬台設備,其中很大一部分正是網路攝影機。這幾年仍不斷有新案例:某廠牌攝影機的命令注入漏洞(編號 CVE-2024-7029)讓攻擊者可以遠端執行任意指令、直接把機器收編進殭屍網路;另一波攻擊則一次橫掃上千種 IP 攝影機型號。這些機器很多根本收不到韌體更新,換句話說漏洞是補不掉的:你唯一能做的,就是別讓它暴露、別讓它亂連。把監控網關進一個不能對外的 VLAN,正是最實際的防線。

網段之間怎麼控管:ACL 與「預設全擋」

切好 VLAN,只是把牆立起來;牆上要開幾道門、誰能走、走去哪,得靠三層交換器或防火牆上的 ACL(Access Control List,存取控制清單)一條一條寫清楚。原則其實只有一個:預設全擋、只開必要(default deny)。也就是先假設「所有跨網段的連線都不准」,再把真正需要的少數規則一條一條加回去。

以這個三網段為例,一組合理的規則會長這樣:

  • 辦公網的某一台指定管理電腦,可以連到監控網 NVR 的觀看埠:注意是「特定電腦、特定埠」,不是整個辦公網對整個監控網放行。
  • 訪客網對辦公網、監控網一律封鎖,只留一條對外上網的路。
  • 監控網對外採預設拒絕,只放行已盤點的 DNS、NTP、更新與告警目的地;不接受 WAN 主動連入,遠端調閱走 VPN 或受控閘道。

為什麼堅持 default deny,而不是「先全開、出事再補洞」?因為白名單思維在犯錯時的方向是安全的:你漏開了一條規則,頂多是某個功能暫時不通,補上就好;但黑名單漏擋一條,就是留了一個你根本不知道存在的後門,通常要等到真的出事,才會發現它一直開著。這兩種失誤的代價,天差地遠。

光切 VLAN 還不夠:第二層也要一起顧

這是很多人會忽略、卻真正決定隔離牢不牢的環節。VLAN 本身是在交換器的第二層(L2)運作,如果 L2 沒設好,隔離是可以被繞過的。實務上至少要顧幾件事。

別讓人「跳 VLAN」

有一種攻擊叫 VLAN hopping(跳 VLAN):攻擊者利用交換器埠的自動協商,或送出「雙重標籤」的封包,讓自己的流量從一個 VLAN 溜進另一個 VLAN。防這件事的關鍵,是交換器之間的 trunk 埠不要用預設的 VLAN 1 當 native VLAN:改指定一個沒有任何設備使用的閒置 VLAN;同時關掉埠的自動協商,並在 trunk 上明確「只放行該走的 VLAN」,不相干的一律不帶。這幾個設定花不了多少時間,卻正好堵掉最經典的兩種繞過手法。

把「發 IP、認位址」這關鎖住

企業級交換器通常內建幾個很值錢、卻常被閒置的功能,值得一併開起來:

  • DHCP Snooping:只信任真正那台 DHCP 伺服器所在的埠,其他埠若冒充發放 IP 一律丟棄;它順手還建立一張「IP-MAC-埠」對照表,是下面兩項的基礎。
  • 動態 ARP 檢測(Dynamic ARP Inspection):ARP 協定本身沒有任何驗證,任何一台機器都能謊稱自己是別人的 IP 來攔截流量。這項功能會拿每一筆 ARP 跟上面那張對照表核對,對不上就丟,擋掉最常見的中間人攔截。
  • Port Security 與 IP Source Guard:把每個埠綁定到特定的 MAC 與 IP,不符就擋,避免有人隨手插一台機器、或改個位址,就滑進你的網段。

這些不是什麼高深的東西,多數企業級交換器內建就有,重點是要記得打開、而且要設對。VLAN 是骨架,這幾項 L2 防護就是把骨架縫隙補起來的填縫劑;少了它們,牆看起來立好了,其實還留著幾道門縫。

什麼時候該用 VLAN,什麼時候乾脆拉實體線

VLAN 很好用,但它不是萬靈丹,也有它的邊界,工程上要拿捏:

  • 對「絕對不能出事」的關鍵設備,實體隔離仍勝過邏輯隔離。VLAN 是靠設定達成的隔離,只要是設定,就有設錯、被繞過的可能。像是攸關人身安全的工控主機、或高度機密的財務系統,若條件允許,走一條完全獨立的實體網路會更安心。VLAN 真正擅長的,是「風險分艙」:把大多數設備依信任等級分開,大幅縮小一旦出事的受災面。
  • 網段不是切越多越好。切得太細,管理與 ACL 規則會複雜到連自己都理不清,反而更容易設錯、留漏洞。中小型辦公室,先把「辦公/訪客/監控」這三到四段做紮實,就已經擋掉絕大多數的橫向擴散;真有需要(例如把財務、研發再各自獨立)再往下細分也不遲。
  • 規劃要趁早。網段最好在建置初期就一次想清楚。事後要把一個扁平網路重切成 VLAN,牽涉交換器重設定、IP 重新編排、每一台設備重連,停機與工時往往比一開始就規劃好高出一大截。

最常見的三個錯誤

  • 全部攤平在一個網段:任何一台設備出事,都更容易掃到其他主機與管理介面。分段的價值是把信任邊界、允許路徑與事件影響範圍說清楚,不需要拿沒有來源的百分比來包裝。
  • 監控網段不受限制地對外連線:這不等於攝影機已直接曝露在網際網路,但會增加惡意連線、資料外送與雲端帳號被濫用的風險。改用 deny by default,加上必要目的地、時段與維運出口 allowlist。
  • 訪客 WiFi 沒做隔離。客人或外包人員的手機,跟公司 NAS、印表機同處一段,任何一支被植入惡意程式的裝置,都成了打進內網的現成跳板;更別說若連客戶端隔離都沒開,連訪客彼此都能互相摸到對方的裝置。

對照指令

聯絡廷皓討論 看更多文章