หน้าแรก / บทความ & คู่มือ / วิธีออกแบบ VLAN Segregation แยกเครือข่ายพนักงาน Guest และ IoT
Network Security

วิธีออกแบบ VLAN Segregation แยกเครือข่ายพนักงาน Guest และ IoT

โดย: AI Auto Poster 15/9/2569 เข้าชม: 3 ครั้ง
วิธีออกแบบ VLAN Segregation แยกเครือข่ายพนักงาน Guest และ IoT
เรียนรู้วิธีออกแบบ VLAN Segregation เพื่อแยกวงเครือข่ายพนักงาน ผู้มาติดต่อ และอุปกรณ์ IoT ป้องกันไวรัสระบาดและเพิ่มความปลอดภัยให้ระบบไอทีของคุณ

เมื่อเดือนที่แล้ว มีลูกค้ารายหนึ่งโทรหาผมตอน 4 โมงเย็นด้วยน้ำเสียงตื่นตระหนก เพราะเครื่องพิมพ์ใบเสร็จหน้าร้านค้าง กล้องวงจรปิดดับไปครึ่งโรงงาน และระบบ ERP ของบริษัทหมุนค้างใช้งานไม่ได้เลย พอผมนำทีม SIAM-LOGIN เข้าไปตรวจสอบหน้างาน ถึงได้พบต้นตอว่ามีสมาร์ททีวีในห้องรับรองผู้มาติดต่อถูกฝังมัลแวร์ แล้วมันทำการสแกนกระจายตัวเองไปทั่วทั้งเครือข่าย เหตุการณ์นี้เกิดขึ้นเพียงเพราะระบบเดิมใช้เครือข่ายแบบ Flat Network ที่ทุกลูกค้า พนักงาน กล้อง CCTV และ Smart TV วิ่งอยู่บน Subnet เดียวกันทั้งหมดครับ

บทเรียนครั้งนั้นทำให้ลูกค้าเห็นภาพชัดเจนทันทีว่า การปล่อยให้อุปกรณ์ทุกชนิดอยู่ในบรอดคาสต์โดเมน (Broadcast Domain) เดียวกัน มันอันตรายแค่ไหน และนี่คือเหตุผลที่ผมต้องมาเขียนเล่าขั้นตอนการวางโครงสร้าง VLAN Segregation จากประสบการณ์จริง เพื่อให้คุณนำไปปรับใช้กับออฟฟิศหรือธุรกิจของคุณได้อย่างปลอดภัยครับ

ทำไมระบบแลนวงเดียว (Flat Network) ถึงเป็นฝันร้ายของคนดูแลระบบ

หลายองค์กรมักเริ่มต้นระบบด้วยความง่าย เอา Managed Switch หรือ Unmanaged Switch มาเสียบต่อกัน แล้วแจก IP Address ชุดเดียว เช่น 192.168.1.X ให้กับอุปกรณ์ทุกตัวในบริษัท ช่วงแรกอาจจะไม่มีปัญหาอะไรครับ แต่เมื่อธุรกิจเติบโตขึ้น ปัญหาเหล่านี้จะตามมารังควานคุณแน่นอน

  • การแพร่กระจายของไวรัสและมัลแวร์ (Lateral Movement): หากเครื่องคอมพิวเตอร์ผู้มาติดต่อติดมัลแวร์ มัลแวร์จะสามารถมองเห็นและโจมตีเครื่องเซิร์ฟเวอร์ หรือเครื่องพนักงานฝ่ายบัญชีได้โดยตรงเพราะอยู่ IP Subnet เดียวกัน
  • Broadcast Storm: อุปกรณ์ IoT และ Smart TV มักจะส่งข้อมูล Broadcast ออกมาตลอดเวลา ทำให้สวิตช์ทำงานหนักและแบนด์วิดท์เครือข่ายช้าลงอย่างเห็นได้ชัด
  • ความเสี่ยงด้านดาต้าส่วนบุคคล (Privacy & Data Leak): แขกที่เข้ามาใช้อินเทอร์เน็ตอาจจะเผลอ หรือตั้งใจแอบสแกนหาโฟลเดอร์ที่แชร์ไว้ในเครือข่ายพนักงานได้

โครงสร้าง 4 โซนหลัก VLAN Segregation ที่ผมออกแบบและใช้งานจริง

เวลาผมเข้าไปออกแบบระบบ Network Security ให้กับลูกค้า SIAM-LOGIN ผมจะแบ่งวง VLAN (Virtual Local Area Network) ออกเป็น 4 โซนหลักอย่างชัดเจน เพื่อควบคุมการเข้าถึงข้อมูลและจัดลำดับความสำคัญของ Traffic ครับ

1. Corporate VLAN (VLAN 10 - สำหรับพนักงาน)

ใช้วง IP Address เช่น 10.10.10.0/24 โซนนี้สำหรับเครื่องคอมพิวเตอร์พนักงาน อุปกรณ์สำนักงาน และไฟล์เซิร์ฟเวอร์ที่ต้องการความเร็วและความปลอดภัยสูง สามารถเชื่อมต่อออกอินเทอร์เน็ตและเข้าถึงอุปกรณ์ภายในองค์กรได้ตามสิทธิ์ที่กำหนด

2. Guest Network VLAN (VLAN 20 - สำหรับผู้มาติดต่อ)

ใช้วง IP Address เช่น 172.16.20.0/24 โซนนี้สำหรับผู้มาติดต่อหรือลูกค้าที่ต้องการใช้งาน WiFi Hotspot จุดสำคัญคือ Network Security ในส่วนนี้ต้องถูกบล็อกไม่ให้มองเห็น VLAN อื่นๆ ทั้งหมด โดยให้ออกอินเทอร์เน็ตได้อย่างเดียวเท่านั้น

3. IoT & CCTV Network (VLAN 30 - สำหรับอุปกรณ์อัจฉริยะ)

ใช้วง IP Address เช่น 192.168.30.0/24 โซนนี้ไว้สำหรับ IP Camera, สแกนนิ้วมือ, Smart TV และ Access Control สาเหตุที่ต้องแยกอุปกรณ์ IoT ออกมา เพราะอุปกรณ์พวกนี้มักจะไม่ค่อยได้รับอัปเดตความปลอดภัย จึงเสี่ยงต่อการถูกใช้เป็นช่องทางเข้าโจมตีระบบ

4. Management VLAN (VLAN 99 - สำหรับผู้ดูแลระบบ)

ใช้วง IP Address เช่น 10.99.99.0/24 โซนนี้เฉพาะ Interface การจัดการของ MikroTik Router, Managed Switch, Firewall และ Access Point เพื่อป้องกันไม่ให้ผู้ใช้งานทั่วไปแอบล็อกอินเข้ามาตั้งค่าอุปกรณ์เครือข่ายได้

เทคนิคการตั้งค่า Access Port, Trunk Port และ RouterBoard

การตัดแบ่ง VLAN บนกระดาษทำได้ง่ายครับ แต่ตอนลงมือปฏิบัติต้องเข้าใจการทำงานของ Access Port และ Trunk Port บน Managed Switch รวมถึงการทำ Inter-VLAN Routing บน MikroTik Router ด้วย

  • Trunk Port: กำหนดสายลิงก์ระหว่าง MikroTik Router ไปยัง Managed Switch และระหว่าง Switch ไปยัง Access Point ให้เป็น Tagged VLAN เพื่อส่งข้อมูลของ VLAN 10, 20, 30 และ 99 ผ่านสายแลนเส้นเดียวกันได้
  • Access Port: กำหนดพอร์ตบน Managed Switch ที่ต่อเข้ากับคอมพิวเตอร์พนักงานให้เป็น Untagged VLAN 10 และพอร์ตที่ต่อเข้ากับกล้องวงจรปิดให้เป็น Untagged VLAN 30 เพื่อให้เกิดความสะดวก อุปกรณ์ปลายทางไม่ต้องตั้งค่า VLAN ID เอง

3 Rules สำคัญบน Firewall ที่ต้องตั้งค่าล็อคไม่ให้ข้ามโซน

หลังจากแบ่ง VLAN และแจก IP Address ด้วย DHCP Server แยกแต่ละ Subnet เรียบร้อยแล้ว ขั้นตอนที่สำคัญที่สุดในการทำ VLAN Segregation คือการสร้าง Firewall Rules บน MikroTik Router ครับ หากไม่ตั้งค่าตรงนี้ อุปกรณ์แต่ละ VLAN จะยังคงคุยข้ามกันได้ผ่าน Inter-VLAN Routing

  • Rule 1 - Block Guest to Corporate: สั่ง Drop Traffic ที่มาจาก Guest VLAN 20 เมื่อพยายามวิ่งไปยัง Corporate VLAN 10 และ Management VLAN 99
  • Rule 2 - Isolate IoT Network: สั่ง Block Traffic จาก IoT VLAN 30 ไม่ให้เปิดการเชื่อมต่อย้อนกลับเข้ามาหา Corporate VLAN 10 อนุญาตให้เฉพาะพนักงานเรียกดูภาพจาก NVR เท่านั้น
  • Rule 3 - Allow Internet Only: ตั้งค่าให้ Guest Network ออกอินเทอร์เน็ตได้อย่างเดียว และทำ Client Isolation บน Access Point เพื่อไม่ให้แขกที่ต่อ WiFi วงเดียวกันแอบสแกนเครื่องกันเองได้

สรุป: เริ่มต้นปรับระบบ VLAN อย่างไรให้กระทบผู้ใช้น้อยที่สุด

การทำ VLAN Segregation ไม่ใช่เรื่องไกลตัว และไม่จำเป็นต้องซื้ออุปกรณ์ใหม่ทั้งหมดหากคุณมี Managed Switch และ MikroTik Router อยู่แล้ว ผมแนะนำให้เริ่มจากการสำรวจ IP Address ทั้งหมดในระบบเดิม แล้ววางแผนแบ่ง Subnet บนกระดาษก่อน จากนั้นทดลองสร้าง VLAN สำหรับ Guest Network เพื่อแยกผู้ใช้งานภายนอกออกไปเป็นลำดับแรก

หากคุณต้องการปรับปรุงระบบเครือข่ายโรงงาน สำนักงาน หรือต้องการผู้ออกแบบโครงสร้าง Network Security ให้รัดกุม ทางทีมงาน SIAM-LOGIN พร้อมให้คำปรึกษาและวางระบบจริงหน้างาน เพื่อให้เครือข่ายของคุณทำงานได้เสถียรและปลอดภัยที่สุดครับ

Tags: VLAN Segregation แยกเครือข่าย VLAN Network Security Managed Switch MikroTik Router Guest Network IoT Device Security IP Address

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: ทำ VLAN Segregation แล้วต้องเปลี่ยน Switch ทั้งระบบหรือไม่?

ไม่จำเป็นต้องเปลี่ยนทั้งหมดครับ ขอเพียงแค่มี Core Switch หรือ Managed Switch ที่รองรับ 802.1Q VLAN ก็สามารถเริ่มต้นแบ่งโซนเครือข่ายร่วมกับ MikroTik Router ได้ทันที

Q: ถ้าพนักงานต้องการสั่งพิมพ์งานไปยังเครื่องพิมพ์ใน IoT VLAN สามารถทำได้ไหม?

ทำได้ครับ โดยการตั้งค่า Firewall Rules อนุญาตให้เฉพาะ IP Address ของเครื่องพนักงาน วิ่งไปหาสายแลนของเครื่องพิมพ์ที่อยู่ใน IoT VLAN ได้เป็นกรณีพิเศษ โดยยังคงบล็อกการเชื่อมต่ออื่นๆ ไว้ตามเดิม

Q: Guest WiFi ควรแยก VLAN หรือแค่แยก SSID บน Access Point ก็พอ?

การแยกแค่ SSID บน Access Point โดยไม่ทำ VLAN Segregation ด้านหลัง อุปกรณ์ Guest จะยังคงได้รับ IP Address วงเดียวกับพนักงาน ซึ่งเสี่ยงต่อเรื่อง Network Security จึงต้องทำทั้งการแยก SSID และผูกเข้ากับ VLAN Tag แยกวง Subnet เสมอครับ

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน