เทคนิคการทำ Network Segmentation และ VLAN แยกวงพนักงานกับ Guest WiFi
บ่ายวันศุกร์สัปดาห์ก่อน มีลูกค้าบริษัทบัญชีแห่งหนึ่งโทรหาผมด้วยน้ำเสียงตื่นตระหนก ปลายสายบอกว่าคอมพิวเตอร์พนักงานแผนกการเงินขึ้นหน้าจอติดมัลแวร์เรียกไถ่ถอน (Ransomware) แต่สิ่งที่ทำให้ผมเหงื่อตกกว่านั้นคือ พอผม Remote เข้าไปเช็กไฟร์วอลล์ ปรากฏว่ามัลแวร์มันกำลังพยายามสแกนแรนดอม IP Address วิ่งไปหาโน้ตบุ๊กของลูกค้าที่เข้ามานั่งรอเซ็นเอกสารในห้องรับรองด้วย!
สาเหตุเดียวก่อนเกิดเรื่องคือ ออฟฟิศแห่งนี้ใช้ Router แถมจากผู้ให้บริการ แล้วเอา Access Point มาเสียบปล่อย WiFi ชื่อเดียว รหัสเดียว ให้ทั้งพนักงานขาย บัญชี ผู้บริหาร รวมถึงลูกค้านั่งเทรดหุ้น เสียบใช้งานร่วมกันทั้งหมดในแลนวงเดียว (Flat Network)
เหตุการณ์วันนั้นเป็นตัวอัปเปหิที่เตือนสติได้อย่างดีว่า การปล่อยให้พนักงานและแขกผู้มาติดต่อใช้งานเครือข่ายร่วมกัน มันเหมือนกับการที่คุณเปิดประตูบ้านให้คนแปลกหน้าเข้ามาเดินเล่นในห้องนอนที่มีตู้เซฟวางอยู่เลยครับ บทความนี้ผมจึงอยากมาถ่ายทอดแนวทางการทำ Network Segmentation และ VLAN จากประสบการณ์ตรงที่ผมใช้เซ็ตระบบให้ลูกค้า Siam-LOGIN ครับ
ทำไมการต่อ WiFi วงเดียวกัน ถึงเป็นฝันร้ายของระบบความปลอดภัย
หลายองค์กรขนาดกลางและเล็กมักคิดว่า แค่ตั้งรหัสผ่าน WiFi ให้ยากๆ ก็ปลอดภัยแล้ว แต่ในความเป็นจริง หากอุปกรณ์ทุกชิ้นอยู่ใน Broadcast Domain เดียวกัน (เช่น วง IP Address 192.168.1.x/24 ทั้งหมด) สิ่งเหล่านี้สามารถเกิดขึ้นได้ทันที:
- การสแกนพอร์ตและแฮกข้อมูล: แขกที่เข้ามาใช้อินเทอร์เน็ตอาจจะไม่ได้ตั้งใจแฮก แต่อุปกรณ์ของเขาอาจติดมัลแวร์ หรือมีมือดีใช้โปรแกรม Network Scanner แอบสแกนหา NAS, เครื่องพิมพ์, หรือ Shared Folder ของบริษัทได้อย่างง่ายดาย
- Broadcast Storm และเน็ตอืด: อุปกรณ์ของ Guest WiFi เช่น โทรศัพท์มือถือ มักมีการส่ง Traffic ขยะหรือ Broadcast Request ออกมาตลอดเวลา ทำให้แบนด์วิธเครือข่ายของพนักงานโดนดึงไปโดยไม่จำเป็น
- การระบาดของไวรัสข้ามเครื่อง: หากคอมพิวเตอร์พนักงานโดน Ransomware หรือ Worm ไวรัสจะสามารถดักจับข้อมูลและแพร่กระจายไปยังอุปกรณ์อื่นในวงเดียวกันได้อย่างรวดเร็ว
การทำ Network Segmentation ด้วย VLAN เล่าแบบเข้าใจง่าย
ถ้าพูดให้เห็นภาพง่ายที่สุด Network Segmentation คือการ "กั้นห้อง" ภายในบ้านหลังใหญ่ครับ ส่วน VLAN (Virtual Local Area Network) ก็คือ "ผนังคอนกรีต" ที่เราสร้างขึ้นมาเพื่อแบ่งโซนห้องเหล่านั้นบนอุปกรณ์สวิตช์ (Switch) และการ์ดแลนตัวเดิม โดยไม่ต้องลากสายแลนเพิ่มให้วุ่นวาย
เดิมทีสายแลน 1 เส้นจะส่งข้อมูลได้แค่วงเดียว แต่เมื่อเราใช้ Layer 2 / Layer 3 Managed Switch ร่วมกับ MikroTik Router หรือ Firewall เราสามารถส่งข้อมูลหลายๆ วงผ่านสายเส้นเดียวได้โดยใช้เทคนิค 802.1Q Tagging ครับ
4 ขั้นตอนวางโครงสร้าง VLAN แยกวงพนักงานกับ Guest WiFi
เวลาผมเข้าไปวางระบบเครือข่ายใหม่ให้ลูกค้า Siam-LOGIN ผมจะใช้พิมพ์เขียว 4 ขั้นตอนนี้เป็นมาตรฐานเสมอครับ:
1. วางแผนจัดสรร Subnet และ VLAN ID
อย่าตั้ง VLAN ID หรือ IP Address มั่วๆ ครับ ให้วางโครงสร้างล่วงหน้าเพื่อรองรับการขยายตัวในอนาคต เช่น:
- VLAN 10 (Management): 10.0.10.0/24 สำหรับ Router, Switch, Access Point
- VLAN 20 (Staff / Corporate): 10.0.20.0/24 สำหรับคอมพิวเตอร์และโน้ตบุ๊กพนักงาน
- VLAN 30 (Servers / NAS): 10.0.30.0/24 สำหรับ Server และระบบการเงิน
- VLAN 40 (Guest WiFi): 172.16.40.0/22 สำหรับแขกผู้มาติดต่อ (แจก IP ได้เยอะขึ้น)
2. ตั้งค่า Trunk Port และ Access Port บน Managed Switch
พอร์ตที่เชื่อมต่อระหว่าง Router ไปหา Switch หรือระหว่าง Switch ไปยัง Access Point ให้ตั้งเป็น Trunk Port เพื่อยอมรับข้อมูลที่มี VLAN Tag ทั้งหมด (VLAN 10, 20, 30, 40) วิ่งผ่าน
ส่วนพอร์ตที่เสียบเข้าคอมพิวเตอร์ตั้งโต๊ะของพนักงานแต่ละคน ให้ตั้งเป็น Access Port แล้วระบุ Tag เป็น VLAN 20 เท่านั้น เครื่องพนักงานจะไม่สามารถทะลุไปวงอื่นได้เลยหาก Router ไม่ยอมให้ไป
3. เขียน Firewall Rule บล็อกการสื่อสารข้าม VLAN (Inter-VLAN Routing)
การแบ่ง VLAN บน Router หากเราไม่เขียน Firewall Rule กั้นไว้ Router จะทำการ Routing ข้ามวงให้อัตโนมัติโดยธรรมชาติ ดังนั้นหัวใจสำคัญคือการเข้าตาราง Firewall Rule แล้วเพิ่มกฎดังนี้:
- Allow: อนุญาตให้ VLAN 40 (Guest WiFi) ออกไปยัง Internet (WAN) ได้เท่านั้น
- Drop / Deny: บล็อกทราฟฟิกทั้งหมดที่พยายามวิ่งจาก VLAN 40 ไปยัง VLAN 10, 20, 30
- Allow Corporate to Server: อนุญาตให้เฉพาะ VLAN 20 เข้าถึง VLAN 30 ได้บางพอร์ตที่จำเป็น (เช่น Port 443, 445)
4. แยก SSID บน Access Point และเปิด Client Isolation
บนอุปกรณ์ Access Point ให้ปล่อย SSID แยกกันอย่างชัดเจน เช่น "Company_Internal" (เกาะ VLAN 20 ผ่าน WPA3 Enterprise หรือ RADIUS) และ "Company_Guest" (เกาะ VLAN 40)
ที่สำคัญที่สุดคือ ใน SSID ของ Guest WiFi ต้องติ๊กเปิดฟีเจอร์ Client Isolation (หรือ Station Isolation) เสมอ เพื่อป้องกันไม่ให้อุปกรณ์ของ Guest ที่เกาะ WiFi เดียวกัน แอบคุยกันเองหรือสแกนเครื่องกันเองได้
บทเรียนจากประสบการณ์จริง: จุดที่มักพลาดกันบ่อยที่สุด
ตลอดหลายปีที่ผมวางระบบ WiFi และ Network Security สิ่งที่ผมมักจะพบเมื่อเข้าไปแก้ระบบต่อจากช่างคนก่อน คือ:
1. ลืมปิด Inter-VLAN Routing: สร้าง VLAN แยกวง IP เรียบร้อยแล้ว แต่ลืมเขียน Rule บล็อกใน MikroTik ทำให้ Guest WiFi สามารถพิมพ์ IP Address ของเครื่อง NAS พนักงานแล้วกด Enter เข้าไปหน้า Login ได้เหมือนเดิม!
2. ปริ้นเตอร์กลางถูกวางไว้ผิดวง: พอแยก VLAN พนักงานออกจากกัน ปรากฏว่าพนักงานพิมพ์งานออกเครื่องพิมพ์กลางไม่ได้ เพราะเครื่องพิมพ์โดนโยนไปอยู่วง Guest วิธีแก้ที่ถูกต้องคือ นำเครื่องพิมพ์ไปไว้วง Server/Device แล้วเปิดพอร์ตเฉพาะ IPP/LPD (Port 631, 515) จากวง Staff เท่านั้น
สรุป: ทำ Network Segmentation วันนี้ ป้องกันความเสียหายในอนาคต
การลงทุนลงแรงทำ Network Segmentation และตั้งค่า VLAN อาจจะดูมีขั้นตอนและใช้เวลากว่าการเสียบสายใช้งานแบบธรรมดา แต่ถ้าแลกกับความอุ่นใจที่ไม่ต้องตื่นมารับสายลูกค้าตอนตีสาม หรือไม่ต้องเสียเงินหลักแสนจ่ายค่าไถ่ข้อมูลมัลแวร์ ผมบอกได้เลยครับว่าเป็นการลงทุนที่คุ้มค่าที่สุดของระบบ IT ในองค์กรครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ถ้าออฟฟิศใช้ Router แถมจาก ISP จะทำ VLAN แยก Guest WiFi ได้ไหม?
ไม่ได้ครับ Router แถมจาก ISP ส่วนใหญ่ไม่รองรับการทำงาน 802.1Q VLAN และไม่สามารถเขียน Firewall Rule กั้นวงได้ แนะนำให้เปลี่ยนมาใช้ MikroTik Router หรือ Security Gateway ร่วมกับ Managed Switch ครับ
Q: เปิด Client Isolation บน Guest WiFi แล้ว จะกระทบเน็ตของแขกไหม?
ไม่กระทบครับ แขกยังคงใช้งานอินเทอร์เน็ต ดูเว็บ เล่นโซเชียลได้ตามปกติ เพียงแต่จะไม่สามารถสแกนหรือส่งข้อมูลหาเครื่องโทรศัพท์/โน้ตบุ๊กของแขกคนอื่นที่ต่อ WiFi เดียวกันได้
Q: การแบ่ง VLAN ทำให้เน็ตช้าลงหรือเปล่า?
ไม่ทำให้ช้าลงครับ ในทางตรงกันข้าม การทำ VLAN จะช่วยลด Broadcast Traffic ขยะในระบบ ทำให้เครือข่ายทำงานได้มีประสิทธิภาพและเสถียรขึ้นด้วยครับ
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน