เทคนิควางโครงสร้าง VLAN แบ่งโซนเครือข่ายองค์กรเพื่อ Cyber Security
สายโทรศัพท์จากผู้จัดการโรงงานแห่งหนึ่งดังขึ้นตอนสี่ทุ่มครึ่ง เสียงปลายสายตื่นตระหนกเพราะหน้าจอคอมพิวเตอร์ในห้องบัญชีขึ้นข้อความเรียกค่าไถ่ Ransomware แถมระบบบันทึกเวลาพนักงานก็ร่วงไปพร้อมกัน พอผมรีบเข้าไปหน้างานและเสียบสาย Console ตรวจสอบ Traffic ถึงได้พบความจริงที่น่าตกใจครับ ไวรัสมันไม่ได้มาจากอีเมลพนักงาน แต่มีคนเอาโน้ตบุ๊กติดไวรัสมาต่อ WiFi สำหรับลูกค้า แล้วเครือข่ายทั้งบริษัทเปิดเป็น Flat Network หรือวง LAN เดียวกันหมด ไวรัสมันเลยสแกนเจอเครื่องบัญชีแล้ววิ่งเข้าโจมตีได้สบายๆ
เหตุการณ์คืนนั้นทำให้โรงงานต้องหยุดสายการผลิตไปเกือบสองวัน เสียหายหลักแสนบาท เพียงเพราะไม่มีการแบ่งโซนเครือข่าย บทเรียนราคาแพงนี้ทำให้ผมต้องยกระบบใหม่ทั้งหมด และวันนี้ผมจะมาเล่าเทคนิคการวางโครงสร้าง VLAN ที่ SIAM-LOGIN ใช้ในการกั้นรั้วไซเบอร์ให้ลูกค้ารายอื่นๆ ครับ
ทำไม Flat Network ถึงเป็นฝันร้ายของ Cyber Security
หลายองค์กรตอนเริ่มต้นมักจะต่อสาย LAN เข้า Unmanaged Switch ตัวเดียวแล้วจ่าย IP Address วงเดียวกันหมด ไม่ว่าจะเป็นคอมพิวเตอร์พนักงาน WiFi แจกผู้มาติดต่อ กล้องวงจรปิด CCTV หรือแม้แต่เครื่องพิมพ์
การทำแบบนี้เปรียบเหมือนบ้านหลังใหญ่ที่ไม่มีประตูกั้นห้องเลยครับ ถ้ามีโจรหรือไวรัสหลุดเข้ามาทางประตูหน้าบ้านอย่าง WiFi ลูกค้า โจรก็จะเดินเข้าห้องนอน ห้องทำงาน หรือห้องเก็บเงินฝั่ง Server บัญชีได้ทันที นอกจากนี้ Broadcast Traffic จากกล้องวงจรปิดที่ส่งข้อมูลภาพตลอดเวลา ก็จะวิ่งไปกวนคอมพิวเตอร์พนักงาน จนทำให้เน็ตอืดโดยไม่ทราบสาเหตุ
การออกแบบ VLAN 3 โซนหลักตามมาตรฐาน SIAM-LOGIN
โซลูชันที่ถูกต้องและคุ้มค่าที่สุดคือการทำ Network Segmentation ด้วยเทคโนโลยี Virtual LAN หรือ VLAN ผ่าน Managed Switch และ Firewall เพื่อแยก Traffic ออกจากกันอย่างเด็ดขาด โดยผมมักจะแบ่งเป็น 3 โซนพื้นฐานดังนี้ครับ
1. Corporate VLAN (โซนพนักงานและระบบภายใน)
โซนนี้สำหรับคอมพิวเตอร์พนักงาน เครื่อง Server บัญชี และระบบ ERP ขององค์กร การตั้งค่าในโซนนี้เน้นความเร็วและความน่าเชื่อถือ โดยการกำหนด IP Subnet เฉพาะ เช่น 10.0.10.0/24 และต้องไม่อนุญาตให้ IP จากโซนอื่นวิ่งเข้ามาทราฟฟิกฝั่งนี้ได้ เว้นแต่จะมีสิทธิ์ที่กำหนดไว้ชัดเจน
2. Guest & Hotspot VLAN (โซนผู้ใช้ทั่วไปและลูกค้า)
สำหรับ WiFi ผู้มาติดต่อ หรือลูกค้าที่มาใช้บริการ โซนนี้เป็นโซนที่มีความเสี่ยงด้าน Cyber Security สูงที่สุด เพราะเราไม่รู้เลยว่าเครื่องของลูกค้ามีไวรัสหรือไม่ หลักการสำคัญของผมคือ อนุญาตให้โซนนี้วิ่งออกอินเทอร์เน็ตได้อย่างเดียวเท่านั้น ห้ามมองเห็นคอมพิวเตอร์พนักงาน ห้ามมองเห็นเครื่องพิมพ์ และห้ามสแกนเจอ IP อื่นในระบบโดยทำ Client Isolation
3. CCTV & IoT VLAN (โซนกล้องวงจรปิดและอุปกรณ์อัจฉริยะ)
กล้องวงจรปิด CCTV และอุปกรณ์ IoT เป็นจุดอ่อนที่มักถูกมองข้าม กล้องจีนหรือกล้องราคาถูกมักมีช่องโหว่ด้านความปลอดภัย และส่งข้อมูลภาพถ่ายตลอดเวลา ผมจะจับกล้องทั้งหมดไปอยู่อีก VLAN หนึ่ง เช่น 10.0.30.0/24 และบล็อกไม่ให้กล้องวงจรปิดออกอินเทอร์เน็ตภายนอกได้โดยตรง เพื่อป้องกันกล้องโดนแฮกไปเป็น Botnet ยิงโจมตีคนอื่น
ขั้นตอนการตั้งค่า VLAN และ Firewall Rules เบื้องต้น
ในการทำงานจริง ผมมักจะใช้ MikroTik RouterOS ร่วมกับ Managed Switch เพื่อบริหารจัดการ VLAN Tagging ตามมาตรฐาน 802.1Q โดยมีขั้นตอนสำคัญดังนี้ครับ
- กำหนด VLAN ID ให้ชัดเจน: เช่น VLAN 10 สำหรับพนักงาน, VLAN 20 สำหรับ Guest และ VLAN 30 สำหรับ CCTV เพื่อให้ง่ายต่อการบริหารจัดการและไล่สายไฟ
- ทำ Trunk Port ระหว่าง Router กับ Switch: รวมสายสัญญาณทุก VLAN ให้วิ่งผ่านสาย Fiber Optic หรือสาย LAN เส้นเดียวเข้า Router
- เขียน Firewall Rules กั้น Inter-VLAN Routing: โดยปกติ Router จะพยายามเชื่อม VLAN เข้าหากัน เราต้องสร้างคำสั่ง Drop ทราฟฟิกข้ามโซน เช่น สั่งบล็อกทราฟฟิกจาก VLAN 20 ไม่ให้วิ่งไป VLAN 10 เด็ดขาด
- จำกัด Bandwidth แต่ละโซน: ตั้งค่า Queue บน Router เพื่อไม่ให้โซน Guest แย่ง Bandwidth ของฝั่งพนักงานจนทำงานไม่ได้
ประสบการณ์จริง: สิ่งที่ต้องระวังในการวางระบบ VLAN
จากประสบการณ์ที่ผมไปวางระบบให้องค์กรและโรงงานมาหลายสิบแห่ง ปัญหาที่พบบ่อยที่สุดไม่ได้อยู่ที่อุปกรณ์ แต่คือการวางแผนผิดตั้งแต่ต้นครับ
บางที่เลือกใช้ Unmanaged Switch แทรกอยู่กลางทาง ทำให้ Tag VLAN หลุดและวงเน็ตลามเข้าหากัน หรือบางที่ลืมล็อก Password ของ Access Point ทำให้ใครก็แอบเสียบสาย LAN เข้ากับกล้องวงจรปิดแล้วทะลุเข้าเน็ตองค์กรได้ ดังนั้นการทำ VLAN ให้ปลอดภัย 100% ต้องทำควบคู่กับการล็อก Port Security และวางนโยบาย Cyber Security ที่เข้มงวดด้วยเสมอ
สรุป
การวางโครงสร้าง VLAN เพื่อแบ่งโซนเครือข่าย ไม่ใช่เรื่องไกลตัวเฉพาะบริษัทใหญ่เท่านั้นครับ แต่มันคือปราการด่านแรกที่ทุกองค์กรต้องมี เพื่อป้องกันไวรัส Ransomware และรักษาเสถียรภาพของเน็ตองค์กร หากคุณกำลังสงสัยว่าระบบ Network ที่ใช้อยู่ปลอดภัยพอหรือยัง สามารถทักมาปรึกษาผมและทีมงาน SIAM-LOGIN ได้ตลอดเวลาครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ถ้าที่บริษัทมี Unmanaged Switch เดิมอยู่แล้ว จะสามารถทำ VLAN ได้ไหม?
ไม่ได้ครับ เพราะ Unmanaged Switch ไม่รองรับ VLAN Tagging (802.1Q) จะทำให้ VLAN ID ถูกลบออกเมื่อแพ็กเก็ตวิ่งผ่าน Switch ต้องเปลี่ยนเป็น Managed Switch ในจุดสำคัญครับ
Q: กล้องวงจรปิด CCTV แยก VLAN แล้ว จะดูออนไลน์ผ่านมือถือได้ไหม?
ดูได้ครับ โดยตั้งค่า Firewall Rules บน Router ให้ยอมรับเฉพาะ Port หรือ Cloud Service ของกล้องวงจรปิด แต่บล็อกไม่ให้กล้องย้อนกลับเข้าสู่วง LAN พนักงานครับ
Q: การทำ VLAN ทำให้ความเร็วอินเทอร์เน็ตลดลงหรือไม่?
ไม่ลดลงครับ ในทางกลับกัน VLAN ช่วยเพิ่มประสิทธิภาพเครือข่ายด้วยซ้ำ เพราะช่วยลด Broadcast Traffic ขยะที่วิ่งกวนกันในวง LAN ทำให้เน็ตทำงานได้ลื่นไหลขึ้นครับ
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน