เทคนิคแยกเครือข่าย VLAN แยกพนักงาน Guest WiFi และ CCTV
ตี 2 คืนวันเสาร์ มีสายโทรด่วนจากผู้ดูแลระบบของออฟฟิศลูกค้าแห่งหนึ่ง โทรมาด้วยน้ำเสียงตื่นตระหนกเพราะเครื่องคอมพิวเตอร์แผนกบัญชีโดน Ransomware ล็อกไฟล์ทั้งหมด พอผมรีบ Remote เข้าไปเช็ก Network Traffic ถึงได้พบความจริงน่ากลัวว่า ไวรัสมันไม่ได้เริ่มจากคอมพิวเตอร์พนักงาน แต่ติดมาจากสมาร์ททีวีในห้องรับรองแขกที่ต่อ WiFi วงเดียวกัน แล้วสแกนเจอเครื่อง Server ผ่านเครือข่ายแบบ Flat Network ที่ไม่มีการกั้นโซนเลย
เหตุการณ์คืนนั้นทำให้ผมต้องเข้าไปรื้อระบบ Network Architecture ใหม่ทั้งหมด การทำ VLAN Segmentation หรือการแยกเครือข่าย VLAN จึงไม่ใช่แค่ทางเลือกสำหรับองค์กรใหญ่ แต่เป็นสิ่งจำเป็นพื้นฐานที่ทุกบริษัทต้องมี หากไม่อยากให้ไวรัสตัวเดียวล้มระบบได้ทั้งบริษัทครับ
เหตุผลที่เครือข่ายวงเดียว (Flat Network) คืออันตรายร้ายแรง
หลายออฟฟิศมักง่ายด้วยการซื้อ Router ตัวเดียว แล้วต่อสาย LAN ให้ทุกคนใช้ร่วมกัน ทั้งคอมพิวเตอร์พนักงาน เครื่องบันทึกกล้อง CCTV และเปิด WiFi ให้แขกใช้งาน ผลคืออุปกรณ์ทุกชิ้นอยู่ใน Subnet เดียวกัน หากมีอุปกรณ์ชิ้นใดชิ้นหนึ่งถูกผู้ไม่หวังดีแฮก หรือติดมัลแวร์ มัลแวร์จะสามารถสแกนเห็นอุปกรณ์ทั้งหมดในระบบ (Network Discovery) และโจมตีข้ามไปยังเครื่อง Server หรือฐานข้อมูลสำคัญได้อย่างง่ายดาย
โครงสร้างการทำ VLAN Segmentation แยก 3 วงหลัก
ในการวางระบบให้ปลอดภัย ผมจะแบ่ง Subnet และกำหนด VLAN ID แยกตามประเภทการใช้งานอย่างเด็ดขาด โดยทั่วไปออฟฟิศขนาดกลางและเล็กควรแบ่งออกเป็นอย่างน้อย 3 ถึง 4 วงดังนี้ครับ
1. VLAN 10: เครือข่ายพนักงานหลัก (Internal Corporate)
ใช้วง Subnet เช่น 10.10.10.0/24 สำหรับคอมพิวเตอร์ โน้ตบุ๊ก และพนักงานประจำ สงวนสิทธิ์ให้เข้าถึง File Server, NAS และระบบบริหารจัดการภายในองค์กรได้ตาม Permission
2. VLAN 20: ระบบกล้อง CCTV และอุปกรณ์ IoT (Security & Infrastructure)
ใช้วง Subnet เช่น 10.10.20.0/24 สำหรับกล้อง IP Camera, เครื่องบันทึก NVR, Access Control และ Smart Device ต่างๆ จุดสำคัญคือวงนี้ต้องตัดการเชื่อมต่อออกสู่อินเทอร์เน็ตภายนอก หรืออนุญาตเฉพาะพอร์ตที่จำเป็นในการส่งแจ้งเตือนเท่านั้น เพื่อป้องกันแฮกเกอร์แอบเข้าดูภาพจากกล้อง
3. VLAN 30: เครือข่าย Guest WiFi (Visitor Network)
ใช้วง Subnet เช่น 10.10.30.0/24 สำหรับผู้มาติดต่อ แขก หรืออุปกรณ์ส่วนตัวของพนักงาน (BYOD) วงนี้จะออกอินเทอร์เน็ตได้อย่างเดียว และต้องบล็อกไม่ให้มองเห็นอุปกรณ์อื่นๆ ในวง หรือสื่อสารข้ามไป VLAN อื่นโดยเด็ดขาด
การตั้งค่า Firewall Rules และ Inter-VLAN Routing เพื่อความปลอดภัยสูงสุด
การสร้าง VLAN บน Managed Switch เพียงอย่างเดียวไม่เพียงพอครับ เพราะโดยค่าเริ่มต้น Router มักจะเปิด Inter-VLAN Routing ให้ทุก VLAN คุยกันได้อยู่ดี สิ่งที่คุณต้องทำบน Router หรือ Firewall เช่น MikroTik หรือ FortiGate คือการเขียน Firewall Rules เพื่อควบคุมสิทธิ์
- Default Drop Rule: ตั้งค่าบล็อก Traffic ที่วิ่งระหว่าง VLAN (Drop All Inter-VLAN Traffic) เป็นอันดับแรก
- Allow Specific Port: อนุญาตเฉพาะ Traffic ที่จำเป็นจริงๆ เช่น อนุญาตให้ VLAN 10 เข้าถึงพอร์ต HTTP/HTTPS ของ NVR ใน VLAN 20 เพื่อเปิดดูภาพกล้อง แต่ไม่อนุญาตให้ VLAN 20 ริเริ่มการเชื่อมต่อมายัง VLAN 10
- Client Isolation: เปิดใช้งาน Client Isolation บน Access Point ในวง Guest WiFi เพื่อไม่ให้แขกที่ต่อ WiFi เดียวกันสามารถมองเห็นหรือสแกนเครื่องกันเองได้
3 ข้อผิดพลาดที่ผมเจอบ่อยที่สุดในการแยก VLAN
จากประสบการณ์ที่ผมเข้าไปแก้ไขระบบ Network ให้ลูกค้าหลายสิบแห่ง พบข้อผิดพลาดยอดฮิตที่ทำให้ระบบ VLAN เสียเปล่า ดังนี้ครับ
- 1. ลืม Map VLAN ID กับ SSID บน Access Point: ตั้ง VLAN บน Switch เรียบร้อย แต่บน Wi-Fi Access Point ไม่ได้ผูก SSID Guest เข้ากับ VLAN 30 ทำให้แขกที่ต่อ WiFi หลุดเข้าไปอยู่วงเดียวกับพนักงาน
- 2. ยังคงใช้งาน Default VLAN (VLAN 1): ปล่อยให้อุปกรณ์สำคัญวิ่งอยู่บน VLAN 1 ซึ่งเป็น Native VLAN ตามค่าโรงงาน แฮกเกอร์สามารถทำเทคนิค VLAN Hopping เพื่อข้ามโซนได้อย่างง่ายดาย
- 3. ไม่ได้ล็อกพอร์ต Switch ที่ไม่ได้ใช้งาน: พอร์ตบน Managed Switch ตามโต๊ะทำงานที่ว่างอยู่ ไม่ได้ปิดใช้งาน (Admin Down) หรือไม่ได้ล็อก VLAN ทำให้ใครก็สามารถเอาโน้ตบุ๊กมาเสียบสาย LAN แล้วเข้าถึงเครือข่ายภายในได้ทันที
สรุปแนวทางปรับปรุง Network Security องค์กร
การลงทุนทำ VLAN Segmentation ไม่ได้ใช้บอร์ดหรืออุปกรณ์ราคาแพงเสมอไป แค่มี Managed Switch ที่รองรับ 802.1Q และ Router ที่บริหารจัดการ Firewall Rules ได้ดี คุณก็สามารถปกป้องข้อมูลสำคัญของบริษัทจาก Ransomware และภัยคุกคามไซเบอร์ได้มหาศาลแล้วครับ หากคุณต้องการปรับปรุงระบบเครือข่ายออฟฟิศให้ได้มาตรฐาน Enterprise ทีมงาน SIAM-LOGIN พร้อมให้คำปรึกษาและวางระบบอย่างมืออาชีพครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ทำ VLAN Segmentation แล้ว อินเทอร์เน็ตจะช้าลงไหม?
ไม่ช้าลงครับ การทำ VLAN Segmentation ช่วยลด Broadcast Storm ในระบบ ทำให้ Network Traffic มีประสิทธิภาพมากขึ้นและทำงานได้เร็วขึ้นกว่าเดิมด้วยซ้ำ
Q: อุปกรณ์ Switch ธรรมดา (Unmanaged Switch) สามารถทำ VLAN ได้หรือไม่?
ทำไม่ได้ครับ การแยก VLAN จำเป็นต้องใช้ Managed Switch ที่รองรับมาตรฐาน IEEE 802.1Q เพื่อให้สามารถ Tag VLAN ID ลงไปใน Frame ข้อมูลได้
Q: ถ้าพนักงานจำเป็นต้องดูภาพจากกล้อง CCTV ต้องตั้งค่าอย่างไร?
ให้ตั้ง Firewall Rules อนุญาตเฉพาะ IP พนักงานที่ได้รับอนุญาต ให้สามารถส่งข้อมูลข้ามไปยัง IP หรือ Port ของเครื่องบันทึก NVR ในวง CCTV ได้แบบ One-way โดยไม่อนุญาตให้วง CCTV เชื่อมต่อกลับมายังเครื่องพนักงานครับ
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน