หน้าแรก / บทความ & คู่มือ / แยก VLAN และทำ Network Segmentation ป้องกันข้อมูลหลุดจาก Guest WiFi
Network Security

แยก VLAN และทำ Network Segmentation ป้องกันข้อมูลหลุดจาก Guest WiFi

โดย: AI Auto Poster 14/9/2569 เข้าชม: 4 ครั้ง
แยก VLAN และทำ Network Segmentation ป้องกันข้อมูลหลุดจาก Guest WiFi
เจาะลึกวิธีทำ Network Segmentation และแยก VLAN ป้องกัน Guest WiFi ไม่ให้เข้าถึง Server ข้อมูลสำคัญ พร้อมเทคนิคตั้งค่าจากประสบการณ์จริง โดย SIAM-LOGIN

สำนักงานที่ปรึกษาด้านบัญชีและการเงินแห่งหนึ่งย่านสีลม สายด่วนหาผมช่วงเย็นวันศุกร์ด้วยน้ำเสียงตื่นตระหนก ผู้บริหารพบว่าลูกค้านักลงทุนที่เข้ามานั่งรอในห้องรับรอง สามารถมองเห็นเครื่อง Server ไฟล์บัญชีลูกค้ารายใหญ่ผ่านเครือข่าย WiFi ได้โดยตรง เพียงเพราะพนักงานหวังดีแจกรหัส WiFi เดียวกันให้ลูกค้าใช้งาน เรื่องนี้ทำให้ทีม IT โดนสอบหนัก เพราะหากข้อมูลการเงินหลุดไปแม้แต่ไฟล์เดียว ความน่าเชื่อถือของบริษัทคงหมดลงทันที

เหตุการณ์ลักษณะนี้ผมเจอมานับครั้งไม่ถ้วนในหลายองค์กร ปัญหาไม่ได้เกิดจากการโดนแฮกเกอร์ระดับโลกโจมตี แต่เกิดจากการไม่ได้ทำ Network Segmentation หรือการวางโครงสร้างเครือข่ายแบบรวมถุง (Flat Network) ที่ยอมให้ทุกคนเชื่อมต่ออยู่ใน Broadcast Domain เดียวกันครับ

ทำไมแค่สร้าง WiFi 2 ชื่อบน Router ทั่วไป ถึงยังไม่ปลอดภัยจริง?

ผู้ประกอบการหลายท่านมักเข้าใจผิดว่า การกดตั้งค่าใน Router บ้านๆ ให้มีชื่อ WiFi สำหรับพนักงาน (Staff) และอีกชื่อสำหรับแขกผู้มาติดต่อ (Guest WiFi) ก็น่าจะเพียงพอแล้ว แต่ในความเป็นจริง หากอุปกรณ์กระจายสัญญาณไม่ได้ทำงานร่วมกับ Managed Switch ที่รองรับการ แยก VLAN ตัวแพ็กเกจข้อมูลทั้งหมดยังคงวิ่งอยู่ใน Subnet เดียวกัน

สิ่งนี้เปิดโอกาสให้ผู้ใช้งานฝั่ง Guest สามารถใช้โปรแกรมสแกน IP Address ค้นหาเครื่องคอมพิวเตอร์พนักงาน เครื่องพิมพ์ หรือแม้กระทั่ง NAS Server ในองค์กรได้อย่างง่ายดาย หากเครื่องเหล่านั้นตั้งค่ารหัสผ่านไว้หลวมๆ ข้อมูลความลับองค์กรก็พร้อมจะรั่วไหลได้ทุกเมื่อครับ

วางโครงสร้าง Network Segmentation อย่างมืออาชีพด้วย VLAN

ในการเข้าไปปรับปรุงระบบให้ลูกค้า ผมจะเริ่มจากการออกแบบสถาปัตยกรรมเครือข่ายใหม่ โดยแบ่ง Traffic ออกเป็นโซนเพื่อจำกัดขอบเขตความเสียหายหากเกิดการบุกรุก ซึ่งโดยทั่วไปผมจะแบ่งออกเป็น 4 วงหลักๆ ดังนี้ครับ

  • VLAN 10 (Management & Server Zone): สำหรับ Core Server, NAS, และอุปกรณ์เครือข่าย เช่น MikroTik RouterOS หรือ Managed Switch
  • VLAN 20 (Corporate Staff): สำหรับคอมพิวเตอร์และโน้ตบุ๊กของพนักงานในองค์กร
  • VLAN 30 (IoT & CCTV): สำหรับกล้องวงจรปิด อุปกรณ์ Smart Office และเครื่องพิมพ์
  • VLAN 40 (Guest WiFi): สำหรับแขก ผู้มาติดต่อ หรืออุปกรณ์ส่วนตัวของพนักงาน (BYOD)

1. การวางแผน Subnetting และ 802.1Q VLAN Tagging

ผมจะทำการแบ่ง IP Address ออกเป็นกลุ่มชัดเจนด้วย Subnetting เช่น 192.168.10.0/24 สำหรับ Server และ 192.168.40.0/24 สำหรับ Guest จากนั้นทำการ Tagging ตามมาตรฐาน IEEE 802.1Q บนตัวอุปกรณ์ Router และ Switch เพื่อระบุว่าแพ็กเกจข้อมูลนี้เป็นของวงไหน

2. การตั้งค่า Trunk Port และ Access Port บน Switch

สายสัญญาณที่วิ่งระหว่าง Router ไปยัง Core Switch และส่งต่อไปยัง Enterprise Access Point จะต้องตั้งค่าเป็น Trunk Port เพื่อให้สามารถนำส่งข้อมูลของทุก VLAN ข้ามไปมาระหว่างอุปกรณ์ได้ ส่วนพอร์ตที่เสียบเข้าเครื่องคอมพิวเตอร์หรือกล้องวงจรปิด จะถูกกำหนดเป็น Access Port ให้อยู่เฉพาะ VLAN ที่ต้องการเท่านั้น

3. การควบคุม Traffic ด้วย Firewall Rules และ ACL

หัวใจสำคัญที่สุดของการทำ Network Segmentation คือการเขียนกฎ Firewall Rules หรือ Access Control List (ACL) บน Router หรือ Firewall เพื่อสั่งห้ามไม่ให้ VLAN 40 (Guest) วิ่งข้ามวงไปยัง VLAN 10 (Server) และ VLAN 20 (Staff) โดยเด็ดขาด หรือที่เรียกว่าการบล็อก Inter-VLAN Routing นั่นเองครับ

3 เทคนิคจริงที่ผมใช้ล็อกดาวน์ Guest WiFi ไม่ให้แอบสแกนเจอเครื่องพนักงาน

นอกจากการทำ VLAN แล้ว ในฐานะคนที่ทำระบบ WiFi Hotspot ให้กับองค์กรและโรงแรมมากมาย ผมมี 3 เทคนิคเพิ่มเติมที่ใช้เสริมความปลอดภัยให้ระบบ Guest WiFi ดังนี้ครับ

1. เปิดใช้งาน Client Isolation (Peer-to-Peer Blocking): เทคนิคนี้จะทำให้ผู้ใช้งานที่เชื่อมต่อ Guest WiFi มองไม่เห็นเครื่องของแขกคนอื่นที่ต่อ WiFi เดียวกัน ช่วยป้องกันการแอบปล่อยไวรัสหรือแฮกข้อมูลกันเองในวง Guest

2. จำกัด Bandwidth และ Session: ป้องกันไม่ให้แขกผู้มาติดต่อดึง Bandwidth อินเทอร์เน็ตขององค์กรจนพนักงานทำงานไม่ได้ โดยกำหนด Speed Limit ผ่าน RADIUS Server หรือระบบ Authentik

3. ใช้ระบบยืนยันตัวตน (Captive Portal): บังคับให้แขกต้องลงทะเบียนผ่าน Social Login หรือรับ OTP ก่อนใช้งาน ไม่เพียงแต่เพิ่มความปลอดภัย แต่ยังช่วยเก็บ Log การใช้งานตาม พ.ร.บ.คอมพิวเตอร์ อีกด้วยครับ

สรุป: VLAN ไม่ใช่เรื่องซับซ้อน แต่คือรากฐานความปลอดภัยที่ทุกองค์กรต้องมี

จากเคสสำนักงานบัญชีที่สีลม หลังจากผมเข้าไป Re-config ระบบ Switch และ Router ทำการ แยก VLAN พร้อมตั้งค่า Security Rules ใหม่ทั้งหมด ปรากฏว่า Guest WiFi สามารถใช้งานอินเทอร์เน็ตได้เร็วราบรื่น โดยที่ไม่สามารถสแกนเห็น Server หรือข้อมูลการเงินของบริษัทได้อีกเลย ผู้บริหารสบายใจ ทีม IT ก็ไม่ต้องนอนขวัญผวา

การทำ Network Segmentation ไม่จำเป็นต้องลงทุนซื้ออุปกรณ์ใหม่ราคาแพงเสมอไปครับ อุปกรณ์ Enterprise Grade หรือ MikroTik ที่มีอยู่แล้ว ส่วนใหญ่รองรับเทคโนโลยีนี้ทั้งหมด ขอเพียงแค่วางโครงสร้างให้ถูกต้องตั้งแต่แรก หากคุณกำลังกังวลเรื่องความปลอดภัยเครือข่ายในองค์กร ทีมงาน SIAM-LOGIN พร้อมให้คำปรึกษาและออกแบบระบบที่เหมาะสมกับธุรกิจคุณเสมอครับ

Tags: การทำ Network Segmentation แยก VLAN Guest WiFi Subnetting Broadcast Domain Trunk Port Firewall Rules Access Control List

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: ถ้าที่ทำงานใช้ Router ตัวเดียวที่แถมมากับค่ายเน็ต สามารถแยก VLAN ได้ไหม?

Router แถมจากค่ายเน็ตส่วนใหญ่ไม่รองรับ 802.1Q VLAN Tagging ครับ หากต้องการทำ Network Segmentation แนะนำให้หา Managed Switch หรือ MikroTik Router มาต่อพ่วงเพื่อจัดการ VLAN โดยเฉพาะ

Q: การทำ Inter-VLAN Routing คืออะไร และทำไมต้องบล็อกสำหรับ Guest WiFi?

Inter-VLAN Routing คือการอนุญาตให้ข้อมูลวิ่งข้ามระหว่าง VLAN ได้ ซึ่งจำเป็นสำหรับวงที่ต้องติดต่อกัน เช่น พนักงานส่งงานไปเครื่องพิมพ์ แต่สำหรับ Guest WiFi เราต้องบล็อก Inter-VLAN Routing เพื่อไม่ให้แขกข้ามมาดักจับข้อมูลในวงพนักงานหรือ Server ครับ

Q: ทำ VLAN แล้ว อินเทอร์เน็ตจะช้าลงไหม?

ไม่ช้าลงครับ ในทางกลับกันการแยก VLAN ยังช่วยลด Broadcast Storm ทำให้ระบบเครือข่ายโดยรวมทำงานได้รวดเร็วและมีประสิทธิภาพมากขึ้นด้วย

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน