usługa w abonamencie
Obsługa sieci
Sieć jest widoczna dopiero wtedy, gdy przestaje działać. Projektujemy ją tak, żeby ten moment nie nadszedł: segmentacja, nadzór nad łączem i dostęp zdalny, który nie jest dziurą w zabezpieczeniach.
Co psuje sieci w firmach
Najczęstsze problemy nie wynikają z braku sprzętu, tylko z jego przypadkowego doboru. Sieć rozbudowywana „przy okazji” przez kolejnych techników wygląda po kilku latach tak: switche trzech producentów, access pointy postawione tam, gdzie było gniazdko, brak segmentacji i router, którego firmware nie był aktualizowany od zakupu.
Skutki są przewidywalne i kosztowne: niezaktualizowany router to dziś jedna z najczęściej wykorzystywanych dróg wejścia do firmowej sieci. Wystarczy publicznie dostępny exploit i skaner - nie trzeba żadnego zaawansowanego ataku.
Co robimy inaczej
- audyt przed zakupem czegokolwiek - wymieniamy to, co ogranicza, nie wszystko
- jeden producent tam, gdzie to możliwe, bo mieszanka utrudnia diagnostykę
- segmentacja, żeby awaria albo infekcja w jednym miejscu nie zabrała całej firmy
- dokumentacja topologii, która zostaje po naszej stronie i po Twojej
Co obejmuje obsługa sieci
- konfiguracja sieci kablowej i Wi-Fi wedle wymagań i dobrych praktyk
- migracja na router Mikrotik - wykonujemy ją w ramach wdrożenia
- dostęp zdalny dla pracowników i współpracowników przez VPN z MFA
- dobór parametrów łącza do liczby stanowisk i sposobu pracy
- monitoring serwerowni - temperatura, wilgotność, zasilanie
- nadzór nad urządzeniami z alertami, zanim awaria dotknie użytkowników
Wymagania
Sieć kablowa w standardzie Ethernet, preferowane switche Tp-Link. Wi-Fi na produktach Ubiquiti lub Mikrotik. Router Mikrotik jest wymagany - migrację zapewniamy. Monitoring serwerowni realizujemy na urządzeniach Vutlan.
To zamknięta lista celowo: obsługujemy sprzęt, który znamy na wylot, zamiast obiecywać wsparcie dla wszystkiego i uczyć się na Twojej sieci.
Typowa sytuacja: Wi-Fi „zwalnia po południu”
Zgłoszenie brzmi jak problem z łączem, a prawie nigdy nim nie jest. W praktyce chodzi o access pointy ustawione na tym samym kanale, brak podziału ruchu gości i firmy albo urządzenia, które trzymają się słabszego sygnału zamiast przełączyć na bliższy nadajnik.
Diagnozę zaczynamy od pomiaru, nie od wymiany sprzętu. Skan widma pokazuje, ile sieci konkuruje w tym samym pasmie - w biurowcu bywa ich kilkadziesiąt. Dopiero z tymi danymi ma sens rozmowa o rozstawieniu nadajników i przydziale kanałów.
Segmentacja, czyli co dzieli się od czego
Sieć bez podziału oznacza, że kasa fiskalna, kamera, drukarka i komputer księgowej są w jednym worku. Wystarczy jedno urządzenie z niezałataną podatnością - a kamery i drukarki dostają aktualizacje najrzadziej - żeby atakujący miał dostęp do wszystkiego, co widzi tamta sieć.
Dzielimy ruch na strefy: stanowiska pracy, serwery, urządzenia produkcyjne i automatyka, sprzęt gościnny. Reguły między strefami są jawne i udokumentowane, więc przy incydencie wiadomo, co mogło zostać osiągnięte z zainfekowanej maszyny, a co nie. To pytanie zadaje każdy audytor po incydencie i bez segmentacji nie ma na nie dobrej odpowiedzi.
Gość w firmowym Wi-Fi to osobna sieć bez dostępu do zasobów. Kosztuje to jedno ustawienie i eliminuje całą klasę problemów.
Dla kogo
Firmy od jednego biura z 5 stanowiskami do kilku lokalizacji. Im bardziej praca zależy od dostępu do danych - biura rachunkowe, produkcja z automatyką, firmy handlowe z systemem ERP - tym większa różnica między siecią zaprojektowaną a siecią, która „jakoś działa”.
Najczęstsze pytania o sieci
Czy trzeba wymienić cały sprzęt sieciowy?
Rzadko. Zaczynamy od audytu tego, co jest, i wymieniamy to, co realnie ogranicza - zwykle router. Migrację na Mikrotika robimy w ramach wdrożenia, bez dodatkowej faktury. Switche i access pointy zostają, jeśli spełniają wymagania.
Jak wygląda dostęp zdalny dla pracowników?
VPN z uwierzytelnianiem wieloskładnikowym, konfigurowany per osoba, z możliwością odcięcia jednego konta bez ruszania pozostałych. To jest istotne przy rotacji: odejście pracownika oznacza wyłączenie jego dostępu, nie zmianę hasła dla całej firmy.
Czy monitorujecie sieć, czy tylko reagujecie na zgłoszenia?
Monitorujemy. Alerty o obciążeniu łącza, niedostępności urządzeń i parametrach serwerowni trafiają do nas, zanim ktokolwiek w firmie zauważy problem. Monitoring wchodzi w abonament, nie jest dopłatą.
Co z Wi-Fi w hali produkcyjnej albo magazynie?
To osobny przypadek niż biuro - inne przeszkody, inne zakłócenia, często potrzebne urządzenia o wyższej odporności. Robimy pomiar na miejscu przed doborem sprzętu, bo projektowanie takiej sieci z planu budynku kończy się martwymi strefami.