防火牆不是「裝了就好」
很多公司以為買了防火牆、接上線就安全了,但規則全開、韌體從不更新的防火牆,等於大門裝了鎖卻忘了上鎖。企業防火牆大致分兩類:
- 閘道防火牆:負責 NAT、路由與基本封包過濾,把內外網路隔開
- 次世代防火牆(NGFW/UTM):多了應用程式辨識、入侵防禦(IPS)、防毒與網站過濾,看得懂流量在做什麼
管理上把握三個原則:規則採最小權限(沒寫允許就是擋)、韌體定期更新、Log 至少保留 90 天,出事才有跡可循。
VLAN 是什麼?為什麼辦公室需要它?
VLAN(虛擬區域網路)是把同一台交換器,用軟體切成多個互相隔離的網段。白話說,就是同一棟樓隔出好幾間「互不相通」的房間,設備之間不能隨便互通,必須經過防火牆或路由規則才連得上。
對中小企業來說,VLAN 最大的價值是分區隔離:某一區中毒或被入侵時,傷害不會瞬間擴散到全公司。
辦公室網段怎麼切?實務建議
- 員工辦公區:電腦、印表機,日常作業使用
- 訪客 Wi-Fi:只給上網,嚴禁存取內部設備,一定要獨立網段
- 伺服器與 NAS:限制只有需要的人能連,並留下存取紀錄
- 監視器與物聯網設備:韌體更新慢、容易被當跳板,獨立網段最安心
設備與施工的注意事項
- 防火牆處理效能要對得上對外頻寬,別讓安全設備變成網速瓶頸
- 交換器要支援 802.1Q VLAN Tagging,才有辦法真正切網段
- 機櫃與弱電箱確實整線、貼標籤,未來查線不用拆天花板
- 規劃文件(IP 分配表、VLAN 對照表)留存,交接與擴充都靠它
先規劃再施工,省下二次施工的錢
網段怎麼切、防火牆規則怎麼訂,最好在佈線施工前就決定;事後才改 VLAN,往往要重拉線或重設所有設備,成本翻倍。找有經驗的弱電廠商一次做到位,比出事後再補救划算得多。
需要專業弱電規劃?聯絡尚筠科技 02-2397-2716