أبقِ الشبكة مسطحة عندما تكون صغيرة، والأجهزة موثوقة بدرجة معقولة، والاكتشاف المحلي مهمًا، ويستطيع شخص واحد تشخيص المسار بأكمله بسرعة. أضف تقسيم VLAN عندما لا ينبغي لأجهزة إنترنت الأشياء أو الكاميرات أو الضيوف أو الخدمات العامة أو إدارة التخزين أو أنظمة المختبر مشاركة وصول غير مقيّد. لا تستحق شبكات VLAN تعقيدها إلا عندما تنشئ قواعد جدار الحماية ووثائق التعافي حدًا أمنيًا حقيقيًا.
ابدأ بحدود الثقة، لا بعدد الأجهزة
تضع شبكة LAN مسطحة العملاء والخوادم وأجهزة إنترنت الأشياء والطابعات ومشغلات الوسائط وواجهات الإدارة في مجال بث واحد وعادةً في شبكة فرعية واحدة. ويمكن للأجهزة اكتشاف بعضها والوصول إليه مباشرةً ما لم تتدخل جدران الحماية على المضيف، وهو أمر مريح لكنه يمنح جهازًا مخترقًا أو سيئ الإعداد رؤية محلية واسعة.
تصف Cisco شبكات VLAN بأنها مجالات بث منفصلة في الطبقة الثانية، وغالبًا ما تُقرن بشبكات IP فرعية مختلفة، بحيث يمكن فرض سياسات التوجيه والأمان بينها.
ينبغي أن يستند القرار إلى مستوى الثقة والعواقب. قد يكون من الأسهل حماية عشرة أجهزة محمولة وخوادم تتم صيانتها على شبكة LAN واحدة، مقارنةً بخمس كاميرات ومقابس وتطبيقات عامة تعتمد على السحابة وتشترك في شبكة الإدارة نفسها.
| محور القرار | شبكة LAN مسطحة | تقسيم VLAN |
|---|---|---|
| الإعداد | شبكة فرعية واحدة ونطاق DHCP وبوابة ومجال اكتشاف واحد | الوصلات الرئيسية ومنافذ الوصول والشبكات الفرعية وDHCP والتوجيه وسياسة جدار الحماية |
| الاكتشاف | يعمل عادةً من دون مرحلات | قد يتطلب mDNS واكتشاف الشركات المصنعة إعدادًا صريحًا |
| نطاق العطل | قد تؤثر حلقة واحدة أو جهاز صاخب أو اختراق في شبكة LAN بأكملها | يمكن احتواء المشكلات عندما تكون القواعد وسياسة المحول صحيحتين |
| الإدارة | قد تكون واجهات NAS وبرامج إدارة المحاكيات الافتراضية قابلة للوصول من جميع العملاء | يمكن حصر الإدارة في شبكة VLAN للمسؤولين أو في مضيفين محددين |
| التعافي | مكوّنات وافتراضات أقل | تتطلب استعادة الوسوم وDHCP وDNS وجدار الحماية ومساعدات الاكتشاف |
تتفوق شبكة LAN مسطحة عندما يكون الاكتشاف جزءًا يوميًا من البنية التحتية
غالبًا ما يعتمد HomeKit وChromecast وAirPlay والطابعات ومشغلات الوسائط وتكاملات المنزل الذكي على اكتشاف متعدد الإرسال أو البث. على شبكة LAN واحدة، تظل هذه الحزم محلية، ويمكن للتطبيقات العثور على الأجهزة من دون عاكس أو وكيل أو قائمة عناوين ثابتة أو استثناء بين الشبكات الفرعية.
يعرّف RFC 6762 نظام DNS متعدد الإرسال على أنه محلي على مستوى الارتباط. لا تعمل أجهزة التوجيه العادية على إعادة توجيه حزم الاكتشاف هذه تلقائيًا بين الشبكات الفرعية، لذا تحتاج الشبكة المقسّمة إلى تصميم متعمد للاكتشاف، وليس مجرد قاعدة سماح لحركة المرور العادية أحادية الإرسال.
إذا كان أفراد العائلة يضيفون أجهزة باستمرار أو يرسلون الوسائط أو يطبعون من عملاء متغيرين، فقد تقلل شبكة LAN مسطحة من أعمال الدعم. وقد تظل تكلفة الأمان مقبولة عندما تتلقى الأجهزة التحديثات ولا تكون واجهة إدارة حساسة مكشوفة للعملاء غير الموثوقين.
تتفوق شبكات VLAN عندما ينبغي ألا تبدأ أجهزة إنترنت الأشياء وصولًا إلى الموارد الموثوقة
غالبًا ما تحتاج أجهزة إنترنت الأشياء إلى الوصول إلى الإنترنت الصادر واتصالات محددة مع وحدة تحكم أو خادم DNS أو خدمة NTP أو نقطة نهاية للوسائط. ونادرًا ما تحتاج إلى وصول غير مقيّد إلى إدارة NAS وبرامج مراقبة الأجهزة الافتراضية ومستودعات النسخ الاحتياطية ومحطات العمل.
توضح إرشادات NIST لأمن إنترنت الأشياء في المنازل والشركات الصغيرة كيفية تقييد الأجهزة بالاتصالات المطلوبة لوظيفتها المقصودة. ويجعل قطاع إنترنت الأشياء المُوجَّه هذا الأمر أسهل في التنفيذ.
القاعدة المفيدة اتجاهية. قد يبدأ خادم Home Assistant الاتصالات نحو شبكة VLAN الخاصة بإنترنت الأشياء، بينما لا يمكن لأجهزة إنترنت الأشياء بدء جلسات عشوائية نحو الخوادم الموثوقة. فاختلاف معرّفات VLAN من دون تصفية عند البوابة لا ينشئ هذا الحد الفاصل.
عزل الضيوف هو أفضل مشروع أول للتقسيم
تُعد شبكة الضيوف خطوة أولى عملية لأن هدفها بسيط: يمكن للضيوف الوصول إلى الإنترنت، لكن لا يمكنهم الوصول إلى الأجهزة الخاصة. ينشئ سير عمل Wi‑Fi للضيوف في OpenWrt شبكةً منفصلة ومنطقة جدار حماية منفصلة للعملاء غير الموثوقين.
وهذا أفضل من إنشاء شبكة VLAN فورًا لكل غرفة وشخص ونوع جهاز. إذ يعلّمك قطاع ضيوف أو إنترنت الأشياء يعمل بشكل صحيح كيفية التعامل مع التوصيلات المجمعة وDHCP وDNS وسلوك جدار الحماية، من دون مضاعفة مسارات الأعطال.
إذا كان جهاز التوجيه يوفر بالفعل عزلًا للضيوف يفي بالمتطلبات، فقد لا تكون إعادة تصميم كاملة للمبدّل المُدار ضرورية. استخدم شبكات VLAN عندما تمتد الأجهزة المعزولة عبر منافذ سلكية أو عدة نقاط وصول أو عدة مبدلات.
تحتاج الخوادم المنزلية إلى تقسيم قائم على الخدمات
قد يستضيف الخادم المنزلي مشاركات الملفات والنسخ الاحتياطية وتطبيقات الويب العامة والوسائط وقواعد البيانات وأتمتة المنزل وإدارة برامج مراقبة الأجهزة الافتراضية. ولا تتمتع هذه الأدوار بالمستوى نفسه من الثقة. فنشر تطبيق واحد لا ينبغي أن يجعل لوحة تحكم NAS أو واجهة Proxmox قابلة للوصول من القطاع المكشوف.
يوفّر دليل الوصول الآمن عن بُعد من ZimaSpace قرار التعرض ذي الصلة. يمكن لشبكات VLAN فصل الواجهات الأمامية للتطبيقات العامة، والتخزين الخاص، والإدارة، وإنترنت الأشياء، والعملاء العاديين عندما يعكس جدار الحماية هذه الأدوار.
لا تقسّم الشبكة اعتمادًا على الأجهزة الفعلية فقط. فقد ينقل برنامج مراقبة افتراضية شبكات تطبيقات ذات علامات، بينما تظل واجهة إدارته على شبكة VLAN واحدة مقيّدة.
تُنشئ قواعد جدار الحماية القيمة الأمنية
تحدد علامات VLAN هوية حركة المرور؛ لكنها لا تقرر ما إذا كان بإمكان شبكة VLAN الوصول إلى أخرى. يجب على الموجّه أو المبدّل من الطبقة الثالثة التوجيه بين الشبكات الفرعية، كما يجب أن تسمح سياسة جدار الحماية بالاتجاهات والوجهات والمنافذ والحالات المطلوبة فقط.
يتعامل نموذج تكوين VLAN في pfSense من Netgate مع كل شبكة VLAN باعتبارها واجهة تحتاج إلى عنونة وDHCP عند الحاجة وقواعد جدار ناري.
ابدأ بمجموعات وظيفية واسعة ثم ضيّق نطاق التدفقات. اسمح لـ DNS وNTP بالوصول إلى الخدمات المقصودة، واسمح لوحدات التحكم بالوصول إلى أجهزة إنترنت الأشياء، وحصر الإدارة في أجهزة إدارية معروفة.
يمكن للتقسيم أن يعطّل الاكتشاف دون تعطيل IP
قد يتمكن الهاتف من تنفيذ ping لجهاز ذكي عبر شبكات VLAN، بينما يظل تطبيق الشركة المصنّعة يعرض عدم العثور على أي جهاز. يمرّر التوجيه العادي حزم IP أحادية الإرسال، لكن الاكتشاف قد يعتمد على mDNS أو SSDP أو عمليات البث أو بث متعدد خاص يظل داخل المقطع المصدر.
استخدم الإعدادات الثابتة حيثما أمكن. وعندما يكون الاكتشاف مطلوبًا، انشر عاكسًا أو وكيلًا مضبوطًا بدقة، وتحقق من السجلات التي تعبر الحد الفاصل. تجنّب تمرير كل حزم البث المتعدد بين جميع شبكات VLAN.
إذا كانت الأجهزة الأساسية تعتمد على آلية اكتشاف غير موثّقة ولا يمكن تمريرها عبر وكيل بشكل موثوق، فأبقِ تلك الأجهزة ووحدة التحكم الخاصة بها معًا. ينبغي أن يقلل التقسيم المخاطر دون جعل الوظائف المنزلية الأساسية غير متوقعة.
تزداد صعوبة الاستعادة بسبب وجود مزيد من الحالات المحفوظة
يمكن للشبكة المسطحة غالبًا التعافي بعد استبدال الموجّه عبر استعادة شبكة فرعية واحدة واسم شبكة Wi‑Fi. أما التصميم المُجزّأ فقد يتطلب ملفات تعريف للمبدّلات، ووصلات trunk، وربط أسماء SSID، وواجهات البوابة، ونطاقات DHCP، وتجاوزات DNS، ومساعدات البث المتعدد، وقواعد جدار ناري مرتبة.
صدّر إعدادات جهاز التوجيه والمحوّل ونقطة الوصول. احتفظ بجدول غير متصل بالإنترنت يسرد كل معرّف VLAN، والشبكة الفرعية، والبوابة، ونطاق DHCP، والوَصلة الجذعية، ومنفذ الوصول، وSSID، والتدفق المسموح به، وعنوان الإدارة.
أفضل تصميم هو تصميم يستطيع شخص آخر تبسيطه أثناء انقطاع الخدمة. تجنّب جعل كل وظيفة منزلية تعتمد على سلسلة هشة من الوسوم والمرحّلات غير الموثقة.
استخدم عملية ترحيل من مرحلتين
- أحصِ الأجهزة، ومستوى الثقة، والوجهات المطلوبة، وبروتوكولات الاكتشاف، وواجهات الإدارة.
- أنشئ شبكة VLAN واحدة للضيوف أو إنترنت الأشياء مع وصول إلى الإنترنت، ومنع بدء الاتصالات من شبكة LAN الموثوقة.
- انقل مجموعة صغيرة من الأجهزة وسجّل مسارات الاكتشاف التي تفشل.
- أضف قواعد البوابة ومساعدات الاكتشاف المطلوبة فقط.
- افصل الإدارة أو الخدمات العامة بعد استقرار المقطع الأول.
- اختبر استعادة إعدادات جهاز التوجيه والمحوّل ونقطة الوصول.
قِس النجاح بانخفاض الاتصالات المسموح بها وإمكانية الاسترداد المتوقعة، لا بعدد شبكات VLAN.
أي نموذج شبكة يناسبك؟
احتفظ بشبكة LAN مسطحة عندما
احتفظ بشبكة LAN واحدة عندما تكون الأجهزة مَصونة، والتعرّض العام محدودًا، والاكتشاف ضروريًا، ولا يمكن للعملاء غير الموثوقين الوصول إلى واجهة إدارة حساسة.
أضف تقسيم VLAN عندما
أضف شبكات VLAN عندما تحتاج أجهزة إنترنت الأشياء أو الضيوف أو الخدمات العامة أو الكاميرات أو الإدارة أو أجهزة المختبر إلى قواعد اتجاهية قابلة للإنفاذ، وتدعم البوابة والمحولات عملية استرداد واضحة.
استخدم نهجًا هجينًا عندما
أبقِ العملاء الموثوقين ووسائط البث التي تعتمد بكثافة على الاكتشاف معًا، مع عزل أجهزة إنترنت الأشياء والضيوف والتطبيقات العامة والإدارة. يحد ذلك من المسارات الأعلى خطورة دون إجبار كل تفاعل منزلي على المرور عبر المرحّلات.
الأسئلة الشائعة
هل تحمي شبكات VLAN الأجهزة الموجودة على شبكة VLAN نفسها؟
لا. يمكن للأجهزة الموجودة في شبكة VLAN واحدة التواصل عادةً على الطبقة الثانية دون عبور جدار حماية البوابة. استخدم جدران حماية على المضيفات، أو عزل العملاء، أو ميزات VLAN الخاصة، أو مقاطع أصغر عندما تكون العزلة داخل شبكة VLAN نفسها مطلوبة.
هل ينبغي أن يعمل Home Assistant ضمن شبكة VLAN الخاصة بإنترنت الأشياء؟
يعتمد ذلك على الاكتشاف ومستوى الثقة. يمكن إبقاؤه في شبكة VLAN للخوادم الموثوقة مع وصول مضبوط إلى أجهزة إنترنت الأشياء، أو وضعه في مقطع إنترنت الأشياء عندما يكون الاكتشاف هو العامل الغالب. احمِ واجهة إدارته في كلتا الحالتين.
هل تتطلب شبكات VLAN محوّلًا مُدارًا؟
يتطلب التقسيم السلكي عبر عدة منافذ عادةً محوّلًا يدعم VLAN. يمكن لجهاز التوجيه أو نقطة الوصول إنشاء شبكات لاسلكية معزولة بمفرده، لكن توسيعها إلى الأجهزة السلكية يتطلب التحكم في المنافذ المعلّمة ومنافذ الوصول.
الحكم النهائي
تكون شبكة LAN مسطحة أفضل ما دامت الشبكة المنزلية موثوقة ومفهومة وتعتمد على الاكتشاف. يصبح تقسيم VLAN مفيدًا عندما تتطلب الأجهزة أو الخدمات متفاوتة مستوى الثقة قواعد بوابة قابلة للإنفاذ. أنشئ أقل عدد من المقاطع التي تقلل الوصول بشكل ملموس، ووثّق مستوى التحكم قبل الاعتماد عليه أثناء الاسترداد.
مقارنات المنتجات
المزيد للقراءة

نفق VPS مقابل إعادة توجيه المنافذ المنزلية للخدمات المستضافة ذاتيًا والمتاحة للعامة: أي مسار دخول أسهل في التحكم؟
استخدم إعادة توجيه المنافذ للحصول على أبسط مسار مباشر؛ واستخدم نفق VPS عند وجود CGNAT، أو عندما تكون خصوصية العنوان، أو الدخول المركزي، أو...

جهاز التوجيه المنزلي مقابل جدار حماية مخصص لمختبر منزلي مُقسّم: متى ينبغي فصل البوابة؟
احتفظ بالموجّه الاستهلاكي ما دامت عملية التقسيم بسيطة؛ وانتقل إلى جدار حماية مخصّص عندما تتجاوز السياسات أو الرؤية أو الواجهات أو إمكانات الاستعادة قدراته.

مختبر الطبقة الثانية مقابل شبكات VLAN المُوجَّهة مع نمو مختبرك المنزلي: متى ينبغي نقل البوابة أقرب إلى الحافة؟
حافظ على الطبقة الثانية ما دام هناك بوابة واحدة وعدد قليل من وصلات الربط البيني الواضحة؛ ووجّه حركة المرور بالقرب من الحافة عندما يصبح...

