Projektowanie i wdrażanie sieci LAN
Siec lokalna to fundament całego IT w firmie. Gdy zawodzi, zawodzi wszystko: VoIP, ERP, dostęp do serwerów, praca zdalna. Projektujemy sieci LAN, które nie zawodzą, a jeśli już cos się stanie, przełączają ruch automatycznie, zanim ktokolwiek zdąży zadzwonić na helpdesk.
Błędy architektoniczne, które widzimy podczas audytów
Audytowaliśmy dziesiątki sieci w polskich firmach. Te same problemy powtarzają się niezależnie od branży i wielkości. Większość z nich nie jest wynikiem złych decyzji, tylko organicznego rozrostu sieci bez spójnego planu.
Płaska sieć bez segmentacji VLAN
Cały ruch firmowy w jednej domenie rozgłoszeniowej: serwery, komputery pracowników, telefony, kamery, gość z recepcji. Jeden zainfekowany komputer ma widoczność na wszystko. Ransomware rozprzestrzenia się bez żadnych barier. W sieciach bez segmentacji VLAN incydent bezpieczeństwa staje się katastrofą.
Brak redundancji w core i dystrybucji
Jeden switch core, jeden uplink. Gdy urządzenie pada, pada cała firma lub cały budynek. Nie ma failoveru, nie ma automatycznego przejęcia ruchu. Czas naprawy równa się czasowi przestoju. W sieciach z pojedynczymi punktami awarii nie ma mowy o wysokiej dostępności, bez względu na to, jak dobry jest sprzęt.
Protokoły warstwy drugiej bez zabezpieczeń
Brak BPDU Guard, brak Root Guard. Pracownik podłącza domowy switch do gniazdka w biurze, żeby mieć więcej portów. Nieświadomie generuje pętlę sieciową, która paraliżuje komunikację w całej firmie. To nie jest hipotetyczny scenariusz, spotykamy go regularnie podczas audytów.
Dług konfiguracyjny narastany latami
Setki linii martwego kodu w konfiguracji switchy: osierocone reguły ACL, porty przypisane do VLAN-ów, które od lat nie istnieją, aktywne interfejsy do urządzeń, których już nie ma. Nikt tego nie porządkuje, bo nikt nie chce dotykać czegoś, co działa. Aż do momentu, kiedy przestaje.
NASZE PODEJŚCIE
Jak projektujemy sieci LAN
LAN to dla nas platforma, nie zbiór kabli. Projektujemy go tak, żeby był skalowalny, udokumentowany i możliwy do utrzymania przez wewnętrzny zespół IT bez angażowania nas przy każdej zmianie.
01
Topologia
Trójwarstwowa topologia: core, dystrybucja, dostęp
Dwa switche core pracujące w MC-LAG. Redundantne uplinki między warstwami. Każda warstwa ma ściśle określoną rolę i zakres odpowiedzialności. Awaria jednego elementu nie paraliżuje całej sieci, ruch przechodzi na backup w sekundy, bez interwencji człowieka.
02
Segmentacja
Segmentacja VLAN dla każdego działu i systemu
Księgowość nie ma widoczności na produkcję. Kamery i telefony IP są oddzielone od komputerów pracowników. Sieć gości jest izolowana od firmowej. Routing między segmentami kontrolowany przez ACL, nie domyślnie otwarty. Mikrosegmentacja to nie opcja bezpieczeństwa, to podstawa dobrego projektu LAN.
03
Uwierzytelnianie
802.1X: każde urządzenie musi się uwierzytelnić
Samo fizyczne podłączenie kabla do gniazdka nie daje dostępu do sieci. Integrujemy 802.1X z systemami NAC, które rozpoznają urządzenie i dynamicznie przypisują je do właściwego VLAN-u z odpowiednią polityką bezpieczeństwa. Autoryzowany laptop z działu IT trafia gdzie indziej niż drukarka sieciowa, a niezaufane urządzenie nie trafia nigdzie.
04
Automatyzacja
Infrastruktura jako kod, nie ręcznie konfigurowany sprzęt
Konfigurujemy sprzęt przez Ansible i Python, nie ręcznie przez CLI. Każdy switch dostępowy jest wdrażany z tych samych, przetestowanych szablonów konfiguracyjnych. Eliminuje to błędy ludzkie, przyspiesza wdrożenie i gwarantuje spójność konfiguracji na każdym urządzeniu w sieci, niezależnie od tego, czy stoi w centrali, czy w odległym oddziale.
05
Monitoring
Proaktywny monitoring: wiemy o problemie przed Tobą
Nie czekamy na awarie. Nasze systemy monitorują w czasie rzeczywistym stan portów, utylizację łączy, anomalie ruchu i parametry sprzętowe. LibreNMS przez SNMP daje pełną widoczność topologii i historię zdarzeń. O problemie wiemy, zanim wpłynie zgłoszenie od użytkownika.
SPRZĘT I TECHNOLOGIE
Na czym budujemy sieci LAN
Dobieramy sprzęt do środowiska, nie odwrotnie. Pracujemy z urządzeniami, które znamy od środka: wiemy nie tylko jak je wdrożyć, ale też gdzie są ich granice.
Firewall / NGFW / SD-WAN
Hillstone Networks: firewall i egzekwowanie polityk
Na granicy sieci stawiamy Hillstone NGFW. IPS, filtrowanie ruchu, polityki Zero Trust, SD-WAN z automatycznym failoverem. Hillstone oferuje pełną funkcjonalność enterprise bez licencyjnego cennika, który pochłania połowę budżetu IT. Nasz domyślny wybór tam, gdzie liczy się bezpieczeństwo, a nie nazwa na obudowie.
Switche core i dystrybucja
DCN Networking: core i dystrybucja
Nasz główny wybór do switchy core i dystrybucyjnych. MC-LAG, routing L3, wysokie przepustowości. DCN sprawdza się zarówno w serwerowniach, jak i sieciach kampusowych z wieloma budynkami.
Wi-Fi i sieci dostepowe
Ubiquiti / Zyxel: dostęp i Wi-Fi
Switche dostępowe i punkty dostępowe Wi-Fi dla biur i kampusów. Wi-Fi 6/6E, zarządzanie z jednej konsoli. Dobry wybór dla środowisk, gdzie pełny stack enterprise byłby nieuzasadniony.
Firewall
Fortinet FortiGate
Pracujemy z Fortinetem tam, gdzie klient ma już wdrożone środowisko FortiGate lub konkretne wymagania integracyjne. Szeroki ekosystem, sprawdzony w dużych wdrożeniach, dobrze znany wewnętrznym zespołom bezpieczeństwa.
Monitoring sieci
LibreNMS
Monitoring infrastruktury sieciowej przez SNMP. Alerty na anomalie, widoczność topologii, historia zdarzeń. O awarii wiemy zanim dowiedzą się o niej użytkownicy.
Standard technologiczny
PoE+ i PoE++ dla gęstych środowisk IoT
Kamery IP, telefony, punkty dostępowe Wi-Fi 6/6E, urządzenia IoT: wszystkie wymagają zasilania przez sieć. Projektujemy switche dostępowe z precyzyjnym zarządzaniem budżetem mocy PoE+ (802.3at) i PoE++ (802.3bt). Źle zaplanowany budżet PoE to jedna z częstszych przyczyn problemów w nowych wdrożeniach.
PRZYKŁAD Z REALIZACJI
Płaska sieć, 14 wydziałów, jeden projekt NIS2
Duży producent z branży spożywczej. Środowisko IT/OT rozwijane latami bez strategii. Audyt wewnętrzny wykazał luki blokujące zgodność z NIS2. Decyzja: uporządkowana modernizacja, bez improwizacji i bez ryzyka dla produkcji.
Sieć IT/OT zintegrowana. Kilkanaście wydziałów. Jeden punkt awarii.
Branża spożywcza (FMCG) • 3 etapy • 14 wydziałów • 40 przełączników
40
przełaczników sieciowych
14
wydziałów produkcyjnych
9
luk z audytu NIS2
2
fireawlle FortiGate HA
0
godzin przestoju produkcji
Realizacja w 3 etapach
Rdzeń sieci i start zbierania baseline
Inwentaryzacja infrastruktury. Wymiana przełączników rdzeniowych na redundantną parę z 5-letnim wsparciem producenta. Redundantne łącza światłowodowe do wydziałów. Podłączenie analizatora ruchu OT i start pasywnego zbierania profilu komunikacyjnego maszyn.
Warstwa dostępowa i pełna widoczność
Wymiana wszystkich przełączników Juniper w 14 wydziałach: jednolita konfiguracja, SNMP v3, VLAN per wydział. Wdrożenie LibreNMS, automatyczny backup konfiguracji, RADIUS z imiennym uwierzytelnianiem. Aktualizacja i hardening mostu WiFi MikroTik. Przygotowanie allow-listy dozwolonych połączeń.
Segmentacja, FortiGate HA i domknięcie NIS2
Wdrożenie pary FortiGate HA. Podział środowiska per wydział, wydzielona strefa OT DMZ. Polityki deny-by-default na podstawie zebranego baseline. Standaryzacja adresacji IP, NETMAP 1:1 dla obszarów legacy. Centralne repozytorium haseł z MFA, fizyczne oznakowanie urządzeń, rejestr aktywów. Szkolenie zespołu klienta.
Wszystkie 9 luk zaadresowanych przed lub w trakcie projektu. Środowisko w pełni udokumentowane, z pełną ścieżką audytu i odseparowanymi strefami IT i OT. Zero godzin przestoju produkcji. Konfiguracje przygotowywane w laboratorium Devology, w zakładzie wyłącznie krótkie, kontrolowane przepięcia w uzgodnionych oknach serwisowych.
dla kogo
Z jakimi firmami pracujemy?
Naszym naturalnym środowiskiem są firmy od około 100 do kilku tysięcy aktywnych portów. To skala, w której problemy ze stabilnością, bezpieczeństwem i zarządzaniem infrastrukturą stają się na tyle poważne, że podejście dorane blokuje rozwój.
Firmy produkcyjne i przemysłowe
Zakłady, w których sieć OT zaczyna komunikować się z siecią biurową. Dane z hali idą do ERP, sterowanie maszynami odbywa się zdalnie. Integrujemy obie domeny z zachowaniem separacji, wdrażamy firewalle między strefami i projektujemy DMZ dla systemów widocznych z obu stron. Zgodność z NIS2 dla podmiotów kluczowych jako standard.
Środowiska wirtualizacyjne i serwerownie
Klastry XCP-ng, VMware i Proxmox wymagają sieci zaprojektowanej z myślą o wirtualizacji. Redundantne uplinki do klastra, osobna sieć storage, sieć zarządzania oddzielona od produkcyjnej. Awaria sieci w środowisku wirtualizacyjnym to nie problem jednej maszyny, to problem całego klastra.
Dynamicznie rosnące firmy: model Collapsed Core
Dla firm z 20-50 użytkownikami, zwłaszcza z sektora technologicznego lub obracających wrażliwymi danymi, projektujemy zoptymalizowane kosztowo topologie w modelu Collapsed Core. Skalowalny fundament, z którego firma nie wyrośnie przez najbliższą dekadę, z poprawnymi założeniami architektonicznymi od początku.
Firmy po incydencie lub audycie
Atak ransomware, awaria, która obnażyła luki, albo wynik audytu bezpieczeństwa z długą listą zastrzeżeń. Zaczynamy od analizy stanu obecnego, wskazujemy co wymaga natychmiastowej reakcji, a co może poczekać. Wdrażamy zmiany etapami, bez zatrzymywania działalności firmy.
Biura korporacyjne i środowiska hybrydowe
Przestrzenie zdominowane przez pracę hybrydową i hot-desking. Infrastruktura musi być elastyczna, uwierzytelnianie oparte na tożsamości użytkownika przez NAC/802.1X, najwyższa jakość QoS dla komunikacji zintegrowanej.
Sektor medyczny: środowiska IoMT
Kliniki i szpitale wdrażające urządzenia podpięte do sieci wymagają bezkompromisowego bezpieczeństwa danych i priorytetyzacji ruchu dla systemów krytycznych. To obszar, w którym rozwijamy kolejne projekty i chętnie porozmawiamy, jeśli masz podobne środowisko.
ZAKRES USŁUG
Co wchodzi w zakres usługi
Uruchomienie sieci u klienta nie jest dla nas końcem projektu, to początek jej cyklu życia. Pracujemy w modelu kompleksowym.
Discover & Design: audyt i projekt
Głęboki audyt istniejącego środowiska. Mapowanie potrzeb biznesowych i zależności systemowych. Projekt HLD (dla kadry zarządzającej i architektów) oraz LLD (dla administratorów: adresacja IP, tabele routingu, konfiguracja HA, parametry QoS, Cable Matrix, reguły 802.1X).
Deploy: wdrożenie bez przestoju
Dostawa i prekonfiguracja sprzętu w laboratorium Devology przed wyjazdem do klienta. Skraca czas prac na miejscu i minimalizuje ryzyko. Każda konfiguracja jest testowana zanim trafi na produkcję. Zmiany wymagające krótkiej przerwy planujemy w oknach serwisowych. Zawsze przygotowujemy Rollback Plan.
Operate & Optimize: opieka powdrożeniowa
Proaktywne Managed Services lub SLA z gwarantowanymi czasami reakcji. Nasi inżynierowie analizują telemetrię, monitorują podatności CVE, aplikują krytyczne poprawki i dbają o parametry wydajnościowe. Klient skupia się na swoim biznesie, odpowiedzialność za bezpieczeństwo i lifecycle management sieci przejmujemy my.
Dokumentacja powykonawcza jako standard
Każde wdrożenie kończy się przekazaniem pełnego pakietu dokumentacyjnego: HLD, LLD z Cable Matrix, Runbooki dla helpdesku. Sieć bez dokumentacji to czarna skrzynka, której wewnętrzny zespół IT boi się modyfikować. Nie zostawiamy po sobie tylko sprzętu, zostawiamy porządek architektoniczny i pełną przejrzystość
Porozmawiajmy o Twojej sieci
Ocenimy istniejącą infrastrukturę, wskażemy słabe punkty i zaproponujemy architekturę dopasowaną do skali i budżetu Twojej firmy. Bez zobowiązań, bez oferty zanim nie wiemy, czego naprawdę potrzebujecie.
// FAQ
Najczęściej zadawane pytania
-
Czym różni się sieć LAN od sieci wysokodostępnej?
Każda sieć wysokodostępna jest siecią LAN, ale nie każda sieć LAN jest wysokodostępna. Wysokodostępność to konkretne decyzje architektoniczne: redundantne switche core w MC-LAG, zdublowane uplinki, protokoły automatycznego failoveru. Gdy jedno urządzenie pada, ruch przełącza się samoczynnie w sekundy. W zwykłej sieci LAN awaria jednego elementu oznacza przestoj do czasu naprawy.
-
Czy przejmiecie opiekę nad siecią zaprojektowaną przez kogoś innego?
Tak. Zaczynamy od audytu i dokumentacji istniejącej infrastruktury. Oceniamy co działa, co jest ryzykowne i co wymaga zmiany w pierwszej kolejności. Często okazuje się, że sieć wymaga kilku konkretnych poprawek i posprzatania konfiguracji, a nie pełnej przebudowy. Dopiero po tym etapie rozmawiamy o modelu opieki.
-
Czy możecie wdrożyć LAN bez przestoju w działaniu firmy?
Tak, i robimy to regularnie. Około 70% naszych projektów to modernizacje działających środowisk. Każde wdrożenie planujemy etapami: każdy etap jest odwracalny, przetestowany w laboratorium i nie wpływa na systemy produkcyjne. Zmiany wymagające krótkiej przerwy planujemy w oknach serwisowych, najczęściej w nocy lub w weekend.
-
Jaka jest typowa skala Waszych projektów LAN?
Pracujemy najczęściej z firmami od około 100 do kilku tysięcy aktywnych portów. To środowiska, w których potrzeba pełnej architektury trójwarstwowej i sprzętu klasy enterprise. Dla mniejszych firm (20-50 użytkowników) projektujemy zoptymalizowane topologie Collapsed Core, które będą skalowalne przez lata.
-
Dlaczego stawiacie na DCN i Hillstone, a nie Cisco?
Dobieramy sprzęt do problemu, nie do nazwy. DCN oferuje pełną funkcjonalność enterprise w klasie core i dystrybucji. Hillstone daje kompletny NGFW z IPS i SD-WAN. Obie platformy znamy od środka. Cisco rekomendujemy tam, gdzie środowisko klienta tego naprawdę wymaga, na przykład w dużych środowiskach z istniejącą infrastrukturą Cisco.
-
Co to jest segmentacja VLAN i dlaczego to ważne?
VLAN to logiczny podział jednej sieci fizycznej na oddzielne, izolowane segmenty. Dzięki temu urządzenia z działu księgowości nie mają widoczności na serwery produkcyjne, kamery są oddzielone od komputerów pracowników, a sieć gości jest całkowicie izolowana od firmowej. Segmentacja VLAN ogranicza zasięg potencjalnego incydentu bezpieczeństwa.
-
Czy w większych sieciach stosujecie bardziej zaawansowane technologie niż VLAN i STP?
W dużych środowiskach kampusowych wdrażamy EVPN-VXLAN zamiast klasycznej architektury opartej wyłącznie na warstwie drugiej. VXLAN tworzy elastyczną sieć wirtualną na w pełni routowanej warstwie szkieletowej, co eliminuje ryzyko broadcast storms, umożliwia głęboką mikrosegmentację i bezstratny roaming urządzeń w całym kampusie. W większości środowisk średnich firm Spanning Tree z poprawną konfiguracją i MC-LAG w zupełności wystarcza.
-
Od czego zacząć, jeśli nie wiemy co wymaga zmiany?
Od rozmowy z naszym inżynierem. Opisujecie środowisko, skalę firmy i problemy, które zauważacie. Na tej podstawie proponujemy audyt infrastruktury sieciowej, który daje konkretną odpowiedź: co działa dobrze, co jest ryzykowne i co warto zmienić w pierwszej kolejności. Oferta bez poprzedzającego audytu to strzelanie w ciemno.
//blog
Aktualności
Proxy to pośrednik w ruchu sieciowym. Serwer, przez który przechodzą żądania, zamiast
Czym jest wirtualizacja?Wyobraź sobie, że jeden komputer może uruchomić wiele „wirtualnych” systemów
W świecie ciągle zmieniających się technologii, Twoja firma potrzebuje nie tylko nowoczesnych


