أبرز النقاط
- في الشبكة المسطّحة يستطيع أي جهاز مخترق الوصول إلى كل الأجهزة الأخرى.
- تقسّم شبكات VLAN الشبكة الفعلية الواحدة إلى شبكات منطقية منفصلة — للضيوف والموظفين والخوادم والكاميرات ونقاط البيع.
- تمرّ حركة المرور بين شبكات VLAN عبر جدار ناري، وأنت تحدّد بالضبط ما المسموح.
- معظم مبدّلات الشركات ونقاط الوصول تدعم VLAN أصلاً — غالباً هو مشروع إعدادات، لا مشروع شراء.
مشكلة الشبكات المسطّحة
الشبكة المسطّحة هي الشبكة التي تتشارك فيها كل الأجهزة نطاق العناوين نفسه — عادةً شيء مثل 192.168.1.x. وهي الإعداد الافتراضي لأنها سهلة: تصل الجهاز فيعمل. لكن «يعمل» تنطبق على المهاجمين أيضاً. عندما يُصاب كمبيوتر بمرفق خبيث، تبدأ البرمجية فوراً بالبحث عن أهداف أخرى. وفي الشبكة المسطّحة تجدها كلها: خوادم الملفات، جهاز التخزين الذي يحمل نسخك الاحتياطية، كاميرات بكلمات مرور افتراضية، وطابعات ببرمجيات قديمة.
وعصابات برامج الفدية تعتمد على هذا تحديداً. الإصابة الأولى نادراً ما تكون في الخادم — بل في جهاز مستخدم واحد. أما الضرر الحقيقي فيأتي مما يستطيع ذلك الجهاز الوصول إليه بعد ذلك.
ما هي شبكة VLAN فعلاً
الشبكة المحلية الافتراضية (VLAN) تسمح لك بتقسيم مجموعة واحدة من المبدّلات ونقاط الوصول إلى عدة شبكات معزولة. الأجهزة في VLAN 10 لا تستطيع التواصل مباشرة مع الأجهزة في VLAN 20، حتى لو كانت موصولة بالمبدّل نفسه. وللانتقال من VLAN إلى أخرى، يجب أن تمرّ حركة المرور عبر راوتر — أو الأفضل، عبر جدار ناري يطبّق القواعد.
تخيّلها كتحويل مكتب مفتوح إلى غرف منفصلة، لكلٍّ منها باب لا يُفتح إلا للأشخاص المناسبين.
خطة تقسيم نموذجية
| المنطقة | من / ماذا | القاعدة المعتادة |
|---|---|---|
| الموظفون | أجهزة الموظفين المحمولة والمكتبية | الإنترنت، إضافة إلى تطبيقات عمل محدّدة على منطقة الخوادم |
| الخوادم | الملفات، ERP، قواعد البيانات، وحدة التحكم بالمجال | تقبل فقط المنافذ التي يحتاجها كل تطبيق، ومن الموظفين فقط |
| واي فاي الضيوف | الزوّار والهواتف الشخصية | الإنترنت فقط — لا وصول إلى أي شيء داخلي |
| الكاميرات وإنترنت الأشياء | كاميرات المراقبة، أجهزة التسجيل، أنظمة الدخول، الشاشات الذكية | لا إنترنت إلا عند الحاجة؛ والمشاهدة من جهاز إدارة فقط |
| نقاط البيع والدفع | صناديق الدفع وأجهزة البطاقات | فقط وجهات الدفع وERP التي تحتاجها |
| الإدارة | المبدّلات، نقاط الوصول، إدارة الجدار الناري | متاحة لفريق تقنية المعلومات فقط |
فوائد تتجاوز الأمان
- الأداء. تبقى حركة البث داخل كل VLAN، فتبدو الشبكات الكبيرة أسرع وأكثر استقراراً.
- حلّ المشاكل. عندما يتعطّل شيء، تعرف فوراً أي مجموعة أجهزة يجب فحصها.
- الامتثال. معايير الدفع بالبطاقات مثل PCI DSS تتوقّع عزل أنظمة الدفع عن باقي الشبكة. والتقسيم يقلّص نطاق التدقيق.
- جودة الخدمة. يمكن إعطاء أولوية لشبكات الصوت والفيديو لتبقى المكالمات واضحة حتى عندما يقوم أحدهم بتنزيل ملف كبير.
ماذا تحتاج لكي تنجح
- مبدّلات مُدارة تدعم معيار 802.1Q لوسم VLAN. المبدّلات غير المُدارة «الجاهزة للتوصيل» لا تستطيع ذلك.
- نقاط وصول قادرة على ربط أسماء واي فاي مختلفة (SSID) بشبكات VLAN مختلفة.
- جدار ناري للتوجيه والتصفية بين شبكات VLAN — والأفضل جدار ناري من الجيل التالي لكي تُفحص حركة المرور بين المناطق أيضاً.
- خطة وتوثيق. أي جهاز في أي منطقة، أي منافذ موسومة، وما هي القواعد الموجودة ولماذا.
كيف ننفّذه من دون توقّف العمل
يمكن إدخال التقسيم تدريجياً. نبدأ بتوثيق كل جهاز وما يحتاج الوصول إليه، ثم نبني شبكات VLAN الجديدة إلى جانب الشبكة الحالية، وننقل مجموعة تلو الأخرى — عادةً خارج ساعات الدوام. ينتقل واي فاي الضيوف والكاميرات أولاً لأنها تحتاج أقل قدر من الوصول، ثم تليها الخوادم وتطبيقات العمل بعد التأكّد من قواعد الجدار الناري.
والنتيجة شبكة أسرع وأسهل إدارة وأصعب بكثير على من يريد إيقافها. إذا أردت أن تعرف مدى «تسطّح» شبكتك اليوم، فهذا من أول ما نرسمه في التقييم المجاني.



