Bezpečná, přehledná a škálovatelná IT infrastruktura
Dobře navržená síť je základním stavebním kamenem fungující firmy. Ovlivňuje bezpečnost dat, dostupnost služeb, výkon práce zaměstnanců i budoucí růst společnosti. U SMB je klíčové najít rovnováhu mezi jednoduchostí, bezpečností a náklady.
Tento článek popisuje:
- jak síť strukturovat a oddělovat její části,
- doporučené nastavení PC a Mac,
- správné zapojení tiskáren a NAS,
- výběr a konfiguraci firemního e-mailu,
- nastavení firewallu, přístupů a blokací,
- další zásadní aspekty, které by IT mělo zvážit.
Základní architektura SMB sítě

Doporučený model
- Centrální firewall / router
- Spravovaný switch (VLAN)
- Oddělené síťové segmenty
- Centrální správa identit a přístupů
Jaké části sítě je dobré oddělit (VLAN / segmentace)
Oddělení sítí výrazně zvyšuje bezpečnost i přehlednost.
Doporučené segmenty
- Uživatelská síť
- PC / Mac zaměstnanců
- Serverová síť
- NAS, interní servery, zálohy
- Tiskárny a IoT
- tiskárny, kamery, chytrá zařízení
- Guest / Wi-Fi pro návštěvy
- bez přístupu do interní sítě
- Management síť
- switche, AP, firewall (přístup jen IT)
👉 Mezi VLANy povolovat pouze nutnou komunikaci.
Nastavení pracovních stanic (Windows PC a macOS)
Společné zásady
- Centrální správa uživatelů
- Žádná lokální admin práva
- Automatické aktualizace OS
- Šifrování disku (BitLocker / FileVault)
Windows (PC)
- Přihlášení přes:
- Microsoft Entra ID (Azure AD)
- nebo lokální Active Directory
- Firewall: zapnutý (default profil)
- Antivirus / EDR:
- Microsoft Defender for Business
- Zakázat:
- SMBv1
- neznámé USB zařízení
macOS
- Správa přes MDM (Intune, Jamf)
- FileVault povinný
- Gatekeeper + SIP zapnutý
- Omezení instalace aplikací
Tiskárny a sdílený tisk
Doporučený přístup
- Centrální tiskový server (Windows / NAS)
- Tiskárny v oddělené VLAN
- Přístup povolit pouze:
- z uživatelské sítě
- na konkrétní IP/porty
Nastavení
- Protokoly:
- IPP / IPPS (preferováno)
- vyhnout se RAW 9100 pokud není nutné
- Omezit:
- webové rozhraní tiskárny
- změny konfigurace bez hesla
NAS server – ukládání a sdílení dat
Role NAS v SMB
- Centrální úložiště
- Zálohy
- Sdílené složky
- Snapshoty proti ransomwaru
Doporučené nastavení
- NAS v serverové VLAN
- Přístup pouze přes:
- SMB (moderní verze)
- Zakázat:
- anonymní přístup
- staré protokoly
- Povinné:
- snapshoty
- offsite záloha
Firemní e-mail – doporučené služby a nastavení
Doporučené platformy
- Microsoft 365
- Google Workspace
Základní bezpečnostní nastavení
- Povinné MFA
- SPF, DKIM, DMARC
- Antiphishing a antispam
- Zakázat legacy IMAP/POP bez MFA
Doporučení
- Nepoužívat lokální mail server (pokud není důvod)
- Centrální správa identit
- Retenční politiky
Firewall – srdce celé sítě
Základní pravidla
- Default deny (co není povoleno, je zakázáno)
- Oddělení VLAN
- Logování provozu
- IDS / IPS zapnuté
Služby a porty, které běžně blokovat
- SMB z internetu (445)
- RDP z internetu (3389)
- Telnet (23)
- FTP (21)
- UPnP
- Neznámé P2P služby
Povolit pouze
- HTTPS (443)
- DNS (53 – interně řízené)
- VPN přístupy (IPSec / SSL VPN)
Omezení přístupů jednotlivých uživatelů
Principy
- Least privilege
- Role místo jednotlivců
- Skupiny a politiky
Prakticky
- Přístup k NAS dle oddělení
- Tisk pouze na vybrané tiskárny
- VPN jen pro oprávněné uživatele
- Oddělit:
- účet správce
- běžný pracovní účet
Další důležité věci, které IT často podcení
Zálohování
- 3–2–1 pravidlo
- Test obnovy dat
- Oddělené přihlašovací údaje
Monitoring
- Stav disků
- Výpadky služeb
- Neobvyklý síťový provoz
Dokumentace
- IP plán
- VLAN schéma
- Přístupové role
- Kontakty na dodavatele
Škálovatelnost
- Rezerva v IP rozsazích
- Výkon firewallu
- Licenční modely
Shrnutí přínosu správně navržené SMB sítě
Dobře navržená síť přináší firmě:
- 🔐 vyšší bezpečnost dat
- ⏱ méně výpadků a problémů
- 📈 lepší produktivitu zaměstnanců
- 💰 nižší náklady na řešení incidentů
- 🚀 snadnou rozšiřitelnost do budoucna
Pro SMB platí jednoduché pravidlo:
👉 Síť musí být přehledná, segmentovaná a řízená – ne složitá.
