Jak správně navrhnout firemní síť pro SMB

Bezpečná, přehledná a škálovatelná IT infrastruktura

Dobře navržená síť je základním stavebním kamenem fungující firmy. Ovlivňuje bezpečnost dat, dostupnost služeb, výkon práce zaměstnanců i budoucí růst společnosti. U SMB je klíčové najít rovnováhu mezi jednoduchostí, bezpečností a náklady.

Tento článek popisuje:

  • jak síť strukturovat a oddělovat její části,
  • doporučené nastavení PC a Mac,
  • správné zapojení tiskáren a NAS,
  • výběr a konfiguraci firemního e-mailu,
  • nastavení firewallu, přístupů a blokací,
  • další zásadní aspekty, které by IT mělo zvážit.

Základní architektura SMB sítě

Doporučený model

  • Centrální firewall / router
  • Spravovaný switch (VLAN)
  • Oddělené síťové segmenty
  • Centrální správa identit a přístupů

Jaké části sítě je dobré oddělit (VLAN / segmentace)

Oddělení sítí výrazně zvyšuje bezpečnost i přehlednost.

Doporučené segmenty

  1. Uživatelská síť
    • PC / Mac zaměstnanců
  2. Serverová síť
    • NAS, interní servery, zálohy
  3. Tiskárny a IoT
    • tiskárny, kamery, chytrá zařízení
  4. Guest / Wi-Fi pro návštěvy
    • bez přístupu do interní sítě
  5. Management síť
    • switche, AP, firewall (přístup jen IT)

👉 Mezi VLANy povolovat pouze nutnou komunikaci.


Nastavení pracovních stanic (Windows PC a macOS)

Společné zásady

  • Centrální správa uživatelů
  • Žádná lokální admin práva
  • Automatické aktualizace OS
  • Šifrování disku (BitLocker / FileVault)

Windows (PC)

  • Přihlášení přes:
    • Microsoft Entra ID (Azure AD)
    • nebo lokální Active Directory
  • Firewall: zapnutý (default profil)
  • Antivirus / EDR:
    • Microsoft Defender for Business
  • Zakázat:
    • SMBv1
    • neznámé USB zařízení

macOS

  • Správa přes MDM (Intune, Jamf)
  • FileVault povinný
  • Gatekeeper + SIP zapnutý
  • Omezení instalace aplikací

Tiskárny a sdílený tisk

Doporučený přístup

  • Centrální tiskový server (Windows / NAS)
  • Tiskárny v oddělené VLAN
  • Přístup povolit pouze:
    • z uživatelské sítě
    • na konkrétní IP/porty

Nastavení

  • Protokoly:
    • IPP / IPPS (preferováno)
    • vyhnout se RAW 9100 pokud není nutné
  • Omezit:
    • webové rozhraní tiskárny
    • změny konfigurace bez hesla

NAS server – ukládání a sdílení dat

Role NAS v SMB

  • Centrální úložiště
  • Zálohy
  • Sdílené složky
  • Snapshoty proti ransomwaru

Doporučené nastavení

  • NAS v serverové VLAN
  • Přístup pouze přes:
    • SMB (moderní verze)
  • Zakázat:
    • anonymní přístup
    • staré protokoly
  • Povinné:
    • snapshoty
    • offsite záloha

Firemní e-mail – doporučené služby a nastavení

Doporučené platformy

  • Microsoft 365
  • Google Workspace

Základní bezpečnostní nastavení

  • Povinné MFA
  • SPF, DKIM, DMARC
  • Antiphishing a antispam
  • Zakázat legacy IMAP/POP bez MFA

Doporučení

  • Nepoužívat lokální mail server (pokud není důvod)
  • Centrální správa identit
  • Retenční politiky

Firewall – srdce celé sítě

Základní pravidla

  • Default deny (co není povoleno, je zakázáno)
  • Oddělení VLAN
  • Logování provozu
  • IDS / IPS zapnuté

Služby a porty, které běžně blokovat

  • SMB z internetu (445)
  • RDP z internetu (3389)
  • Telnet (23)
  • FTP (21)
  • UPnP
  • Neznámé P2P služby

Povolit pouze

  • HTTPS (443)
  • DNS (53 – interně řízené)
  • VPN přístupy (IPSec / SSL VPN)

Omezení přístupů jednotlivých uživatelů

Principy

  • Least privilege
  • Role místo jednotlivců
  • Skupiny a politiky

Prakticky

  • Přístup k NAS dle oddělení
  • Tisk pouze na vybrané tiskárny
  • VPN jen pro oprávněné uživatele
  • Oddělit:
    • účet správce
    • běžný pracovní účet

Další důležité věci, které IT často podcení

Zálohování

  • 3–2–1 pravidlo
  • Test obnovy dat
  • Oddělené přihlašovací údaje

Monitoring

  • Stav disků
  • Výpadky služeb
  • Neobvyklý síťový provoz

Dokumentace

  • IP plán
  • VLAN schéma
  • Přístupové role
  • Kontakty na dodavatele

Škálovatelnost

  • Rezerva v IP rozsazích
  • Výkon firewallu
  • Licenční modely

Shrnutí přínosu správně navržené SMB sítě

Dobře navržená síť přináší firmě:

  • 🔐 vyšší bezpečnost dat
  • méně výpadků a problémů
  • 📈 lepší produktivitu zaměstnanců
  • 💰 nižší náklady na řešení incidentů
  • 🚀 snadnou rozšiřitelnost do budoucna

Pro SMB platí jednoduché pravidlo:
👉 Síť musí být přehledná, segmentovaná a řízená – ne složitá.


Leave a Reply

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *