Hálózati szegmentáció — zónák, szegmensek és tűzfalak
Egy jó hálózat nem egyetlen nagy szoba, ahol mindenki mindenhez hozzáfér. Vízzáró rekeszekre osztott hajóhoz hasonlít: ha egy helyen lyuk keletkezik, az nem süllyeszti el az egészet. A szegmentáció a hálózatot bizalmi zónákra bontja, a tűzfal pedig azt szabályozza, mi haladhat át a határokon. Ez a modul megmutatja, hogyan határolja el ez a kárt egy támadás esetén — laikus analógiától a zero trust technikai mélységig.
Mi az a hálózati szegmentáció?
A szegmentáció azt jelenti, hogy a céges hálózatot nem egyetlen nagy, nyitott térként kezeljük, hanem elkülönített zónákra bontjuk — és szabályozzuk, mi közlekedhet köztük. A tűzfal a kapuőr ezeken a határokon: eldönti, melyik forgalom mehet át, és melyiket állítja meg.
A fő fogalmak, amiket érdemes elkülöníteni: a zónák bizalmi szintek szerint (publikus internet → DMZDMZ (demilitarizált zóna): köztes hálózati sáv a publikus internet és a belső hálózat között, ahova a kívülről elérhető szolgáltatások kerülnek, hogy egy támadás ne érje el közvetlenül a belső rendszereket. → belső hálózat → érzékeny zóna); a szegmentáció maga a felosztás cselekvése; a tűzfal pedig a forgalmat szabályozó szabályrendszer. Külön érdemes érteni az észak-dél forgalmat (a hálózat és a külvilág között be- és kifelé) és a kelet-nyugat forgalmat (a hálózaton belül, eszközről eszközre) — a klasszikus tűzfalak az előbbit őrzik, a szegmentáció lényege épp az utóbbi megfékezése.
A négy zóna — egy egyszerű térkép
A leggyakoribb felépítés négy bizalmi sávot különít el. A nyilak a forgalom irányát mutatják: kívülről befelé egyre szigorúbb a határ, és minden átjárást a tűzfal ellenőriz.
A lényeg nem a doboz száma, hanem az elv: minél érzékenyebb valami, annál beljebb és annál több határ mögé kerül. Egy kisvállalkozásnál ez gyakran már néhány elkülönített szegmenssel megvalósul — vendég-WiFi külön, szerverek külön, a többi munkaállomás külön —, nem kell hozzá vállalati méretű hálózat.
Miért NIS2-releváns a szegmentáció?
A NIS2-irányelvet Magyarországon a 2024. évi LXIX. törvény (Magyarország kiberbiztonságáról) ülteti át. A törvény nem ír elő konkrét tűzfal-terméket, hanem kockázatarányos biztonsági intézkedéseket vár el — és a hálózatbiztonság, valamint a kárelhatárolás ezeknek visszatérő eleme.
Mi ez?
A szegmentáció a hálózat zónákra bontása és a köztük lévő forgalom tűzfallal való szabályozása. Célja, hogy egy bekövetkezett incidens a lehető legkisebb területre korlátozódjon, ne terjedjen át az egész szervezetre.
Miért NIS2-kötelező?
A hálózatbiztonság és a kárelhatárolás (incidens-korlátozás) jellemzően a kockázatkezelési intézkedések közé tartozik, amelyeket az érintett szervezeteknek kockázatarányosan kell alkalmazniuk. A pontos elvárás méret- és szektorfüggő — ezt a besorolás dönti el, nem önmagában a hálózat mérete.
Hogyan segít?
Ha a hálózat zónákra van bontva, egy feltört eszköz nem nyit azonnal ajtót minden érzékeny rendszerhez. Ez csökkenti az incidens hatókörét, lassítja a támadót, és megkönnyíti az észlelést és a helyreállítást is.
Mi felkészítünk, nem mi auditálunk. Ez az oldal általános tájékoztatás, nem jogi tanácsadás és nem hatósági állásfoglalás. A kötelező, független megfelelőségi auditot a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) által nyilvántartásba vett auditor végzi, külön díjért — ezt nem helyettesítjük. A jogszabályi adatok a tájékoztatás időpontjában (2026. június) hatályos állapotot tükrözik.
Hogyan szegmentálj egy KKV-hálózatot?
Nem kell egyszerre vállalati architektúrát építeni. Öt lépés, amely a legnagyobb kockázatokat arányos eszközökkel csökkenti:
Csoportosítsd az eszközöket érzékenység szerint
Térképezd fel, mi van a hálózaton, és sorold zónákba: publikus szolgáltatások, általános munkaállomások, szerverek, és a legérzékenyebb rendszerek (pl. könyvelés, ügyfél-adatbázis) külön csoportba.
Tedd külön a vendég-WiFit
A vendégeknek és a magántelefonoknak szánt WiFi soha ne lássa a céges belső hálózatot. Külön, elszigetelt szegmens — ez a leggyorsabban megtérülő lépés, a legtöbb router tudja.
Válaszd el a szervereket a munkaállomásoktól
A szerverek külön szegmensbe kerüljenek, hogy egy feltört laptop ne érje el őket közvetlenül. A felhasználói gépek és a kiszolgálók közti forgalom legyen szabályozott, ne korlátlan.
Állítsd be a tűzfalat „alapból tilt” elven
A zónák közötti forgalom alapértelmezetten tiltott legyen, és csak azt engedd át, amire a működéshez bizonyíthatóan szükség van. Ez a default-deny elv — sokkal biztonságosabb, mint mindent engedni és kivételeket tiltani.
Tedd a távoli elérést VPN vagy zero trust mögé
A kívülről elérhető belső rendszerek ne legyenek közvetlenül a netről nyitva — VPNVPN (virtuális magánhálózat): titkosított „alagút”, amelyen keresztül a távoli felhasználó úgy éri el a céges hálózatot, mintha helyben lenne — hitelesítés után. vagy zero-trust hozzáférés és többfaktoros hitelesítés (MFA) mögé kerüljenek.
Ha mélyebbre ásnál
Az alábbiak az IT-felelősnek szólnak — a laikus olvasó nyugodtan átugorhatja, a szegmentáció elvének megértéséhez nem szükséges.
VLAN-ok — szegmentáció egy switchen belül
Mikroszegmentáció — zónák egészen az egyes munkaterhelésig
Zero trust, NGFW és IDS/IPS — KKV-arányos minimumban
Az NGFW (next-generation firewall) a klasszikus port/IP-szűrésen túl alkalmazás- és tartalomszintű ellenőrzést is végez. Az IDS/IPS (behatolás-érzékelő / -megelőző rendszer) a gyanús hálózati mintázatokat figyeli: az IDS jelez, az IPS be is avatkozik. KKV-nál ezek gyakran egyetlen eszközben, csomagban érkeznek; a cél nem a maximális funkciólista, hanem a működésedhez illő, arányos védelem.
Gyors önellenőrzés
Tedd fel magadnak ezt a néhány kérdést a saját hálózatodról. Ha bármelyikre „nem” vagy „nem tudom” a válasz, ott érdemes elkezdeni a szegmentációt.
Öt kérdés a saját hálózatodról
- A vendég-WiFi külön van a céges belső hálózattól (nem látja a céges gépeket, szervereket)?
- Egy feltört, vírusos laptop elérné közvetlenül a könyvelő-szervert vagy az ügyfél-adatbázist?
- A kívülről elérhető szolgáltatások (weboldal, levelezés) elkülönülnek a belső rendszerektől (DMZ-szerű elv)?
- A tűzfal „alapból tilt” elven működik, vagy inkább „alapból enged”?
- A távoli elérés VPN vagy zero-trust hozzáférés és többfaktoros hitelesítés mögött van?
Gyakori tévhitek
„Van tűzfalunk, tehát védve vagyunk."
A tűzfal csak akkor véd, ha a szabályai és a szegmentáció is rendben van. Egy alapból mindent átengedő tűzfal, vagy egy lapos (zónák nélküli) hálózat mögött a támadó a beengedett forgalom mögött szabadon mozoghat egyik géptől a másikig. A tűzfal eszköz, nem önmagában megoldás.
„A szegmentáció csak nagyvállalatoknak való."
A legnagyobb hatású lépések — vendég-WiFi elválasztása, szerverek külön szegmensbe tétele — egy kisvállalkozásnál is megvalósíthatók, gyakran a meglévő eszközökkel. Nem a méret dönt, hanem hogy egy incidens hova tud átterjedni.
„A belső hálózaton belül már minden megbízható."
Ez a régi „kemény héj, puha belső" gondolkodás — épp ezt haladja meg a zero trust. Ha egyetlen eszköz bekerül (pl. adathalász e-mail nyomán), a teljesen nyitott belső hálózat azt jelenti, hogy onnantól minden elérhető. A belső forgalmat is érdemes szabályozni.
GYIK a szegmentációról
Megvan az elv — hol szivárog a hálózatod kívülről?
A szegmentáció belső kérdés, de a kifelé látszó réseket (nyitott szolgáltatások, hiányzó biztonsági fejlécek, elérhetőség) egy ingyenes szivárgás-audit pár perc alatt megmutatja — konkrétan, a saját domained alapján. A belső zónázást magadnak kell bevezetned, de a kiindulóponthoz nem kell vakon tippelned.