top of page

Gids voor netwerksegmentatie zonder gedoe

  • Foto van schrijver: Luca Verdi de Haan
    Luca Verdi de Haan
  • 3 dagen geleden
  • 6 minuten om te lezen

Een boekhoudkantoor met twaalf medewerkers, gastwifi voor klanten, een paar printers en een slimme thermostaat lijkt geen ingewikkeld netwerk nodig te hebben. Tot een onbeveiligde printer, een phishingmail of een gastapparaat ineens toegang krijgt tot meer dan de bedoeling was. Dan blijkt één groot netwerk vooral makkelijk te beheren, maar ook makkelijk om doorheen te bewegen.

Met deze gids voor netwerksegmentatie maak je van één open netwerk een omgeving met duidelijke grenzen. Niet om techniek ingewikkeld te maken, maar om schade te beperken, beter overzicht te krijgen en medewerkers zonder gedoe te laten werken.

Wat netwerksegmentatie in de praktijk betekent

Netwerksegmentatie is het verdelen van je netwerk in afzonderlijke delen, ook wel segmenten genoemd. Apparaten en systemen in zo’n segment mogen niet automatisch met alles in een ander segment communiceren. Die toegang regel je bewust met netwerkregels.

Denk aan een kantoor waar laptops, telefonie, printers, beveiligingscamera’s, vergadersystemen en gastapparaten allemaal op dezelfde wifi of netwerkverbinding zitten. Zonder segmentatie kan een apparaat dat wordt misbruikt mogelijk andere systemen benaderen. Met segmentatie geef je elk type apparaat zijn eigen plek en bepaal je wat er wel en niet over de grens mag.

Dat betekent niet dat medewerkers ineens niet meer kunnen printen of bellen. Het betekent dat een werkplek alleen de printer en telefoniedienst bereikt die nodig zijn. Een gast op de wifi komt op internet, maar niet bij bestanden, camera’s of de administratie. Precies dat verschil maakt je netwerk een stuk beter beheersbaar.

Waarom één plat netwerk een risico is

Een plat netwerk is een netwerk waarin vrijwel alles bij elkaar staat. Het komt veel voor, zeker in groeiende organisaties. Er is een nieuw apparaat nodig, iemand sluit het aan, het werkt en iedereen gaat verder. Begrijpelijk, maar op termijn ontstaat een verzameling apparaten waarvan niemand precies weet welke rechten ze hebben.

Het grootste risico zit niet alleen in de eerste inbraak. Als een aanvaller via een laptop, slecht bijgewerkt apparaat of verkeerd ingestelde wifi binnenkomt, kan die zich binnen een plat netwerk makkelijker verplaatsen. Dat heet laterale beweging. Juist daar helpt segmentatie: een incident op één plek hoeft niet automatisch een incident voor het hele bedrijf te worden.

Ook operationeel levert het iets op. Storingen zijn sneller te onderzoeken wanneer duidelijk is waar apparaten thuishoren. Een camera die het netwerk onnodig belast, een verkeerd aangesloten privéapparaat of een printer met oude software is dan makkelijker te isoleren. Je voorkomt niet ieder probleem, maar je voorkomt dat ieder probleem groot wordt.

Begin niet met techniek, maar met werkprocessen

De fout die veel organisaties maken, is starten met VLAN-nummers, firewalls en ingewikkelde regels. Die techniek is nodig, maar pas nadat je weet hoe mensen daadwerkelijk werken. Anders bouw je een keurig netwerk waar medewerkers omheen gaan werken omdat een toepassing, vergaderruimte of printer opeens niet meer bereikbaar is.

Breng daarom eerst in kaart welke apparaten er zijn, wie ze gebruikt en welke verbindingen noodzakelijk zijn. Kijk niet alleen naar laptops en mobiele telefoons. Juist de vergeten apparaten verdienen aandacht: slimme displays, toegangscontrole, camera’s, VoIP-toestellen, printers, scanners, wifi-accesspoints en apparaten in een vergaderruimte.

Stel vervolgens per groep een simpele vraag: met welke systemen moet dit apparaat echt communiceren om zijn werk te doen? Een gasttelefoon heeft alleen internet nodig. Een printer moet bereikbaar zijn vanaf werkplekken en mogelijk vanuit een beheeromgeving. Een camera hoeft meestal niet bij de financiële administratie te kunnen. Dit gesprek levert vaak meer op dan een technische scan alleen, omdat het verborgen gewoontes zichtbaar maakt.

Een praktische indeling voor het mkb

De juiste segmenten hangen af van je organisatie. Een creatief bureau met veel tijdelijke freelancers heeft andere behoeften dan een advocatenkantoor met vertrouwelijke dossiers. Toch is onderstaande indeling voor veel zakelijke netwerken een logisch vertrekpunt:

  • Werkplekken voor beheerde laptops en vaste computers van medewerkers.

  • Servers en zakelijke toepassingen, zoals bestanden, boekhouding of interne systemen.

  • Telefonie en vergadertechniek, waaronder VoIP-toestellen en systemen in meeting rooms.

  • Printers en andere apparaten die weinig beheer krijgen, vaak aangeduid als IoT.

  • Gastwifi voor bezoekers en privéapparaten.

  • Beheer voor netwerkapparatuur, firewalls en andere systemen die alleen beheerders mogen bereiken.

Je hoeft niet op dag één elk apparaat in een apart segment te zetten. Te veel segmenten kunnen beheer juist onnodig zwaar maken. Het gaat om logische scheidingen op basis van risico en functie. Een kleine organisatie kan prima beginnen met werkplekken, gasten, telefonie/IoT en beheer. Als de basis staat, kun je verfijnen waar dat aantoonbaar iets oplevert.

De regels tussen segmenten zijn het echte werk

Een apart netwerk maken is relatief eenvoudig. Bepalen wat er tussen die netwerken mag gebeuren, vraagt aandacht. Het uitgangspunt is eenvoudig: standaard is verkeer geblokkeerd, behalve wanneer er een duidelijke reden is om iets toe te staan. In de praktijk heet dat het principe van minimale toegang.

Werkplekken mogen bijvoorbeeld naar internet, naar de benodigde cloudapplicaties en naar een gedeelde printer. Gastwifi mag alleen naar internet. Apparaten in het IoT-segment mogen mogelijk een cloudservice of controller bereiken, maar niet zomaar alle werkplekken. Beheer is alleen beschikbaar voor aangewezen IT-beheerders, bij voorkeur met extra beveiliging zoals multifactor-authenticatie.

Hier zit ook een belangrijke afweging. Een regel die te ruim is, doet weinig voor je beveiliging. Een regel die te strak is, leidt tot frustratie en ad-hocoplossingen. Daarom is testen geen bijzaak. Controleer na iedere wijziging of bellen, printen, presenteren en samenwerken nog werken zoals medewerkers verwachten. Geen gedoe voor de gebruiker is een harde kwaliteitseis, geen luxe.

Wifi verdient een eigen aanpak

Wifi is vaak de ingang waar de meeste verschillende apparaten samenkomen. Zorg daarom dat medewerkers niet op hetzelfde draadloze netwerk zitten als gasten. Gebruik afzonderlijke wifi-netwerken die gekoppeld zijn aan de juiste segmenten. Gastwifi krijgt alleen internettoegang en moet niet kunnen zien welke andere apparaten aanwezig zijn.

Voor medewerkers is een persoonlijke aanmelding beter dan één gedeeld wachtwoord. Wanneer iemand uit dienst gaat, hoef je dan niet de wifi-code voor het hele bedrijf te veranderen. Voor apparaten die geen moderne aanmelding ondersteunen, zoals sommige printers of vergadersystemen, kan een apart segment met beperkte rechten een werkbare keuze zijn.

Let ook op gemak. Een vergadersysteem moet misschien bereikbaar zijn voor een laptop van een medewerker die wil presenteren, terwijl een bezoeker dat niet hoeft te kunnen. Dit soort uitzonderingen zijn normaal, zolang je ze bewust vastlegt en niet oplost door twee segmenten alsnog volledig voor elkaar open te zetten.

Zo voer je segmentatie gecontroleerd in

Een grote omschakeling op vrijdagmiddag is zelden een goed idee. Deel de invoering op in kleine stappen en kies eerst een groep met een overzichtelijke impact, bijvoorbeeld gastwifi. Daarna volgen IoT-apparaten of telefonie. Pas wanneer je inzicht hebt in afhankelijkheden, pak je bedrijfskritische systemen aan.

Leg bij iedere stap vast welk segment is gemaakt, welke apparaten erin zitten, welke regels gelden en wie eigenaar is. Die documentatie klinkt misschien administratief, maar voorkomt dat een toekomstige wijziging afhankelijk wordt van één persoon die nog weet waarom iets ooit is ingesteld.

Monitoring hoort erbij. Kijk na de invoering naar geblokkeerde verbindingen, afwijkend verkeer en apparaten die op een verkeerde plek lijken te zitten. Een blokkade is niet altijd een aanval. Het kan ook een legitieme toepassing zijn die je over het hoofd zag. Door die signalen te beoordelen, verbeter je de inrichting zonder direct alle poorten open te zetten.

Veelgemaakte fouten die je kunt voorkomen

De eerste fout is segmentatie behandelen als een eenmalig project. Je organisatie verandert: nieuwe medewerkers, extra locaties, andere software, nieuwe apparaten. Plan daarom vaste momenten om de indeling en regels te beoordelen.

De tweede fout is alleen kijken naar cybersecurity. Segmentatie helpt ook bij beschikbaarheid en storingsonderzoek, maar alleen wanneer de infrastructuur goed wordt beheerd. Verouderde switches, onduidelijke wifi-dekking en een firewall zonder actuele configuratie blijven aandacht vragen.

De derde fout is gebruikers pas informeren wanneer iets niet werkt. Vertel vooraf wat er verandert, waarom gastwifi anders werkt of waarom een oude printer mogelijk wordt vervangen. Medewerkers hoeven geen netwerkexpert te worden, maar willen wel weten waar ze terechtkunnen als hun dagelijkse werk stilvalt.

Bij IPCloud kijken we daarom niet alleen naar de technische tekening. We bespreken met de mensen die bellen, printen, vergaderen en klanten ontvangen wat zij nodig hebben. Daarna richten we het netwerk in, testen we het zorgvuldig en blijven we bereikbaar wanneer de praktijk om een aanpassing vraagt.

Een goed gesegmenteerd netwerk voelt voor medewerkers niet als extra beveiliging. Het voelt als een werkplek die gewoon doet wat nodig is, terwijl een fout of incident niet meteen door het hele bedrijf kan reizen. Dat is precies het soort rust waar je organisatie elke werkdag iets aan heeft.

 
 
bottom of page