- Что такое VLAN и как работает сегментация сети
- Зачем разделять корпоративную сеть на VLAN
- Какие устройства и пользователей стоит разделять
- Как устройства из разных VLAN взаимодействуют друг с другом
- Как спланировать сегментацию корпоративной сети
- Как внедрить VLAN в корпоративной сети
- Как VLAN помогает защитить корпоративную сеть
- Типичные ошибки при сегментации сети с помощью VLAN
- Как контролировать и поддерживать сегментированную сеть
- Часто задаваемые вопросы
- Источники
VLAN (Virtual Local Area Network) — технология, которая позволяет логически разделить одну физическую локальную сеть на несколько изолированных сегментов. Устройства могут быть подключены к одним и тем же коммутаторам, но при этом находиться в разных виртуальных сетях и не обмениваться трафиком напрямую на канальном уровне. Стандарт IEEE 802.1Q определяет механизм работы виртуальных локальных сетей и передачи информации о принадлежности кадров к VLAN.
В корпоративной инфраструктуре VLAN используют, чтобы отделить рабочие станции сотрудников, серверы, гостевой Wi-Fi, IP-телефонию, камеры видеонаблюдения и другие группы устройств. Это помогает уменьшить область распространения широковещательного трафика, упростить управление сетью и создать понятные границы, на которых можно применять правила доступа.
Что такое VLAN и как работает сегментация сети
В обычной локальной сети устройства, находящиеся в одном широковещательном домене, могут обмениваться кадрами непосредственно через коммутаторы. VLAN позволяет изменить эту схему без прокладки отдельной физической сети для каждой группы оборудования.
Логическое разделение выполняется средствами управляемых коммутаторов и другого сетевого оборудования. Для каждой группы создаётся отдельный VLAN, после чего нужные порты и устройства назначаются в соответствующие сегменты.
Как VLAN разделяет одну физическую сеть на виртуальные
Предположим, что компьютеры бухгалтерии, отдела продаж и гостевые точки доступа подключены к одному коммутатору. Без сегментации они могут оказаться внутри одной общей сети. При использовании VLAN администратор может создать отдельный логический сегмент для каждой группы.
Кадры одного VLAN на уровне L2 не передаются в другой VLAN как обычный коммутируемый трафик. В результате каждый сегмент становится отдельным широковещательным доменом. Чтобы устройства из разных VLAN взаимодействовали, требуется маршрутизация на уровне L3. Такой подход позволяет создавать несколько виртуальных сетей поверх общей физической инфраструктуры.
VLAN ID и стандарт IEEE 802.1Q
Каждому VLAN назначается идентификатор — VLAN ID. По нему сетевое оборудование определяет, к какой виртуальной сети относится трафик.
При передаче нескольких VLAN через одно физическое соединение используется маркировка кадров по IEEE 802.1Q. В Ethernet-кадр добавляется информация, позволяющая принимающему коммутатору определить принадлежность трафика к конкретному VLAN. Благодаря этому разные логические сети могут проходить через один канал связи и оставаться разделёнными.
Access и Trunk порты
Порты управляемого коммутатора могут выполнять разные функции. Access-порт обычно используется для подключения конечного устройства и передаёт трафик одного VLAN. Например, порт компьютера сотрудника можно назначить в VLAN рабочих станций.
Trunk-порт применяется там, где по одному физическому соединению необходимо передавать несколько VLAN. Такие соединения используют между коммутаторами, а также при подключении маршрутизаторов, межсетевых экранов и некоторых точек доступа. Для разделения трафика разных VLAN на trunk-соединении применяется тегирование IEEE 802.1Q.
Зачем разделять корпоративную сеть на VLAN
Смысл VLAN заключается не только в создании нескольких логических сетей. Сегментация позволяет установить границы между группами устройств с разными задачами и требованиями к доступу.
Например, гостям обычно нужен только интернет, рабочим компьютерам — доступ к корпоративным сервисам, а камерам — связь с системой видеонаблюдения. Размещение всего оборудования в одном сегменте делает управление такими различиями сложнее.
Повышение безопасности
VLAN создаёт границу между сегментами сети. Компьютер из одного VLAN не может напрямую передавать L2-трафик устройству другого VLAN. Для взаимодействия требуется маршрутизатор, L3-коммутатор или межсетевой экран.
На этой границе можно определить, какие соединения разрешены. Например, пользователям разрешить обращаться к серверу приложений, но запретить прямой доступ к сети видеонаблюдения.
При этом сам по себе VLAN нельзя считать полноценным средством защиты. Если между сегментами настроена маршрутизация без ограничений, устройства смогут взаимодействовать через L3. Для контроля необходимо дополнять сегментацию ACL, правилами межсетевого экрана и другими механизмами безопасности.
Изоляция трафика и сокращение широковещательных доменов
Широковещательные кадры распространяются внутри соответствующего VLAN и обычно не пересылаются в другие VLAN маршрутизатором. Поэтому вместо одного большого широковещательного домена сеть можно разделить на несколько меньших.
Это особенно полезно в инфраструктурах с большим количеством рабочих станций, телефонов, камер, точек доступа и другого оборудования. Проблема или избыточный широковещательный трафик внутри одного сегмента в таком случае не обязательно затронут всю локальную сеть. Практическое использование VLAN для разделения оборудования по назначению встречается и в корпоративных схемах сегментации.
Упрощение управления сетью
Логические сегменты помогают администраторам применять настройки не к отдельным компьютерам, а к группам устройств. Можно создать VLAN для сотрудников, серверов, телефонии, камер и гостей, а затем определить общие правила взаимодействия между этими группами.
Сегментация также делает схему сети понятнее. При наличии актуальной документации администратор видит назначение каждого VLAN, используемую подсеть, шлюз, список разрешённых соединений и оборудование, через которое проходит трафик.
Какие устройства и пользователей стоит разделять
Единственной универсальной схемы VLAN для всех компаний нет. Состав сегментов зависит от инфраструктуры, требований безопасности и того, каким ресурсам должны иметь доступ разные устройства.
Чаще всего оборудование объединяют не только по отделам, но и по назначению. Такой подход позволяет задавать правила исходя из функций устройств.
Рабочие станции сотрудников
Компьютеры сотрудников обычно выделяют в один или несколько пользовательских VLAN. В небольшой компании может быть достаточно общего сегмента рабочих станций, а при разных требованиях к доступу сеть можно разделить по группам пользователей или подразделениям.
Например, компьютеры обычных сотрудников и рабочие станции администраторов не обязательно должны находиться в одном сегменте. Разделение позволяет отдельно контролировать их доступ к серверам, системам управления и другой инфраструктуре.
Серверы и критичные ресурсы
Серверы целесообразно отделять от пользовательских устройств, если к ним предъявляются другие требования по доступу. Пользователям обычно не требуется возможность обращаться к каждому интерфейсу каждого сервера.
Отдельный серверный VLAN позволяет пропускать только необходимый трафик. Например, рабочим станциям можно разрешить подключение к конкретному корпоративному приложению, не открывая им остальные сервисы серверного сегмента.
Для особенно критичных систем одного VLAN может быть недостаточно. В таких случаях дополнительно применяются межсетевые экраны, ACL и другие средства контроля.
Гостевой Wi-Fi
Гостевой Wi-Fi обычно отделяют от корпоративной сети. Пользователям такого сегмента требуется доступ в интернет, но не нужны внутренние серверы, компьютеры сотрудников, системы управления и другое корпоративное оборудование.
Точка доступа может передавать трафик нескольких беспроводных сетей в разные VLAN. Например, корпоративный SSID направляется в пользовательский сегмент, а гостевой — в отдельный VLAN с выходом только в интернет.
IP-телефония и видеонаблюдение
IP-телефоны и камеры также удобно группировать отдельно от рабочих компьютеров. Эти устройства имеют конкретное назначение и обычно взаимодействуют с ограниченным набором систем.
Камерам видеонаблюдения может требоваться связь с сервером записи и системой управления, но не прямой доступ к компьютерам пользователей. Телефонам — связь с инфраструктурой IP-телефонии. Разделение по функциональности упрощает создание таких правил и локализует часть сетевых проблем.
Как устройства из разных VLAN взаимодействуют друг с другом
Разные VLAN являются отдельными логическими сетями. Обычный L2-коммутатор не пересылает кадры из одного такого сегмента непосредственно в другой. Для обмена данными используется маршрутизация.
Маршрутизация между VLAN
Inter-VLAN Routing — маршрутизация между VLAN. Её может выполнять маршрутизатор или коммутатор уровня L3.
Один распространённый вариант — создать для каждого VLAN виртуальный интерфейс SVI. Он получает IP-адрес и может выступать шлюзом для устройств соответствующей подсети. L3-коммутатор затем маршрутизирует пакеты между такими интерфейсами.
Другой вариант — передать несколько VLAN по trunk-соединению на отдельный маршрутизатор и создать на нём логические подинтерфейсы. Cisco описывает оба подхода как варианты организации маршрутизации между VLAN.
Простыми словами, сегментирование с помощью VLAN разделяет устройства на отдельные логические группы, а маршрутизация определяет, смогут ли эти группы обмениваться IP-трафиком. В небольшой сети такая маршрутизация может выполняться непосредственно на роутере, если он поддерживает необходимые VLAN и соответствующую конфигурацию интерфейсов.
ACL и правила доступа
Если просто включить маршрутизацию между VLAN, логические сегменты смогут обмениваться IP-трафиком в соответствии с таблицей маршрутизации. Поэтому вместе с маршрутизацией обычно определяют правила доступа.
ACL — список правил, по которым сетевое устройство разрешает или блокирует определённый трафик. Условия могут учитывать исходную и целевую сети, протокол и другие параметры.
Например, VLAN сотрудников можно допустить к корпоративному серверу по нужным протоколам, но запретить ему доступ к управляющим интерфейсам сетевого оборудования. Возможность фильтрации трафика VLAN с помощью ACL предусмотрена сетевыми платформами как отдельный механизм безопасности.
Межсетевой экран между сегментами
Если требуется более детальный контроль, трафик между сетевыми зонами можно пропускать через межсетевой экран. Он позволяет задавать политики взаимодействия между группами устройств и контролировать разрешённые соединения.
Например, гостевой VLAN можно полностью отделить от внутренних сетей, пользовательскому сегменту разрешить только необходимые корпоративные сервисы, а доступ к административной сети предоставить ограниченной группе специалистов.
VLAN при такой схеме отвечает за логическое разделение, а межсетевой экран — за контроль разрешённого взаимодействия между зонами.
Как спланировать сегментацию корпоративной сети
Создавать VLAN без предварительного плана нежелательно. Слишком грубое разделение снижает пользу сегментации, а чрезмерное количество небольших VLAN увеличивает сложность настройки и сопровождения. Такая проблема отмечается и в практических материалах по корпоративной сегментации.
Инвентаризация устройств и сервисов
Сначала необходимо понять, какие устройства работают в инфраструктуре и с какими системами они взаимодействуют. В список могут входить:
- рабочие компьютеры;
- серверы;
- сетевые принтеры;
- точки доступа;
- IP-телефоны;
- камеры;
- системы контроля доступа;
- сетевое оборудование и средства его управления.
Для каждой группы желательно определить, к каким ресурсам ей действительно требуется доступ. Это станет основой будущих правил между сегментами.
Разделение сети по отделам и назначению устройств
Деление только по организационной структуре подходит не всегда. Два устройства одного отдела могут выполнять совершенно разные функции и требовать разных политик безопасности.
Поэтому часто удобнее сочетать несколько признаков: роль пользователя, назначение оборудования и требуемый уровень доступа. Например, отдельно выделить рабочие станции, серверы, гостевые устройства, телефонию, видеонаблюдение и сеть управления.
Не следует создавать отдельный VLAN для каждой небольшой группы без практической причины. У сегмента должна быть понятная функция или отдельная политика доступа.
Планирование подсетей и IP-адресов
Каждому VLAN обычно соответствует отдельная IP-подсеть. Например, один сегмент может использовать сеть 192.168.10.0/24, а другой — 192.168.20.0/24.
Простой пример помогает увидеть разницу между VLAN и IP-подсетью. VLAN отвечает за логическое разделение трафика на канальном уровне, а subnet — за адресацию устройств на сетевом уровне. Поэтому VLAN и подсеть связаны между собой в типовой корпоративной схеме, но это не одно и то же.
IPv4-адрес, который иногда называют айпи-адресом, состоит из четырёх октетов. Маска подсети (subnet mask) определяет, какая часть адреса относится к сети, а какая — к узлу. Например, запись 192.168.10.0/24 соответствует сети с префиксом /24. От выбранного префикса зависит размер доступного адресного пространства внутри подсети. На практике схема обычно выглядит так: отдельному VLAN назначают собственную IP-подсеть, а устройства этого сегмента получают адреса из её диапазона.
Подсеть определяет диапазон IP-адресов, а маска подсети или эквивалентный ей префикс указывает, какая часть адреса относится к сети. Устройства внутри VLAN получают адреса своей подсети, а адрес интерфейса маршрутизатора или SVI обычно используется как основной шлюз.
При проектировании важно заранее предусмотреть достаточное адресное пространство для текущих устройств и разумного роста инфраструктуры.
Документирование схемы VLAN
Для каждого сегмента полезно зафиксировать как минимум:
- VLAN ID и название;
- назначение;
- IP-подсеть и шлюз;
- используемые коммутаторы и порты;
- разрешённые связи с другими сетями;
- особенности DHCP и других сетевых сервисов.
Документация особенно важна после изменений. Если реальная конфигурация расходится со схемой, поиск ошибок и дальнейшее развитие сети становятся заметно сложнее.
Актуальная схема также упрощает поддержку инфраструктуры: специалист может быстрее определить, к какому VLAN относится устройство, какую подсеть оно использует и через какие правила проходит его трафик. Это особенно полезно при диагностике проблем после изменений конфигурации.
Как внедрить VLAN в корпоративной сети
Конкретные команды зависят от производителя и модели оборудования, но общая последовательность внедрения остаётся похожей. Перед изменением рабочей инфраструктуры необходимо учитывать текущую схему и возможное влияние перенастройки портов на доступность устройств.
Настройка VLAN на коммутаторах
Сначала на управляемых коммутаторах создают необходимые VLAN и назначают им идентификаторы. Затем определяют, какие порты относятся к каждому сегменту.
Порты конечных устройств обычно настраиваются как Access. Соединения между коммутаторами, по которым проходят несколько VLAN, — как Trunk. При использовании trunk необходимо согласовать список передаваемых VLAN и параметры 802.1Q на обеих сторонах соединения.
Настройка маршрутизации между сегментами
После создания VLAN настраивают L3-взаимодействие для тех сегментов, которым действительно требуется обмен данными.
При использовании L3-коммутатора обычно создаются SVI с IP-адресами соответствующих подсетей. Эти адреса могут выступать шлюзами для клиентов. Если маршрутизацией занимается отдельное устройство, VLAN передаются к нему через trunk и обрабатываются на соответствующих интерфейсах или подинтерфейсах.
Настройка правил доступа
Следующий этап — определить разрешённые направления трафика. Лучше исходить из реальной необходимости взаимодействия, а не автоматически разрешать все соединения между VLAN.
Например, можно разрешить:
- рабочим станциям — доступ к необходимым корпоративным сервисам;
- гостям — только выход в интернет;
- камерам — соединение с сервером видеонаблюдения;
- администраторам — доступ к сети управления.
Конкретная реализация зависит от оборудования: правила могут применяться через ACL, межсетевой экран или сочетание нескольких механизмов.
Тестирование после внедрения
После настройки необходимо проверить не только разрешённые, но и запрещённые соединения. Устройство должно получать адрес из правильной подсети, использовать нужный шлюз и иметь доступ только к предусмотренным ресурсам.
Также проверяют прохождение VLAN по trunk-соединениям, работу DHCP, DNS, корпоративных сервисов и доступа в интернет. Если существующая сеть переносится на новую схему поэтапно, тестирование каждого сегмента снижает риск одновременного появления нескольких трудно диагностируемых ошибок.
Как VLAN помогает защитить корпоративную сеть
Сегментация снижает количество устройств, которые находятся в одной логической зоне, и создаёт точки, где можно контролировать обмен данными. Однако эффективность зависит от того, насколько правильно настроены границы и правила доступа.
Ограничение доступа между сегментами
После разделения сети можно явно определить, какие группы должны взаимодействовать друг с другом.
Например, гостевой Wi-Fi не должен получать доступ к рабочим станциям, а обычным сотрудникам редко требуется прямое подключение к управляющим интерфейсам коммутаторов. ACL и другие средства фильтрации позволяют реализовать подобную модель доступа.
Изоляция потенциально опасных устройств
Некоторые категории устройств целесообразно отделять из-за их функций или ограниченной необходимости взаимодействия с основной сетью. К таким категориям могут относиться камеры, устройства IoT, гостевые клиенты и другое специализированное оборудование.
Если таким устройствам требуется только несколько сетевых сервисов, нет необходимости предоставлять им свободное взаимодействие со всеми корпоративными системами. Отдельный VLAN в сочетании с правилами доступа позволяет ограничить доступ только необходимыми направлениями.
Защита от распространения атак внутри сети
Сегментация может уменьшить область, в которой скомпрометированное устройство способно взаимодействовать с другими системами. Если пользовательские компьютеры, серверы и специализированное оборудование находятся в разных зонах, распространение трафика между ними можно ограничить.
Но внутри одного VLAN устройства по-прежнему могут взаимодействовать на L2, если не используются дополнительные механизмы изоляции. Поэтому VLAN следует рассматривать как основу сегментации, а не как универсальную защиту от всех сетевых атак.
Типичные ошибки при сегментации сети с помощью VLAN
Ошибки встречаются как при слишком простой, так и при чрезмерно сложной архитектуре. Практические материалы по сегментации отдельно отмечают обе крайности: большую общую сеть без достаточного разделения и необоснованное создание множества мелких VLAN.
Недостаточное разделение сети
Если рабочие станции, серверы, гости, камеры и другое оборудование находятся в одном сегменте, преимущества VLAN фактически не используются.
Это увеличивает широковещательный домен и затрудняет применение различных политик доступа. Необходимо определить хотя бы основные группы оборудования, для которых действительно нужны разные правила взаимодействия.
Избыточное количество VLAN
Обратная ошибка — создавать отдельный VLAN для каждой небольшой группы или единичного устройства без обоснованной причины.
Каждый дополнительный сегмент требует настройки адресации, маршрутизации, правил доступа, trunk-соединений, мониторинга и документации. Чем сложнее схема, тем выше вероятность ошибки при изменениях.
Количество VLAN должно определяться реальными задачами сети, а не стремлением разделить инфраструктуру максимально подробно.
Ошибки в правилах доступа и маршрутизации
Сам факт создания VLAN не гарантирует изоляцию на уровне IP. Если маршрутизация между сегментами разрешена без ограничений, устройства смогут обращаться друг к другу через L3.
Другая крайность — слишком жёсткие ACL, из-за которых перестают работать необходимые сервисы. Поэтому сначала определяют допустимые направления связи, а после настройки проверяют их фактическую работу.
Отсутствие контроля и документации
Сеть постоянно меняется: появляются новые рабочие места, серверы, точки доступа и сервисы. Если VLAN создаются без единой схемы, со временем становится сложно понять назначение отдельных сегментов и правил.
Особенно опасны устаревшие разрешения, временно открытые соединения и trunk-порты, через которые передаётся больше VLAN, чем требуется. Конфигурацию необходимо сопровождать актуальной документацией и периодически проверять.
Как контролировать и поддерживать сегментированную сеть
Настройка VLAN — не разовая операция. После внедрения администратору необходимо контролировать трафик, состояние оборудования и актуальность политик доступа.
Мониторинг трафика между VLAN
Мониторинг позволяет увидеть, соответствуют ли реальные сетевые взаимодействия запланированной схеме. Необычный объём трафика или неожиданные обращения между сегментами могут указывать на ошибку настройки или проблему на одном из устройств.
Конкретные инструменты зависят от инфраструктуры. Администраторы могут использовать статистику коммутаторов и маршрутизаторов, журналы межсетевого экрана и системы мониторинга сети.
Проверка правил доступа
ACL и политики межсетевого экрана необходимо периодически пересматривать. Правило, которое было нужно для старого сервиса, после его отключения может остаться открытым без необходимости.
Проверять следует не только наличие запретов, но и фактическую потребность в разрешениях. Чем точнее правила соответствуют текущей архитектуре, тем проще контролировать взаимодействие сегментов.
Аудит и актуализация конфигурации
При аудите сравнивают фактические настройки с документацией: VLAN ID, назначение портов, IP-подсети, trunk-соединения, маршруты и политики доступа.
Изменения в инфраструктуре должны отражаться и в схеме сети. Если появился новый сервер, отдел, беспроводная сеть или группа оборудования, администратор оценивает, можно ли использовать существующий VLAN или требуется отдельный сегмент.
Грамотно спроектированные VLAN позволяют логически разделить корпоративную инфраструктуру без создания независимой физической сети для каждой группы устройств. В сочетании с маршрутизацией, ACL, межсетевыми экранами и регулярным контролем такая сегментация упрощает управление трафиком и помогает ограничивать нежелательные связи между различными частями сети.
Часто задаваемые вопросы
Нужен ли управляемый коммутатор для VLAN
Для полноценной настройки VLAN обычно требуется управляемый коммутатор с поддержкой 802.1Q. Он позволяет создавать виртуальные сети, назначать портам VLAN ID и настраивать Access- и Trunk-порты. Обычный неуправляемый коммутатор не предоставляет таких возможностей настройки.
Может ли один VLAN работать на нескольких коммутаторах
Да, один VLAN может охватывать устройства, подключённые к разным коммутаторам. Для этого соответствующий VLAN должен быть настроен на всех необходимых устройствах, а между коммутаторами обычно используется Trunk-соединение, передающее тегированный трафик нескольких виртуальных сетей.
Как устройства в VLAN получают IP-адреса
Устройства VLAN получают IP-адреса из подсети, назначенной этому сегменту, вручную или через DHCP. Если DHCP-сервер находится в другой подсети, для передачи DHCP-запросов между сетями может потребоваться соответствующая настройка маршрутизатора или L3-коммутатора. Маска подсети определяет границы IP-сети, а основной шлюз используется для обращения к другим подсетям.
Может ли VLAN иметь доступ в интернет
Да. Для выхода в интернет VLAN должен иметь маршрут через шлюз, а сетевые правила должны разрешать соответствующий трафик. Поэтому можно, например, предоставить гостевому Wi-Fi доступ в интернет и одновременно запретить гостям обращаться к рабочим станциям и внутренним серверам компании.
Нужно ли создавать отдельный VLAN для каждой камеры
Обычно нет. Камеры с одинаковыми требованиями к доступу можно объединить в один VLAN и разрешить этому сегменту взаимодействовать только с необходимыми системами, например сервером видеонаблюдения. Дополнительное разделение имеет смысл, если для разных групп камер действительно требуются разные правила безопасности или маршрутизации.
Можно ли объединить несколько отделов в одном VLAN
Да, если устройства этих отделов должны работать по одинаковым правилам и иметь сопоставимый доступ к ресурсам. Делить сеть строго по организационной структуре необязательно: часто практичнее учитывать назначение устройств, требования безопасности и необходимый уровень доступа.
Что произойдёт, если устройство подключить к неправильному VLAN
Устройство окажется в другом логическом сегменте и может получить неправильные параметры сети либо потерять доступ к нужным ресурсам. Например, оно может не получить ожидаемый IP-адрес по DHCP или столкнуться с правилами ACL, предназначенными для другой группы пользователей. Поэтому при поиске сетевых проблем проверяют не только IP-адрес, маску и шлюз, но и назначение порта коммутатора нужному VLAN.
Источники
IEEE/ISO/IEC 8802-1Q-2024 — IEEE Standards Association — действующий стандарт IEEE, описывающий работу мостовых сетей и VLAN, включая принципы работы VLAN Bridges, протоколы и алгоритмы.
VLAN Configuration Guide — Cisco — официальная документация Cisco о логическом разделении сети на VLAN, широковещательных доменах, изоляции трафика, управлении сетью и необходимости маршрутизации между VLAN.
Configuring Layer 2 Interfaces — Cisco — документация по Access- и Trunk-портам: Access передаёт трафик одного VLAN, а Trunk — нескольких VLAN с использованием IEEE 802.1Q.
Configure Inter VLAN Routing with the Use of an External Router — Cisco — практическая документация по межвлановой маршрутизации и передаче трафика нескольких VLAN через 802.1Q Trunk между коммутатором и маршрутизатором.
ACLs Configuration Guide — Cisco — официальное описание VLAN ACL и фильтрации трафика, используемой для ограничения разрешённых взаимодействий внутри VLAN и между сетевыми сегментами.
Configuring the Cisco IOS XE DHCP Server — Cisco — документация по выдаче IP-адресов из DHCP-пулов, передаче клиентам шлюза и других параметров, а также DHCP Relay для клиентов и серверов в разных подсетях.
RFC 1812: Requirements for IP Version 4 Routers — RFC Editor — стандартный документ по IPv4, раскрывающий назначение маски подсети и сетевого префикса и связь длины префикса с битами маски.
Оставьте заявку и мы подробно ответим на все Ваши вопросы!