toolbox.jozapf.de | Net+VLAN Planner v1.1.0

Strukturiert ein Netz nach dem Schema <Basis>.<VLAN>.<Standort>.<Host> (Standard-Basis 10) · Allokations-Matrix, Policy-Matrix & Firewall-Regelliste · Mixed-Use & VPN-Zugänge optional

Netz planen

Geräte je VLAN (optional):
Erweiterte Optionen Basis-Oktett, Reserve, VPN-Zugänge, Mixed-Use

Basis-Oktett 10 = RFC-1918-Standard. Die Reserve fließt in die Prüfung «reicht ein /24?» ein. Externe VPN-Zugänge sind Dienstleister, die zu keinem Standort gehören (VLAN 50, 3. Oktett 200-249).

Die VLAN-Liste ist die einzige Wahrheit - eine Vorlage befüllt sie nur. Standorte = Anzahl der Standort-Oktette ab 0 (0 = Zentrale). Nichts wird gespeichert, der Plan steckt vollständig in der URL.

10/24 im Schema
Basis 10.0.0.0/8 · VLANs 10, 20, 40, 60, 90
5 VLANs2 Standorte

Allokations-Matrix

Pattern 10.<VLAN>.<Standort>.0/24 · Gateway je Netz auf .1

VLANStd. 0Std. 1
10
Trust hoch
10.10.0.0/24
GW 10.10.0.1
10.10.1.0/24
GW 10.10.1.1
20
Trust hoch
10.20.0.0/24
GW 10.20.0.1
10.20.1.0/24
GW 10.20.1.1
40
Trust mittel
10.40.0.0/24
GW 10.40.0.1
10.40.1.0/24
GW 10.40.1.1
60
Trust niedrig
10.60.0.0/24
GW 10.60.0.1
10.60.1.0/24
GW 10.60.1.1
90
Trust niedrig-mittel
10.90.0.0/24
GW 10.90.0.1
10.90.1.0/24
GW 10.90.1.1

Trage oben Geräte je VLAN ein, um zu sehen, wie voll die Netze werden und ob ein /24 trägt.

Policy-Matrix

Zeile = von (wer baut auf) · Spalte = nach (wohin) · Zelle antwortet: darf diese Verbindung aufgebaut werden?

von \ nach →1020406090
10 Infrastruktur-Management·
20 Server & Anwendungen×·
40 Clients - Standard×~·
60 Gäste×××·×
90 Sprache (VoIP)×~××·
erlaubt~ nur Dienste× blockiert· intra-VLAN? offen

Zellen sind bewusst nicht spiegelbildlich: dass 10 → 40 erlaubt und 40 → 10 verboten ist, ist der ganze Punkt. Mauszeiger auf eine Zelle zeigt die Begründung. Die Rückrichtung einer erlaubten Verbindung läuft über established/related und braucht keine eigene Zelle.

Regelliste

Dieselbe Aussage wie die Matrix, in Abarbeitungsreihenfolge · erste Treffer-Regel gewinnt

#AktionVonNachPortsKommentar
1ALLOWanyanyestablished, relatedRückrichtung bereits erlaubter Verbindungen (stateful) - muss zuerst greifen
2ALLOWVLAN 10VLAN 20, VLAN 40, VLAN 60, VLAN 90anyTrust-Gefälle: Infrastruktur-Management verwaltet die tiefer eingestuften Netze
3ALLOWVLAN 20VLAN 40, VLAN 60, VLAN 90anyTrust-Gefälle: Server & Anwendungen verwaltet die tiefer eingestuften Netze
4ALLOWVLAN 40VLAN 60, VLAN 90anyTrust-Gefälle: Clients - Standard verwaltet die tiefer eingestuften Netze
5ALLOWVLAN 40, VLAN 90VLAN 20tcp/443, tcp/445, tcp/1433Clients, Telefone und Externe erreichen Anwendungs-, Datei- und DB-Dienste - im Ziel-VLAN auf die konkreten Hosts einschränken
6DENYanyanyanydeny-by-default: alles ohne Regel darüber ist verboten (mit Logging)

Reihenfolge ist Teil der Aussage: established/related zuerst, deny any any zuletzt. Die Portangaben der Dienst-Ausnahmen sind Beispiele - im Ziel-VLAN gehören sie auf die konkreten Server-Hosts eingeschränkt, sonst ist die Ausnahme so breit wie ein offenes VLAN.

Schema-Referenz

VLAN-Katalog (2. Oktett)

IDNameTrustZweck
10Infrastruktur-ManagementhochSwitches, Access Points, Firewalls, Gateways - Out-of-Band-Verwaltung des Netzes selbst
20Server & AnwendungenhochServer, Datenbanken, interne Anwendungs-Backends
30Clients - privilegierthochArbeitsgeräte mit erweitertem Zugriff - Einblick in die darunterliegenden Zonen, kein Zugriff auf Infrastruktur/Server
40Clients - StandardmittelReguläre Arbeitsgeräte ohne erweiterte Rechte
50Externe / DritteniedrigGeräte von Dienstleistern, Partnern, Lieferanten; deny-by-default + Whitelist, Floating 200-249
60GästeniedrigBesucher-WLAN: ausschließlich Internet, keinerlei Ost-West-Verkehr
70IoT / GebäudetechnikniedrigKameras, Drucker, Sensorik, Klima, TK-Hardware - erreicht nur den eigenen Controller
80DMZniedrigVon außen erreichbare Dienste - darf nie von sich aus nach innen
90Sprache (VoIP)niedrig-mittelIP-Telefone, PBX-Anbindung, QoS-priorisiert

Standort-Oktette (3. Oktett)

OktettBelegung
0Zentrale / HQ (Konvention)
1-199weitere Standorte, fortlaufend frei belegbar
200-249Floating-Externe (VLAN 50, ohne festen Standort)
250Cloud-VPS / WireGuard-Hub
251-254Reserve

Host-Konvention (4. Oktett)

BereichZweck
.1Gateway (Router / Firewall)
.2-.9Infrastruktur: Switch-/AP-Mgmt, PoE-Injektoren
.10-.99Statische Server / Workstations / Drucker / VoIP
.100-.199DHCP-Pool reguläre Endgeräte
.200-.254Reserviert / Sonderfälle / Test-Geräte

Best-Practice-Hinweise

Angewandte Standards / Vorlagen