Короткий ответ

Документирование сети Contoso — набор таблиц + один логический рисунок, которые можно сверить с оборудованием. Обязательные листы: VLAN/L3, адресация и DHCP, firewall/NAT (что открыто и зачем), VPN (пиры, сети за туннелем, кто клиент). Физика стойки — отдельно. As-is важнее красивого to-be.

Это развитие схемы as-is: там акцент «собрать факт», здесь — устойчивый пакет документов, который живёт с CHG.

Симптомы и как отличить

Типичная картина:

  • VLAN 40 «временный» живёт три года;
  • порт проброшен на RDP, в документах «сайт»;
  • филиал сидит в VPN, локальные подсети неизвестны;
  • DHCP option 3/6 не совпадают со схемой DNS.

Отличие от паспорта сервера: паспорт знает NIC узла; сетевая документация знает все VLAN и политику между ними.

Возможные причины

  1. Документировали только LAN, забыли NAT и VPN.
  2. Firewall правил 200, таблицу не вели.
  3. Смену провайдера не отразили.
  4. Wi‑Fi контроллер плодит динамику.
  5. IPv6 «не используем», а RA работает.
  6. Редко: сеть ведёт подрядчик и не отдаёт экспорт.

Диагностика

VLAN и L3

С ядра/firewall — список VLAN, SVI, маршруты default. С Windows DHCP:

Get-DhcpServerv4Scope -ComputerName 'DC01.contoso.example' |
  Select-Object ScopeId, Name, StartRange, EndRange, State
Get-DhcpServerv4OptionValue -ComputerName 'DC01.contoso.example' -ScopeId 10.0.20.0 -ErrorAction SilentlyContinue

Адреса узлов vs схема

Get-ADComputer -Filter * -Properties IPv4Address |
  Where-Object IPv4Address |
  Select-Object Name, IPv4Address
nmap -sn 10.0.10.0/24 -oG /tmp/netdoc-10.gnmap

Firewall/NAT

Экспорт правил, не скрин. Комментарий CHG-id если уже вводите изменения. Ищите any-any и проброс 3389.

VPN

Таблица: тип (site-to-site / client), peer, локальные/удалённые сети, PSK/сертификат где в vault, split/full tunnel. Клиентские группы AD.

Get-ADGroupMember -Identity 'VPN-Users' -Recursive |
  Select-Object SamAccountName

Решение

Лист VLAN

Как в статье про схему: ID, subnet, gateway, DHCP, назначение, owner, zone (lan/dmz/mgmt/guest).

Лист Addressing

Резервы: что статикой (.1–.20 шлюзы/VIP), что DHCP, что запрещено. Примеры Contoso:

RangeUse
10.0.10.1FW SVI VLAN10
10.0.10.10–11DC01–DC02
10.0.10.20FILE01
10.0.20.50–200DHCP users

Лист Firewall

src zonedst zoneproto/portdestreasonCHGowner
wandmztcp/44310.0.30.10сайтCHG-10Иван Петров
lanserverstcp/445FILE01SMBИван Петров

Не копируйте все 500 правил в первый день: начните WAN/NAT и зоны. Внутренний any внутри lan — честно напишите как риск.

Лист VPN

nametypelocal netsremoteauthowner
HQ-WH1S2S10.0.10.0/2410.1.10.0/24cert, vault rec. 14Иван Петров
clientsRA10.0.10.0/24pool 10.0.90.0/24AD+MFAИван Петров

Рисунок

Один: интернет — FW — зоны — площадки. Без каждого принтера.

Процесс жизни

Любое изменение VLAN/NAT/VPN = CHG + правка этих листов в том же окне. Иначе пакет умрёт как Visio 2019.

NAT, mgmt и гостевая как отдельные сюжеты

WAN: белые адреса, кто провайдер, какой NAT hide, какие dstnat. Каждая публикация — строка с owner сервиса. RDP на WAN в таблице должен быть либо absent, либо инцидент на закрытие, не «так исторически».

Mgmt VLAN99: кто имеет маршрут (jump, VPN-админы), что mgmt не из пользовательской VLAN20. Если из 20 ping 10.0.99.0/24 проходит — находка сегментации, чините и документируйте целевое.

Гость: VLAN без доступа к 10.0.10.0/24. Проверка: с гостевого SSID не открывается \\FILE01. Зафиксируйте как тест после изменений Wi‑Fi.

Экспорт конфига firewall кладите рядом с таблицами как артефакт даты, имя fw01-2026-09-08.rsc/nft. Таблицы — смысл для людей; файл — для отката. Оба.

Как проверить, что проблема устранена

  • DHCP scopes ⊆ VLAN-лист.
  • nmap -sn серверной VLAN не открывает «новую» подсеть.
  • Проброс портов WAN есть в Firewall или закрыт.
  • Филиал: ping до заявленной сети совпадает с VPN-листом.
  • Новый сотрудник по таблицам поднимает traceroute мысленно до FILE01.

После любого CHG на VLAN добавьте строку last-verified и имя. Раз в квартал прогоните nmap -sn по списку подсетей из VLAN-листа: лишняя живая сеть — либо забытый VLAN, либо чужой сегмент, оба варианта требуют разбора, не правки картинки «на глаз». DHCP reservations на FILE01/DC01 сверьте с addressing-листом в тот же день.

Если не помогло

  • Firewall без экспорта: снимайте правило за правилом с комментариями, запланируйте вендора с нормальным backup конфига.
  • Облако + офис: отдельная колонка site=cloud, маршруты VPN/Direct.
  • Динамический DHCP на серверах: остановите это политикой, иначе addressing-лист врёт всегда.

Профилактика

  • Стандарт: новый VLAN только с строкой CMDB.
  • Квартальный nmap своих сетей vs таблицы (как в as-is).
  • Ревизия NAT раз в квартал.
  • Паспорт сервера ссылается на VLAN id, не наоборот только.

FAQ

Нужен ли отдельный документ на Wi‑Fi?

SSID, VLAN, PSK в vault, гость отдельно. Можно вкладка WLAN, не третий Visio.

Как документировать IPv6?

Если RA включён — отдельный столбец/лист, даже «только link-local». Игнор IPv6 — слепая зона.

Достаточно ли рисунка в draw.io?

Как обложка. Без таблиц через месяц снова ложь.

Кто owner строки NAT?

Тот же, кто owner сервиса за NAT, не «сетевик по умолчанию», если 1С торчит наружу (что само по себе риск).

Можно ли хранить конфиг RouterOS целиком вместо таблиц?

Как артефакт backup — да. Как документация для owner 1С — нет, ему нужна таблица смысла.

Связь с мониторингом?

Документированные VIP/шлюзы должны быть в checks доступности. Нет строки — нет алертов.