Короткий ответ
Документирование сети Contoso — набор таблиц + один логический рисунок, которые можно сверить с оборудованием. Обязательные листы: VLAN/L3, адресация и DHCP, firewall/NAT (что открыто и зачем), VPN (пиры, сети за туннелем, кто клиент). Физика стойки — отдельно. As-is важнее красивого to-be.
Это развитие схемы as-is: там акцент «собрать факт», здесь — устойчивый пакет документов, который живёт с CHG.
Симптомы и как отличить
Типичная картина:
- VLAN 40 «временный» живёт три года;
- порт проброшен на RDP, в документах «сайт»;
- филиал сидит в VPN, локальные подсети неизвестны;
- DHCP option 3/6 не совпадают со схемой DNS.
Отличие от паспорта сервера: паспорт знает NIC узла; сетевая документация знает все VLAN и политику между ними.
Возможные причины
- Документировали только LAN, забыли NAT и VPN.
- Firewall правил 200, таблицу не вели.
- Смену провайдера не отразили.
- Wi‑Fi контроллер плодит динамику.
- IPv6 «не используем», а RA работает.
- Редко: сеть ведёт подрядчик и не отдаёт экспорт.
Диагностика
VLAN и L3
С ядра/firewall — список VLAN, SVI, маршруты default. С Windows DHCP:
Get-DhcpServerv4Scope -ComputerName 'DC01.contoso.example' |
Select-Object ScopeId, Name, StartRange, EndRange, State
Get-DhcpServerv4OptionValue -ComputerName 'DC01.contoso.example' -ScopeId 10.0.20.0 -ErrorAction SilentlyContinueАдреса узлов vs схема
Get-ADComputer -Filter * -Properties IPv4Address |
Where-Object IPv4Address |
Select-Object Name, IPv4Addressnmap -sn 10.0.10.0/24 -oG /tmp/netdoc-10.gnmapFirewall/NAT
Экспорт правил, не скрин. Комментарий CHG-id если уже вводите изменения. Ищите any-any и проброс 3389.
VPN
Таблица: тип (site-to-site / client), peer, локальные/удалённые сети, PSK/сертификат где в vault, split/full tunnel. Клиентские группы AD.
Get-ADGroupMember -Identity 'VPN-Users' -Recursive |
Select-Object SamAccountNameРешение
Лист VLAN
Как в статье про схему: ID, subnet, gateway, DHCP, назначение, owner, zone (lan/dmz/mgmt/guest).
Лист Addressing
Резервы: что статикой (.1–.20 шлюзы/VIP), что DHCP, что запрещено. Примеры Contoso:
| Range | Use |
|---|---|
| 10.0.10.1 | FW SVI VLAN10 |
| 10.0.10.10–11 | DC01–DC02 |
| 10.0.10.20 | FILE01 |
| 10.0.20.50–200 | DHCP users |
Лист Firewall
| src zone | dst zone | proto/port | dest | reason | CHG | owner |
|---|---|---|---|---|---|---|
| wan | dmz | tcp/443 | 10.0.30.10 | сайт | CHG-10 | Иван Петров |
| lan | servers | tcp/445 | FILE01 | SMB | — | Иван Петров |
Не копируйте все 500 правил в первый день: начните WAN/NAT и зоны. Внутренний any внутри lan — честно напишите как риск.
Лист VPN
| name | type | local nets | remote | auth | owner |
|---|---|---|---|---|---|
| HQ-WH1 | S2S | 10.0.10.0/24 | 10.1.10.0/24 | cert, vault rec. 14 | Иван Петров |
| clients | RA | 10.0.10.0/24 | pool 10.0.90.0/24 | AD+MFA | Иван Петров |
Рисунок
Один: интернет — FW — зоны — площадки. Без каждого принтера.
Процесс жизни
Любое изменение VLAN/NAT/VPN = CHG + правка этих листов в том же окне. Иначе пакет умрёт как Visio 2019.
NAT, mgmt и гостевая как отдельные сюжеты
WAN: белые адреса, кто провайдер, какой NAT hide, какие dstnat. Каждая публикация — строка с owner сервиса. RDP на WAN в таблице должен быть либо absent, либо инцидент на закрытие, не «так исторически».
Mgmt VLAN99: кто имеет маршрут (jump, VPN-админы), что mgmt не из пользовательской VLAN20. Если из 20 ping 10.0.99.0/24 проходит — находка сегментации, чините и документируйте целевое.
Гость: VLAN без доступа к 10.0.10.0/24. Проверка: с гостевого SSID не открывается \\FILE01. Зафиксируйте как тест после изменений Wi‑Fi.
Экспорт конфига firewall кладите рядом с таблицами как артефакт даты, имя fw01-2026-09-08.rsc/nft. Таблицы — смысл для людей; файл — для отката. Оба.
Как проверить, что проблема устранена
- DHCP scopes ⊆ VLAN-лист.
- nmap
-snсерверной VLAN не открывает «новую» подсеть. - Проброс портов WAN есть в
Firewallили закрыт. - Филиал: ping до заявленной сети совпадает с VPN-листом.
- Новый сотрудник по таблицам поднимает traceroute мысленно до FILE01.
После любого CHG на VLAN добавьте строку last-verified и имя. Раз в квартал прогоните nmap -sn по списку подсетей из VLAN-листа: лишняя живая сеть — либо забытый VLAN, либо чужой сегмент, оба варианта требуют разбора, не правки картинки «на глаз». DHCP reservations на FILE01/DC01 сверьте с addressing-листом в тот же день.
Если не помогло
- Firewall без экспорта: снимайте правило за правилом с комментариями, запланируйте вендора с нормальным backup конфига.
- Облако + офис: отдельная колонка
site=cloud, маршруты VPN/Direct. - Динамический DHCP на серверах: остановите это политикой, иначе addressing-лист врёт всегда.
Профилактика
- Стандарт: новый VLAN только с строкой CMDB.
- Квартальный nmap своих сетей vs таблицы (как в as-is).
- Ревизия NAT раз в квартал.
- Паспорт сервера ссылается на VLAN id, не наоборот только.
FAQ
Нужен ли отдельный документ на Wi‑Fi?
SSID, VLAN, PSK в vault, гость отдельно. Можно вкладка WLAN, не третий Visio.
Как документировать IPv6?
Если RA включён — отдельный столбец/лист, даже «только link-local». Игнор IPv6 — слепая зона.
Достаточно ли рисунка в draw.io?
Как обложка. Без таблиц через месяц снова ложь.
Кто owner строки NAT?
Тот же, кто owner сервиса за NAT, не «сетевик по умолчанию», если 1С торчит наружу (что само по себе риск).
Можно ли хранить конфиг RouterOS целиком вместо таблиц?
Как артефакт backup — да. Как документация для owner 1С — нет, ему нужна таблица смысла.
Связь с мониторингом?
Документированные VIP/шлюзы должны быть в checks доступности. Нет строки — нет алертов.