Короткий ответ

Схему сети Contoso собирают с железа и служб, не с памяти. Цель — as-is: какие VLAN реально существуют, какие подсети на L3, кто шлюз, где NAT/VPN, какие узлы отвечают. Источники: коммутаторы и firewall, DHCP-области, DNS/AD, гипервизор, свой nmap по своим сетям. Лист CMDB «Network» — таблица факта; рисунок — поверх таблицы, не вместо неё.

Не рисуйте «как должно быть». Сначала факт, потом to-be. Владелец схемы — Иван Петров плюс запасной. Инцидент P1 без схемы превращается в гадание по traceroute.

Симптомы и как отличить

Типичная картина:

  • при падении канала все спрашивают «а VLAN 30 это DMZ или Wi‑Fi?»;
  • в папке \\FILE01\IT\Docs лежит network-2019.vsdx, правили в Paint;
  • DHCP отдаёт 10.0.40.0/24, на схеме этой сети нет;
  • новый админ не знает, куда воткнут NAS.

Отличия:

Что естьЭто не «актуальная схема»Куда
Красивый слайд для руководствамаркетинг, не as-isэтот материал
Выгрузка коммутатора без L3/NATкусок L2документирование сети
Список VM без VLANинвентарь узловкакие серверы существуют
Матрица портов WANпериметр, не вся LANсоседние разделы firewall

Возможные причины

От частых к редким:

  1. Схему нарисовали на внедрении и бросили: VLAN добавляли «на пять минут».
  2. Знания в голове одного человека; он в отпуске — документа нет.
  3. Несколько площадок и облако не свели в одну таблицу.
  4. Путают логическую схему (VLAN, L3) с физической (патч, стойка) и рисуют гибрид, который нельзя сверить.
  5. DHCP/статические адреса живут отдельно от рисунка.
  6. Редко: схема секретна до абсурда — лежит только на ноутбуке подрядчика.

Диагностика

Работайте от факта. Подставьте свои имена: домен contoso.example, DC DC01, шлюз 10.0.10.1.

1. Что считается «схемой» сегодня

Чеклист (любой прочерк = дыра):

  • список VLAN: ID, имя, подсеть, шлюз, DHCP да/нет;
  • L3-устройства: ядро, firewall, VPN-концентратор;
  • связи площадок (IPSec/WireGuard) с локальными подсетями;
  • mgmt-сеть отдельно от пользовательской;
  • где NAT наружу и какие внутренние цели.

Если это только в чате — факта нет.

2. Выгрузки с L2/L3

С коммутатора/маршрутизатора (синтаксис вендора свой, идея одна): VLAN, SVI, маршруты по умолчанию, DHCP snooping/relay. Сохраните в заявку, не в личный Telegram.

С Windows DHCP:

Get-DhcpServerv4Scope -ComputerName 'DC01.contoso.example' |
  Select-Object ScopeId, Name, StartRange, EndRange, SubnetMask, State
Get-DhcpServerv4Reservation -ComputerName 'DC01.contoso.example' -ScopeId 10.0.10.0 |
  Select-Object IPAddress, ClientId, Name

3. Узлы из каталога и свой скан

AD знает компьютеры, но не знает принтеры и камеры. Каталог — один источник, не единственный.

Get-ADComputer -Filter * -Properties IPv4Address, OperatingSystem, LastLogonDate |
  Select-Object Name, IPv4Address, OperatingSystem, LastLogonDate |
  Export-Csv -NoTypeInformation -Encoding UTF8 C:\Temp\cmdb-ad-computers.csv

С Ubuntu jump-хоста — только свои сети из листа CMDB:

# 10.0.10.0/24 servers, 10.0.20.0/24 users — подставьте свои
nmap -sn 10.0.10.0/24 10.0.20.0/24 -oG /tmp/cmdb-ping.gnmap
nmap -sS -p 22,80,443,3389,445 10.0.10.0/24 -oN /tmp/cmdb-ports-10.txt

Сведите три множества: DHCP leases, AD, nmap. Расхождения — кандидаты в схему (и в инвентарь серверов).

4. Маршрут глазами пакета

С клиентской VLAN и с серверной:

Test-NetConnection 10.0.10.10 -TraceRoute
Resolve-DnsName dc01.contoso.example
ip route
traceroute -n 10.0.10.10

Если traceroute уходит не туда, куда нарисовано — рисунок врёт.

Решение

Сценарий A. Пусто, нужно as-is за 1–2 дня

  1. Заведите лист CMDB Network (таблица, не холст): колонки VLAN, subnet, gateway, dhcp, l3-device, purpose, owner, last-verified.
  2. Заполните VLAN с ядра/firewall, не с памяти.
  3. Добавьте DHCP scopes и reservations.
  4. Прогоните nmap -sn по своим подсетям, приложите gnmap к заявке.
  5. Нарисуйте один логический рисунок: площадка → firewall → VLAN. Физику стойки — отдельным листом Rack.
  6. Назначьте владельца: Иван Петров, запасной — второй админ. Дата last-verified.

Пример строк:

VLANSubnetGatewayDHCPL3НазначениеOwner
1010.0.10.0/2410.0.10.1нет (статика)FW01serversИван Петров
2010.0.20.0/2410.0.20.1DC01FW01usersИван Петров
3010.0.30.0/2410.0.30.1нетFW01dmzИван Петров
9910.0.99.0/2410.0.99.1нетFW01mgmtИван Петров

Сценарий B. Схема есть, но врёт

Не перерисовывайте целиком в первый день. Пометьте красным расхождения DHCP/nmap vs Visio. Исправляйте таблицу, затем картинку. Старый файл переименуйте в network-as-was-2019.vsdx и уберите из «боевой» папки.

Сценарий C. Несколько площадок

Одна таблица, колонка site (HQ, WH1, cloud). Не три несвязанных рисунка в разных чатах. VPN-туннели — отдельные строки: локальные сети, peer, кто владеет ключами (ссылка на менеджер паролей, не сам ключ).

Как проверить, что проблема устранена

Критерии готовности:

  1. Любой дежурный по листу CMDB называет шлюз VLAN за 30 секунд.
  2. DHCP scopes ⊆ таблица. Лишнего scope нет, дыр нет.
  3. nmap -sn по своим сетям не показывает «жирных» безымянных сегментов вне таблицы.
  4. Рисунок и таблица совпадают по VLAN ID.
  5. Есть дата сверки и имя Ивана Петрова.

Повторите traceroute с пользовательской станции до DC01 и до DMZ-узла: путь совпадает со схемой. Сохраните вывод в заявке, не в личном чате.

Если не помогло

  • Коммутаторы без документированных VLAN, web-only, пароль у подрядчика: сначала приёмка инфраструктуры, иначе схема строится вслепую.
  • Беспроводные контроллеры плодят динамические VLAN: вынесите Wi‑Fi в отдельные строки, не мешайте с серверами.
  • Облачные VPC не видны nmap из офиса: добавьте выгрузку маршрутов cloud, не притворяйтесь, что офисный скан покрыл AWS/Azure.
  • «Схему запретили рисовать» ИБ: оставьте таблицу CMDB с меткой доступа; рисунок — в том же контуре, что секреты.

Профилактика

  • Сверка после каждого изменения VLAN/маршрута: запись в журнале работ и обновление строки CMDB в том же изменении.
  • Квартальный nmap -sn своих сетей vs таблица.
  • Паспорт новых серверов сразу с VLAN и IP — паспорт сервера.
  • Минимум два человека знают, где лежит боевой файл.

FAQ

Достаточно ли выгрузки из PRTG/Zabbix вместо схемы?

Нет. Мониторинг знает, что пингуется, и не знает VLAN, ACL и зачем сеть заведена. Это слой поверх as-is, не замена.

Нужен ли Visio, если есть таблица?

Таблица — источник истины. Рисунок нужен людям в инциденте P1. Без таблицы рисунок за месяц врёт.

Можно ли хранить схему только в голове, «у нас маленькая сеть»?

Пока один админ. После отпуска, больничного или P1 в 03:00 маленькая сеть ведёт себя как большая.

Как часто обновлять?

При каждом изменении L2/L3 — сразу. Полная сверка со сканом — раз в квартал, не «когда будет время».

nmap не показывает часть узлов. Схема неполная?

ICMP может быть запрещён. Тогда -sn недостаточен: сверяйте ARP ядра, DHCP leases и AD. Не открывайте ping «на весь мир», чтобы схема красиво рисовалась.

Куда класть файл?

Туда же, куда регламент эксплуатации: доступный IT-контур, не личный OneDrive подрядчика.