Короткий ответ
Схему сети Contoso собирают с железа и служб, не с памяти. Цель — as-is: какие VLAN реально существуют, какие подсети на L3, кто шлюз, где NAT/VPN, какие узлы отвечают. Источники: коммутаторы и firewall, DHCP-области, DNS/AD, гипервизор, свой nmap по своим сетям. Лист CMDB «Network» — таблица факта; рисунок — поверх таблицы, не вместо неё.
Не рисуйте «как должно быть». Сначала факт, потом to-be. Владелец схемы — Иван Петров плюс запасной. Инцидент P1 без схемы превращается в гадание по traceroute.
Симптомы и как отличить
Типичная картина:
- при падении канала все спрашивают «а VLAN 30 это DMZ или Wi‑Fi?»;
- в папке
\\FILE01\IT\Docsлежитnetwork-2019.vsdx, правили в Paint; - DHCP отдаёт
10.0.40.0/24, на схеме этой сети нет; - новый админ не знает, куда воткнут NAS.
Отличия:
| Что есть | Это не «актуальная схема» | Куда |
|---|---|---|
| Красивый слайд для руководства | маркетинг, не as-is | этот материал |
| Выгрузка коммутатора без L3/NAT | кусок L2 | документирование сети |
| Список VM без VLAN | инвентарь узлов | какие серверы существуют |
| Матрица портов WAN | периметр, не вся LAN | соседние разделы firewall |
Возможные причины
От частых к редким:
- Схему нарисовали на внедрении и бросили: VLAN добавляли «на пять минут».
- Знания в голове одного человека; он в отпуске — документа нет.
- Несколько площадок и облако не свели в одну таблицу.
- Путают логическую схему (VLAN, L3) с физической (патч, стойка) и рисуют гибрид, который нельзя сверить.
- DHCP/статические адреса живут отдельно от рисунка.
- Редко: схема секретна до абсурда — лежит только на ноутбуке подрядчика.
Диагностика
Работайте от факта. Подставьте свои имена: домен contoso.example, DC DC01, шлюз 10.0.10.1.
1. Что считается «схемой» сегодня
Чеклист (любой прочерк = дыра):
- список VLAN: ID, имя, подсеть, шлюз, DHCP да/нет;
- L3-устройства: ядро, firewall, VPN-концентратор;
- связи площадок (IPSec/WireGuard) с локальными подсетями;
- mgmt-сеть отдельно от пользовательской;
- где NAT наружу и какие внутренние цели.
Если это только в чате — факта нет.
2. Выгрузки с L2/L3
С коммутатора/маршрутизатора (синтаксис вендора свой, идея одна): VLAN, SVI, маршруты по умолчанию, DHCP snooping/relay. Сохраните в заявку, не в личный Telegram.
С Windows DHCP:
Get-DhcpServerv4Scope -ComputerName 'DC01.contoso.example' |
Select-Object ScopeId, Name, StartRange, EndRange, SubnetMask, State
Get-DhcpServerv4Reservation -ComputerName 'DC01.contoso.example' -ScopeId 10.0.10.0 |
Select-Object IPAddress, ClientId, Name3. Узлы из каталога и свой скан
AD знает компьютеры, но не знает принтеры и камеры. Каталог — один источник, не единственный.
Get-ADComputer -Filter * -Properties IPv4Address, OperatingSystem, LastLogonDate |
Select-Object Name, IPv4Address, OperatingSystem, LastLogonDate |
Export-Csv -NoTypeInformation -Encoding UTF8 C:\Temp\cmdb-ad-computers.csvС Ubuntu jump-хоста — только свои сети из листа CMDB:
# 10.0.10.0/24 servers, 10.0.20.0/24 users — подставьте свои
nmap -sn 10.0.10.0/24 10.0.20.0/24 -oG /tmp/cmdb-ping.gnmap
nmap -sS -p 22,80,443,3389,445 10.0.10.0/24 -oN /tmp/cmdb-ports-10.txtСведите три множества: DHCP leases, AD, nmap. Расхождения — кандидаты в схему (и в инвентарь серверов).
4. Маршрут глазами пакета
С клиентской VLAN и с серверной:
Test-NetConnection 10.0.10.10 -TraceRoute
Resolve-DnsName dc01.contoso.exampleip route
traceroute -n 10.0.10.10Если traceroute уходит не туда, куда нарисовано — рисунок врёт.
Решение
Сценарий A. Пусто, нужно as-is за 1–2 дня
- Заведите лист CMDB
Network(таблица, не холст): колонки VLAN, subnet, gateway, dhcp, l3-device, purpose, owner, last-verified. - Заполните VLAN с ядра/firewall, не с памяти.
- Добавьте DHCP scopes и reservations.
- Прогоните nmap
-snпо своим подсетям, приложите gnmap к заявке. - Нарисуйте один логический рисунок: площадка → firewall → VLAN. Физику стойки — отдельным листом
Rack. - Назначьте владельца: Иван Петров, запасной — второй админ. Дата
last-verified.
Пример строк:
| VLAN | Subnet | Gateway | DHCP | L3 | Назначение | Owner |
|---|---|---|---|---|---|---|
| 10 | 10.0.10.0/24 | 10.0.10.1 | нет (статика) | FW01 | servers | Иван Петров |
| 20 | 10.0.20.0/24 | 10.0.20.1 | DC01 | FW01 | users | Иван Петров |
| 30 | 10.0.30.0/24 | 10.0.30.1 | нет | FW01 | dmz | Иван Петров |
| 99 | 10.0.99.0/24 | 10.0.99.1 | нет | FW01 | mgmt | Иван Петров |
Сценарий B. Схема есть, но врёт
Не перерисовывайте целиком в первый день. Пометьте красным расхождения DHCP/nmap vs Visio. Исправляйте таблицу, затем картинку. Старый файл переименуйте в network-as-was-2019.vsdx и уберите из «боевой» папки.
Сценарий C. Несколько площадок
Одна таблица, колонка site (HQ, WH1, cloud). Не три несвязанных рисунка в разных чатах. VPN-туннели — отдельные строки: локальные сети, peer, кто владеет ключами (ссылка на менеджер паролей, не сам ключ).
Как проверить, что проблема устранена
Критерии готовности:
- Любой дежурный по листу CMDB называет шлюз VLAN за 30 секунд.
- DHCP scopes ⊆ таблица. Лишнего scope нет, дыр нет.
- nmap
-snпо своим сетям не показывает «жирных» безымянных сегментов вне таблицы. - Рисунок и таблица совпадают по VLAN ID.
- Есть дата сверки и имя Ивана Петрова.
Повторите traceroute с пользовательской станции до DC01 и до DMZ-узла: путь совпадает со схемой. Сохраните вывод в заявке, не в личном чате.
Если не помогло
- Коммутаторы без документированных VLAN, web-only, пароль у подрядчика: сначала приёмка инфраструктуры, иначе схема строится вслепую.
- Беспроводные контроллеры плодят динамические VLAN: вынесите Wi‑Fi в отдельные строки, не мешайте с серверами.
- Облачные VPC не видны nmap из офиса: добавьте выгрузку маршрутов cloud, не притворяйтесь, что офисный скан покрыл AWS/Azure.
- «Схему запретили рисовать» ИБ: оставьте таблицу CMDB с меткой доступа; рисунок — в том же контуре, что секреты.
Профилактика
- Сверка после каждого изменения VLAN/маршрута: запись в журнале работ и обновление строки CMDB в том же изменении.
- Квартальный nmap
-snсвоих сетей vs таблица. - Паспорт новых серверов сразу с VLAN и IP — паспорт сервера.
- Минимум два человека знают, где лежит боевой файл.
FAQ
Достаточно ли выгрузки из PRTG/Zabbix вместо схемы?
Нет. Мониторинг знает, что пингуется, и не знает VLAN, ACL и зачем сеть заведена. Это слой поверх as-is, не замена.
Нужен ли Visio, если есть таблица?
Таблица — источник истины. Рисунок нужен людям в инциденте P1. Без таблицы рисунок за месяц врёт.
Можно ли хранить схему только в голове, «у нас маленькая сеть»?
Пока один админ. После отпуска, больничного или P1 в 03:00 маленькая сеть ведёт себя как большая.
Как часто обновлять?
При каждом изменении L2/L3 — сразу. Полная сверка со сканом — раз в квартал, не «когда будет время».
nmap не показывает часть узлов. Схема неполная?
ICMP может быть запрещён. Тогда -sn недостаточен: сверяйте ARP ядра, DHCP leases и AD. Не открывайте ping «на весь мир», чтобы схема красиво рисовалась.
Куда класть файл?
Туда же, куда регламент эксплуатации: доступный IT-контур, не личный OneDrive подрядчика.