Panduan Segmentasi VLAN Kantor dengan FortiGate
Ketika semua perangkat berada dalam satu jaringan datar, perangkat tamu, CCTV, printer, komputer staf, dan server dapat memiliki jalur akses yang terlalu luas. Segmentasi VLAN membantu memisahkan kelompok perangkat tersebut agar akses dapat dirancang berdasarkan fungsi bisnis dan risiko, bukan hanya lokasi fisik.
Tentukan kelompok jaringan berdasarkan kebutuhan akses
Contoh awal yang umum digunakan adalah jaringan untuk staf, tamu, server, CCTV, dan perangkat IoT. Penamaan serta jumlah VLAN sebaiknya disesuaikan dengan aplikasi yang dipakai dan pihak yang perlu mengaksesnya. Hindari membuat VLAN hanya berdasarkan nama departemen bila kebutuhan aksesnya sebenarnya sama.
Buat matriks akses sebelum membuat policy
Tuliskan aliran komunikasi yang benar-benar diperlukan. Misalnya, WiFi tamu mungkin hanya memerlukan internet; CCTV mungkin perlu berbicara ke NVR; sementara staf perlu mengakses aplikasi tertentu. Matriks ini menjadi dasar policy allow dan deny, sekaligus bahan pengujian setelah konfigurasi selesai.
| Sumber | Tujuan | Contoh keputusan yang perlu ditetapkan |
|---|---|---|
| WiFi tamu | Internet | Diizinkan, tanpa akses ke jaringan internal |
| Staf | Aplikasi internal | Diizinkan hanya pada layanan yang diperlukan |
| CCTV | NVR atau layanan manajemen | Diizinkan sesuai perangkat dan port yang digunakan |
| IoT | Internet atau platform vendor | Dibatasi sesuai kebutuhan operasional |
Tabel ini bukan template konfigurasi universal. Port, alamat, dan arah trafik perlu divalidasi terhadap aplikasi serta perangkat yang benar-benar digunakan di kantor.
Selaraskan VLAN pada switch, WiFi, dan firewall
VLAN tidak selesai hanya di firewall. Port switch menuju AP, perangkat endpoint, dan gateway harus membawa VLAN yang sesuai. Bila menggunakan WiFi UniFi, SSID dapat dipetakan ke jaringan/VLAN; dokumentasi vendor juga menekankan bahwa port pada jalur AP hingga gateway harus mengizinkan VLAN tersebut. Dokumentasi UniFi
Terapkan kebijakan firewall secara eksplisit
Pada FortiGate, kebijakan firewall mengatur trafik berdasarkan parameter seperti antarmuka, alamat sumber/tujuan, dan layanan. Buat policy yang mudah dibaca, beri nama konsisten, lalu uji trafik penting sebelum implementasi dinyatakan selesai. Dokumentasi policy FortiGate
Uji, dokumentasikan, dan tinjau kembali
Pengujian perlu membuktikan bahwa alur yang dibutuhkan dapat berjalan dan alur yang tidak diperlukan tidak terbuka. Simpan diagram jaringan, daftar VLAN, policy, serta perubahan yang disetujui. Tinjau kembali ketika menambah aplikasi, cabang, AP, atau perangkat baru.
Untuk desain dan implementasi firewall, lihat jasa instalasi FortiGate. Jika segmentasi akan diterapkan pada WiFi kantor, padukan dengan perencanaan access point dan jasa setup UniFi.