Как бы рекомендовали сегментировать? Рабочих станции более 250 большая часть в АД. Wifi около 50 ноутбуков. Около 50 МФУ с wifi. Как раз с последними постоянная проблема кто то сидя на 4 этаже пытается самостоятельно подключиться к принтеру. И печатает на 1 этаже. Деля на этажи я хотел сузить круг подозреваемых в таких случая.
Можно по этажам как выше рекомендуют, мой вариант:
1) Начните с планирования. Соберите информацию по всем хостам, разбейте их на категории ( хотя бы в эксель: тип, ip, мак, местоположение, куда подключен, небольшая пометка-описание). Заведите ipam и распланируйте, как вы в принципе видите сеть (многие начинают c экселя, потом phpipam, потом netbox... у майкрософтп тоже что-то было).
2) managment vlan - для управление коммутаторами, wi-fi-точками, гипервизорами, и т.п. Соответственно доступ туда строго админам и запретить оттуда выход в инет. Некоторые вообще отдельную физическую сеть для такого строят ( для развития погуглить Out-of-band management)
3) Влан под печатно-сканирующую технику. Связь клиентских ПК с печатной техникой исключительно через принт-сервер. Прошивки в МФУ могут содержать уязвимости - нечего показывать их всем. Назначение прав на принтера тоже резко облегчится. Сложнее с драйверами, но в большинстве случаев решаемо. Ну и принтерам дальше мониторинга, почтовика, собственного ДНС и NTP делать нечего.
4) ip телефония
5) видеонаблюдение - тут и между камерами изоляцию портов можно включить
6) скуд
7) распределение клиентских ПК по функционалу. Бухгалтерия с экономистами и своими виртуалками в одном влане, конструктора-технологи - в другом. производство в третьем, админы в четвертом и т.д. В идеале так разбить, что бы между разными клиентскими вланами можно было зарубить весь трафик.
8) гостевой влан (замечу, wifi/провод - не важно, тут разделение по функционалу)
Распространенная ошибка: нарезать на отдельные мелкие сети, а потом запутаться в правилах фаирвола и маршрутизации...
Так же нужно понимать - из интернета не видно по каким бизнес процессам живет ваша организация и соответственно выстраивать архитектуру надо под потребности бизнеса, а не как в инете рекомендуют