VLAN voor zakelijk internet — segmentatie in de praktijk

Een VLAN scheidt verkeerstromen op één netwerk: gast-wifi, kassa, IoT, VoIP. Waarom is dit MKB-relevant onder NIS2, en hoe pakt u het aan?

Een VLAN (Virtual LAN) is een manier om één fysiek bedrijfsnetwerk op te delen in meerdere logisch gescheiden netwerken, zodat verschillende soorten apparaten en gebruikers van elkaar geïsoleerd zijn. Voor het MKB is dit een van de eenvoudigste én meest doeltreffende manieren om beveiliging, prestaties en compliance — denk aan NIS2 — in één stap structureel te verbeteren, zonder dat u extra kabels of duurdere hardware nodig heeft.

In dit artikel leggen we uit wat een VLAN precies is, waarom segmentatie tegenwoordig een security-eis is, welke scenario’s voor u relevant zijn (gast-wifi, IoT-camera’s, kassa, VoIP) en hoe een typische implementatie eruitziet — met of zonder dedicated firewall.

Wat is een VLAN?

Een VLAN is een gescheiden virtueel netwerk binnen een gedeelde fysieke netwerkinfrastructuur. Switches en routers die VLAN-bewust zijn, plakken een onzichtbaar “label” op elk datapakket dat aangeeft tot welk virtueel netwerk het hoort. Apparaten in VLAN 10 kunnen dan niet rechtstreeks met apparaten in VLAN 20 praten, ook al zijn ze fysiek met dezelfde switch verbonden.

Stelt u zich uw kantoorgebouw voor met één centrale gang waar iedereen doorheen loopt. Een VLAN is alsof u die gang opdeelt in meerdere afgesloten doorgangen voor verschillende afdelingen — zonder dat u een nieuwe gang hoeft te bouwen. De infrastructuur blijft hetzelfde; de toegangsregels veranderen.

Waarom virtueel en niet gewoon fysiek?

Vroeger gebruikten bedrijven twee aparte switches en twee aparte kabelnetwerken om twee groepen apparaten te scheiden. Dat was duur en onhandig: dubbele bekabeling, dubbele apparatuur en dubbele storingsgevoeligheid. VLAN’s leveren dezelfde scheiding op moderne managed switches voor een fractie van die kosten en met veel flexibelere herconfiguratie.

Waarom is netwerksegmentatie nu zo belangrijk?

Netwerksegmentatie is de afgelopen jaren van een nice-to-have naar een security-vereiste verschoven, vooral door de combinatie van toenemende cyberdreigingen en strengere compliance-regels zoals NIS2 die per 1 juli 2026 ook voor middelgroot MKB gaat gelden. De kerngedachte is containment: als een apparaat of gebruiker gehackt wordt, moet de schade niet automatisch over het hele bedrijfsnetwerk uitwaaieren.

Drie redenen waarom segmentatie nu onmisbaar wordt:

  • NIS2-conformiteit: de NIS2-checklist voor MKB noemt netwerksegmentatie expliciet als basismaatregel
  • Aansprakelijkheid bij datalekken: AVG-boetes vallen vaak op organisaties die kunnen aantonen wel iets gedaan te hebben — segmentatie is een aantoonbare maatregel
  • Verzekeringspolissen: cyberverzekeraars eisen steeds vaker segmentatie als basis-uitkeringsvoorwaarde

Een concreet voorbeeld

Stel: een goedkope IP-camera bij uw achterdeur wordt gehackt via een bekende firmware-fout. Zonder VLAN heeft die camera op uw bedrijfsnetwerk meteen toegang tot de bestandsserver, kassa en boekhoudsysteem. Met een VLAN voor IoT-apparaten kan de camera alleen naar buiten praten met zijn fabrikant en uw NVR, en is uw bedrijfsdata gewoon onbereikbaar.

Welke VLAN-scenario’s zijn relevant voor MKB?

In de praktijk zien we vier scenario’s die voor 90% van de MKB-bedrijven het verschil maken. Elk scenario is een eigen VLAN met eigen regels — vaak in te richten met dezelfde apparatuur die u al heeft.

Scenario 1: gast-wifi scheiden van kantoor

Bezoekers, leveranciers en klanten verbinden via een gast-wifi die op een eigen VLAN zit met internet-toegang maar zonder zicht op uw kantoorapparatuur. Dit is de meest basale segmentatie en eigenlijk verplicht: een ongepatchte laptop van een leverancier mag uw boekhouding niet kunnen zien.

Aandachtspunten:

  • Beperk de bandbreedte van het gast-VLAN zodat het uw werknemers niet vertraagt
  • Schakel “client isolation” in zodat gasten elkaar onderling ook niet zien
  • Geef het een eigen wachtwoord dat u maandelijks roteert — niet hetzelfde als kantoorwifi

Scenario 2: IoT en camera’s apart

Slimme verlichting, klimaatregeling, IP-camera’s, slimme deurbellen en smart-tv’s komen binnen via Wi-Fi of Ethernet en zijn gemiddeld slechter beveiligd dan zakelijke apparatuur. Een eigen IoT-VLAN met streng filterregime (alleen uitgaand naar bekende cloud-endpoints, geen verkeer naar het kantoor-VLAN) voorkomt dat één hack alles platlegt.

Scenario 3: kassa en PIN apart

Voor retail, horeca en kapsalons is een PIN-VLAN sterk aan te raden. PIN-terminals en kassa’s hebben vaak een PCI-DSS-relevant beveiligingseis en mogen technisch niet via dezelfde broadcast-laag draaien als kantoorpc’s. Een eigen VLAN met whitelisting naar alleen de kassasoftware-cloud en de bank-acquirer is dan de standaard.

Scenario 4: VoIP-prioriteit

Zakelijke VoIP-telefonie is een real-time dienst die bij elke vertraging boven 50 ms hoorbaar haperend wordt. Door VoIP-toestellen op een eigen VLAN te zetten en daar QoS-prioriteit aan te geven, blijft een telefoongesprek perfect overeind ook als iemand op kantoor een grote cloud-back-up start.

Hoe richt u VLAN’s praktisch in?

Voor het MKB zijn er twee gangbare implementatie-routes, afhankelijk van uw bestaande netwerkapparatuur en budget. Beide leveren hetzelfde resultaat — alleen de hardware-aanpak verschilt.

Aanpak A: FortiGate VDOM met getagde VLAN’s

Heeft u (of overweegt u) een FortiGate-firewall met VDOM-licentie, dan is dat de meest elegante MKB-aanpak. Eén firewall doet dan dienst als router voor meerdere VLAN’s, met per VLAN eigen regelsets, eigen DHCP en eigen content-filtering. Onze ConnectSure-klanten op Extra Veilig Internet krijgen deze opzet standaard meegeleverd.

Pluspunten:

  • Eén apparaat regelt segmentatie én firewall — minder componenten, minder storingsgevoeligheid
  • Centrale logging en rapportage over alle VLAN’s
  • Eenvoudig schaalbaar: een nieuw VLAN aanmaken is een 5-minuten-wijziging

Aanpak B: managed switches plus eenvoudige router

Heeft u geen FortiGate maar wel managed switches (Ubiquiti, MikroTik, Cisco SMB), dan kunt u VLAN’s regelen op switch-niveau en uw router daarvoor inschakelen om tussen VLAN’s te routeren. Dit is goedkoper, maar vraagt meer kennis voor de firewall-regels die u tussen de VLAN’s wilt toepassen.

Aanpak C: aparte switches per netwerk

In sommige hoog-zekerheid omgevingen (medische, juridische sector) blijft fysieke scheiding via gescheiden switches gangbaar. Dit is echter niet meer de standaard en levert in de praktijk weinig extra security boven een goed ingerichte VLAN-aanpak.

Veelgemaakte fouten bij VLAN-implementatie

In ons advieswerk zien we keer op keer dezelfde tien fouten terugkomen. Voor wie zelf VLAN’s aanlegt of laat aanleggen, hier de belangrijkste valkuilen.

Fout 1: VLAN’s zonder firewall-regels

Het instellen van VLAN’s op de switch zonder regels op de router/firewall te zetten levert geen segmentatie op — de router laat namelijk standaard al het verkeer ertussen door. VLAN-segmentatie is pas écht segmentatie als er per VLAN expliciete inter-VLAN-firewallregels zijn.

Fout 2: gast-wifi op hetzelfde VLAN als kantoor

Een veelvoorkomende blunder. Als uw gast-wifi simpelweg via uw normale router DHCP krijgt, zit u feitelijk in één plat netwerk. Een aparte SSID is niet hetzelfde als een aparte VLAN.

Fout 3: management-poorten in een gebruikers-VLAN

De beheer-interfaces van switches, accesspoints en camera’s horen op een eigen management-VLAN. Te vaak zien we ze gewoon op het kantoor-VLAN draaien — een hacker die op uw kantoor binnenkomt heeft daarmee direct beheertoegang tot de hele infrastructuur.

Fout 4: VLAN’s verzinnen zonder beleid

Tien VLAN’s voor tien verschillende redenen klinkt secuur, maar zonder duidelijk beleid voor wat tussen welke VLAN’s wel en niet mag, levert het vooral complexiteit en storingen op. Begin met 3–4 VLAN’s en breid uit op basis van praktijk.

Fout 5: vergeten te testen

Een VLAN-uitrol moet altijd getest worden vanaf élk VLAN: kunt u de juiste dingen wel bereiken? En zeker zo belangrijk: kunt u de verkeerde dingen niet bereiken? Wij hanteren standaard een testmatrix bij oplevering.

VLAN’s en cloud — werkt segmentatie nog?

Ja, segmentatie blijft relevant in een cloud-eerst-werkomgeving — maar de focus verschuift. Waar VLAN’s vroeger vooral een serverafdeling van een kantoorafdeling scheidden, scheiden ze nu vooral apparaattypes (kantoor / gast / IoT / VoIP) van elkaar. Voor toegang tot uw cloud-omgevingen (Microsoft 365, Azure) heeft u aanvullend identity-gebaseerde maatregelen nodig: MFA, conditional access en idealiter een Cloud Connect voor het meest gevoelige verkeer.

Veelgestelde vragen

Heb ik een dure firewall nodig om VLAN’s te gebruiken?

Niet per se. Op MKB-niveau leveren managed switches (vanaf ongeveer €150 per stuk) en een gangbare zakelijke router al voldoende mogelijkheden. Een FortiGate-met-VDOM is de meest comfortabele oplossing maar geen vereiste.

Hoeveel VLAN’s heeft een MKB nodig?

Voor de meeste MKB-bedrijven zijn 3 tot 5 VLAN’s voldoende: kantoor, gast, IoT/camera’s, VoIP, eventueel een PIN-VLAN. Meer is mogelijk maar voegt zelden security toe als de basis goed staat.

Werkt mijn bestaande router met VLAN’s?

Een consumentenrouter (UPC- of KPN-modem in standaardstand) werkt meestal niet of beperkt met VLAN’s. Een zakelijke router (DrayTek, Fortinet, MikroTik) of een door uw provider geleverde managed router doet het wel. Wij leveren altijd VLAN-bewuste apparatuur bij ConnectSure-zakelijke aansluitingen.

Heeft VLAN-segmentatie invloed op snelheid?

Nauwelijks. Moderne managed switches verwerken VLAN-tags op hardware-niveau zonder noemenswaardige vertraging. Wel kan een ondergedimensioneerde router merkbaar trager worden als hij veel inter-VLAN-routing met firewall-inspectie moet doen — daar selecteren wij apparatuur op.

Helpt VLAN-segmentatie tegen ransomware?

Ja, indirect. Ransomware verspreidt zich vaak via SMB en RDP binnen een vlak netwerk. Een goed-gesegmenteerd netwerk beperkt de “blast radius” tot één VLAN — uw kassa, IoT en VoIP blijven in werking en uw back-ups zijn beter te isoleren.

Is VLAN-segmentatie verplicht onder NIS2?

NIS2 schrijft niet expliciet “VLAN” voor, maar wel “passende technische maatregelen voor netwerk-beveiliging en compartimentering”. Segmentatie is in de praktijk de gangbare invulling daarvan voor MKB. Zie de NIS2-checklist voor een complete overzichtslijst.

Kan ik dit zelf inrichten of moet ik een specialist inhuren?

Voor de basis (gast-VLAN scheiden) kunt u met goede documentatie vaak een eind komen. Voor de combinatie met firewall-regels, QoS voor VoIP en NIS2-conform documentatie loont het om een netwerkpartner zoals ConnectSure dit eenmalig in te laten richten — en u beheert het daarna zelf.

Kernpunten

  • Een VLAN scheidt logisch verkeerstromen binnen één fysiek netwerk — beter beveiligd, eenvoudiger te beheren
  • Segmentatie is sinds NIS2 (per 1 juli 2026 voor middelgroot MKB) een security-basismaatregel
  • Standaardscenario’s voor MKB: gast-wifi apart, IoT/camera’s apart, kassa/PIN apart, VoIP met prioriteit
  • Voor de meeste MKB-bedrijven volstaan 3–5 VLAN’s, ingericht via FortiGate VDOM of managed switches
  • Een aparte SSID is niet hetzelfde als een apart VLAN — pas op deze veelvoorkomende fout
  • VLAN-segmentatie zonder bijbehorende firewall-regels is geen echte segmentatie

Wilt u weten of uw netwerk segmentatie-klaar is voor NIS2 en hoe u dit pragmatisch inricht? Vraag een gratis netwerkscan aan — we leveren een gerichte aanbeveling binnen één werkweek.

Vraag over uw eigen situatie?

Geef uw postcode door, dan zoeken wij uit wat er op uw adres ligt. Daar hangt geen prijskaartje aan.

Neem contact op