Acho que segmentar sub-redes de usuários por SO é mais trabalho do que vale a pena e, honestamente, em todas as minhas interações com o pessoal de TI da HiEd, nunca ouvi ninguém falar sobre segmentação por sistema operacional. Que benefício você teria ao fazer isso? Além disso, o que você faz quando o sistema operacional de uma determinada máquina muda ou talvez uma situação mais comum seria o que fazer com um computador que o dual-boots diz OSX e Windows?
Temos cerca de seis "zonas" de segurança diferentes no campus:
- Ethernet do escritório da faculdade / equipe geral (não privilegiada) cai
- Ethernet de escritório de equipe privilegiada cai (principalmente a equipe de ITS)
- Wifi convidado (só tem acesso à internet)
- ResNet (redes de dormitórios)
- Wi-Fi seguro (WPA2 / 802.1x, os usuários são colocados em uma VLAN específica, dependendo da função)
- Salas de servidores
Cada uma das opções acima é dividida em sub-redes menores, geralmente por meio da construção e, em seguida, pelo qual o wiring closet se conecta. Para wireless, temos várias sub-redes às quais os usuários sem privilégios são atribuídos aleatoriamente. Para as salas de servidores, fazemos o agrupamento por SO (principalmente para a separação de segurança entre o Windows e o Linux), bem como subdividimos ainda mais dentro dos grupos do sistema operacional para servidores ITS versus servidores de propriedade do departamento. Mantemos ACLs de sub-rede para cada sub-rede com uma política de negação padrão, permitindo apenas o tráfego que permitimos explicitamente. Além dos firewalls de sub-rede, implementamos firewalls de host em todos os nossos servidores, seja Linux ou Windows. Há também várias VLANs para fins especiais funcionando para coisas como gerenciamento de servidores, gerenciamento de rede, iSCSI, equipamentos HVAC, painéis de acesso a portas, câmeras de segurança, etc.
Seu objetivo de manter pequenos domínios de broadcast é um bom objetivo. Honestamente, no entanto, não importa se duas pessoas sentadas próximas umas das outras estão no mesmo domínio de transmissão L2.