- VLAN-ovi segmentiraju fizičku mrežu u izolirane logičke mreže, smanjujući promet emitiranja i poboljšavajući performanse.
- Ispravna upotreba pristupnih portova, trunkova i izvornih VLAN-ova ključna je za sprječavanje VLAN hoppinga i napada lažiranja switch-a.
- Među-VLAN rutiranje treba uvijek biti praćeno ACL-ovima ili zaštitnim zidovima (firewall-ovima) koji precizno kontroliraju ko može s kim komunicirati.
- VACL, PVLAN i rigorozno upravljanje neiskorištenim portovima jačaju sigurnost i kontrolu u složenim poslovnim mrežama.
Ako upravljate korporativnom mrežom, znate da održavanje brzog i sigurnog rada svega nije lak zadatak. Kako timovi, usluge i aplikacije rastu, svuda se počinju pojavljivati emitiranja, uska grla i sigurnosni problemi.
Jedan od najmoćnijih alata za uvođenje reda u ovaj haos su VLAN-ovi (virtualne LAN mreže) . Dobro dizajnirani i konfigurisani, oni vam omogućavaju segmentaciju mreže, smanjenje nepotrebnog prometa, izolaciju odjela i zaštitu kritičnih servisa... ali loše implementirani, mogu postati sigurnosno sito ili administrativna noćna mora.
Šta je tačno VLAN i zašto je važan za sigurnost?
VLAN je u suštini zasebna logička mreža koja radi na istoj fizičkoj infrastrukturi: isti prekidači, isto ožičenje, iste Wi-Fi pristupne tačke. Logički gledano, uređaji na VLAN-u se ponašaju kao da su na zasebnoj LAN mreži, čak i ako se nalaze na različitim spratovima ili u različitim zgradama.
Ovo omogućava grupi računara, servera, IP telefona, štampača ili IP kamera da formiraju vlastiti domen emitiranja , izolovan od drugih grupa. Broadcast i multicast paketi ostaju unutar njihovog VLAN-a umjesto da preplavljuju cijelu mrežu, poboljšavajući performanse i olakšavajući kontrolu ko koga može vidjeti.
U poslovnim okruženjima, uobičajeno je kreirati VLAN-ove za različite odjele (računovodstvo, inženjering, marketing) , radi odvajanja upravljačkog prometa, za glas, za goste, za IoT ili čak namjenski rezervni VLAN. Svaki od njih ima svoja pravila usmjeravanja, sigurnosti i kvalitete usluge.
Nadalje, VLAN-ovi su ključna komponenta strategija segmentacije i nultog povjerenja : mreže se više ne smatraju "potpuno pouzdanim", a definirane su površine za napad. Kvar ili infekcija u jednom VLAN-u ne bi trebali uzrokovati kolaps cijele organizacije u domino efektu.
Osnovni koncepti: pristupni portovi, trunkovi i izvorni VLAN
Za potpuno razumijevanje konfiguracije i sigurnosti VLAN-a, tri koncepta su ključna: pristupni portovi, trunk portovi i izvorni VLAN-ovi . Savladavanje ova tri koncepta čini sve ostalo mnogo lakšim.
Pristupni port je port preklopnika koji prenosi promet s jedne VLAN mreže na krajnji uređaj: računar, štampač, IP kameru, telefon itd. Promet napušta preklopnik i putuje do uređaja bez 802.1Q oznake. Interno, preklopnik zna kojoj VLAN mreži uređaj pripada, ali uređaj ne vidi tu oznaku.
Trunk port je veza između mrežnih uređaja (switch-switch, switch-router, switch-AP) kroz koju istovremeno putuje više VLAN-ova . U ovom slučaju, okviri nose oznaku 802.1Q koja označava kojem VLAN-u pripadaju. To omogućava proširenje VLAN-ova kroz topologiju i prolazak više logičkih mreža preko iste fizičke veze.
Izvorni VLAN je VLAN koji se koristi za neoznačeni promet na 802.1Q vezi. Svaki okvir koji ulazi u trunk port bez oznake dodjeljuje se ovom izvornom VLAN-u. Podrazumevano, na mnogim uređajima, to je VLAN 1, i tu počinju sigurnosni problemi ako se ova konfiguracija ne promijeni.
Mrežna arhitektura i dizajn s VLAN-ovima
U srednjim i velikim mrežama, obično se koristi troslojna topologija : jezgro, distribucija i pristup. Svaki sloj ima specifičnu ulogu, a način na koji se ovi slojevi kombiniraju s VLAN-ovima je od velikog praktičnog značaja.
Pristupni sloj se sastoji od prekidača koji direktno povezuju korisnike i krajnje uređaje. Ovi prekidači imaju najviše pristupnih portova i tu se definiše većina korisničkih, glasovnih, IoT i drugih VLAN mreža. Ovdje je potrebno najviše pažnje posvetiti dodjeli portova i praksama fizičke sigurnosti (sprečavanje neovlaštenog priključivanja kablova).
Distribucijski sloj se sastoji od prekidača koji agregiraju promet iz više pristupnih prekidača . To je obično tačka gdje se odvija usmjeravanje između VLAN-ova, primjenjuju se precizniji ACL-ovi, završavaju se optički linkovi, dodaju se linkovi (EtherChannel) i implementiraju se naprednije politike (QoS, kontrola oluje itd.).
Jezgreni sloj sadrži distributivne veze i pristup internetu ili vanjskim mrežama. U vrlo velikim mrežama, jezgro obično obavlja samo brzo prebacivanje , s vrlo malo dodatnih funkcija, kako bi se smanjila latencija i složenost.
Prilikom dizajniranja mreže s VLAN-ovima, preporučljivo je prvo definirati koje su logičke grupe potrebne (po funkciji, kritičnosti, nivou povjerenja itd.), a zatim to implementirati u dobro isplaniranoj IP shemi (podmreže, maske, VLSM, dinamički i statički rasponi) i u jasnoj alokaciji portova na svakom prekidaču.
Vrste VLAN-ova i uobičajene upotrebe
Najrasprostranjeniji standard za označavanje okvira na magistralnim vezama je IEEE 802.1Q . On dodaje 4 bajta Ethernet zaglavlju sa VLAN ID-om i drugim poljima, tako da prekidač tačno zna kojem VLAN-u pripada svaki okvir bez enkapsulacije cijelog okvira.
Prilikom konfigurisanja VLAN-ova sa 802.1Q na prekidačima, svaki port može biti označen kao označen ili neoznačen za određeni VLAN. Port može biti označen u nekoliko VLAN-ova (tipično za trunk), ali neoznačen samo u jednom od njih (onom koji će krajnji uređaj vidjeti ako je to pristupni port).
Pored standardnih VLAN mreža zasnovanih na 802.1Q, u korporativnim okruženjima postoje i druge uobičajeno korištene modalitete: VLAN mreže zasnovane na portovima, VLAN mreže zasnovane na MAC adresama, VLAN mreže za upravljanje, VLAN mreže za kontrolu, prilagođene izvorne VLAN mreže, hibridne VLAN mreže, pa čak i VXLAN mreže u okruženjima podatkovnih centara i cloud okruženjima gdje su potrebni milioni logičkih mreža. Treba uzeti u obzir i tehnologije poput 802.1X i dinamičkih VLAN mreža za naprednu alokaciju i sigurnost.
Upravljačka VLAN mreža se koristi isključivo za administrativni pristup prekidačima, ruterima, pristupnim tačkama, zaštitnim zidovima (firewall) i sistemima za nadzor. Obično ima vlastitu IP podmrežu i stroge liste kontrole pristupa (ACL) koje ograničavaju ko može ući. Upravljanje uređajima iz istih VLAN mreža kao korisnicima je vrlo loša ideja.
Takozvani kontrolni VLAN namijenjen je internom prometu mrežnih protokola: STP, protokolima usmjeravanja, CDP, LLDP, VTP itd. Odvajanje ovog prometa od podatkovnog ili upravljačkog prometa smanjuje šum, poboljšava stabilnost i omogućuje primjenu specifičnih sigurnosnih mjera.
VLAN 1, izvorni VLAN i zašto predstavljaju sigurnosni problem
Na većini prekidača, VLAN 1 je konfiguriran kao zadani i izvorni VLAN na svim portovima. To znači da će, ako se ne promijeni, sav neoznačeni promet koji ulazi u trunk biti usmjeren u VLAN 1, a svi portovi će se smatrati njegovim dijelom.
Problem je u tome što svaki iole pametan napadač zna ovo. VLAN 1 je glavna meta za VLAN hopping , switch spoofing i druge napade koji iskorištavaju zadane konfiguracije za infiltraciju u druge VLAN-ove.
Na primjer, u napadu lažiranja switcha, napadač povezuje svoj uređaj na port gdje je DTP aktivan u dinamičkom načinu rada i pregovara o trunk vezi sa switchom, dobivajući pristup više VLAN-ova koji nikada ne bi trebali doći do hosta.
U napadu dvostrukog označavanja, dvije 802.1Q oznake se miješaju u istom okviru, iskorištavajući činjenicu da izvorni VLAN putuje neoznačen, kako bi pokušali preći s jednog VLAN-a na drugi kroz slabo osiguran trunk.
Zbog svih ovih razloga, trenutne sigurnosne preporuke su jasne: ne koristite VLAN 1 za korisnike , ne ostavljajte ga kao izvorni VLAN na trunkovima, ne dajte mu upravljačku IP adresu i, ako je moguće, izolujte ga ili čak filtrirajte tako da ne prenosi produkcijski promet.
Najbolje prakse za projektovanje i alokaciju luka
Jedna od ključnih odluka prilikom konfigurisanja VLAN-ova je kako dodijeliti portove switch- a svakom VLAN-u i šta učiniti sa neiskorištenim portovima. Čini se trivijalnim, ali i performanse i sigurnost zavise od toga.
Na pristupnim portovima, dobra je ideja uvijek ostaviti samo jedan VLAN neoznačen (onaj za tog korisnika ili uređaj) i označiti ostale kao isključene. Ovo sprječava da interfejs "vidi" VLAN-ove koji mu ne pripadaju, čak i ako neko slučajno promijeni postavke.
U trunk vezama, preporučuje se eksplicitno konfiguriranje dozvoljenih VLAN-ova (npr. `switchport trunk allowed vlan 10, 20, 99`) umjesto propuštanja svih VLAN-ova iz mreže. Svaki trunk treba nositi samo one VLAN-ove koji su mu zapravo potrebni.
Za nekorištene portove, najsigurnija praksa je isključiti ih , dodijeliti ih "crnoj rupi" VLAN-u bez gateway-a ili DHCP-a i osigurati da nisu označeni kao trunk port ili da nemaju omogućen DTP. Ovo sprječava da neko poveže uređaj i iznenada se pojavi na produkcijskoj mreži.
U okruženjima s velikim brojem portova, neophodno je detaljno dokumentirati šta je priključeno na svaki interfejs , označiti kablove i ažurirati dijagrame ožičenja. Mnogi problemi s povezivanjem VLAN-a jednostavno su posljedica premještanja kablova bez ažuriranja dokumentacije; vodič za ožičenje pomaže u sprječavanju grešaka.
"Neizlazne" VLAN mreže i nekorišteni portovi
Jednostavna i vrlo efikasna tehnika za zaštitu slobodnih portova je kreiranje VLAN-a "bez izlaza" , odnosno VLAN-a bez DHCP-a, rutiranja i servisa, te u njega staviti sve pristupne portove koji se ne koriste.
Ideja je da čak i ako neko poveže uređaj na jedan od tih portova, taj host neće dobiti IP adresu, neće imati gateway, neće moći doći do drugih uređaja, a njegov promet će ostati potpuno izoliran. To je vrsta mrežnog limba.
U mnogim okruženjima, za ovu svrhu se koristi prepoznatljivi ID, kao što je VLAN 777, 999 ili 4094. Prekidač je konfigurisan da isključi sve ostale VLAN-ove iz tih portova, za taj VLAN nije definisan Layer 3 interfejs i nije oglašavan ni na jednom ruteru.
Osim toga, preporučuje se da DTP bude onemogućen na svim pristupnim portovima sa switchport nonegotiate , kako nikada ne bi pokušali automatski postati trunkovi pregovaranjem sa susjednim portom.
VLAN-ovi za glas, podatke i specijalne uređaje
U mrežama sa IP telefonijom i glasovnim saobraćajem , standardna je praksa odvojiti glasovni saobraćaj u posebnu VLAN mrežu, različitu od one na računarima. Razlog je dvostruk: zahtjevi za kvalitetom usluge i sigurnost.
Glasovni promet je vrlo osjetljiv na latenciju, podrhtavanje i gubitak paketa. Ako se neselektivno miješa s velikim preuzimanjem, streamingom videa ili sigurnosnim kopijama, pozivi se brzo smanjuju. Odvajanje glasa u vašu VLAN mrežu omogućava vam da mu date prioritet pomoću QoS-a i primijenite preciznije politike.
Nadalje, IP telefoni obično imaju vlastite mogućnosti označavanja VLAN-a (802.1Q): kaskadno su povezani s računarom, pri čemu port prema mreži djeluje kao trunk (označeni glas, neoznačeni podaci), a port prema računaru djeluje kao pristupni port. Ovo zahtijeva preciznije konfiguracije portova kako bi se izbjegle sigurnosne ranjivosti.
Također je dobra ideja odvojiti IoT uređaje, sisteme za kućnu automatizaciju, IP kamere, televizore, pametne utičnice itd. u specifične VLAN mreže. Ovi uređaji često imaju slabu sigurnost i loše održavan firmver, te ih je najbolje držati izvan iste logičke mreže kao i upravljačke računare ili kritične servere.
U svijetu WiFi-ja, većina profesionalnih pristupnih tačaka vam omogućava da povežete SSID sa svakom VLAN mrežom . Ovo proširuje segmentaciju žičane mreže na bežičnu mrežu: upravljački VLAN, korporativni VLAN, IoT VLAN, gostujući VLAN, svaki sa svojim SSID-om i pravilima.
Rutiranje između VLAN-ova, ACL-ova i zaštitnih zidova
Po dizajnu, VLAN-ovi ne mogu "vidjeti" jedan drugog na Sloju 2. Ako želite da uređaji na različitim VLAN-ovima komuniciraju, morate ići na Sloj 3: usmjeravanje između VLAN-ova. To se obično radi u ruteru, zaštitnom zidu (firewall) ili prekidaču Sloja 3.
Postoje dva glavna pristupa. Prvi je korištenje 802.1Q kompatibilnog rutera ili zaštitnog zida (firewall) povezanog na okosnicu prekidača (switch backbon). Ruter kreira podinterfejse (jedan po VLAN-u), dodjeljuje im IP adrese i djeluje kao gateway. Zaštitni zid , pored toga, provodi precizna pravila o tome ko može komunicirati s kim.
Drugi pristup je korištenje upravljanog prekidača sloja 3 na distribucijskom ili osnovnom sloju. VLAN interfejsi (SVI) se kreiraju na ovom prekidaču, koji djeluju kao gateway-i za svaku podmrežu. Sam prekidač obrađuje interno rutiranje i odgovarajuće ACL-ove, rasterećujući posao sa rubnog rutera.
U oba slučaja, ključno je pratiti ovo usmjeravanje listama kontrole pristupa (ACL) ili strogim pravilima zaštitnog zida (firewall). Postojanje IP puta između VLAN-ova ne znači da sav promet treba biti dozvoljen. Filtriranje se mora vršiti na osnovu izvora, odredišta, portova, protokola i smjera veze.
Tipičan primjer: gostujući VLAN može pristupiti samo internetu, IoT VLAN može komunicirati samo sa određenim serverima (kao što su NTP, syslog ili MQTT broker), studentski VLAN ne može pristupiti upravljačkom VLAN-u, rezervni VLAN samo inicira veze sa rezervnim serverom itd.
Protokoli za upravljanje VLAN-om: VTP i kompanija
U velikim mrežama s mnogo prekidača, ručno kreiranje VLAN-ova na svakom uređaju je nepraktično i sklono greškama. Iz tog razloga, protokoli poput VTP-a (VLAN Trunking Protocol) u Cisco ekosistemu omogućavaju centralizovanu distribuciju VLAN liste.
VTP definira tri načina rada za switch: server, klijent i transparentni . Serveri mogu kreirati, preimenovati ili brisati VLAN-ove i slati ove informacije klijentima unutar iste domene. Klijenti primaju i primjenjuju promjene, ali ih ne modificiraju. Transparentni klijenti ne obrađuju VLAN bazu podataka; oni samo ponovo prenose informacije.
Ove vrste protokola uveliko pojednostavljuju život, ali imaju svoje sitne detalje: greška u serverskom prekidaču, loše upravljana VTP lozinka ili stari prekidač ponovo uveden u mrežu sa zastarjelom bazom podataka mogu iznenada uništiti VLAN konfiguraciju u cijeloj organizaciji.
Stoga se u mnogim trenutnim dizajnima preferira korištenje VTP-a u transparentnom načinu rada ili ga uopće ne koristiti, upravljajući VLAN-ovima pomoću alata za automatizaciju (Ansible, predlošci, centralizirani kontroleri itd.) ili statičnijim i kontroliranijim dizajnom.
Napredna sigurnost: VACL, PVLAN i ublažavanje napada
Kako mreža raste i kritičnost se povećava, sami VLAN-ovi nisu dovoljni. Za precizniju kontrolu prometa unutar VLAN-a, mogu se koristiti VACL-ovi (VLAN ACL-ovi ili VLAN mape) , što omogućava filtriranje ili preusmjeravanje prometa na nivou VLAN-a, a ne samo na određenim interfejsima.
VACL-ovi se konfigurišu definisanjem mapa pristupa po VLAN- u koje koriste IP ili MAC liste pristupa i određuju šta treba uraditi sa odgovarajućim saobraćajem: propustiti ga, blokirati ga, poslati ga na port za nadzor, preusmjeriti ga itd. Zatim se globalno primjenjuju na jedan ili više VLAN-ova na prekidaču.
Za slučajeve kada želite izolovati hostove unutar iste podmreže, postoje privatni VLAN-ovi (PVLAN-ovi) . Oni počinju sa primarnim VLAN-om, koji je obično mjesto gdje se nalazi gateway, a zatim kreiraju povezane sekundarne VLAN-ove dva tipa: izolovane i zajedničke.
Izolovani sekundarni VLAN-ovi omogućavaju svakom hostu da vidi samo gateway, ali ne i druge hostove, čak i ako se nalaze na istom izolovanom sekundarnom VLAN-u. Zajednički sekundarni VLAN-ovi omogućavaju grupi hostova da vide jedni druge i gateway, ali ne i druge grupe na istom primarnom VLAN-u.
Što se tiče specifičnih napada, pored onoga što je već spomenuto o VLAN 1 i DTP-u, ključno je ublažiti VLAN hopping putem dvostrukog označavanja . Da biste to učinili, preporučuje se promjena izvornog VLAN-a u VLAN koji hostovi ne koriste, uklanjanje izvornog VLAN-a iz trunk linija ako je moguće, onemogućavanje DTP-a, eksplicitno definiranje portova kao access ili trunk i korištenje naredbi kako biste osigurali da je izvorni VLAN uvijek označen, odbacujući neoznačeni promet.
Dijagnostika i održavanje mreža sa VLAN-ovima
Postavljanje mreže s VLAN-ovima je samo pola posla; druga polovina je njeno održavanje i rješavanje problema bez gubitka razuma. Tipični problemi s povezivanjem s VLAN-ovima često imaju prilično uobičajene uzroke. Za praktične vodiče i postupke, pogledajte resurse o rješavanju problema s mrežom.
S jedne strane, postoje fizičke greške: kablovi premješteni s jednog porta na drugi bez ažuriranja dokumentacije, portovi konfigurirani kao pristupni tamo gdje bi trebao biti trunk, ili obrnuto, loše definirane redundantne veze koje završavaju u petljama ako STP nije pravilno podešen.
S druge strane, postoje logički kvarovi: VLAN-ovi kreirani na nekim switchevima, ali ne i na drugima, VLAN liste dozvoljene na trunkovima koji su nepravilno konfigurisani , DHCP rasponi koji se ne podudaraju sa maskama ili gateway-i koji su nepravilno postavljeni na krajnjim uređajima.
Ključni dijagnostički alati su uobičajene naredbe: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute itd. Kombiniranje ovih naredbi sa snimcima prometa na određenim portovima i dobrim sistemom za praćenje mnogo pomaže.
Također je preporučljivo periodično pregledavati ACL-ove, pravila zaštitnog zida, PVLAN, VACL-ove i konfiguracije upravljanja kako bi se osiguralo da nisu ostale otvorene nikakve praznine nakon promjena projekta, proširenja ili migracija.
Jasna dokumentacija (VLAN sheme, IP rasponi, dodjele portova, opis politika pristupa između VLAN-ova) i rigorozno evidentiranje promjena gotovo su jednako važni kao i same konfiguracijske naredbe.
Sa dobro osmišljenom segmentacijom, pravilno označenim VLAN-ovima, razboritim upravljanjem izvornim VLAN-ovima, ACL-zaštićenim inter-VLAN usmjeravanjem i dosljednim navikama održavanja, poslovna mreža može ostvariti značajan skok u sigurnosti, performansama i kontroli bez potrebe za ponovnom izgradnjom cijele fizičke infrastrukture.
