- VLAN-id segmenteerivad füüsilise võrgu isoleeritud loogilisteks võrkudeks, vähendades leviedastusliiklust ja parandades jõudlust.
- Juurdepääsuportide, magistraalvõrkude ja natiivsete VLAN-ide õige kasutamine on VLAN-hüppamise ja kommutaatori võltsimise rünnakute ennetamiseks võtmetähtsusega.
- VLAN-idevahelise marsruutimisega peaksid alati kaasnema ACL-id või tulemüürid, mis täpselt kontrollivad, kes kellega suhelda saab.
- VACL, PVLAN ja kasutamata portide range haldamine tugevdavad turvalisust ja kontrolli keerukates ettevõttevõrkudes.
Kui haldate ettevõtte võrku, siis teate, et kõige kiire ja turvalise töökorras hoidmine pole lihtne ülesanne. Meeskondade, teenuste ja rakenduste kasvades hakkavad kõikjal tekkima leviedastused, kitsaskohad ja turvaprobleemid.
Üks võimsamaid vahendeid selle kaose korrastamiseks on VLAN-id (virtuaalsed LAN-id) . Hästi disainitud ja konfigureeritud kujul võimaldavad need võrku segmenteerida, vähendada ebavajalikku liiklust, isoleerida osakondi ja kaitsta kriitilisi teenuseid... kuid halvasti rakendatuna võivad need muutuda turvasõelaks või administratiivseks õudusunenäoks.
Mis täpselt on VLAN ja miks see turvalisuse seisukohalt oluline on?
VLAN on sisuliselt eraldi loogiline võrk , mis töötab samal füüsilisel infrastruktuuril: samad lülitid, sama kaabeldus, samad WiFi-pääsupunktid. Loogiliselt võttes käituvad VLAN-i seadmed nii, nagu oleksid nad eraldi kohtvõrgus, isegi kui nad asuvad erinevatel korrustel või erinevates hoonetes.
See võimaldab arvutite, serverite, IP-telefonide, printerite või IP-kaamerate rühmal moodustada oma leviedastusdomeeni , mis on teistest rühmadest isoleeritud. Levi- ja multisaadepaketid jäävad oma VLAN-i piiresse, selle asemel et kogu võrku üle ujutada, parandades jõudlust ja lihtsustades kontrolli, kes keda näeb.
Ärikeskkondades on tavaline luua VLAN-e erinevate osakondade (raamatupidamine, inseneriteadus, turundus) jaoks , et eraldada haldusliiklus, kõne-, külaliste ja asjade interneti jaoks või isegi spetsiaalne varu-VLAN. Igal neist on oma marsruutimise, turvalisuse ja teenuse kvaliteedi reeglid.
Lisaks on VLAN-id segmenteerimise ja nullusaldusstrateegiate võtmekomponent : võrke ei peeta enam "täielikult usaldusväärseteks" ning rünnakupinnad on määratletud. Ühe VLAN-i rike või nakkus ei tohiks põhjustada kogu organisatsiooni kokkuvarisemist doominoefekti tagajärjel.
Põhimõisted: pääsupordid, trunkid ja natiivne VLAN
VLAN-i konfiguratsiooni ja turvalisuse täielikuks mõistmiseks on olulised kolm mõistet: pääsupordid, magistraalpordid ja natiivsed VLAN-id . Nende kolme mõiste valdamine muudab kõik muu palju lihtsamaks.
Ligipääsuport on kommutaatori port, mis edastab liiklust ühelt VLAN-ilt lõppseadmesse: arvutisse, printerisse, IP-kaamerasse, telefoni jne. Liiklus lahkub kommutaatorist ja liigub seadmesse ilma 802.1Q sildita. Sisemiselt teab kommutaator, millisesse VLAN-i seade kuulub, kuid seade ei näe silti.
Magistraalport on ühenduslüli võrguseadmete (lüliti-lüliti, lüliti-ruuter, lüliti-pääsupunkt) vahel, mille kaudu liigub samaaegselt mitu VLAN-i . Sellisel juhul kannavad kaadrid 802.1Q silti, mis näitab, millisesse VLAN-i nad kuuluvad. See võimaldab VLAN-e laiendada kogu topoloogia ulatuses ja mitmel loogilisel võrgul sama füüsilise lingi kaudu liikuda.
Natiivne VLAN on VLAN, mida kasutatakse 802.1Q lingil sildistamata liikluse jaoks. Iga kaader, mis siseneb magistraalporti ilma sildita, määratakse sellele natiivsele VLAN-ile. Vaikimisi on see paljudes seadmetes VLAN 1 ja just siit algavad turvaprobleemid, kui seda konfiguratsiooni ei muudeta.
Võrgu arhitektuur ja disain VLAN-idega
Keskmistes ja suurtes võrkudes kasutatakse tavaliselt kolmekihilist topoloogiat : tuum-, jaotus- ja juurdepääsukiht. Igal kihil on kindel roll ja see, kuidas neid kihte VLAN-idega kombineeritakse, on väga praktiline.
Juurdepääsukiht koosneb lülititest, mis ühendavad otse kasutajaid ja lõppseadmeid. Nendel lülititel on kõige rohkem juurdepääsuporte ja seal on määratletud enamik kasutajate, hääle, IoT ja muid VLAN-e. Siin vajavad kõige rohkem tähelepanu portide määramine ja füüsilise turvalisuse tavad (kaabli volitamata ühendamise vältimine).
Jaotuskiht koosneb lülititest, mis koondavad liiklust mitmelt juurdepääsulülitilt . Tavaliselt on see punkt, kus toimub VLAN-ide vaheline marsruutimine, rakendatakse täpsemaid pääsuloendeid (ACL), lõpetatakse fiiberlingid, lisatakse lingid (EtherChannel) ja rakendatakse täiustatud poliitikaid (QoS, tormikontroll jne).
Tuumkiht majutab jaotuslinke ja interneti või väliste võrkude lüüsi. Väga suurtes võrkudes tegeleb tuum tavaliselt ainult kiire kommuteerimisega , millel on väga vähe lisafunktsioone, et vähendada latentsust ja keerukust.
VLAN-idega võrgu loomisel on soovitatav kõigepealt määratleda, milliseid loogilisi rühmi on vaja (funktsiooni, kriitilisuse, usaldustaseme jne järgi) ning seejärel rakendada see hästi planeeritud IP-skeemis (alamvõrgud, maskid, VLSM, dünaamilised ja staatilised vahemikud) ja iga kommutaatori selges portide jaotuses.
VLAN-i tüübid ja levinud kasutusalad
Kõige levinum standard kaadrite sildistamiseks magistraalvõrkudes on IEEE 802.1Q . See lisab Etherneti päisesse 4 baiti koos VLAN-i ID ja muude väljadega, nii et kommutaator teab täpselt, millisesse VLAN-i iga kaader kuulub, ilma et kogu kaadrit kapseldataks.
VLAN-ide konfigureerimisel 802.1Q-ga kommutaatoritel saab iga pordi märkida konkreetse VLAN-i jaoks märgistatuks või märgistamata . Porti saab märgistada mitmes VLAN-is (tüüpiliselt trunk-võrgus), kuid märgistamata saab olla ainult ühes neist (see, mida lõppseade näeb, kui tegemist on juurdepääsupordiga).
Lisaks standardsetele 802.1Q-põhistele VLAN-idele on ettevõttekeskkondades ka teisi levinud meetodeid: pordipõhised VLAN-id, MAC-põhised VLAN-id, haldus-VLAN-id, juht-VLAN-id, kohandatud natiivsed VLAN-id, hübriid-VLAN-id ja isegi VXLAN-id andmekeskustes ja pilvekeskkondades, kus on vaja miljoneid loogilisi võrke. Samuti tuleks kaaluda selliseid tehnoloogiaid nagu 802.1X ja dünaamilised VLAN-id täiustatud jaotuse ja turvalisuse tagamiseks.
Haldus -VLAN-i kasutatakse ainult administratiivseks juurdepääsuks kommutaatoritele, ruuteritele, pääsupunktidele, tulemüüridele ja jälgimissüsteemidele. Tavaliselt on sellel oma IP-alamvõrk ja ranged juurdepääsukontrolli loendid (ACL-id), mis piiravad juurdepääsu. Seadmete haldamine samadest VLAN-idest kui kasutajatel on väga halb mõte.
Nn juht -VLAN on pühendatud sisemise võrgu protokolliliiklusele: STP, marsruutimisprotokollid, CDP, LLDP, VTP jne. Selle liikluse eraldamine andme- või haldusliiklusest vähendab müra, parandab stabiilsust ja võimaldab rakendada spetsiifilisi turvameetmeid.
VLAN 1, natiivne VLAN ja miks need on turvaprobleemiks
Enamikus kommutaatorites on VLAN 1 konfigureeritud kõigi portide vaike- ja natiiv-VLAN-iks . See tähendab, et kui seda ei muudeta, suunatakse kogu pagasiruumi sisenev sildistamata liiklus VLAN 1-sse ja kõiki porte käsitletakse selle osana.
Probleem on selles, et iga mõistlikult taibukas ründaja teab seda. VLAN 1 on peamine sihtmärk VLAN-ide hüppamiseks , kommutaatorite võltsimiseks ja muudeks rünnakuteks, mis kasutavad ära vaikeseadeid, et tungida teistesse VLAN-idesse.
Näiteks kommutaatori võltsimisrünnakus ühendab ründaja oma seadme dünaamilises režiimis aktiivne DTP-pordiga ja lepib kommutaatoriga kokku magistraalvõrgu ühenduse , saades juurdepääsu mitmele VLAN-ile, mis ei tohiks kunagi hostini jõuda.
Topeltsildistamise rünnakus segatakse samas kaadris kaks 802.1Q silti, kasutades ära asjaolu, et natiivne VLAN liigub sildistamata, et proovida hüpata ühelt VLAN-ilt teisele halvasti turvatud magistraalvõrgu kaudu.
Kõigil neil põhjustel on praegused turvasoovitused selged: ärge kasutage kasutajate jaoks VLAN 1-d , ärge jätke seda trunk-võrkude natiivseks VLAN-iks, ärge andke sellele haldus-IP-aadressi ja võimaluse korral isoleerige või isegi filtreerige see nii, et see ei kannaks tootmisliiklust.
Sadamate projekteerimise ja jaotamise parimad tavad
Üks VLAN-ide konfigureerimise võtmeotsuseid on see, kuidas määrata igale VLAN-ile kommutaatori porte ja mida teha kasutamata portidega. See tundub triviaalne, kuid sellest sõltuvad nii jõudlus kui ka turvalisus.
Ligipääsuportide puhul on hea mõte jätta alati ainult üks VLAN sildistamata (selle kasutaja või seadme oma) ja ülejäänud märkida välistatuks. See takistab liidesel "nägemast" VLAN-e, mis sellele ei kuulu, isegi kui keegi kogemata sätteid muudab.
Magistraalvõrkude linkide puhul on soovitatav selgesõnaliselt konfigureerida, millised VLAN-id on lubatud (nt `switchport trunk allowed vlan 10, 20, 99`), selle asemel, et edastada kõik võrgu VLAN-id. Iga magistraalvõrk peaks kandma ainult neid VLAN-e, mida see tegelikult vajab.
Kasutamata portide puhul on kõige kindlam viis need sulgeda , määrata need "musta augu" VLAN-ile ilma lüüsi või DHCP-ta ning veenduda, et need pole märgitud trunk-pordiks või et DTP poleks lubatud. See hoiab ära kellegi seadme ühendamise ja ootamatu ilmumise tootmisvõrku.
Keskkondades, kus on palju porte, on oluline põhjalikult dokumenteerida iga liidesega ühendatud seadmed , märgistada kaablid ja hoida juhtmestiku skeemid ajakohasena. Paljud VLAN-i ühenduvusprobleemid tulenevad lihtsalt kaablite liigutamisest ilma dokumentatsiooni ajakohastamata; juhtmestiku juhend aitab vigu vältida.
"Mitteväljumis-" VLAN-id ja kasutamata pordid
Lihtne ja väga tõhus tehnika vabade portide kaitsmiseks on luua "väljundita" VLAN , st VLAN ilma DHCP, marsruutimise ja teenusteta ning panna sinna kõik mittekasutatavad pääsupordid.
Idee seisneb selles, et isegi kui keegi ühendab seadme ühte neist portidest, ei saa see host IP-aadressi, tal pole lüüsi, ta ei pääse teiste seadmetega ühendust ja selle liiklus jääb täiesti isoleerituks. See on omamoodi võrgu ebakindlus.
Paljudes keskkondades kasutatakse selleks äratuntavat ID-d, näiteks VLAN 777, 999 või 4094. Kommutaator on konfigureeritud nii, et kõik teised VLAN-id välistatakse nendest portidest, selle VLAN-i jaoks pole määratletud 3. kihi liidest ja seda ei reklaamita ühelgi ruuteril.
Lisaks on soovitatav DTP keelata kõigil ligipääsuportidel, millel on switchport nonegotiate , et need ei üritaks kunagi naabriga läbirääkimisi pidades automaatselt trunkideks muutuda.
VLAN-id kõne-, andme- ja eriseadmete jaoks
IP-telefoni ja häälliiklusega võrkudes on tavapraktika eraldada häälliiklus eraldi VLAN-i, mis erineb arvutite omast. Sellel on kaks põhjust: teenuse kvaliteedi nõuded ja turvalisus.
Kõneliiklus on väga tundlik latentsuse, värina ja pakettide kadumise suhtes. Kui see segatakse valimatult mahukate allalaadimiste, video voogesituse või varundamistega, halvenevad kõnede kvaliteet kiiresti. Kõne eraldamine VLAN-i võimaldab teil seda QoS-i abil tähtsuse järjekorda seada ja rakendada täpsemaid poliitikaid.
Lisaks on IP-telefonidel tavaliselt oma VLAN-i sildistamise võimalused (802.1Q): need on arvutiga ühendatud, kusjuures võrguport toimib trunk-ühendusena (sildistatud hääl, sildistamata andmed) ja arvutiport toimib pääsupordina. See nõuab turvaaukude vältimiseks täpsemaid portide konfiguratsioone .
Samuti on hea mõte eraldada IoT-seadmed, koduautomaatika süsteemid, IP-kaamerad, telerid, nutipistikud jne kindlatesse VLAN-idesse. Nendel seadmetel on sageli halb turvalisus ja halvasti hooldatud püsivara ning kõige parem on hoida need haldusarvutite või kriitiliste serveritega samast loogilisest võrgust eemal.
WiFi-maailmas võimaldavad enamik professionaalseid pääsupunkte iga VLAN-iga siduda SSID . See laiendab juhtmega võrgu segmenteerimist traadita võrgule: haldus-VLAN, ettevõtte VLAN, IoT VLAN, külalis-VLAN, millel kõigil on oma SSID ja reeglid.
Marsruutimine VLAN-ide, ACL-ide ja tulemüüride vahel
VLAN-id ei saa 2. kihil üksteist "näha". Kui soovite, et erinevate VLAN-ide seadmed suhtleksid, peate minema 3. kihile: VLAN-idevaheline marsruutimine. Tavaliselt tehakse seda ruuteris, tulemüüris või 3. kihi kommutaatoris.
On kaks peamist lähenemisviisi. Esimene on kasutada 802.1Q-ühilduvat ruuterit või tulemüüri, mis on ühendatud kommutaatori magistraalvõrguga. Ruuter loob alamliidesed (üks iga VLAN-i kohta), määrab neile IP-aadressid ja toimib väravana. Lisaks jõustab tulemüür täpseid reegleid selle kohta, kes saab kellega suhelda.
Teine lähenemisviis on kasutada 3. kihi hallatavat kommutaatorit jaotus- või põhikihil. Sellel kommutaatoril luuakse VLAN-liidesed (SVI-d), mis toimivad iga alamvõrgu väravatena. Kommutaator ise tegeleb sisemise marsruutimise ja vastavate ACL-idega, vabastades servaruuteri tööst.
Mõlemal juhul on oluline, et selle marsruutimisega kaasneksid juurdepääsuloendid (ACL-id) või ranged tulemüürireeglid. VLAN-ide vahelise IP-tee olemasolu ei tähenda, et kogu liiklus peaks olema lubatud. Filtreerimine peab toimuma allika, sihtkoha, portide, protokollide ja ühenduse suuna põhjal.
Tüüpiline näide: külalis-VLAN pääseb ligi ainult internetile, IoT VLAN saab suhelda ainult kindlate serveritega (nt NTP, syslog või MQTT vahendaja), õpilas-VLAN ei pääse ligi haldus-VLAN-ile, varu-VLAN algatab ühendusi ainult varuserveriga jne.
VLAN-i haldusprotokollid: VTP ja ettevõte
Suurtes võrkudes, kus on palju kommutaatoreid, on VLAN-ide käsitsi loomine igale seadmele ebapraktiline ja vigadele kalduv. Sel põhjusel võimaldavad Cisco ökosüsteemi protokollid nagu VTP (VLAN Trunking Protocol) VLAN-ide loendi tsentraliseeritud levitamist.
VTP määratleb kommutaatori jaoks kolm töörežiimi: server, klient ja läbipaistev . Serverid saavad VLAN-e luua, ümber nimetada või kustutada ning saata selle teabe sama domeeni klientidele. Kliendid võtavad muudatused vastu ja rakendavad neid, kuid ei muuda neid. Läbipaistvad kliendid ei töötle VLAN-i andmebaasi; nad ainult edastavad teavet uuesti.
Sellised protokollid lihtsustavad elu oluliselt, kuid neil on oma peenetrükk: serverilüliti viga, halvasti hallatud VTP parool või vana lüliti, mis on võrku uuesti sisse viidud aegunud andmebaasiga, võib ootamatult hävitada kogu organisatsiooni VLAN-i konfiguratsiooni .
Seetõttu eelistatakse paljudes praegustes disainides kasutada VTP-d läbipaistvas režiimis või mitte kasutada seda üldse, hallates VLAN-e automatiseerimisvahenditega (Ansible, mallid, tsentraliseeritud kontrollerid jne) või staatilisema ja kontrollituma disainiga.
Täiustatud turvalisus: VACL, PVLAN ja rünnakute leevendamine
Võrgu kasvades ja kriitilisuse suurenedes jäävad VLAN-id üksi ebapiisavaks. Liikluse detailsemaks juhtimiseks VLAN-is saab kasutada VACL-e (VLAN ACL-e või VLAN-kaarte) , mis võimaldavad liiklust filtreerida või ümber suunata VLAN-i tasandil, mitte ainult konkreetsetel liidestel.
VACL-id konfigureeritakse, määratledes iga VLAN-i kohta juurdepääsukaardid , mis kasutavad IP- või MAC-aadresside juurdepääsuloendeid ja määravad, mida teha sobiva liiklusega: lasta see läbi, blokeerida, saata jälgimisporti, suunata ümber jne. Seejärel rakendatakse neid globaalselt ühele või mitmele kommutaatori VLAN-ile.
Juhtudeks, kui soovite samas alamvõrgus olevaid hoste isoleerida, on olemas privaatsed VLAN-id (PVLAN-id) . Need algavad primaarse VLAN-iga, mis tavaliselt asub seal, kus asub värav, ja loovad seejärel kahte tüüpi seotud sekundaarsed VLAN-id: isoleeritud ja kogukonna VLAN-id.
Isoleeritud sekundaarsed VLAN-id võimaldavad igal hostil näha ainult väravat, mitte teisi hoste, isegi kui need asuvad samal isoleeritud sekundaarsel VLAN-il. Kogukonna sekundaarsed VLAN-id võimaldavad hostide rühmal näha üksteist ja väravat, kuid mitte teisi rühmi samal primaarsel VLAN-il.
Spetsiifiliste rünnakute osas on lisaks VLAN 1 ja DTP kohta juba käsitletule kriitilise tähtsusega VLAN-ide hüppamise leevendamine topeltmärgistamise abil . Selleks on soovitatav muuta natiivne VLAN VLAN-iks, mida hostid ei kasuta, eemaldada natiivne VLAN trunkidest, kui võimalik, keelata DTP, määratleda pordid selgesõnaliselt juurdepääsu- või trunk-pordina ning kasutada käske, et tagada natiivse VLAN-i alati märgistamine, jättes märgistamata liikluse kõrvale.
VLAN-idega võrkude diagnoosimine ja hooldus
VLAN-idega võrgu seadistamine on vaid pool tööd; teine pool on selle hooldamine ja probleemide tõrkeotsing ilma mõistust kaotamata. Tüüpiliste VLAN-ühenduvusprobleemide põhjused on sageli üsna tavalised. Praktiliste juhendite ja protseduuride saamiseks vaadake võrgu tõrkeotsingu ressursse.
Ühelt poolt on olemas füüsilisi vigu: kaablid on liigutatud ühest pordist teise ilma dokumentatsiooni ajakohastamata, pordid on konfigureeritud juurdepääsuks kohas, kus peaks olema magistraalühendus, või vastupidi, halvasti määratletud koondatud ühendused, mis lõpevad silmustega, kui STP pole korralikult häälestatud.
Teisest küljest esineb loogilisi tõrkeid: mõnel kommutaatoril on loodud VLAN-id, kuid teistel mitte, valesti konfigureeritud trunkidel lubatud VLAN-loendid , maskidele mittevastavad DHCP-vahemikud või lõppseadmetes valesti seadistatud lüüsid.
Peamised diagnostikavahendid on tavapärased käsud: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute jne. Nende kombineerimine liikluse jäädvustamise ja hea jälgimissüsteemiga konkreetsetel portidel on väga kasulik.
Samuti on soovitatav perioodiliselt üle vaadata ACL-id, tulemüürireeglid, PVLAN-id, VACL-id ja halduskonfiguratsioonid, et veenduda, et pärast projekti muudatusi, laiendusi või migreerimisi pole lünki jäänud.
Selge dokumentatsioon (VLAN-skeemid, IP-vahemikud, portide määramised, VLAN-idevaheliste juurdepääsupoliitikate kirjeldus) ja põhjalik muudatuste logimine on peaaegu sama olulised kui konfiguratsioonikäsklused ise.
Läbimõeldud segmenteerimise, õigesti märgistatud VLAN-ide, mõistliku natiivse VLAN-i halduse, ACL-iga kaitstud VLAN-idevahelise marsruutimise ja järjepidevate hooldusharjumuste abil saab ettevõtte võrk saavutada märkimisväärse hüppe turvalisuse, jõudluse ja kontrolli osas ilma kogu füüsilist infrastruktuuri uuesti üles ehitamata.
