Konfiguracija VLAN-a i mrežna sigurnost: cjeloviti vodič

Zadnje ažuriranje: Svibanj 25 2026
  • VLAN-ovi segmentiraju fizičku mrežu u izolirane logičke mreže, smanjujući promet emitiranja i poboljšavajući performanse.
  • Ispravna upotreba pristupnih portova, trunkova i izvornih VLAN-ova ključna je za sprječavanje VLAN hoppinga i napada lažiranja prekidača.
  • Među-VLAN usmjeravanje uvijek treba biti popraćeno ACL-ovima ili zaštitnim zidovima koji precizno kontroliraju tko može s kim razgovarati.
  • VACL, PVLAN i rigorozno upravljanje neiskorištenim portovima jačaju sigurnost i kontrolu u složenim poslovnim mrežama.

Sigurnost mreže konfiguracije VLAN-a

Ako upravljate korporativnom mrežom, znate da održavanje brzog i sigurnog rada svega nije lak zadatak. Kako timovi, usluge i aplikacije rastu, posvuda se počinju pojavljivati ​​emitiranja, uska grla i sigurnosni problemi.

Jedan od najmoćnijih alata za uvođenje reda u ovaj kaos su VLAN-ovi (virtualni LAN-ovi) . Dobro dizajnirani i konfigurirani, omogućuju vam segmentaciju mreže, smanjenje nepotrebnog prometa, izolaciju odjela i zaštitu kritičnih usluga... ali loše implementirani, mogu postati sigurnosno sito ili administrativna noćna mora.

Što je točno VLAN i zašto je važan za sigurnost?

VLAN je u biti zasebna logička mreža koja radi na istoj fizičkoj infrastrukturi: isti preklopnici, isto ožičenje, iste Wi-Fi pristupne točke. Logički, uređaji na VLAN-u ponašaju se kao da su na zasebnoj LAN mreži, čak i ako se nalaze na različitim katovima ili u različitim zgradama.

To omogućuje grupi računala, poslužitelja, IP telefona, pisača ili IP kamera da formiraju vlastitu domenu emitiranja , izoliranu od drugih grupa. Paketi emitiranja i multicasta ostaju unutar njihove VLAN mreže umjesto da preplavljuju cijelu mrežu, što poboljšava performanse i olakšava kontrolu tko koga može vidjeti.

U poslovnim okruženjima uobičajeno je stvaranje VLAN-ova za različite odjele (računovodstvo, inženjering, marketing) radi odvajanja upravljačkog prometa, za glas, za goste, za IoT ili čak namjenskog rezervnog VLAN-a. Svaki ima svoja pravila usmjeravanja, sigurnosti i kvalitete usluge.

Nadalje, VLAN-ovi su ključna komponenta strategija segmentacije i nultog povjerenja : mreže se više ne smatraju "potpuno pouzdanima", a definirane su površine napada. Kvar ili infekcija u jednom VLAN-u ne bi smjeli uzrokovati kolaps cijele organizacije domino efektom.

Osnovni koncepti: pristupni portovi, trunkovi i izvorni VLAN

Za potpuno razumijevanje konfiguracije i sigurnosti VLAN-a, ključna su tri koncepta: pristupni portovi, trunk portovi i izvorni VLAN-ovi . Savladavanje ova tri koncepta čini sve ostalo mnogo lakšim.

Pristupni port je port preklopnika koji prenosi promet s jednog VLAN-a na krajnji uređaj: računalo, pisač, IP kameru, telefon itd. Promet napušta preklopnik i putuje do uređaja bez 802.1Q oznake. Interno, preklopnik zna kojem VLAN-u uređaj pripada, ali uređaj ne vidi oznaku.

Trunk port je veza između mrežnih uređaja (switch-switch, switch-router, switch-AP) kroz koju istovremeno putuje više VLAN-ova . U ovom slučaju, okviri nose oznaku 802.1Q koja označava kojem VLAN-u pripadaju. To omogućuje proširenje VLAN-ova kroz topologiju i prolazak više logičkih mreža preko iste fizičke veze.

Izvorni VLAN je VLAN koji se koristi za neoznačeni promet na 802.1Q vezi. Svaki okvir koji ulazi u trunk port bez oznake dodjeljuje se ovom izvornom VLAN-u. Prema zadanim postavkama, na mnogim uređajima to je VLAN 1, i tu počinju sigurnosni problemi ako se ova konfiguracija ne promijeni.

Mrežna arhitektura i dizajn s VLAN-ovima

U srednjim i velikim mrežama obično se koristi troslojna topologija : jezgra, distribucija i pristup. Svaki sloj ima specifičnu ulogu, a način na koji se ti slojevi kombiniraju s VLAN-ovima od velike je praktične važnosti.

Pristupni sloj sastoji se od preklopnika koji izravno povezuju korisnike i krajnje uređaje. Ovi preklopnici imaju najviše pristupnih portova i na njima je definirana većina korisničkih, glasovnih, IoT i drugih VLAN-ova. Ovdje je potrebno najviše pažnje posvetiti dodjeli portova i praksama fizičke sigurnosti (sprečavanje neovlaštenog uključivanja kabela).

Distribucijski sloj sastoji se od preklopnika koji agregiraju promet s više pristupnih preklopnika . To je obično točka gdje se odvija usmjeravanje između VLAN-ova, primjenjuju se precizniji ACL-ovi, završavaju se optičke veze, dodaju se veze (EtherChannel) i implementiraju se naprednije politike (QoS, kontrola oluje itd.).

Jezgreni sloj sadrži distribucijske veze i pristupnik prema internetu ili vanjskim mrežama. U vrlo velikim mrežama, jezgra obično obavlja samo brzo prebacivanje , s vrlo malo dodatnih funkcija, kako bi se smanjila latencija i složenost.

  Pregled tržišta mobilnih i optičkih vlakana u Španjolskoj

Prilikom dizajniranja mreže s VLAN-ovima, preporučljivo je prvo definirati koje su logičke grupe potrebne (po funkciji, kritičnosti, razini povjerenja itd.), a zatim to implementirati u dobro isplaniranoj IP shemi (podmreže, maske, VLSM, dinamički i statički rasponi) i u jasnoj alokaciji portova na svakom preklopniku.

Vrste VLAN-ova i uobičajene upotrebe

Najrašireniji standard za označavanje okvira na trunk vezama je IEEE 802.1Q . Dodaje 4 bajta Ethernet zaglavlju s VLAN ID-om i drugim poljima, tako da preklopnik točno zna kojem VLAN-u pripada svaki okvir bez enkapsuliranja cijelog okvira.

Prilikom konfiguriranja VLAN-ova s ​​802.1Q na preklopnicima, svaki port može biti označen kao označen ili neoznačen za određeni VLAN. Port može biti označen u nekoliko VLAN-ova (tipično za trunk), ali neoznačen samo u jednom od njih (onom koji će krajnji uređaj vidjeti ako je to pristupni port).

Uz standardne VLAN-ove temeljene na 802.1Q, u korporativnim okruženjima postoje i drugi uobičajeno korišteni modaliteti: VLAN-ovi temeljeni na portovima, VLAN-ovi temeljeni na MAC adresama, VLAN-ovi za upravljanje, VLAN-ovi za kontrolu, prilagođeni izvorni VLAN-ovi, hibridni VLAN-ovi, pa čak i VXLAN-ovi u podatkovnim centrima i okruženjima u oblaku gdje su potrebni milijuni logičkih mreža. Treba uzeti u obzir i tehnologije poput 802.1X i dinamičkih VLAN-ova za naprednu alokaciju i sigurnost.

Upravljačka VLAN mreža koristi se isključivo za administrativni pristup preklopnicima, usmjerivačima, pristupnim točkama, vatrozidima i sustavima za nadzor. Obično ima vlastitu IP podmrežu i stroge popise kontrole pristupa (ACL) koji ograničavaju tko može ući. Upravljanje uređajima s istih VLAN mreža kao korisnicima vrlo je loša ideja.

Takozvani kontrolni VLAN namijenjen je prometu internih mrežnih protokola: STP, protokolima usmjeravanja, CDP-u, LLDP-u, VTP-u itd. Odvajanje ovog prometa od podatkovnog ili upravljačkog prometa smanjuje šum, poboljšava stabilnost i omogućuje primjenu specifičnih sigurnosnih mjera.

VLAN 1, izvorni VLAN i zašto predstavljaju sigurnosni problem

Na većini preklopnika, VLAN 1 je konfiguriran kao zadani i izvorni VLAN na svim portovima. To znači da će, ako se ne promijeni, sav neoznačeni promet koji ulazi u trunk biti usmjeren u VLAN 1, a svi portovi će se smatrati njegovim dijelom.

Problem je u tome što svaki razumno pametan napadač to zna. VLAN 1 je glavna meta za VLAN hopping , switch spoofing i druge napade koji iskorištavaju zadane konfiguracije za infiltraciju u druge VLAN-ove.

U napadu lažiranja preklopnika, na primjer, napadač spaja svoj uređaj na port gdje je DTP aktivan u dinamičkom načinu rada i pregovara o trunk vezi sa preklopnikom, dobivajući pristup više VLAN-ova koji nikada ne bi trebali dosegnuti host.

U napadu dvostrukog označavanja, dvije 802.1Q oznake se miješaju u istom okviru, iskorištavajući činjenicu da izvorni VLAN putuje neoznačen, kako bi se pokušalo skočiti s jednog VLAN-a na drugi kroz slabo osiguran trunk.

Zbog svih ovih razloga, trenutne sigurnosne preporuke su jasne: nemojte koristiti VLAN 1 za korisnike , nemojte ga ostavljati kao izvorni VLAN na trunkovima, nemojte mu davati IP adresu za upravljanje i, ako je moguće, izolirajte ga ili čak filtrirajte kako ne bi prenosio produkcijski promet.

Najbolje prakse za projektiranje i dodjelu luka

Jedna od ključnih odluka pri konfiguriranju VLAN-ova je kako dodijeliti portove preklopnika svakom VLAN-u i što učiniti s neiskorištenim portovima. Čini se trivijalnim, ali o tome ovise i performanse i sigurnost.

Na pristupnim portovima dobra je ideja uvijek ostaviti samo jedan VLAN neoznačen (onaj za tog korisnika ili uređaj), a ostale označiti kao isključene. To sprječava da sučelje "vidi" VLAN-ove koji mu ne pripadaju, čak i ako netko slučajno promijeni postavke.

U trunk vezama preporučuje se eksplicitno konfiguriranje dopuštenih VLAN-ova (npr. `switchport trunk allowed vlan 10, 20, 99`) umjesto prosljeđivanja svih VLAN-ova iz mreže. Svaki trunk trebao bi nositi samo one VLAN-ove koji su mu stvarno potrebni.

Za nekorištene portove, najsigurnija praksa je isključiti ih , dodijeliti ih "crnoj rupi" VLAN-u bez pristupnika ili DHCP-a i osigurati da nisu označeni kao trunk port ili da nemaju omogućen DTP. To sprječava da netko spoji uređaj i iznenada se pojavi na produkcijskoj mreži.

U okruženjima s velikim brojem priključaka, bitno je temeljito dokumentirati što je priključeno na svako sučelje , označiti kabele i ažurirati dijagrame ožičenja. Mnogi problemi s VLAN povezivošću jednostavno su posljedica premještanja kabela bez ažuriranja dokumentacije; vodič za ožičenje pomaže u sprječavanju pogrešaka.

  Honeypot u mrežnoj sigurnosti: što je to, vrste i stvarna upotreba

"Neizlazne" VLAN-ove i nekorištene portove

Jednostavna i vrlo učinkovita tehnika za zaštitu slobodnih portova je stvaranje VLAN-a "bez izlaza" , odnosno VLAN-a bez DHCP-a, usmjeravanja i usluga, te stavljanje svih pristupnih portova koji se ne koriste u njega.

Ideja je da čak i ako netko spoji uređaj na jedan od tih portova, taj host neće dobiti IP adresu, neće imati pristupnik, neće moći dosegnuti druge uređaje, a njegov promet će ostati potpuno izoliran. To je svojevrsni mrežni limbo.

U mnogim okruženjima, za tu se svrhu koristi prepoznatljivi ID, kao što je VLAN 777, 999 ili 4094. Preklopnik je konfiguriran tako da isključuje sve ostale VLAN-ove iz tih portova, za taj VLAN nije definirano sučelje 3. sloja i ne oglašava se ni na jednom usmjerivaču.

Osim toga, preporučuje se da se DTP onemogući na svim pristupnim portovima s `switchport nonegotiate` , kako nikada ne bi pokušali automatski postati trunkovi pregovaranjem sa susjedom.

VLAN-ovi za glas, podatke i posebne uređaje

U mrežama s IP telefonijom i glasovnim prometom , standardna je praksa odvojiti glasovni promet u poseban VLAN, različit od onog na računalima. Razlog je dvostruk: zahtjevi za kvalitetom usluge i sigurnost.

Glasovni promet vrlo je osjetljiv na latenciju, podrhtavanje i gubitak paketa. Ako se neselektivno miješa s velikim preuzimanjem, streamingom videa ili sigurnosnim kopijama, pozivi se brzo smanjuju. Odvajanje glasa u vaš VLAN omogućuje vam da mu date prioritet pomoću QoS-a i primijenite preciznija pravila.

Nadalje, IP telefoni obično imaju vlastite mogućnosti označavanja VLAN-a (802.1Q): kaskadno su povezani s računalom, pri čemu priključak za mrežu djeluje kao trunk (označeni glas, neoznačeni podaci), a priključak za računalo djeluje kao pristupni priključak. To zahtijeva preciznije konfiguracije priključaka kako bi se izbjegle sigurnosne ranjivosti.

Također je dobra ideja odvojiti IoT uređaje, sustave za kućnu automatizaciju, IP kamere, televizore, pametne utičnice itd. u specifične VLAN-ove. Ti uređaji često imaju slabu sigurnost i loše održavan firmver, te ih je najbolje držati izvan iste logičke mreže kao i upravljačka računala ili kritične poslužitelje.

U svijetu WiFi-ja, većina profesionalnih pristupnih točaka omogućuje vam povezivanje SSID-a sa svakim VLAN-om . To proširuje segmentaciju žičane mreže na bežičnu mrežu: upravljački VLAN, korporativni VLAN, IoT VLAN, gostujući VLAN, svaki sa svojim vlastitim SSID-om i pravilima.

Usmjeravanje između VLAN-ova, ACL-ova i vatrozidova

Po dizajnu, VLAN-ovi se ne mogu "vidjeti" na 2. sloju. Ako želite da uređaji na različitim VLAN-ovima komuniciraju, morate prijeći na 3. sloj: usmjeravanje između VLAN-ova. To se obično radi u usmjerivaču, vatrozidu ili sklopki 3. sloja.

Postoje dva glavna pristupa. Prvi je korištenje usmjerivača ili vatrozida kompatibilnog s 802.1Q spojenog na okosnicu preklopnika. Usmjerivač stvara podsučelja (jedno po VLAN-u), dodjeljuje im IP adrese i djeluje kao pristupnik. Vatrozid , osim toga, provodi precizna pravila o tome tko može komunicirati s kim.

Drugi pristup je korištenje upravljanog preklopnika sloja 3 na distribucijskom ili središnjem sloju. VLAN sučelja (SVI-ji) se stvaraju na ovom preklopniku, koji djeluju kao pristupnici za svaku podmrežu. Sam preklopnik obrađuje interno usmjeravanje i odgovarajuće ACL-ove, rasterećujući posao s rubnog usmjerivača.

U oba slučaja, ključno je popratiti ovo usmjeravanje popisima kontrole pristupa (ACL) ili strogim pravilima vatrozida. Postojanje IP puta između VLAN-ova ne znači da sav promet treba biti dopušten. Filtriranje se mora provoditi na temelju izvora, odredišta, portova, protokola i smjera veze.

Tipičan primjer: gostujući VLAN može pristupiti samo internetu, IoT VLAN može komunicirati samo s određenim poslužiteljima (kao što su NTP, syslog ili MQTT broker), studentski VLAN ne može pristupiti upravljačkom VLAN-u, rezervni VLAN samo inicira veze sa rezervnim poslužiteljem itd.

Protokoli za upravljanje VLAN-om: VTP i tvrtka

U velikim mrežama s mnogo preklopnika, ručno stvaranje VLAN-ova na svakom uređaju je nepraktično i sklono pogreškama. Zbog toga protokoli poput VTP-a (VLAN Trunking Protocol) u Cisco ekosustavu omogućuju centraliziranu distribuciju VLAN popisa.

VTP definira tri načina rada za preklopnik: poslužiteljski, klijentski i transparentni . Poslužitelji mogu stvarati, preimenovati ili brisati VLAN-ove i slati te informacije klijentima unutar iste domene. Klijenti primaju i primjenjuju promjene, ali ih ne mijenjaju. Transparentni klijenti ne obrađuju VLAN bazu podataka; oni samo ponovno prenose informacije.

  WiFi 7: Značenje, značajke i poboljšanja novog standarda

Ove vrste protokola uvelike pojednostavljuju život, ali imaju svoje sitne znakove: greška u poslužiteljskom prekidaču, loše upravljana VTP lozinka ili stari prekidač ponovno uveden u mrežu sa zastarjelom bazom podataka mogu iznenada uništiti VLAN konfiguraciju u cijeloj organizaciji.

Stoga se u mnogim trenutnim dizajnima preferira korištenje VTP-a u transparentnom načinu rada ili ga uopće ne koristiti, upravljajući VLAN-ovima pomoću alata za automatizaciju (Ansible, predlošci, centralizirani kontroleri itd.) ili statičnijim i kontroliranijim dizajnom.

Napredna sigurnost: VACL, PVLAN i ublažavanje napada

Kako mreža raste i kritičnost se povećava, sami VLAN-ovi nisu dovoljni. Za precizniju kontrolu prometa unutar VLAN-a mogu se koristiti VACL-ovi (VLAN ACL-ovi ili VLAN mape) , što omogućuje filtriranje ili preusmjeravanje prometa na razini VLAN-a, a ne samo na određenim sučeljima.

VACL-ovi se konfiguriraju definiranjem pristupnih mapa po VLAN- u koje koriste IP ili MAC pristupne liste i određuju što učiniti s odgovarajućim prometom: propustiti ga, blokirati ga, poslati ga na nadzorni port, preusmjeriti ga itd. Zatim se globalno primjenjuju na jedan ili više VLAN-ova na preklopniku.

Za slučajeve kada želite izolirati hostove unutar iste podmreže, postoje privatni VLAN-ovi (PVLAN-ovi) . Oni počinju s primarnim VLAN-om, koji je obično mjesto gdje se nalazi pristupnik, a zatim stvaraju povezane sekundarne VLAN-ove dvije vrste: izolirane i zajedničke.

Izolirani sekundarni VLAN-ovi omogućuju svakom hostu da vidi samo pristupnik, ali ne i druge hostove, čak i ako se nalaze na istom izoliranom sekundarnom VLAN-u. Zajednički sekundarni VLAN-ovi omogućuju grupi hostova da vide jedni druge i pristupnik, ali ne i druge grupe na istom primarnom VLAN-u.

Što se tiče specifičnih napada, uz ono što je već spomenuto o VLAN-u 1 i DTP-u, ključno je ublažiti VLAN hopping dvostrukim označavanjem . Da biste to učinili, preporučuje se promijeniti izvorni VLAN u VLAN koji hostovi ne koriste, ukloniti izvorni VLAN iz trunk linija ako je moguće, onemogućiti DTP, eksplicitno definirati portove kao pristupne ili trunk linije i koristiti naredbe kako bi se osiguralo da je izvorni VLAN uvijek označen, odbacujući neoznačeni promet.

Dijagnoza i održavanje mreža s VLAN-ovima

Postavljanje mreže s VLAN-ovima samo je pola posla; druga polovica je njezino održavanje i rješavanje problema bez gubitka razuma. Tipični problemi s povezivošću VLAN-a često imaju prilično uobičajene uzroke. Za praktične vodiče i postupke pogledajte resurse o rješavanju problema s mrežom.

S jedne strane, postoje fizičke pogreške: kabeli premješteni s jednog porta na drugi bez ažuriranja dokumentacije, portovi konfigurirani kao pristupni tamo gdje bi trebao biti trunk ili obrnuto, loše definirane redundantne veze koje završavaju u petljama ako STP nije pravilno podešen.

S druge strane, postoje logički nedostaci: VLAN-ovi kreirani na nekim preklopnicima, ali ne i na drugima, VLAN popisi dopušteni na neispravno konfiguriranim trunkovima , DHCP rasponi koji se ne podudaraju s maskama ili gateway-i koji su neispravno postavljeni na krajnjim uređajima.

Ključni dijagnostički alati su uobičajene naredbe: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute itd. Kombiniranje ovih naredbi sa snimkama prometa na određenim portovima i dobrim sustavom nadzora uvelike pomaže.

Također je preporučljivo periodično pregledavati ACL-ove, pravila vatrozida, PVLAN, VACL-ove i konfiguracije upravljanja kako bi se osiguralo da nakon promjena, proširenja ili migracija projekta nisu ostale otvorene nikakve praznine.

Jasna dokumentacija (VLAN sheme, IP rasponi, dodjele portova, opis politika pristupa između VLAN-ova) i rigorozno zapisivanje promjena gotovo su jednako važni kao i same konfiguracijske naredbe.

S dobro osmišljenom segmentacijom, pravilno označenim VLAN-ovima, razboritim upravljanjem izvornim VLAN-ovima, usmjeravanjem između VLAN-ova zaštićenim ACL-om i dosljednim navikama održavanja, poslovna mreža može ostvariti značajan skok u sigurnosti, performansama i kontroli bez potrebe za ponovnom izgradnjom cijele fizičke infrastrukture.

Napredna konfiguracija sigurnosti VLAN-a
Povezani članak:
Napredna konfiguracija i sigurnost VLAN-a u poslovnim mrežama