- VLAN segmentē fizisko tīklu izolētos loģiskos tīklos, samazinot apraides trafiku un uzlabojot veiktspēju.
- Pareiza piekļuves portu, maģistrālo tīklu un vietējo VLAN izmantošana ir būtiska, lai novērstu VLAN pārslēgšanos un komutatoru viltošanas uzbrukumus.
- Starp-VLAN maršrutēšanai vienmēr jābūt apvienotai ar ACL vai ugunsmūriem, kas precīzi kontrolē, kas var sazināties ar ko.
- VACL, PVLAN un stingra neizmantoto pieslēgvietu pārvaldība stiprina drošību un kontroli sarežģītos uzņēmumu tīklos.
Ja pārvaldāt korporatīvo tīklu, jūs zināt, ka nodrošināt visa darbību ātri un droši nav viegls uzdevums. Komandām, pakalpojumiem un lietojumprogrammām augot, visur sāk parādīties apraides, sastrēgumi un drošības problēmas.
Viens no spēcīgākajiem rīkiem, lai ieviestu kārtību šajā haosā, ir VLAN (virtuālie lokālie tīkli) . Labi izstrādāti un konfigurēti, tie ļauj segmentēt tīklu, samazināt nevajadzīgu datplūsmu, izolēt nodaļas un aizsargāt kritiski svarīgus pakalpojumus… taču slikti ieviesti tie var kļūt par drošības sietu vai administratīvu murgu.
Kas īsti ir VLAN un kāpēc tas ir svarīgs drošībai?
VLAN būtībā ir atsevišķs loģisks tīkls , kas darbojas vienā un tajā pašā fiziskajā infrastruktūrā: tie paši slēdži, tā pati kabeļu sistēma, tie paši Wi-Fi piekļuves punkti. Loģiski, ka ierīces VLAN uzvedas tā, it kā tās atrastos atsevišķā lokālajā tīklā (LAN), pat ja tās atrodas dažādos stāvos vai dažādās ēkās.
Tas ļauj datoru, serveru, IP tālruņu, printeru vai IP kameru grupai izveidot savu apraides domēnu , kas ir izolēts no citām grupām. Apraides un multiraides paketes paliek to VLAN ietvaros, nevis pārpludina visu tīklu, tādējādi uzlabojot veiktspēju un atvieglojot kontroli, kas kuru var redzēt.
Uzņēmējdarbības vidē ir ierasts veidot VLAN dažādām nodaļām (grāmatvedībai, inženierijai, mārketingam) , lai atdalītu vadības trafiku, balss sakariem, viesiem, lietu internetam vai pat atsevišķu rezerves VLAN. Katram no tiem ir savi maršrutēšanas, drošības un pakalpojumu kvalitātes noteikumi.
Turklāt VLAN ir galvenā segmentācijas un nulles uzticēšanās stratēģiju sastāvdaļa : tīkli vairs netiek uzskatīti par "pilnībā uzticamiem", un ir definētas uzbrukuma virsmas. Viena VLAN kļūmei vai infekcijai nevajadzētu izraisīt visas organizācijas sabrukumu domino efekta rezultātā.
Pamatjēdzieni: piekļuves porti, maģistrāles un vietējais VLAN
Lai pilnībā izprastu VLAN konfigurāciju un drošību, ir svarīgi trīs jēdzieni: piekļuves porti, maģistrālās līnijas porti un vietējie VLAN . Šo trīs jēdzienu apgūšana ievērojami atvieglo visu pārējo.
Piekļuves ports ir komutatora ports, kas pārraida datplūsmu no viena VLAN uz gala ierīci: datoru, printeri, IP kameru, tālruni utt. Datplūsma atstāj komutatoru un nonāk ierīcē bez 802.1Q taga. Iekšēji komutators zina, kuram VLAN ierīce pieder, bet ierīce neredz tagu.
Maģistrālā pieslēgvieta ir savienojums starp tīkla ierīcēm (komutators-komutators, komutators-maršrutētājs, komutators-piekļuves punkts), caur kuru vienlaikus pārvietojas vairāki VLAN . Šajā gadījumā kadriem ir 802.1Q birka, kas norāda, kuram VLAN tie pieder. Tas ļauj paplašināt VLAN visā topoloģijā un vairākiem loģiskiem tīkliem pārvietoties pa vienu un to pašu fizisko saiti.
Vietējais VLAN ir VLAN, ko izmanto nemarķētai datplūsmai 802.1Q saitē. Katrs kadrs, kas ienāk maģistrālajā portā bez taga, tiek piešķirts šim vietējam VLAN. Pēc noklusējuma daudzās ierīcēs tas ir VLAN 1, un tieši šeit sākas drošības problēmas, ja šī konfigurācija netiek mainīta.
Tīkla arhitektūra un dizains ar VLAN
Vidējos un lielos tīklos parasti tiek izmantota trīs slāņu topoloģija : kodols, sadale un piekļuve. Katram slānim ir noteikta loma, un tam, kā šie slāņi tiek apvienoti ar VLAN, ir liela praktiska nozīme.
Piekļuves slānis sastāv no slēdžiem, kas tieši savieno lietotājus un gala ierīces. Šiem slēdžiem ir visvairāk piekļuves portu, un tajos ir definēti vairums lietotāju, balss, lietu interneta un citu VLAN. Šeit vislielākā uzmanība jāpievērš portu piešķiršanai un fiziskās drošības praksei (lai novērstu neatļautu kabeļu pievienošanu).
Sadales slānis sastāv no komutatoriem, kas apkopo datplūsmu no vairākiem piekļuves komutatoriem . Tas parasti ir punkts, kur notiek maršrutēšana starp VLAN, tiek lietoti precīzāki ACL, tiek pārtrauktas optiskās šķiedras saites, tiek pievienotas saites (EtherChannel) un tiek ieviestas sarežģītākas politikas (QoS, vētras kontrole utt.).
Galvenais slānis satur sadales saites un vārteju uz internetu vai ārējiem tīkliem. Ļoti lielos tīklos kodols parasti apstrādā tikai ātrdarbīgu komutāciju ar ļoti maz papildu funkciju, lai samazinātu latentumu un sarežģītību.
Projektējot tīklu ar VLAN, ieteicams vispirms definēt, kuras loģiskās grupas ir nepieciešamas (pēc funkcijas, kritiskuma, uzticamības līmeņa utt.), un pēc tam to ieviest labi plānotā IP shēmā (apakštīkli, maskas, VLSM, dinamiskie un statiskie diapazoni) un skaidrā portu sadalījumā katrā komutatorā.
VLAN veidi un to biežākie lietojumi
Visizplatītākais standarts kadru atzīmēšanai maģistrālajās saitēs ir IEEE 802.1Q . Tas Ethernet galvenei pievieno 4 baitus ar VLAN ID un citiem laukiem, lai komutators precīzi zinātu, kuram VLAN pieder katrs kadrs, neiekapsulējot visu kadru.
Konfigurējot VLAN ar 802.1Q komutatoros, katru portu var atzīmēt kā atzīmētu vai neatzīmētu konkrētam VLAN. Portu var atzīmēt vairākos VLAN (tipiski trunk tīklam), bet neatzīmēt tikai vienā no tiem (tajā, kuru gala ierīce redzēs, ja tas ir piekļuves ports).
Papildus standarta 802.1Q VLAN korporatīvajā vidē pastāv arī citas bieži izmantotas modalitātes: uz portiem balstīti VLAN, uz MAC bāzēti VLAN, pārvaldības VLAN, vadības VLAN, pielāgoti vietējie VLAN, hibrīdie VLAN un pat VXLAN datu centru un mākoņvidēs, kur nepieciešami miljoniem loģisko tīklu. Jāņem vērā arī tādas tehnoloģijas kā 802.1X un dinamiskie VLAN uzlabotai piešķiršanai un drošībai.
Pārvaldības VLAN tiek izmantots tikai administratīvai piekļuvei komutatoriem, maršrutētājiem, piekļuves punktiem, ugunsmūriem un uzraudzības sistēmām. Tam parasti ir savs IP apakštīkls un stingri piekļuves kontroles saraksti (ACL), kas ierobežo to, kas var piekļūt. Ierīču pārvaldība no tiem pašiem VLAN, no kuriem pārvalda lietotājus, ir ļoti slikta ideja.
Tā sauktais vadības VLAN ir paredzēts iekšējā tīkla protokolu datplūsmai: STP, maršrutēšanas protokoliem, CDP, LLDP, VTP utt. Šīs datplūsmas atdalīšana no datu vai pārvaldības datplūsmas samazina troksni, uzlabo stabilitāti un ļauj piemērot īpašus drošības pasākumus.
VLAN 1, vietējais VLAN, un kāpēc tie rada drošības problēmas
Vairumā komutatoru VLAN 1 ir konfigurēts kā noklusējuma un vietējais VLAN visās pieslēgvietās. Tas nozīmē, ka, ja tas netiek mainīts, visa nemarķētā datplūsma, kas ienāk maģistrālē, tiks novirzīta uz VLAN 1, un visas pieslēgvietas tiks uzskatītas par tā daļu.
Problēma ir tā, ka jebkurš samērā gudrs uzbrucējs to zina. VLAN 1 ir galvenais mērķis VLAN pārlēkšanai , komutācijas viltošanai un citiem uzbrukumiem, kas izmanto noklusējuma konfigurācijas, lai iefiltrētos citos VLAN.
Piemēram, komutatora viltošanas uzbrukumā uzbrucējs savieno savu ierīci ar portu, kurā DTP ir aktīvs dinamiskajā režīmā, un vienojas par maģistrālā tīkla savienojumu ar komutatoru, iegūstot piekļuvi vairākiem VLAN, kuriem nekad nevajadzētu sasniegt resursdatoru.
Dubultās marķēšanas uzbrukumā vienā kadrā tiek sajaukti divi 802.1Q tagi, izmantojot faktu, ka vietējais VLAN pārvietojas bez tagiem, lai mēģinātu pārlēkt no viena VLAN uz citu caur slikti nodrošinātu maģistrālo līniju.
Visu šo iemeslu dēļ pašreizējie drošības ieteikumi ir skaidri: neizmantot VLAN 1 lietotājiem , neatstāt to kā vietējo VLAN maģistrālēs, nepiešķirt tam pārvaldības IP adresi un, ja iespējams, izolēt vai pat filtrēt to, lai tas nepārvadātu ražošanas trafiku.
Labākā prakse ostu projektēšanā un sadalē
Viens no galvenajiem lēmumiem, konfigurējot VLAN, ir tas, kā katram VLAN piešķirt komutatora portus un ko darīt ar neizmantotajiem portiem. Tas šķiet triviāli, taču no tā ir atkarīga gan veiktspēja, gan drošība.
Piekļuves portos ieteicams vienmēr atstāt neatzīmētu tikai vienu VLAN (to, kas paredzēts šim lietotājam vai ierīcei), bet pārējos atzīmēt kā izslēgtus. Tas neļauj saskarnei "redzēt" VLAN, kas tai nepieder, pat ja kāds nejauši maina iestatījumus.
Maģistrālo tīklu saitēs ieteicams skaidri konfigurēt, kuri VLAN ir atļauti (piemēram, `switchport trunk allowed vlan 10, 20, 99`), nevis nodot visus tīkla VLAN. Katrai maģistrālei vajadzētu pārvadāt tikai tos VLAN, kas tai faktiski nepieciešami.
Neizmantotām pieslēgvietām drošākā prakse ir tās izslēgt , piešķirt tām "melnā cauruma" VLAN bez vārtejas vai DHCP un pārliecināties, ka tās nav atzīmētas kā maģistrālās pieslēgvietas vai tām nav iespējots DTP. Tas neļauj kādam pievienot ierīci un pēkšņi parādīties ražošanas tīklā.
Vidēs ar lielu portu skaitu ir svarīgi rūpīgi dokumentēt, kas ir pievienots katrai saskarnei , marķēt kabeļus un atjaunināt elektroinstalācijas shēmas. Daudzas VLAN savienojamības problēmas rodas vienkārši tāpēc, ka kabeļi tiek pārvietoti, neatjauninot dokumentāciju; elektroinstalācijas ceļvedis palīdz novērst kļūdas.
"Neizejas" VLAN un neizmantotās pieslēgvietas
Vienkārša un ļoti efektīva brīvo portu aizsardzības metode ir izveidot VLAN "bezizejas" , tas ir, VLAN bez DHCP, maršrutēšanas un pakalpojumiem, un ievietot tajā visus neizmantotos piekļuves portus.
Ideja ir tāda, ka pat ja kāds pievieno ierīci kādai no šīm pieslēgvietām, šis resursdators nesaņems IP adresi, tam nebūs vārtejas, tas nevarēs sasniegt citas ierīces, un tā datplūsma paliks pilnībā izolēta. Tā ir sava veida tīkla limba.
Daudzās vidēs šim nolūkam tiek izmantots atpazīstams ID, piemēram, VLAN 777, 999 vai 4094. Komutators ir konfigurēts tā, lai no šiem portiem izslēgtu visus citus VLAN, šim VLAN nav definēta 3. slāņa saskarne, un tas netiek reklamēts nevienā maršrutētājā.
Turklāt ieteicams atspējot DTP visos piekļuves portos ar `switchport nonegotiate` , lai tie nekad nemēģinātu automātiski kļūt par trunkiem, vienojoties ar kaimiņu.
VLAN balss, datu un īpašām ierīcēm
Tīklos ar IP telefoniju un balss trafiku ir standarta prakse atdalīt balss trafiku noteiktā VLAN, kas atšķiras no datoru trafika. Iemesls ir divējāds: pakalpojumu kvalitātes prasības un drošība.
Balss datplūsma ir ļoti jutīga pret latentumu, svārstībām un pakešu zudumu. Ja tā tiek nešķiroti sajaukta ar apjomīgām lejupielādēm, video straumēšanu vai dublēšanu, zvanu kvalitāte ātri pasliktinās. Balss atdalīšana VLAN ļauj tai noteikt prioritātes ar QoS un piemērot precīzākas politikas.
Turklāt IP tālruņiem parasti ir savas VLAN atzīmēšanas iespējas (802.1Q): tie ir kaskadēti ar datoru, kur tīkla ports darbojas kā maģistrāle (atzīmēta balss, nemarķēti dati), bet datora ports darbojas kā piekļuves ports. Tas prasa precīzāku portu konfigurāciju , lai izvairītos no drošības ievainojamībām.
Tāpat ir ieteicams atdalīt lietu interneta (IoT) ierīces, mājas automatizācijas sistēmas, IP kameras, televizorus, viedās kontaktdakšas utt. īpašos VLAN. Šīm ierīcēm bieži vien ir slikta drošība un slikti uzturēta programmaparatūra, un vislabāk ir tās turēt atsevišķi no tā paša loģiskā tīkla, kurā atrodas pārvaldības datori vai kritiski svarīgi serveri.
Wi-Fi pasaulē lielākā daļa profesionālo piekļuves punktu ļauj piesaistīt SSID katram VLAN . Tas paplašina vadu tīkla segmentāciju līdz bezvadu tīklam: pārvaldības VLAN, korporatīvais VLAN, IoT VLAN, viesu VLAN, katram ar savu SSID un noteikumiem.
Maršrutēšana starp VLAN, ACL un ugunsmūriem
Pēc konstrukcijas VLAN 2. slānī nevar "redzēt" viens otru. Ja vēlaties, lai ierīces dažādos VLAN sazinātos, jums jāiet uz 3. slāni: starp-VLAN maršrutēšana. Tas parasti tiek darīts maršrutētājā, ugunsmūrī vai 3. slāņa komutatorā.
Ir divas galvenās pieejas. Pirmā ir izmantot ar 802.1Q saderīgu maršrutētāju vai ugunsmūri, kas savienots ar komutatora mugurkaulu. Maršrutētājs izveido apakšsaskarnes (pa vienai katram VLAN), piešķir tām IP adreses un darbojas kā vārteja. Turklāt ugunsmūris ievieš detalizētus noteikumus par to, kas var sazināties ar ko.
Otra pieeja ir izmantot 3. slāņa pārvaldītu komutatoru izplatīšanas vai kodola slānī. Šajā komutatorā tiek izveidotas VLAN saskarnes (SVI), kas darbojas kā vārtejas katram apakštīklam. Pats komutators apstrādā iekšējo maršrutēšanu un atbilstošos ACL, atbrīvojot perifērijas maršrutētāju no darba.
Abos gadījumos ir svarīgi šo maršrutēšanu papildināt ar piekļuves kontroles sarakstiem (ACL) vai stingriem ugunsmūra noteikumiem. IP ceļa esamība starp VLAN nenozīmē, ka visa datplūsma ir jāatļauj. Filtrēšana jāveic, pamatojoties uz avotu, galamērķi, portiem, protokoliem un savienojuma virzienu.
Tipisks piemērs: viesa VLAN var piekļūt tikai internetam, IoT VLAN var sazināties tikai ar konkrētiem serveriem (piemēram, NTP, syslog vai MQTT brokeri), studenta VLAN nevar piekļūt pārvaldības VLAN, rezerves VLAN tikai iniciē savienojumus ar rezerves serveri utt.
VLAN pārvaldības protokoli: VTP un uzņēmums
Lielos tīklos ar daudziem komutatoriem manuāla VLAN izveide katrā ierīcē ir nepraktiska un pakļauta kļūdām. Šī iemesla dēļ tādi protokoli kā VTP (VLAN Trunking Protocol) Cisco ekosistēmā ļauj centralizēti izplatīt VLAN sarakstu.
VTP definē trīs komutatora darbības režīmus: servera, klienta un caurspīdīgo . Serveri var izveidot, pārdēvēt vai dzēst VLAN un nosūtīt šo informāciju klientiem tajā pašā domēnā. Klienti saņem un piemēro izmaiņas, bet tās nemaina. Caurspīdīgie klienti neapstrādā VLAN datubāzi; tie tikai atkārtoti pārsūta informāciju.
Šāda veida protokoli ievērojami vienkāršo dzīvi, taču tiem ir sava smalkā druka: kļūda servera komutatorā, slikti pārvaldīta VTP parole vai vecs komutators, kas atkārtoti ieviests tīklā ar novecojušu datubāzi, var pēkšņi iznīcināt VLAN konfigurāciju visā organizācijā.
Tāpēc daudzos pašreizējos dizainos VTP ir vēlams izmantot caurspīdīgā režīmā vai neizmantot vispār, pārvaldot VLAN ar automatizācijas rīkiem (Ansible, veidnēm, centralizētiem kontrolieriem utt.) vai ar statiskāku un kontrolētāku dizainu.
Paplašināta drošība: VACL, PVLAN un uzbrukumu mazināšana
Tīklam augot un kritiskumam pieaugot, VLAN vieni paši vairs nespēj nodrošināt pietiekamu veiktspēju. Lai detalizētāk kontrolētu datplūsmu VLAN ietvaros, var izmantot VACL (VLAN ACL vai VLAN kartes) , kas ļauj filtrēt vai novirzīt datplūsmu VLAN līmenī, ne tikai noteiktās saskarnēs.
VACL tiek konfigurēti, definējot piekļuves kartes katram VLAN , kas izmanto IP vai MAC piekļuves sarakstus un norāda, ko darīt ar atbilstošo datplūsmu: izlaist to, bloķēt to, nosūtīt uz uzraudzības portu, novirzīt to utt. Pēc tam tās tiek globāli piemērotas vienam vai vairākiem VLAN komutatorā.
Gadījumos, kad vēlaties izolēt resursdatorus vienā apakštīklā, pastāv privātie VLAN (PVLAN) . Tie sākas ar primāro VLAN, kas parasti atrodas vārtejas atrašanās vietā, un pēc tam izveido saistītus divu veidu sekundāros VLAN: izolētus un kopienas VLAN.
Izolēti sekundārie VLAN ļauj katram resursdatoram redzēt tikai vārteju, bet ne citus resursdatorus, pat ja tie atrodas vienā un tajā pašā izolētajā sekundārajā VLAN. Kopienas sekundārie VLAN ļauj resursdatoru grupai redzēt vienam otru un vārteju, bet ne citas grupas vienā un tajā pašā primārajā VLAN.
Attiecībā uz konkrētiem uzbrukumiem, papildus tam, kas jau tika apspriests par VLAN 1 un DTP, ir ļoti svarīgi mazināt VLAN pārslēgšanos, izmantojot dubulto atzīmēšanu . Lai to izdarītu, ieteicams mainīt vietējo VLAN uz VLAN, ko neizmanto resursdatori, ja iespējams, noņemt vietējo VLAN no maģistrālēm, atspējot DTP, skaidri definēt portus kā piekļuves vai maģistrāles un izmantot komandas, lai nodrošinātu, ka vietējais VLAN vienmēr ir atzīmēts, atmetot nemarķēto datplūsmu.
Tīklu ar VLAN diagnostika un uzturēšana
Tīkla iestatīšana ar VLAN ir tikai puse no darba; otra puse ir tā uzturēšana un problēmu novēršana, nezaudējot prātu. Tipiskām VLAN savienojamības problēmām bieži vien ir diezgan bieži sastopami cēloņi. Lai iegūtu praktiskus norādījumus un procedūras, skatiet resursus par tīkla problēmu novēršanu.
No vienas puses, pastāv fiziskas kļūdas: kabeļi pārvietoti no vienas pieslēgvietas uz otru, neatjauninot dokumentāciju, pieslēgvietas konfigurētas kā piekļuves vietas tur, kur vajadzētu būt maģistrālei, vai otrādi, slikti definētas liekās saites, kas beidzas ar cilpām, ja STP nav pareizi noregulēts.
No otras puses, pastāv loģiskas kļūmes: dažos komutatoros izveidoti VLAN, bet citos ne, nepareizi konfigurētos maģistrālēs atļautie VLAN saraksti , DHCP diapazoni neatbilst maskām vai nepareizi iestatīti vārtejas gala ierīcēs.
Galvenie diagnostikas rīki ir ierastās komandas: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute utt. To apvienojums ar datplūsmas uztveršanu noteiktās pieslēgvietās un labu uzraudzības sistēmu ļoti palīdz.
Ieteicams arī periodiski pārskatīt piekļuves pārvaldības sarakstus (ACL), ugunsmūra noteikumus, PVLAN, VACL un pārvaldības konfigurācijas, lai pārliecinātos, ka pēc projekta izmaiņām, paplašinājumiem vai migrācijām nav palikušas nepilnības.
Skaidra dokumentācija (VLAN shēmas, IP diapazoni, portu piešķiršana, starp-VLAN piekļuves politikas apraksts) un stingra izmaiņu reģistrēšana ir gandrīz tikpat svarīga kā pašas konfigurācijas komandas.
Ar pārdomātu segmentāciju, pareizi marķētiem VLAN, pārdomātu vietējo VLAN pārvaldību, ar ACL aizsargātu starp-VLAN maršrutēšanu un konsekventiem uzturēšanas paradumiem uzņēmuma tīkls var panākt ievērojamu drošības, veiktspējas un kontroles lēcienu , bez nepieciešamības atjaunot visu fizisko infrastruktūru.
