- VLAN-urile segmentează rețeaua fizică în rețele logice izolate, reducând traficul de difuzare și îmbunătățind performanța.
- Utilizarea corectă a porturilor de acces, a trunchiurilor și a VLAN-urilor native este esențială pentru prevenirea atacurilor de tip VLAN hopping și switch spoofing.
- Rutarea inter-VLAN ar trebui să fie întotdeauna însoțită de ACL-uri sau firewall-uri care controlează cu precizie cine poate comunica cu cine.
- VACL, PVLAN și gestionarea riguroasă a porturilor neutilizate consolidează securitatea și controlul în rețelele complexe ale întreprinderilor.
Dacă gestionați o rețea corporativă, știți că menținerea rapidă și sigură a funcționării tuturor lucrurilor nu este o sarcină ușoară. Pe măsură ce echipele, serviciile și aplicațiile cresc, peste tot încep să apară probleme de transmisie, blocaje și securitate.
Unul dintre cele mai puternice instrumente pentru a aduce ordine în acest haos sunt VLAN-urile (rețelele virtuale LAN) . Bine proiectate și configurate, acestea permit segmentarea rețelei, reducerea traficului inutil, izolarea departamentelor și protejarea serviciilor critice... dar implementate prost, pot deveni o sită de securitate sau un coșmar administrativ.
Ce este mai exact un VLAN și de ce este important pentru securitate?
O VLAN este, în esență, o rețea logică separată care rulează pe aceeași infrastructură fizică: aceleași switch-uri, aceeași cablare, aceleași puncte de acces Wi-Fi. Logic, dispozitivele dintr-o VLAN se comportă ca și cum ar fi pe o rețea locală separată, chiar dacă sunt amplasate la etaje diferite sau în clădiri diferite.
Acest lucru permite unui grup de PC-uri, servere, telefoane IP, imprimante sau camere IP să își formeze propriul domeniu de difuzare , izolat de alte grupuri. Pachetele de difuzare și multicast rămân în VLAN-ul lor în loc să inunde întreaga rețea, îmbunătățind performanța și facilitând controlul cine pe cine poate vedea.
În mediile de afaceri, este obișnuit să se creeze VLAN-uri pentru diferite departamente (contabilitate, inginerie, marketing) , pentru a separa traficul de management, pentru voce, pentru oaspeți, pentru IoT sau chiar un VLAN de rezervă dedicat. Fiecare are propriile reguli de rutare, securitate și calitate a serviciilor.
În plus, VLAN-urile sunt o componentă cheie a segmentării și a strategiilor Zero Trust : rețelele nu mai sunt considerate „pe deplin de încredere”, iar suprafețele de atac sunt definite. O defecțiune sau o infecție într-un VLAN nu ar trebui să provoace prăbușirea întregii organizații într-un efect de domino.
Concepte de bază: porturi de acces, trunchiuri și VLAN nativ
Pentru a înțelege pe deplin configurația și securitatea VLAN, trei concepte sunt cruciale: porturile de acces, porturile trunk și VLAN-urile native . Stăpânirea acestor trei concepte face ca totul să fie mult mai ușor.
Un port de acces este un port de comutare care transportă trafic de la un singur VLAN la un dispozitiv final: un PC, o imprimantă, o cameră IP, un telefon etc. Traficul părăsește comutatorul și călătorește către dispozitiv fără o etichetă 802.1Q. Intern, comutatorul știe cărui VLAN îi aparține dispozitivul, dar dispozitivul nu vede eticheta.
Un port trunk este o legătură între dispozitive de rețea (comutator-comutator, comutator-router, comutator-AP) prin care circulă simultan mai multe VLAN-uri . În acest caz, cadrele poartă eticheta 802.1Q care indică cărui VLAN îi aparțin. Acest lucru permite extinderea VLAN-urilor în întreaga topologie și trecerea mai multor rețele logice prin aceeași legătură fizică.
VLAN -ul nativ este VLAN-ul utilizat pentru traficul neetichetat pe o legătură 802.1Q. Fiecare cadru care intră într-un port trunk fără etichetă este atribuit acestui VLAN nativ. În mod implicit, pe multe dispozitive, este VLAN 1, iar aici încep problemele de securitate dacă această configurație nu este modificată.
Arhitectura și proiectarea rețelei cu VLAN-uri
În rețelele medii și mari, se utilizează în mod obișnuit o topologie cu trei straturi : nucleu, distribuție și acces. Fiecare strat are un rol specific, iar modul în care aceste straturi sunt combinate cu VLAN-urile este de mare importanță practică.
Nivelul de acces este format din switch-urile care conectează direct utilizatorii și dispozitivele finale. Aceste switch-uri au cele mai multe porturi de acces și sunt locul unde sunt definite majoritatea rețelelor VLAN pentru utilizatori, voce, IoT și alte rețele VLAN. Aici este locul unde alocarea porturilor și practicile de securitate fizică (prevenirea conectării neautorizate a cablurilor) necesită cea mai mare atenție.
Nivelul de distribuție este format din switch-uri care agregă traficul de la mai multe switch-uri de acces . De obicei, este punctul în care are loc rutarea între VLAN-uri, se aplică ACL-uri mai fine, se termină legăturile de fibră optică, se adaugă legături (EtherChannel) și se implementează politici mai avansate (QoS, controlul furtunilor etc.).
Stratul central găzduiește legăturile de distribuție și poarta de acces către internet sau rețele externe. În rețelele foarte mari, nucleul gestionează de obicei doar comutarea de mare viteză , cu foarte puține funcții suplimentare, pentru a reduce latența și complexitatea.
Atunci când se proiectează o rețea cu VLAN-uri, este recomandabil să se definească mai întâi ce grupuri logice sunt necesare (după funcție, importanță, nivel de încredere etc.) și apoi să se implementeze într-o schemă IP bine planificată (subrețele, măști, VLSM, intervale dinamice și statice) și într-o alocare clară a porturilor pe fiecare switch.
Tipuri de VLAN și utilizări comune
Cel mai răspândit standard pentru etichetarea cadrelor pe legăturile trunk este IEEE 802.1Q . Acesta adaugă 4 octeți la antetul Ethernet cu ID-ul VLAN și alte câmpuri, astfel încât switch-ul știe exact cărui VLAN îi aparține fiecare cadru fără a încapsula întregul cadru.
La configurarea VLAN-urilor cu 802.1Q pe switch-uri, fiecare port poate fi marcat ca etichetat sau neetichetat pentru un anumit VLAN. Un port poate fi etichetat în mai multe VLAN-uri (tipic pentru un trunk), dar neetichetat doar într-unul dintre ele (cel pe care dispozitivul terminal îl va vedea dacă este un port de acces).
Pe lângă VLAN-urile standard bazate pe 802.1Q, există și alte modalități utilizate în mod obișnuit în mediile corporative: VLAN-uri bazate pe porturi, VLAN-uri bazate pe MAC, VLAN-uri de management, VLAN-uri de control, VLAN-uri native personalizate, VLAN-uri hibride și chiar VXLAN-uri în medii de centre de date și cloud, unde sunt necesare milioane de rețele logice. Ar trebui luate în considerare și tehnologii precum 802.1X și VLAN-uri dinamice pentru alocare și securitate avansate.
VLAN -ul de administrare este utilizat exclusiv pentru acces administrativ la switch-uri, routere, puncte de acces, firewall-uri și sisteme de monitorizare. De obicei, are propria subrețea IP și liste stricte de control al accesului (ACL-uri) care restricționează cine poate intra. Gestionarea dispozitivelor din aceleași VLAN-uri ca și utilizatorii este o idee foarte proastă.
Așa-numitul VLAN de control este dedicat traficului intern de protocol de rețea: STP, protocoale de rutare, CDP, LLDP, VTP etc. Separarea acestui trafic de traficul de date sau de management reduce zgomotul, îmbunătățește stabilitatea și permite aplicarea unor măsuri de securitate specifice.
VLAN 1, VLAN nativ și de ce reprezintă o problemă de securitate
Pe majoritatea switch-urilor, VLAN 1 este configurat ca VLAN implicit și nativ pe toate porturile. Aceasta înseamnă că, dacă este lăsat neschimbat, tot traficul neetichetat care intră pe un trunk va fi rutat către VLAN 1, iar toate porturile vor fi considerate parte a acestuia.
Problema este că orice atacator cu un nivel rezonabil de pricepere știe acest lucru. VLAN 1 este o țintă principală pentru VLAN hopping , switch spoofing și alte atacuri care exploatează configurațiile implicite pentru a se infiltra în alte VLAN-uri.
Într-un atac de spoofing al unui switch, de exemplu, atacatorul își conectează dispozitivul la un port în care DTP este activ în mod dinamic și negociază o legătură trunk cu switch-ul, obținând acces la mai multe VLAN-uri care nu ar trebui să ajungă niciodată la o gazdă.
Într-un atac de dublă etichetare, două etichete 802.1Q sunt amestecate în același cadru, profitând de faptul că VLAN-ul nativ călătorește neetichetat, pentru a încerca să sară de la un VLAN la altul printr-un trunk prost securizat.
Din toate aceste motive, recomandările actuale de securitate sunt clare: nu utilizați VLAN 1 pentru utilizatori , nu îl lăsați ca VLAN nativ pe trunchiuri, nu îi atribuiți o adresă IP de management și, dacă este posibil, izolați-l sau chiar filtrați-l astfel încât să nu transporte trafic de producție.
Cele mai bune practici pentru proiectarea și alocarea porturilor
Una dintre deciziile cheie la configurarea VLAN-urilor este cum să se atribuie porturi de comutare fiecărui VLAN și ce să se facă cu porturile neutilizate. Pare banal, dar atât performanța, cât și securitatea depind de acest lucru.
În cazul porturilor de acces, este o idee bună să lăsați întotdeauna un singur VLAN neetichetat (cel pentru utilizatorul sau dispozitivul respectiv) și să le marcați pe celelalte ca excluse. Acest lucru împiedică interfața să „vadă” VLAN-urile care nu îi aparțin, chiar dacă cineva modifică accidental setările.
În legăturile trunk, se recomandă configurarea explicită a VLAN-urilor permise (de exemplu, `switchport trunk allowed vlan 10, 20, 99`) în loc să se transmită toate VLAN-urile din rețea. Fiecare trunk ar trebui să transporte doar VLAN-urile de care are nevoie efectiv.
Pentru porturile neutilizate, cea mai sigură practică este să le închideți , să le atribuiți unui VLAN „black hole” fără gateway sau DHCP și să vă asigurați că nu sunt marcate ca port trunk sau că nu au DTP activat. Acest lucru împiedică conectarea unui dispozitiv de către cineva și apariția bruscă în rețeaua de producție.
În mediile cu un număr mare de porturi, este esențial să documentați temeinic ce este conectat la fiecare interfață , să etichetați cablajul și să mențineți schemele de conectare actualizate. Multe probleme de conectivitate VLAN se datorează pur și simplu mutării cablurilor fără actualizarea documentației; un ghid de conectare ajută la prevenirea erorilor.
VLAN-uri „fără ieșire” și porturi neutilizate
O tehnică simplă și foarte eficientă pentru protejarea porturilor libere este crearea unui VLAN „fără ieșire” , adică un VLAN fără DHCP, rutare și servicii și plasarea în acesta a tuturor porturilor de acces care nu sunt utilizate.
Ideea este că, chiar dacă cineva conectează un dispozitiv la unul dintre aceste porturi, gazda respectivă nu va primi o adresă IP, nu va avea un gateway, nu va putea ajunge la alte dispozitive, iar traficul său va rămâne complet izolat. Este un fel de limbo al rețelei.
În multe medii, în acest scop se utilizează un ID recognoscibil, cum ar fi VLAN 777, 999 sau 4094. Switch-ul este configurat să excludă toate celelalte VLAN-uri de la acele porturi, nu este definită nicio interfață de nivel 3 pentru acel VLAN și nu este anunțat pe niciun router.
În plus, se recomandă dezactivarea DTP pe toate porturile de acces cu switchport nonegotiate , astfel încât acestea să nu încerce niciodată să devină automat trunchiuri prin negocierea cu vecinul.
VLAN-uri pentru voce, date și dispozitive speciale
În rețelele cu telefonie IP și trafic vocal , este o practică standard să se separe traficul vocal într-un VLAN specific, distinct de cel al PC-urilor. Motivul este dublu: cerințe de calitate a serviciilor și securitate.
Traficul vocal este foarte sensibil la latență, jitter și pierderi de pachete. Dacă este amestecat fără discernământ cu descărcări intense, streaming video sau copii de rezervă, apelurile se degradează rapid. Separarea vocii în VLAN vă permite să o prioritizați cu QoS și să aplicați politici mai precise.
În plus, telefoanele IP au de obicei propriile capacități de etichetare VLAN (802.1Q): sunt conectate în cascadă cu PC-ul, portul către rețea acționând ca un trunk (voce etichetată, date neetichetate), iar portul către PC acționând ca port de acces. Acest lucru necesită configurații de port mai precise pentru a evita vulnerabilitățile de securitate.
De asemenea, este o idee bună să separați dispozitivele IoT, sistemele de automatizare a locuinței, camerele IP, televizoarele, prizele inteligente etc. în VLAN-uri specifice. Aceste dispozitive au adesea o securitate slabă și un firmware prost întreținut și este recomandat să le țineți în afara aceleiași rețele logice ca PC-urile de management sau serverele critice.
În lumea WiFi, majoritatea punctelor de acces profesionale permit asocierea unui SSID cu fiecare VLAN . Aceasta extinde segmentarea rețelei cu fir la rețeaua wireless: VLAN de administrare, VLAN corporativ, VLAN IoT, VLAN pentru oaspeți, fiecare cu propriul SSID și reguli.
Rutare între VLAN-uri, ACL-uri și firewall-uri
Prin design, VLAN-urile nu se pot „vedea” reciproc la Nivelul 2. Dacă doriți ca dispozitivele de pe VLAN-uri diferite să comunice, trebuie să treceți la Nivelul 3: rutare inter-VLAN. Acest lucru se face de obicei într-un router, firewall sau switch de Nivelul 3.
Există două abordări principale. Prima este utilizarea unui router sau firewall compatibil cu 802.1Q conectat la o rețea principală de comutare. Routerul creează subinterfețe (una per VLAN), le atribuie adrese IP și acționează ca gateway. În plus, firewall-ul impune reguli precise privind cine poate comunica cu cine.
A doua abordare este utilizarea unui switch gestionat de Layer 3 la nivelul de distribuție sau la nivelul central. Interfețele VLAN (SVI) sunt create pe acest switch, acționând ca gateway-uri pentru fiecare subrețea. Switch-ul în sine gestionează rutarea internă și ACL-urile corespunzătoare, descarcând munca de la routerul de margine.
În ambele cazuri, este vital ca această rutare să fie însoțită de liste de control al accesului (ACL) sau de reguli stricte de firewall. Existența unei căi IP între VLAN-uri nu înseamnă că tot traficul ar trebui permis. Filtrarea trebuie făcută în funcție de sursă, destinație, porturi, protocoale și direcția conexiunii.
Un exemplu tipic: VLAN-ul guest poate accesa doar internetul, VLAN-ul IoT poate comunica doar cu servere specifice (cum ar fi NTP, syslog sau un broker MQTT), VLAN-ul student nu poate accesa VLAN-ul de management, VLAN-ul de backup inițiază doar conexiuni la serverul de backup etc.
Protocoale de gestionare VLAN: VTP și companie
În rețelele mari cu multe switch-uri, crearea manuală a VLAN-urilor pe fiecare dispozitiv este impracticabilă și predispusă la erori. Din acest motiv, protocoale precum VTP (VLAN Trunking Protocol) din ecosistemul Cisco permit distribuția centralizată a listei de VLAN-uri.
VTP definește trei moduri de operare pentru un switch: server, client și transparent . Serverele pot crea, redenumi sau șterge VLAN-uri și pot trimite aceste informații clienților din același domeniu. Clienții primesc și aplică modificările, dar nu le modifică. Clienții transparenți nu procesează baza de date VLAN; ei doar retransmit informațiile.
Aceste tipuri de protocoale simplifică foarte mult viața, dar au și ele detaliile lor: o eroare la un switch de server, o parolă VTP prost gestionată sau un switch vechi reintrodus în rețea cu o bază de date învechită poate distruge brusc configurația VLAN în întreaga organizație.
Prin urmare, în multe dintre designurile actuale, se preferă utilizarea VTP în mod transparent sau deloc, gestionând VLAN-urile cu instrumente de automatizare (Ansible, șabloane, controlere centralizate etc.) sau cu un design mai static și controlat.
Securitate avansată: VACL, PVLAN și atenuarea atacurilor
Pe măsură ce rețeaua crește și importanța crește, VLAN-urile singure rămân insuficiente. Pentru a controla traficul mai granular în cadrul unui VLAN, se pot utiliza VACL-uri (VLAN ACL-uri sau hărți VLAN) , permițând filtrarea sau redirecționarea traficului la nivel de VLAN, nu doar pe interfețe specifice.
VACL-urile sunt configurate prin definirea hărților de acces per VLAN care utilizează liste de acces IP sau MAC și specifică ce se va face cu traficul corespunzător: îl vor lăsa să treacă, îl vor bloca, îl vor trimite către un port de monitorizare, îl vor redirecționa etc. Apoi, acestea sunt aplicate global la una sau mai multe rețele VLAN de pe switch.
Pentru cazurile în care doriți să izolați gazde în cadrul aceleiași subrețea, există VLAN-uri private (PVLAN) . Acestea încep cu un VLAN primar, care este de obicei locul unde se află gateway-ul, și apoi creează VLAN-uri secundare asociate de două tipuri: izolate și comunitare.
VLAN-urile secundare izolate permit fiecărei gazde să vadă doar gateway-ul, dar nu și alte gazde, chiar dacă acestea se află pe același VLAN secundar izolat. VLAN-urile secundare comunitare permit unui grup de gazde să se vadă reciproc și gateway-ul, dar nu și alte grupuri de pe același VLAN primar.
În ceea ce privește atacurile specifice, pe lângă ceea ce s-a discutat deja despre VLAN 1 și DTP, este esențial să se atenueze saltul VLAN prin etichetare dublă . Pentru a face acest lucru, se recomandă schimbarea VLAN-ului nativ cu un VLAN care nu este utilizat de gazde, eliminarea VLAN-ului nativ din trunchiuri, dacă este posibil, dezactivarea DTP, definirea explicită a porturilor ca acces sau trunchi și utilizarea comenzilor pentru a se asigura că VLAN-ul nativ este întotdeauna etichetat, eliminând traficul neetichetat.
Diagnosticarea și întreținerea rețelelor cu VLAN-uri
Configurarea unei rețele cu VLAN-uri este doar jumătate din sarcină; cealaltă jumătate constă în întreținerea acesteia și depanarea problemelor fără a vă pierde mințile. Problemele tipice de conectivitate VLAN au adesea cauze destul de comune. Pentru ghiduri practice și proceduri, consultați resurse despre depanarea rețelei.
Pe de o parte, există erori fizice: cabluri mutate de la un port la altul fără actualizarea documentației, porturi configurate ca acces acolo unde ar trebui să fie un trunk sau invers, legături redundante prost definite care se termină în bucle dacă STP nu este reglat corect.
Pe de altă parte, există erori logice: VLAN-uri create pe unele switch-uri, dar nu și pe altele, liste VLAN permise pe trunchiuri configurate incorect , intervale DHCP care nu corespund măștilor sau gateway-uri configurate incorect pe dispozitivele finale.
Instrumentele cheie de diagnosticare sunt comenzile obișnuite: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute etc. Combinarea acestora cu capturi de trafic pe porturi specifice și un sistem bun de monitorizare ajută foarte mult.
De asemenea, este recomandabil să se revizuiască periodic ACL-urile, regulile firewall-ului, PVLAN-urile, VACL-urile și configurațiile de gestionare pentru a se asigura că nu au rămas lacune în urma modificărilor, extinderilor sau migrărilor proiectului.
Documentația clară (scheme VLAN, intervale IP, alocări de porturi, descrierea politicilor de acces inter-VLAN) și înregistrarea riguroasă a modificărilor sunt aproape la fel de importante ca comenzile de configurare în sine.
Cu o segmentare bine gândită, VLAN-uri etichetate corespunzător, o gestionare prudentă a VLAN-urilor native, rutare inter-VLAN protejată prin ACL și obiceiuri de întreținere consecvente, o rețea de întreprindere poate obține un salt considerabil în materie de securitate, performanță și control fără a fi nevoie să reconstruiască întreaga infrastructură fizică.
