- VLAN-i segmentirajo fizično omrežje v izolirana logična omrežja, kar zmanjša promet oddajanja in izboljša zmogljivost.
- Pravilna uporaba dostopnih vrat, prenosnih omrežij in izvornih VLAN-ov je ključna za preprečevanje preskakovanja VLAN-ov in napadov s pretvarjanjem stikal.
- Usmerjanje med VLAN-i mora vedno spremljati ACL-ji ali požarni zidovi, ki natančno nadzorujejo, kdo lahko s kom komunicira.
- VACL, PVLAN in strogo upravljanje neuporabljenih vrat krepijo varnost in nadzor v kompleksnih poslovnih omrežjih.
Če upravljate poslovno omrežje, veste, da vzdrževanje hitrega in varnega delovanja ni lahka naloga. Z rastjo ekip, storitev in aplikacij se povsod pojavljajo oddajanja, ozka grla in varnostne težave.
Eno najmočnejših orodij za urejanje tega kaosa so VLAN-i (virtualna lokalna omrežja) . Dobro zasnovani in konfigurirani omogočajo segmentacijo omrežja, zmanjšanje nepotrebnega prometa, izolacijo oddelkov in zaščito kritičnih storitev ... če pa so slabo izvedeni, lahko postanejo varnostno sito ali administrativna nočna mora.
Kaj točno je VLAN in zakaj je pomemben za varnost?
VLAN je v bistvu ločeno logično omrežje , ki deluje na isti fizični infrastrukturi: ista stikala, isti kabli, iste dostopne točke Wi-Fi. Logično se naprave v VLAN-u obnašajo, kot da bi bile v ločenem LAN-u, tudi če se nahajajo v različnih nadstropjih ali v različnih stavbah.
To omogoča skupini osebnih računalnikov, strežnikov, IP-telefonov, tiskalnikov ali IP-kamer, da oblikujejo svojo lastno oddajno domeno , ločeno od drugih skupin. Oddajni in večvrstni paketi ostanejo znotraj njihovega VLAN-a, namesto da bi preplavili celotno omrežje, kar izboljša zmogljivost in olajša nadzor nad tem, kdo lahko koga vidi.
V poslovnih okoljih je običajno ustvariti VLAN-e za različne oddelke (računovodstvo, inženiring, trženje) , da se loči promet upravljanja, za glas, za goste, za internet stvari ali celo namensko rezervno VLAN. Vsak ima svoja pravila za usmerjanje, varnost in kakovost storitve.
Poleg tega so VLAN-i ključni sestavni del strategij segmentacije in ničelnega zaupanja : omrežja se ne štejejo več za "popolnoma zaupanja vredna" in površine za napad so opredeljene. Napaka ali okužba v enem VLAN-u ne bi smela povzročiti domino efekta, da bi se celotna organizacija sesula.
Osnovni pojmi: dostopna vrata, trunki in izvorni VLAN
Za popolno razumevanje konfiguracije in varnosti VLAN so ključni trije koncepti: dostopna vrata, trunk vrata in izvorna VLAN-a . Obvladovanje teh treh konceptov močno olajša vse ostalo.
Dostopna vrata so vrata stikala, ki prenašajo promet iz enega VLAN-a do končne naprave: računalnika, tiskalnika, IP-kamere, telefona itd. Promet zapusti stikalo in potuje do naprave brez oznake 802.1Q. Stikalo interno ve, kateremu VLAN-u naprava pripada, vendar naprava oznake ne vidi.
Trunk vrata so povezava med omrežnimi napravami (stikalo-stikalo, stikalo-usmerjevalnik, stikalo-dostopna točka), skozi katero hkrati potuje več VLAN-ov . V tem primeru okvirji nosijo oznako 802.1Q, ki označuje, kateremu VLAN-u pripadajo. To omogoča razširitev VLAN-ov po celotni topologiji in prehod več logičnih omrežij prek iste fizične povezave.
Izvorno VLAN omrežje je VLAN, ki se uporablja za neoznačen promet na povezavi 802.1Q. Vsak okvir, ki vstopi v vrata trunk brez oznake, je dodeljen temu izvornemu VLAN-u. Privzeto je na mnogih napravah to VLAN 1 in tu se začnejo varnostne težave, če se ta konfiguracija ne spremeni.
Omrežna arhitektura in zasnova z VLAN-i
V srednje velikih in velikih omrežjih se običajno uporablja triplastna topologija : jedrna, distribucijska in dostopna. Vsaka plast ima specifično vlogo, način, kako so te plasti kombinirane z VLAN-i, pa je zelo praktičnega pomena.
Dostopna plast je sestavljena iz stikal, ki neposredno povezujejo uporabnike in končne naprave. Ta stikala imajo največ dostopnih vrat in so tam, kjer je definiranih večina uporabniških, glasovnih, IoT in drugih VLAN-ov. Tukaj je treba največ pozornosti nameniti dodeljevanju vrat in praksam fizične varnosti (preprečevanje nepooblaščenega priklopa kablov).
Distribucijska plast je sestavljena iz stikal, ki združujejo promet iz več dostopnih stikal . Običajno je to točka, kjer se izvaja usmerjanje med VLAN-i, uporabljajo se natančnejši ACL-ji, se prekinejo optične povezave, dodajo se povezave (EtherChannel) in se implementirajo naprednejši pravilniki (QoS, nadzor neviht itd.).
Jedrna plast vsebuje distribucijske povezave in prehod do interneta ali zunanjih omrežij. V zelo velikih omrežjih jedro običajno obravnava le visokohitrostno preklapljanje z zelo malo dodatnimi funkcijami, da se zmanjša zakasnitev in kompleksnost.
Pri načrtovanju omrežja z VLAN-i je priporočljivo najprej določiti, katere logične skupine so potrebne (po funkciji, kritičnosti, stopnji zaupanja itd.) in jih nato implementirati v dobro načrtovani shemi IP (podomrežja, maske, VLSM, dinamični in statični obsegi) ter v jasni dodelitvi vrat na vsakem stikalu.
Vrste VLAN in pogosta uporaba
Najbolj razširjen standard za označevanje okvirjev na magistralnih povezavah je IEEE 802.1Q . V glavo Etherneta doda 4 bajte z ID-jem VLAN-a in drugimi polji, tako da stikalo natančno ve, kateremu VLAN-u pripada vsak okvir, ne da bi pri tem enkapsuliralo celoten okvir.
Pri konfiguriranju VLAN-ov z 802.1Q na stikalih je mogoče vsaka vrata označiti kot označena ali neoznačena za določen VLAN. Vrata so lahko označena v več VLAN-ih (značilno za trunk), vendar neoznačena le v enem od njih (tistem, ki ga bo končna naprava videla, če gre za dostopna vrata).
Poleg standardnih VLAN-ov, ki temeljijo na standardu 802.1Q, obstajajo v poslovnih okoljih tudi drugi pogosto uporabljeni načini: VLAN-i na osnovi vrat, VLAN-i na osnovi MAC-a, VLAN-i za upravljanje, VLAN-i za nadzor, VLAN-i po meri, hibridni VLAN-i in celo VXLAN-i v podatkovnih centrih in oblačnih okoljih, kjer so potrebni milijoni logičnih omrežij. Upoštevati je treba tudi tehnologije, kot sta 802.1X in dinamični VLAN-i za napredno dodeljevanje in varnost.
Upravljalno VLAN omrežje se uporablja izključno za skrbniški dostop do stikal, usmerjevalnikov, dostopnih točk, požarnih zidov in nadzornih sistemov. Običajno ima svojo podomrežje IP in stroge sezname za nadzor dostopa (ACL), ki omejujejo, kdo lahko vstopi. Upravljanje naprav iz istih VLAN omrežij kot uporabnikov je zelo slaba ideja.
Tako imenovani nadzorni VLAN je namenjen prometu notranjih omrežnih protokolov: STP, usmerjevalnim protokolom, CDP, LLDP, VTP itd. Ločevanje tega prometa od podatkovnega ali upravljalnega prometa zmanjšuje šum, izboljšuje stabilnost in omogoča uporabo posebnih varnostnih ukrepov.
VLAN 1, izvorni VLAN in zakaj predstavljajo varnostni problem
Na večini stikal je VLAN 1 konfiguriran kot privzeti in izvorni VLAN na vseh vratih. To pomeni, da bo, če ostane nespremenjen, ves neoznačen promet, ki vstopa v trunk, usmerjen v VLAN 1 in vsa vrata bodo obravnavana kot njegov del.
Težava je v tem, da to ve vsak razumno podkovan napadalec. VLAN 1 je glavna tarča za preskakovanje VLAN-ov , ponarejanje stikal in druge napade, ki izkoriščajo privzete konfiguracije za infiltracijo v druga VLAN-a.
Pri napadu s ponarejanjem stikala napadalec na primer poveže svojo napravo z vrati, kjer je DTP aktiven v dinamičnem načinu, in se s stikalom pogaja o trunk povezavi , s čimer pridobi dostop do več VLAN-ov, ki nikoli ne bi smeli doseči gostitelja.
Pri napadu z dvojnim označevanjem se v istem okvirju pomešata dve oznaki 802.1Q, pri čemer se izkoristi dejstvo, da izvorni VLAN potuje neoznačen, in se poskuša preklopiti iz enega VLAN-a v drugega prek slabo zavarovanega trunk-a.
Zaradi vseh teh razlogov so trenutna varnostna priporočila jasna: ne uporabljajte VLAN 1 za uporabnike , ne puščajte ga kot izvornega VLAN-a na prenosnih omrežjih, ne dodeljujte mu upravljalnega IP-naslova in ga, če je mogoče, izolirajte ali celo filtrirajte, da ne prenaša produkcijskega prometa.
Najboljše prakse za načrtovanje in dodeljevanje pristanišč
Ena ključnih odločitev pri konfiguriranju VLAN-ov je, kako dodeliti vrata stikala vsakemu VLAN-u in kaj storiti z neuporabljenimi vrati. Zdi se trivialno, vendar sta od tega odvisni tako zmogljivost kot varnost.
Na dostopnih vratih je dobro, da vedno pustite samo en VLAN neoznačen (tisti za tega uporabnika ali napravo) in označite ostale kot izključene. To prepreči, da bi vmesnik "videl" VLAN-e, ki mu ne pripadajo, tudi če nekdo pomotoma spremeni nastavitve.
V trunk povezavah je priporočljivo, da se namesto posredovanja vseh VLAN-ov iz omrežja eksplicitno konfigurirajo dovoljena omrežja VLAN (npr. `switchport trunk allowed vlan 10, 20, 99`). Vsak trunk naj vsebuje samo tista omrežja VLAN, ki jih dejansko potrebuje.
Za neuporabljena vrata je najvarneje, da jih izklopite , dodelite »črni luknji« VLAN brez prehoda ali DHCP-ja in zagotovite, da niso označena kot trunk vrata ali da nimajo omogočenega DTP-ja. To prepreči, da bi nekdo priključil napravo in se nenadoma pojavil v produkcijskem omrežju.
V okoljih z velikim številom vrat je bistveno temeljito dokumentirati, kaj je priključeno na vsak vmesnik , označiti kable in posodabljati diagrame ožičenja. Številne težave s povezljivostjo VLAN so preprosto posledica premikanja kablov brez posodobitve dokumentacije; priročnik za ožičenje pomaga preprečiti napake.
"Neizhodna" VLAN-a in neuporabljena vrata
Preprosta in zelo učinkovita tehnika za zaščito prostih vrat je ustvariti VLAN "brez izhoda" , torej VLAN brez DHCP, usmerjanja in storitev, in vanj vnesti vsa dostopna vrata, ki se ne uporabljajo.
Ideja je, da tudi če nekdo priključi napravo na eno od teh vrat, ta gostitelj ne bo dobil IP-naslova, ne bo imel prehoda, ne bo mogel doseči drugih naprav in njegov promet bo ostal popolnoma izoliran. Gre za nekakšno omrežno limbo.
V mnogih okoljih se za ta namen uporablja prepoznaven ID, kot je VLAN 777, 999 ali 4094. Stikalo je konfigurirano tako, da iz teh vrat izključi vse druge VLAN-e, za ta VLAN ni definiran noben vmesnik 3. plasti in ni oglaševan na nobenem usmerjevalniku.
Poleg tega je priporočljivo, da se DTP onemogoči na vseh dostopnih vratih s parametrom switchport nonegotiate , da se nikoli ne bodo poskušala samodejno pretvoriti v trunks s pogajanji s sosedom.
VLAN-i za glas, podatke in posebne naprave
V omrežjih z IP-telefonijo in glasovnim prometom je standardna praksa ločiti glasovni promet v posebno VLAN, ločeno od VLAN-a osebnih računalnikov. Razlog je dvojen: zahteve glede kakovosti storitve in varnost.
Glasovni promet je zelo občutljiv na zakasnitev, tresenje in izgubo paketov. Če se neselektivno meša z obsežnimi prenosi, pretakanjem videoposnetkov ali varnostnimi kopijami, se kakovost klicev hitro poslabša. Ločitev glasu v VLAN vam omogoča, da mu s QoS določite prioritete in uporabite natančnejše pravilnike.
Poleg tega imajo IP-telefoni običajno lastne zmogljivosti označevanja VLAN (802.1Q): kaskadno so povezani z računalnikom, pri čemer vrata do omrežja delujejo kot trunk (označen glas, neoznačeni podatki), vrata do računalnika pa kot dostopna vrata. To zahteva natančnejše konfiguracije vrat , da se preprečijo varnostne ranljivosti.
Prav tako je dobro ločiti naprave interneta stvari, sisteme za domačo avtomatizacijo, IP-kamere, televizorje, pametne vtičnice itd. v posebna VLAN-a. Te naprave imajo pogosto slabo varnost in slabo vzdrževano vdelano programsko opremo, zato jih je najbolje imeti ločene od istega logičnega omrežja kot upravljalne računalnike ali kritične strežnike.
V svetu WiFi-jev večina profesionalnih dostopnih točk omogoča, da vsakemu VLAN-u povežete SSID . To razširja segmentacijo žičnega omrežja na brezžično omrežje: upravljalni VLAN, poslovni VLAN, IoT VLAN, gostujoči VLAN, vsak s svojim SSID-jem in pravili.
Usmerjanje med VLAN-i, ACL-ji in požarnimi zidovi
VLAN-i se po zasnovi ne morejo "videti" na 2. plasti. Če želite, da naprave na različnih VLAN-ih komunicirajo, morate iti na 3. plast: usmerjanje med VLAN-i. To se običajno izvede v usmerjevalniku, požarnem zidu ali stikalu 3. plasti.
Obstajata dva glavna pristopa. Prvi je uporaba usmerjevalnika ali požarnega zidu, združljivega s standardom 802.1Q, ki je povezan s hrbteničnim stikalom. Usmerjevalnik ustvari podvmesnike (enega na VLAN), jim dodeli naslove IP in deluje kot prehod. Požarni zid poleg tega uveljavlja natančna pravila glede tega, kdo lahko komunicira s kom.
Drugi pristop je uporaba upravljanega stikala 3. plasti na distribucijski ali osrednji plasti. Na tem stikalu so ustvarjeni vmesniki VLAN (SVI), ki delujejo kot prehodi za vsako podomrežje. Stikalo samo upravlja notranje usmerjanje in ustrezne ACL-je, s čimer razbremeni robni usmerjevalnik.
V obeh primerih je ključnega pomena, da to usmerjanje spremljajo seznami za nadzor dostopa (ACL) ali stroga pravila požarnega zidu. Obstoj poti IP med omrežji VLAN ne pomeni, da je treba dovoliti ves promet. Filtriranje je treba izvesti glede na vir, cilj, vrata, protokole in smer povezave.
Tipičen primer: gostujoči VLAN lahko dostopa samo do interneta, IoT VLAN lahko komunicira samo z določenimi strežniki (kot so NTP, syslog ali posrednik MQTT), študentski VLAN ne more dostopati do upravljalnega VLAN-a, rezervni VLAN samo vzpostavi povezave z rezervnim strežnikom itd.
Protokoli za upravljanje VLAN: VTP in podjetje
V velikih omrežjih z veliko stikali je ročno ustvarjanje VLAN-ov na vsaki napravi nepraktično in nagnjeno k napakam. Zaradi tega protokoli, kot je VTP (VLAN Trunking Protocol) v ekosistemu Cisco, omogočajo centralizirano distribucijo seznama VLAN.
VTP definira tri načine delovanja stikala: strežniški, odjemalski in transparentni . Strežniki lahko ustvarjajo, preimenujejo ali brišejo VLAN-e in te informacije pošiljajo odjemalcem znotraj iste domene. Odjemalci prejmejo in uporabijo spremembe, vendar jih ne spreminjajo. Transparentni odjemalci ne obdelujejo baze podatkov VLAN; le ponovno posredujejo informacije.
Te vrste protokolov močno poenostavijo življenje, vendar imajo svoje posebnosti: napaka v stikalu strežnika, slabo upravljano geslo VTP ali staro stikalo, ponovno uvedeno v omrežje z zastarelo bazo podatkov, lahko nenadoma uniči konfiguracijo VLAN v celotni organizaciji.
Zato je v mnogih trenutnih zasnovah prednostno uporabljati VTP v transparentnem načinu ali pa ga sploh ne uporabljati, pri čemer se VLAN-i upravljajo z orodji za avtomatizacijo (Ansible, predloge, centralizirani krmilniki itd.) ali z bolj statično in nadzorovano zasnovo.
Napredna varnost: VACL, PVLAN in ublažitev napadov
Ko omrežje raste in se povečuje kritičnost, sama omrežja VLAN ne uspejo. Za natančnejši nadzor prometa znotraj omrežja VLAN se lahko uporabijo VACL-ji (VLAN ACL-ji ali zemljevidi VLAN) , ki omogočajo filtriranje ali preusmerjanje prometa na ravni VLAN, ne le na določenih vmesnikih.
VACL-ji se konfigurirajo z definiranjem dostopnih zemljevidov za vsak VLAN , ki uporabljajo sezname dostopa IP ali MAC in določajo, kaj storiti z ujemajočim se prometom: spustiti ga, blokirati, poslati na nadzorna vrata, preusmeriti itd. Nato se globalno uporabijo za enega ali več VLAN-ov na stikalu.
Za primere, ko želite izolirati gostitelje znotraj istega podomrežja, obstajajo zasebna VLAN-a (PVLAN-i) . Ta se začnejo s primarnim VLAN-om, kjer se običajno nahaja prehod, nato pa ustvarijo povezana sekundarna VLAN-a dveh vrst: izolirana in skupnostna.
Izolirana sekundarna VLAN-a omogočajo vsakemu gostitelju, da vidi samo prehod, ne pa tudi drugih gostiteljev, tudi če so v istem izoliranem sekundarnem VLAN-u. Skupnostna sekundarna VLAN-a omogočajo skupini gostiteljev, da vidijo drug drugega in prehod, ne pa tudi drugih skupin v istem primarnem VLAN-u.
Glede specifičnih napadov je poleg že omenjenega o VLAN 1 in DTP ključnega pomena ublažiti preskakovanje VLAN z dvojnim označevanjem . V ta namen je priporočljivo spremeniti izvorni VLAN v VLAN, ki ga gostitelji ne uporabljajo, po možnosti odstraniti izvorni VLAN iz prenosnih omrežij, onemogočiti DTP, izrecno definirati vrata kot dostopna ali prenosna in uporabiti ukaze za zagotovitev, da je izvorni VLAN vedno označen, s čimer se zavrže neoznačen promet.
Diagnoza in vzdrževanje omrežij z VLAN-i
Vzpostavitev omrežja z VLAN-i je le polovica dela; druga polovica je njegovo vzdrževanje in odpravljanje težav, ne da bi pri tem izgubili razum. Tipične težave s povezljivostjo VLAN imajo pogosto dokaj pogoste vzroke. Za praktične vodnike in postopke si oglejte vire o odpravljanju težav z omrežjem.
Po eni strani obstajajo fizične napake: kabli, premaknjeni iz enih vrat v druga brez posodobitve dokumentacije, vrata, konfigurirana kot dostopna, kjer bi moral biti trunk, ali obratno, slabo definirane redundantne povezave, ki se končajo v zankah, če STP ni pravilno nastavljen.
Po drugi strani pa obstajajo logične napake: VLAN-i, ustvarjeni na nekaterih stikalih, na drugih pa ne, seznami VLAN, dovoljeni na napačno konfiguriranih trnk-ih , obsegi DHCP, ki se ne ujemajo z maskami, ali prehodi, ki so napačno nastavljeni na končnih napravah.
Ključna diagnostična orodja so običajni ukazi: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute itd. Kombinacija teh ukazov z zajemom prometa na določenih vratih in dobrim sistemom za spremljanje zelo pomaga.
Priporočljivo je tudi občasno pregledovati ACL-je, pravila požarnega zidu, PVLAN, VACL-je in konfiguracije upravljanja, da se zagotovi, da po spremembah, razširitvah ali migracijah projekta ni ostalo odprtih nobenih vrzeli.
Jasna dokumentacija (sheme VLAN, obsegi IP-jev, dodelitve vrat, opis pravilnikov dostopa med VLAN-i) in natančno beleženje sprememb sta skoraj tako pomembna kot sami konfiguracijski ukazi.
Z dobro premišljeno segmentacijo, pravilno označenimi omrežji VLAN, preudarnim upravljanjem izvornih omrežij VLAN, usmerjanjem med omrežji VLAN, zaščitenim z ACL, in doslednimi vzdrževalnimi navadami lahko poslovno omrežje doseže znaten skok v varnosti, zmogljivosti in nadzoru, ne da bi bilo treba obnoviti celotno fizično infrastrukturo.
