Конфигурација VLAN-а и безбедност мреже: комплетан водич

Последње ажурирање: Мај КСНУМКС КСНУМКС
  • VLAN мреже сегментирају физичку мрежу на изоловане логичке мреже, смањујући емитовани саобраћај и побољшавајући перформансе.
  • Правилна употреба приступних портова, транкова и изворних VLAN мрежа је кључна за спречавање VLAN скакања и напада лажног представљања свитча.
  • Рутирање између VLAN-ова треба увек да буде праћено ACL-овима или заштитним зидовима који прецизно контролишу ко може са ким да разговара.
  • VACL, PVLAN и ригорозно управљање неискоришћеним портовима јачају безбедност и контролу у сложеним пословним мрежама.

Безбедност мреже за конфигурацију VLAN-а

Ако управљате корпоративном мрежом, знате да није лако одржавати све у брзом и безбедном стању. Како тимови, услуге и апликације расту, емитовања, уска грла и безбедносни проблеми почињу да се појављују свуда.

Један од најмоћнијих алата за увођење реда у овај хаос су VLAN-ови (виртуелне LAN мреже) . Добро дизајнирани и конфигурисани, они вам омогућавају сегментирање мреже, смањење непотребног саобраћаја, изоловање одељења и заштиту критичних сервиса... али лоше имплементирани, могу постати безбедносно сито или административна ноћна мора.

Шта је тачно VLAN и зашто је важан за безбедност?

VLAN је у суштини засебна логичка мрежа која ради на истој физичкој инфраструктури: исти прекидачи, исто каблирање, исте Wi-Fi приступне тачке. Логично, уређаји на VLAN-у се понашају као да су на посебној LAN мрежи, чак и ако се налазе на различитим спратовима или у различитим зградама.

Ово омогућава групи рачунара, сервера, IP телефона, штампача или IP камера да формирају сопствени домен емитовања , изолован од других група. Пакети емитовања и мултикаста остају унутар њихове VLAN мреже уместо да преплављују целу мрежу, побољшавајући перформансе и олакшавајући контролу ко кога може да види.

У пословним окружењима, уобичајено је креирати VLAN мреже за различита одељења (рачуноводство, инжењеринг, маркетинг) , ради одвајања управљачког саобраћаја, за глас, за госте, за IoT или чак наменске резервне VLAN мреже. Свака од њих има своја правила рутирања, безбедности и квалитета услуге.

Штавише, VLAN мреже су кључна компонента сегментације и стратегија нултог поверења : мреже се више не сматрају „потпуно поузданим“, а површине за напад су дефинисане. Квар или инфекција у једној VLAN мрежи не би требало да изазове колапс целе организације у домино ефекту.

Основни концепти: приступни портови, транк мреже и нативна VLAN мрежа

Да бисте у потпуности разумели конфигурацију и безбедност VLAN мреже, три концепта су кључна: приступни портови, транк портови и нативне VLAN мреже . Савладавање ова три концепта чини све остало много лакшим.

Приступни порт је порт свитча који преноси саобраћај са једне VLAN мреже на крајњи уређај: рачунар, штампач, IP камеру, телефон итд. Саобраћај напушта свитч и путује до уређаја без 802.1Q ознаке. Интерно, свитч зна којој VLAN мрежи уређај припада, али уређај не види ознаку.

Трунк порт је веза између мрежних уређаја (свич-свич, свич-рутер, свич-АП) кроз коју истовремено путује више VLAN мрежа . У овом случају, фрејмови носе ознаку 802.1Q која указује којој VLAN мрежи припадају. Ово омогућава проширење VLAN мрежа кроз топологију и пролазак више логичких мрежа преко исте физичке везе.

Нативна VLAN мрежа је VLAN мрежа која се користи за неозначени саобраћај на 802.1Q вези. Сваки оквир који улази у магнетну мрежу без ознаке додељује се овој нативној VLAN мрежи. Подразумевано, на многим уређајима, то је VLAN 1, и ту почињу безбедносни проблеми ако се ова конфигурација не промени.

Мрежна архитектура и дизајн са VLAN-овима

У средњим и великим мрежама, уобичајено се користи трослојна топологија : језгро, дистрибуција и приступ. Сваки слој има специфичну улогу, а начин на који су ови слојеви комбиновани са VLAN мрежама је од великог практичног значаја.

Приступни слој се састоји од прекидача који директно повезују кориснике и крајње уређаје. Ови прекидачи имају највише приступних портова и ту је дефинисана већина корисничких, гласовних, IoT и других VLAN мрежа. Овде је потребно највише пажње посветити додели портова и пракси физичке безбедности (спречавање неовлашћеног прикључивања каблова).

Дистрибутивни слој се састоји од прекидача који агрегирају саобраћај са више приступних прекидача . То је обично тачка где се врши рутирање између VLAN мрежа, примењују се финији ACL-ови, прекидају се оптички линкови, додају се линкови (EtherChannel) и имплементирају се напредније политике (QoS, контрола олуја итд.).

Језгро садржи дистрибутивне везе и капију ка интернету или екстерним мрежама. У веома великим мрежама, језгро обично обавља само брзу комутацију , са врло мало додатних функција, како би се смањила латенција и сложеност.

  Како пронаћи лозинку за Ви-Фи у систему Виндовс 11

Приликом пројектовања мреже са VLAN-овима, препоручљиво је прво дефинисати које су логичке групе потребне (по функцији, критичности, нивоу поверења итд.) а затим то имплементирати у добро испланираној IP шеми (подмреже, маске, VLSM, динамички и статички опсези) и у јасној алокацији портова на сваком свичу.

Типови VLAN-ова и уобичајена употреба

Најраспрострањенији стандард за означавање фрејмова на магистралним везама је IEEE 802.1Q . Он додаје 4 бајта Ethernet заглављу са VLAN ID-ом и другим пољима, тако да свич тачно зна којој VLAN мрежи припада сваки фрејм без енкапсулирања целог фрејма.

Приликом конфигурисања VLAN мрежа са 802.1Q на свичовима, сваки порт може бити означен као означен или неозначен за одређену VLAN мрежу. Порт може бити означен у неколико VLAN мрежа (типично за транк), али неозначен само у једној од њих (оној коју ће крајњи уређај видети ако је у питању приступни порт).

Поред стандардних VLAN мрежа заснованих на 802.1Q, у корпоративним окружењима постоје и други уобичајено коришћени модалитети: VLAN мреже засноване на портовима, VLAN мреже засноване на MAC адресама, VLAN мреже за управљање, VLAN мреже за контролу, прилагођене VLAN мреже, хибридне VLAN мреже, па чак и VXLAN мреже у дата центрима и облачним окружењима где су потребни милиони логичких мрежа. Такође треба размотрити технологије као што су 802.1X и динамичке VLAN мреже за напредну алокацију и безбедност.

Управљачка VLAN мрежа се користи искључиво за административни приступ прекидачима, рутерима, приступним тачкама, заштитним зидовима (фајерволима) и системима за праћење. Обично има сопствену IP подмрежу и строге листе контроле приступа (ACL) које ограничавају ко може да уђе. Управљање уређајима са истих VLAN мрежа као корисницима је веома лоша идеја.

Такозвани контролни VLAN је намењен интерном мрежном протоколском саобраћају: STP, протоколима рутирања, CDP, LLDP, VTP, итд. Одвајање овог саобраћаја од саобраћаја података или управљања смањује шум, побољшава стабилност и омогућава примену специфичних безбедносних мера.

VLAN 1, нативна VLAN мрежа и зашто представљају безбедносни проблем

На већини свичева, VLAN 1 је конфигурисан као подразумевани и нативни VLAN на свим портовима. То значи да, ако се остави непромењен, сав неозначени саобраћај који улази у транк ће бити усмерен у VLAN 1, а сви портови ће се сматрати његовим делом.

Проблем је у томе што сваки разумно вешт нападач зна ово. VLAN 1 је главна мета за VLAN скакање , лажно представљање свитча и друге нападе који искоришћавају подразумеване конфигурације за инфилтрацију у друге VLAN мреже.

На пример, у нападу подметања прекидача, нападач повезује свој уређај са портом где је DTP активан у динамичком режиму и преговара о магистралној вези са прекидачем, добијајући приступ вишеструким VLAN мрежама које никада не би требало да дођу до хоста.

У нападу двоструког означавања, две 802.1Q ознаке се мешају у истом фрејму, користећи чињеницу да се изворна VLAN мрежа креће неозначена, како би покушале да пређу са једне VLAN мреже на другу кроз лоше обезбеђену магистралу.

Због свих ових разлога, тренутне безбедносне препоруке су јасне: немојте користити VLAN 1 за кориснике , немојте га остављати као нативну VLAN мрежу на магнетним линијама, немојте му давати управљачку IP адресу и, ако је могуће, изолујте га или чак филтрирајте тако да не носи продукцијски саобраћај.

Најбоље праксе за пројектовање и расподелу лука

Једна од кључних одлука приликом конфигурисања VLAN мрежа је како доделити портове свича свакој VLAN мрежи и шта радити са неискоришћеним портовима. Делује тривијално, али и перформансе и безбедност зависе од тога.

На приступним портовима, добра је идеја увек оставити само једну VLAN мрежу неозначену (она за тог корисника или уређај) и означити остале као искључене. Ово спречава интерфејс да „види“ VLAN мреже које му не припадају, чак и ако неко случајно промени подешавања.

У магистралним везама, препоручује се експлицитно конфигурисање које су VLAN мреже дозвољене (нпр. `switchport trunk allowed vlan 10, 20, 99`) уместо прослеђивања свих VLAN мрежа из мреже. Свака магистрала треба да носи само VLAN мреже које су јој заиста потребне.

За неискоришћене портове, најбезбеднија пракса је да их искључите , доделите им „црну рупу“ VLAN-а без gateway-а или DHCP-а и осигурате да нису означени као trunk порт или да немају омогућен DTP. Ово спречава да неко повеже уређај и изненада се појави на продукцијској мрежи.

У окружењима са великим бројем портова, неопходно је темељно документовати шта је прикључено на сваки интерфејс , означити каблове и ажурирати дијаграме ожичења. Многи проблеми са повезивањем VLAN-а једноставно настају због померања каблова без ажурирања документације; водич за ожичење помаже у спречавању грешака.

  Трендови у сајбер безбедности који редефинишу дигиталну заштиту

„Неизлазне“ VLAN мреже и неискоришћени портови

Једноставна и веома ефикасна техника за заштиту слободних портова је креирање VLAN-а „без излаза“ , односно VLAN-а без DHCP-а, рутирања и сервиса, и стављање свих приступних портова који се не користе у њега.

Идеја је да чак и ако неко повеже уређај на један од тих портова, тај хост неће добити IP адресу, неће имати gateway, неће моћи да досегне друге уређаје, а његов саобраћај ће остати потпуно изолован. То је нека врста мрежног лимба.

У многим окружењима, препознатљиви ИД, као што је VLAN 777, 999 или 4094 , се користи за ову сврху. Комутатор је конфигурисан да искључи све остале VLAN мреже из тих портова, није дефинисан интерфејс Layer 3 за ту VLAN мрежу и она се не оглашава ни на једном рутеру.

Поред тога, препоручује се да DTP буде онемогућен на свим приступним портовима са switchport nonegotiate , како никада не би покушали аутоматски да постану транкови преговарањем са суседом.

VLAN-ови за глас, податке и посебне уређаје

У мрежама са IP телефонијом и гласовним саобраћајем , стандардна је пракса да се гласовни саобраћај одвоји у посебну VLAN мрежу, различиту од оне на рачунарима. Разлог је двострук: захтеви за квалитетом услуге и безбедност.

Гласовни саобраћај је веома осетљив на латенцију, подрхтавање и губитак пакета. Ако се неправилно меша са великим бројем преузимања, стримовањем видеа или резервним копијама, позиви брзо деградирају. Одвајање гласа у вашу VLAN мрежу вам омогућава да му дате приоритет помоћу QoS- а и примените прецизније политике.

Штавише, IP телефони обично имају сопствене могућности означавања VLAN-а (802.1Q): каскадно су повезани са рачунаром, при чему порт ка мрежи делује као магистрала (означени глас, неозначени подаци), а порт ка рачунару делује као приступни порт. Ово захтева прецизније конфигурације портова како би се избегле безбедносне рањивости.

Такође је добра идеја одвојити IoT уређаје, системе за кућну аутоматизацију, IP камере, телевизоре, паметне утичнице итд. у посебне VLAN мреже. Ови уређаји често имају лошу безбедност и лоше одржаван фирмвер, те је најбоље држати их ван исте логичке мреже као и управљачке рачунаре или критичне сервере.

У свету WiFi-ја, већина професионалних приступних тачака вам омогућава да повежете SSID са сваком VLAN мрежом . Ово проширује сегментацију жичане мреже на бежичну мрежу: VLAN за управљање, корпоративни VLAN, IoT VLAN, VLAN за госте, свака са својим SSID-ом и правилима.

Рутирање између VLAN-ова, ACL-ова и заштитних зидова

По дизајну, VLAN мреже не могу да „виде“ једна другу на нивоу 2. Ако желите да уређаји на различитим VLAN мрежама комуницирају, морате да пређете на ниво 3: рутирање између VLAN мрежа. Ово се обично ради у рутеру, заштитном зиду (фајерволу) или свичу нивоа 3.

Постоје два главна приступа. Први је коришћење рутера или заштитног зида компатибилног са 802.1Q стандардом повезаног са окосном мрежом свича. Рутер креира подинтерфејсе (један по VLAN-у), додељује им IP адресе и делује као гејтвеј. Заштитни зид , поред тога, спроводи прецизна правила у вези са тим ко може да комуницира са ким.

Други приступ је коришћење управљаног прекидача слоја 3 на дистрибутивном или основном слоју. VLAN интерфејси (SVI) се креирају на овом прекидачу, који делују као пролази за сваку подмрежу. Сам прекидач обрађује интерно рутирање и одговарајуће ACL-ове, растерећујући посао са edge рутера.

У оба случаја, од виталног је значаја да се ово рутирање прати листама контроле приступа (ACL) или строгим правилима заштитног зида (firewall). Постојање IP путање између VLAN мрежа не значи да сав саобраћај треба да буде дозвољен. Филтрирање мора да се врши на основу извора, одредишта, портова, протокола и смера везе.

Типичан пример: гостујући VLAN може приступити само интернету, IoT VLAN може комуницирати само са одређеним серверима (као што су NTP, syslog или MQTT брокер), студентски VLAN не може приступити управљачком VLAN-у, резервни VLAN само иницира везе са резервним сервером итд.

Протоколи за управљање VLAN-ом: VTP и компанија

У великим мрежама са много прекидача, ручно креирање VLAN мрежа на сваком уређају је непрактично и склоно грешкама. Из тог разлога, протоколи попут VTP (VLAN Trunking Protocol) у Cisco екосистему омогућавају централизовану дистрибуцију VLAN листе.

VTP дефинише три режима рада за свич: сервер, клијент и транспарентни . Сервери могу да креирају, преименују или бришу VLAN мреже и шаљу ове информације клијентима унутар истог домена. Клијенти примају и примењују промене, али их не модификују. Транспарентни клијенти не обрађују VLAN базу података; они само поново преносе информације.

  Комплетан водич за CTF платформе за почетнике

Ове врсте протокола знатно поједностављују живот, али имају своје ситне штампе: грешка у прекидачу сервера, лоше управљана VTP лозинка или стари прекидач поново уведен у мрежу са застарелом базом података може изненада уништити VLAN конфигурацију у целој организацији.

Стога је у многим тренутним дизајнима пожељно користити VTP у транспарентном режиму или га уопште не користити, управљајући VLAN-овима помоћу алата за аутоматизацију (Ansible, шаблони, централизовани контролери итд.) или са статичнијим и контролисанијим дизајном.

Напредна безбедност: VACL, PVLAN и ублажавање напада

Како мрежа расте и критичност се повећава, саме VLAN мреже нису довољне. За прецизнију контролу саобраћаја унутар VLAN мреже, могу се користити VACL-ови (VLAN ACL-ови или VLAN мапе) , што омогућава филтрирање или преусмеравање саобраћаја на нивоу VLAN мреже, а не само на одређеним интерфејсима.

VACL-ови се конфигуришу дефинисањем мапа приступа по VLAN- у које користе IP или MAC листе приступа и одређују шта треба радити са одговарајућим саобраћајем: пропустити га, блокирати га, послати га на порт за праћење, преусмерити га итд. Затим се глобално примењују на један или више VLAN-ова на свичу.

За случајеве када желите да изолујете хостове унутар исте подмреже, постоје приватне VLAN мреже (PVLAN) . Оне почињу са примарном VLAN мрежом, која је обично место где се налази gateway, а затим креирају повезане секундарне VLAN мреже два типа: изоловане и заједничке.

Изоловане секундарне VLAN мреже омогућавају сваком хосту да види само гејтвеј, али не и друге хостове, чак и ако су на истој изолованој секундарној VLAN мрежи. Заједничке секундарне VLAN мреже омогућавају групи хостова да виде једни друге и гејтвеј, али не и друге групе на истој примарној VLAN мрежи.

Што се тиче специфичних напада, поред онога што је већ поменуто о VLAN 1 и DTP-у, кључно је ублажити скакање VLAN-а путем двоструког означавања . Да би се то урадило, препоручује се промена изворног VLAN-а у VLAN који не користе хостови, уклањање изворног VLAN-а из транк-ова ако је могуће, онемогућавање DTP-а, експлицитно дефинисање портова као приступних или транк-ова и коришћење команди како би се осигурало да је изворни VLAN увек означен, одбацујући неозначени саобраћај.

Дијагноза и одржавање мрежа са VLAN-овима

Подешавање мреже са VLAN мрежама је само пола посла; друга половина је њено одржавање и решавање проблема без губитка памети. Типични проблеми са повезивањем са VLAN мрежама често имају прилично уобичајене узроке. За практичне водиче и процедуре, консултујте ресурсе о решавању проблема са мрежом.

С једне стране, постоје физичке грешке: каблови премештени са једног порта на други без ажурирања документације, портови конфигурисани као приступни тамо где би требало да буде транк, или обрнуто, лоше дефинисане редундантне везе које се завршавају у петљама ако STP није правилно подешен.

С друге стране, постоје логички кварови: VLAN мреже креиране на неким свитчевима, али не и на другима, VLAN листе дозвољене на транковима који су погрешно конфигурисани , DHCP опсези који се не подударају са маскама или gateway-ови који су погрешно подешени на крајњим уређајима.

Кључни дијагностички алати су уобичајене команде: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute , итд. Комбиновање ових команда са снимцима саобраћаја на одређеним портовима и добрим системом за праћење много помаже.

Такође је препоручљиво периодично прегледати ACL-ове, правила заштитног зида, PVLAN, VACL-ове и конфигурације управљања како би се осигурало да нису остале отворене празнине након промена, проширења или миграција пројекта.

Јасна документација (VLAN шеме, IP опсези, доделе портова, опис политика приступа између VLAN-ова) и ригорозно евидентирање промена су готово једнако важни као и саме команде за конфигурацију.

Са добро осмишљеном сегментацијом, правилно означеним VLAN мрежама, разумним управљањем VLAN мрежама, ACL-заштићеним међу-VLAN рутирањем и доследним навикама одржавања, пословна мрежа може значајно побољшати безбедност, перформансе и контролу без потребе за обновом целе физичке инфраструктуре.

Напредна конфигурација безбедности VLAN-а
Повезани чланак:
Напредна VLAN конфигурација и безбедност у пословним мрежама