- VLAN segmenterar det fysiska nätverket i isolerade logiska nätverk, vilket minskar sändningstrafiken och förbättrar prestandan.
- Korrekt användning av åtkomstportar, trunkar och nativa VLAN är nyckeln till att förhindra VLAN-hopping och switch-spoofing-attacker.
- Routing mellan VLAN bör alltid åtföljas av ACL:er eller brandväggar som exakt styr vem som kan kommunicera med vem.
- VACL, PVLAN och rigorös hantering av oanvända portar stärker säkerhet och kontroll i komplexa företagsnätverk.
Om du hanterar ett företagsnätverk vet du att det inte är lätt att hålla allt igång snabbt och säkert . Allt eftersom team, tjänster och applikationer växer börjar sändningar, flaskhalsar och säkerhetsproblem dyka upp överallt.
Ett av de kraftfullaste verktygen för att skapa ordning i detta kaos är VLAN (virtuella LAN) . Väl utformade och konfigurerade låter de dig segmentera nätverket, minska onödig trafik, isolera avdelningar och skydda kritiska tjänster ... men dåligt implementerade kan de bli en säkerhetsgaller eller en administrativ mardröm.
Vad är egentligen ett VLAN och varför är det viktigt för säkerheten?
Ett VLAN är i huvudsak ett separat logiskt nätverk som körs på samma fysiska infrastruktur: samma switchar, samma kablar, samma Wi-Fi-åtkomstpunkter. Logiskt sett beter sig enheterna på ett VLAN som om de vore på ett separat LAN, även om de är placerade på olika våningar eller i olika byggnader.
Detta gör det möjligt för en grupp datorer, servrar, IP-telefoner, skrivare eller IP-kameror att bilda sin egen broadcast-domän , isolerad från andra grupper. Broadcast- och multicast-paket stannar kvar inom deras VLAN istället för att översvämma hela nätverket, vilket förbättrar prestandan och gör det enklare att kontrollera vem som kan se vem.
I affärsmiljöer är det vanligt att skapa VLAN för olika avdelningar (redovisning, teknik, marknadsföring) , för att separera hanteringstrafik, för röst, för gäster, för IoT, eller till och med ett dedikerat backup-VLAN. Var och en har sin egen routing, säkerhet och servicekvalitetsregler.
Dessutom är VLAN en viktig del av segmentering och Zero Trust -strategier : nätverk antas inte längre vara "helt pålitliga", och attackytor definieras. Ett fel eller en infektion i ett VLAN bör inte orsaka att hela organisationen kollapsar i en dominoeffekt.
Grundläggande koncept: åtkomstportar, trunkar och inbyggt VLAN
För att fullt ut förstå VLAN-konfiguration och säkerhet är tre koncept avgörande: åtkomstportar, trunkportar och inbyggda VLAN . Att behärska dessa tre koncept gör allt annat mycket enklare.
En accessport är en switchport som transporterar trafik från ett enda VLAN till en slutenhet: en dator, skrivare, IP-kamera, telefon etc. Trafiken lämnar switchen och går till enheten utan en 802.1Q-tagg. Internt vet switchen vilket VLAN enheten tillhör, men enheten ser inte taggen.
En trunkport är en länk mellan nätverksenheter (switch-switch, switch-router, switch-AP) genom vilken flera VLAN färdas samtidigt . I det här fallet bär ramarna 802.1Q-taggen som anger vilket VLAN de tillhör. Detta gör att VLAN kan utökas genom hela topologin och flera logiska nätverk kan passera över samma fysiska länk.
Det inbyggda VLAN: et är det VLAN som används för otaggad trafik på en 802.1Q-länk. Varje ram som går in i en trunkport utan en tagg tilldelas detta inbyggda VLAN. Som standard är det VLAN 1 på många enheter, och det är här säkerhetsproblem börjar om denna konfiguration inte ändras.
Nätverksarkitektur och design med VLAN
I medelstora och stora nätverk används ofta en trelagerstopologi : kärna, distribution och åtkomst. Varje lager har en specifik roll, och hur dessa lager kombineras med VLAN är av stor praktisk betydelse.
Åtkomstlagret består av switchar som direkt ansluter användare och slutenheter. Dessa switchar har flest åtkomstportar och det är där de flesta användar-, röst-, IoT- och andra VLAN definieras. Det är här porttilldelning och fysiska säkerhetsrutiner (förhindrande av obehörig kabelanslutning) kräver mest uppmärksamhet.
Distributionsskiktet består av switchar som aggregerar trafik från flera åtkomstswitchar . Det är vanligtvis den punkt där routing mellan VLAN sker, finare ACL:er tillämpas, fiberlänkar avslutas, länkar (EtherChannel) läggs till och mer avancerade policyer (QoS, stormkontroll etc.) implementeras.
Kärnlagret innehåller distributionslänkarna och gatewayen till internet eller externa nätverk. I mycket stora nätverk hanterar kärnan vanligtvis endast höghastighetsväxling , med väldigt få ytterligare funktioner, för att minska latens och komplexitet.
När man utformar ett nätverk med VLAN är det lämpligt att först definiera vilka logiska grupper som behövs (efter funktion, kritikalitet, förtroendenivå etc.) och sedan implementera det i ett välplanerat IP-schema (subnät, masker, VLSM, dynamiska och statiska intervall) och i en tydlig portallokering på varje switch.
VLAN-typer och vanliga användningsområden
Den vanligaste standarden för att tagga ramar på trunk-länkar är IEEE 802.1Q . Den lägger till 4 byte till Ethernet-headern med VLAN-ID och andra fält, så att switchen vet exakt vilket VLAN varje ram tillhör utan att kapsla in hela ramen.
När man konfigurerar VLAN med 802.1Q på switchar kan varje port markeras som taggad eller otaggad för ett specifikt VLAN. En port kan vara taggad i flera VLAN (typiskt för en trunk) men bara otaggad i ett av dem (det som slutenheten ser om det är en åtkomstport).
Förutom vanliga 802.1Q-baserade VLAN finns det andra vanliga metoder i företagsmiljöer: portbaserade VLAN, MAC-baserade VLAN, hanterings-VLAN, kontroll-VLAN, anpassade nativa VLAN, hybrid-VLAN och till och med VXLAN i datacenter- och molnmiljöer där miljontals logiska nätverk krävs. Tekniker som 802.1X och dynamiska VLAN för avancerad allokering och säkerhet bör också övervägas.
Administrations -VLAN:et används uteslutande för administrativ åtkomst till switchar, routrar, åtkomstpunkter, brandväggar och övervakningssystem. Det har vanligtvis sitt eget IP-subnät och strikta åtkomstkontrolllistor (ACL:er) som begränsar vem som kan komma in. Att hantera enheter från samma VLAN som användare är en mycket dålig idé.
Det så kallade kontroll-VLAN:et är dedikerat till intern nätverksprotokolltrafik: STP, routingprotokoll, CDP, LLDP, VTP, etc. Att separera denna trafik från data- eller hanteringstrafik minskar brus, förbättrar stabiliteten och möjliggör tillämpning av specifika säkerhetsåtgärder.
VLAN 1, inbyggda VLAN, och varför de är ett säkerhetsproblem
På de flesta switchar är VLAN 1 konfigurerat som standard och nativt VLAN på alla portar. Det betyder att om det lämnas oförändrat kommer all otaggad trafik som kommer in i en trunk att dirigeras till VLAN 1, och alla portar kommer att betraktas som en del av det.
Problemet är att vilken någorlunda kunnig angripare som helst vet detta. VLAN 1 är ett primärt mål för VLAN-hopping , switch-spoofing och andra attacker som utnyttjar standardkonfigurationer för att infiltrera andra VLAN.
I en switch-spoofingattack ansluter till exempel angriparen sin enhet till en port där DTP är aktivt i dynamiskt läge och förhandlar om en trunk-länk med switchen, vilket ger tillgång till flera VLAN som aldrig borde nå en värd.
I en dubbeltaggningsattack blandas två 802.1Q-taggar i samma ram, vilket utnyttjar det faktum att det inbyggda VLAN:et färdas otaggat, för att försöka hoppa från ett VLAN till ett annat genom en dåligt skyddad trunk.
Av alla dessa skäl är nuvarande säkerhetsrekommendationer tydliga: använd inte VLAN 1 för användare , lämna det inte kvar som det inbyggda VLAN:et på trunkar, ge det inte en hanterings-IP-adress och om möjligt, isolera eller till och med filtrera det så att det inte bär produktionstrafik.
Bästa praxis för hamndesign och tilldelning
Ett av de viktigaste besluten när man konfigurerar VLAN är hur man tilldelar switchportar till varje VLAN och vad man ska göra med oanvända portar. Det verkar trivialt, men både prestanda och säkerhet beror på det.
På åtkomstportar är det en bra idé att alltid lämna endast ett VLAN otaggat (det för den användaren eller enheten) och markera resten som exkluderade. Detta förhindrar att gränssnittet "ser" VLAN som inte tillhör det, även om någon av misstag ändrar inställningarna.
I trunk-länkar rekommenderas det att explicit konfigurera vilka VLAN som är tillåtna (t.ex. `switchport trunk allowed vlan 10, 20, 99`) istället för att skicka alla VLAN från nätverket. Varje trunk bör bara bära de VLAN den faktiskt behöver.
För oanvända portar är det säkraste att stänga av dem , tilldela dem till ett "svart hål"-VLAN utan gateway eller DHCP, och se till att de inte är markerade som en trunkport eller har DTP aktiverat. Detta förhindrar att någon ansluter en enhet och plötsligt dyker upp i produktionsnätverket.
I miljöer med ett stort antal portar är det viktigt att noggrant dokumentera vad som är inkopplat i varje gränssnitt , märka kablarna och hålla kopplingsscheman uppdaterade. Många VLAN-anslutningsproblem beror helt enkelt på att kablar flyttas utan att dokumentationen uppdateras; en kopplingsguide hjälper till att förhindra fel.
"Icke-exit"-VLAN och oanvända portar
En enkel och mycket effektiv teknik för att skydda lediga portar är att skapa ett "no-output" VLAN , det vill säga ett VLAN utan DHCP, routing och tjänster, och placera alla åtkomstportar som inte används i det.
Tanken är att även om någon ansluter en enhet till en av dessa portar, kommer den värden inte att få en IP-adress, inte ha en gateway, inte kunna nå andra enheter, och dess trafik kommer att förbli helt isolerad. Det är ett slags nätverkslimbo.
I många miljöer används ett igenkännbart ID, såsom VLAN 777, 999 eller 4094 , för detta ändamål. Switchen är konfigurerad för att exkludera alla andra VLAN från dessa portar, inget Layer 3-gränssnitt är definierat för det VLAN:et, och det annonseras inte på någon router.
Dessutom rekommenderas att DTP inaktiveras på alla åtkomstportar med switchport nonegotiate , så att de aldrig automatiskt försöker bli trunkar genom att förhandla med grannen.
VLAN för röst, data och specialenheter
I nätverk med IP-telefoni och rösttrafik är det standardpraxis att separera rösttrafiken i ett specifikt VLAN, separat från persondatorernas. Anledningen är tvåfaldig: krav på tjänstens kvalitet och säkerhet.
Rösttrafik är mycket känslig för latens, jitter och paketförlust. Om den blandas urskillningslöst med tunga nedladdningar, videoströmning eller säkerhetskopior försämras samtal snabbt. Att separera röst i ditt VLAN låter dig prioritera det med QoS och tillämpa mer exakta policyer.
Dessutom har IP-telefoner vanligtvis sina egna VLAN-taggningsfunktioner (802.1Q): de är kaskadkopplade med datorn, där porten till nätverket fungerar som en trunk (taggad röst, otaggad data) och porten till datorn fungerar som åtkomstport. Detta kräver mer exakta portkonfigurationer för att undvika säkerhetsbrister.
Det är också en bra idé att separera IoT-enheter, hemautomationssystem, IP-kameror, tv-apparater, smarta kontakter etc. i specifika VLAN. Dessa enheter har ofta dålig säkerhet och dåligt underhållen firmware, och det är bäst att hålla dem utanför samma logiska nätverk som hanteringsdatorer eller kritiska servrar.
I WiFi-världen tillåter de flesta professionella åtkomstpunkter att du associerar ett SSID med varje VLAN . Detta utökar segmenteringen av det trådbundna nätverket till det trådlösa nätverket: hanterings-VLAN, företags-VLAN, IoT-VLAN, gäst-VLAN, vart och ett med sitt eget SSID och sina egna regler.
Routning mellan VLAN, ACL:er och brandväggar
VLAN kan enligt konstruktionen inte "se" varandra på lager 2. Om du vill att enheter på olika VLAN ska kommunicera måste du gå upp till lager 3: routing mellan VLAN. Detta görs vanligtvis i en router, brandvägg eller lager 3-switch.
Det finns två huvudsakliga metoder. Det första är att använda en 802.1Q-kompatibel router eller brandvägg ansluten till en switch-stamnätverk. Routern skapar undergränssnitt (ett per VLAN), tilldelar IP-adresser till dem och fungerar som gateway. Brandväggen tillämpar dessutom detaljerade regler för vem som kan kommunicera med vem.
Det andra tillvägagångssättet är att använda en Layer 3-hanterad switch på distributions- eller kärnlagret. VLAN-gränssnitt (SVIs) skapas på denna switch och fungerar som gateways för varje subnät. Switchen själv hanterar intern routing och motsvarande ACL:er, vilket avlastar arbete från kantroutern.
I båda fallen är det viktigt att åtfölja denna routing med åtkomstkontrolllistor (ACL:er) eller strikta brandväggsregler. Förekomsten av en IP-sökväg mellan VLAN betyder inte att all trafik ska tillåtas. Filtrering måste göras baserat på källa, destination, portar, protokoll och anslutningsriktning.
Ett typiskt exempel: gäst-VLAN:et kan bara komma åt internet, IoT-VLAN:et kan bara kommunicera med specifika servrar (som NTP, syslog eller en MQTT-broker), student-VLAN:et kan inte komma åt hanterings-VLAN:et, säkerhetskopierings-VLAN:et initierar bara anslutningar till säkerhetskopieringsservern, etc.
VLAN-hanteringsprotokoll: VTP och företag
I stora nätverk med många switchar är det opraktiskt och felbenäget att manuellt skapa VLAN på varje enhet. Av denna anledning möjliggör protokoll som VTP (VLAN Trunking Protocol) i Ciscos ekosystem centraliserad distribution av VLAN-listan.
VTP definierar tre driftlägen för en switch: server, klient och transparent . Servrar kan skapa, byta namn på eller ta bort VLAN och skicka denna information till klienter inom samma domän. Klienter tar emot och tillämpar ändringarna, men ändrar dem inte. Transparenta klienter bearbetar inte VLAN-databasen; de skickar bara informationen på nytt.
Den här typen av protokoll förenklar livet avsevärt, men de har sitt finstilta: ett fel i en serverswitch, ett dåligt hanterat VTP-lösenord eller en gammal switch som återinförs i nätverket med en föråldrad databas kan plötsligt förstöra VLAN-konfigurationen i hela organisationen.
Därför är det i många nuvarande designer att föredra att använda VTP i transparent läge eller att inte använda det alls, och hantera VLAN med automatiseringsverktyg (Ansible, mallar, centraliserade styrenheter etc.) eller med en mer statisk och kontrollerad design.
Avancerad säkerhet: VACL, PVLAN och attackreducering
Allt eftersom nätverket växer och kritiskheten ökar, kommer VLAN ensamma att räcka till. För att kontrollera trafiken mer detaljerat inom ett VLAN kan VACL:er (VLAN ACL:er eller VLAN-mappningar) användas , vilket gör att trafik kan filtreras eller omdirigeras på VLAN-nivå, inte bara på specifika gränssnitt.
VACL:er konfigureras genom att definiera åtkomstkartor per VLAN som använder IP- eller MAC-åtkomstlistor och anger vad som ska göras med matchande trafik: släppa igenom den, blockera den, skicka den till en övervakningsport, omdirigera den, etc. De tillämpas sedan globalt på ett eller flera VLAN på switchen.
För fall där du vill isolera värdar inom samma subnät finns det privata VLAN (PVLAN) . Dessa börjar med ett primärt VLAN, vilket vanligtvis är där gatewayen finns, och skapar sedan tillhörande sekundära VLAN av två typer: isolerade och community-VLAN.
Isolerade sekundära VLAN tillåter varje värd att bara se gatewayen, men inte andra värdar, även om de är på samma isolerade sekundära VLAN. Gemenskapliga sekundära VLAN tillåter en grupp värdar att se varandra och gatewayen, men inte andra grupper på samma primära VLAN.
Beträffande specifika attacker, utöver vad som redan har diskuterats om VLAN 1 och DTP, är det avgörande att minska VLAN-hoppning genom dubbel taggning . För att göra detta rekommenderas att ändra det inbyggda VLAN:et till ett VLAN som inte används av värdar, ta bort det inbyggda VLAN:et från trunkar om möjligt, inaktivera DTP, explicit definiera portar som åtkomst eller trunk och använda kommandon för att säkerställa att det inbyggda VLAN:et alltid är taggat, vilket ignorerar otaggad trafik.
Diagnos och underhåll av nätverk med VLAN
Att konfigurera ett nätverk med VLAN är bara halva jobbet; den andra halvan är att underhålla det och felsöka problem utan att tappa förståndet. Typiska VLAN-anslutningsproblem har ofta ganska vanliga orsaker. För praktiska guider och procedurer, se resurser om nätverksfelsökning.
Å ena sidan finns det fysiska fel: kablar som flyttats från en port till en annan utan att dokumentationen uppdaterats, portar konfigurerade som åtkomst där en trunk borde vara, eller vice versa, dåligt definierade redundanta länkar som slutar i loopar om STP inte är korrekt inställt.
Å andra sidan finns det logiska fel: VLAN som skapats på vissa switchar men inte på andra, VLAN-listor som tillåts på trunkar som är felaktigt konfigurerade , DHCP-intervall som inte matchar maskerna eller gateways som är felaktigt inställda på slutenheterna.
De viktigaste diagnostiska verktygen är de vanliga kommandona: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute , etc. Att kombinera dessa med trafikregistrering på specifika portar och ett bra övervakningssystem hjälper mycket.
Det är också lämpligt att regelbundet granska ACL:er, brandväggsregler, PVLAN, VACL:er och hanteringskonfigurationer för att säkerställa att inga luckor har lämnats öppna efter projektändringar, utökningar eller migreringar.
Tydlig dokumentation (VLAN-scheman, IP-intervall, porttilldelningar, beskrivning av åtkomstpolicyer mellan VLAN) och rigorös ändringsloggning är nästan lika viktiga som själva konfigurationskommandona.
Med väl genomtänkt segmentering, korrekt märkta VLAN, klok inbyggd VLAN-hantering, ACL-skyddad routing mellan VLAN och konsekventa underhållsrutiner kan ett företagsnätverk göra ett avsevärt språng i säkerhet, prestanda och kontroll utan att behöva bygga om hela den fysiska infrastrukturen.
