Налаштування VLAN та мережева безпека: повний посібник

Останнє оновлення: Травень 25 2026
Автор: TecnoDigital
  • VLAN сегментують фізичну мережу на ізольовані логічні мережі, зменшуючи широкомовний трафік та покращуючи продуктивність.
  • Правильне використання портів доступу, транків та власних VLAN є ключем до запобігання атакам типу «стрибок VLAN» та «спуфінгу комутатора».
  • Міжвіланна маршрутизація завжди повинна супроводжуватися ACL або брандмауерами, які точно контролюють, хто може з ким спілкуватися.
  • VACL, PVLAN та ретельне управління невикористовуваними портами посилюють безпеку та контроль у складних корпоративних мережах.

Безпека мережі конфігурації VLAN

Якщо ви керуєте корпоративною мережею, ви знаєте, що забезпечити швидку та безпечну роботу всього обладнання – нелегке завдання. Зі зростанням команд, служб і програм, повсюди починають виникати широкомовні розсилки, вузькі місця та проблеми безпеки.

Одним із найпотужніших інструментів для впорядкування цього хаосу є VLAN (віртуальні локальні мережі) . Добре спроектовані та налаштовані, вони дозволяють сегментувати мережу, зменшити непотрібний трафік, ізолювати відділи та захистити критично важливі служби… але погано впроваджені, вони можуть стати ситом безпеки або адміністративним кошмаром.

Що таке VLAN і чому це важливо для безпеки?

VLAN — це, по суті, окрема логічна мережа , яка працює на одній фізичній інфраструктурі: ті самі комутатори, та сама кабельна розводка, ті самі точки доступу Wi-Fi. Логічно, пристрої у VLAN поводяться так, ніби вони знаходяться в окремій локальній мережі, навіть якщо вони розташовані на різних поверхах або в різних будівлях.

Це дозволяє групі ПК, серверів, IP-телефонів, принтерів або IP-камер формувати власний широкомовний домен , ізольований від інших груп. Широкомовні та багатоадресні пакети залишаються в межах їхньої VLAN, а не перевантажують всю мережу, що покращує продуктивність і спрощує контроль над тим, хто кого може бачити.

У бізнес-середовищі поширеною є створення віртуальних локальних мереж (VLAN) для різних відділів (бухгалтерський облік, інженерія, маркетинг) для розділення управлінського трафіку, для голосового зв'язку, для гостей, для Інтернету речей або навіть виділеної резервної VLAN. Кожна з них має власні правила маршрутизації, безпеки та якості обслуговування.

Крім того, віртуальні локальні мережі (VLAN) є ключовим компонентом сегментації та стратегій нульової довіри : мережі більше не вважаються «повністю надійними», а поверхні атаки визначені. Збій або зараження в одній VLAN не повинні призвести до колапсу всієї організації за принципом доміно.

Базові поняття: порти доступу, транкі та власна VLAN

Для повного розуміння конфігурації та безпеки VLAN вирішальні три концепції: порти доступу, порти транкінгу та власні VLAN . Оволодіння цими трьома концепціями значно спрощує все інше.

Порт доступу – це порт комутатора, який передає трафік з однієї VLAN до кінцевого пристрою: ПК, принтера, IP-камери, телефону тощо. Трафік залишає комутатор і надходить до пристрою без тегу 802.1Q. Внутрішньо комутатор знає, до якої VLAN належить пристрій, але пристрій не бачить цей тег.

Транковий порт – це з'єднання між мережевими пристроями (комутатор-комутатор, комутатор-маршрутизатор, комутатор-точка доступу), через яке одночасно проходять кілька VLAN . У цьому випадку кадри несуть тег 802.1Q, що вказує, до якої VLAN вони належать. Це дозволяє розширювати VLAN по всій топології та проходити кільком логічним мережам через одне й те саме фізичне з'єднання.

Власна VLAN – це VLAN, яка використовується для нетегованого трафіку на з'єднанні 802.1Q. Кожен кадр, що надходить до транкінгового порту без тегу, призначається цій власній VLAN. За замовчуванням на багатьох пристроях це VLAN 1, і саме тут починаються проблеми безпеки, якщо цю конфігурацію не змінити.

Архітектура та проектування мережі з VLAN

У середніх і великих мережах зазвичай використовується трирівнева топологія : ядро, розподіл та доступ. Кожен рівень має певну роль, і те, як ці рівні поєднуються з віртуальними локальними мережами (VLAN), має велике практичне значення.

Рівень доступу складається з комутаторів, які безпосередньо з'єднують користувачів та кінцеві пристрої. Ці комутатори мають найбільшу кількість портів доступу та саме там визначено більшість користувацьких, голосових, IoT та інших VLAN. Саме тут найбільше уваги потребують призначення портів та методи фізичної безпеки (запобігання несанкціонованому підключенню кабелів).

Розподільний рівень складається з комутаторів, які агрегують трафік від кількох комутаторів доступу . Зазвичай це точка, де відбувається маршрутизація між VLAN, застосовуються точніші ACL, завершуються оптоволоконні з'єднання, додаються з'єднання (EtherChannel) та впроваджуються більш розширені політики (QoS, контроль штормів тощо).

Основний рівень містить канали розподілу та шлюз до Інтернету або зовнішніх мереж. У дуже великих мережах ядро ​​зазвичай обробляє лише високошвидкісну комутацію з дуже невеликою кількістю додаткових функцій, щоб зменшити затримку та складність.

  Як знайти пароль від Wi-Fi у Windows 11

Під час проектування мережі з VLAN доцільно спочатку визначити, які логічні групи потрібні (за функціями, критичністю, рівнем довіри тощо), а потім реалізувати це в добре спланованій IP-схемі (підмережі, маски, VLSM, динамічні та статичні діапазони) та в чіткому розподілі портів на кожному комутаторі.

Типи VLAN та їх поширене використання

Найпоширенішим стандартом для позначення кадрів на магістральних каналах є IEEE 802.1Q . Він додає 4 байти до заголовка Ethernet з ідентифікатором VLAN та іншими полями, тому комутатор точно знає, до якої VLAN належить кожен кадр, без інкапсуляції всього кадру.

Під час налаштування VLAN з 802.1Q на комутаторах кожен порт можна позначити як позначений або не позначений для певної VLAN. Порт може бути позначений у кількох VLAN (типово для транкової мережі), але не позначений лише в одній з них (ті, яку кінцевий пристрій бачитиме, якщо це порт доступу).

Окрім стандартних VLAN на основі 802.1Q, у корпоративних середовищах існують інші поширені способи: VLAN на основі портів, VLAN на основі MAC-адрес, VLAN управління, VLAN керування, користувацькі VLAN, гібридні VLAN і навіть VXLAN у центрах обробки даних і хмарних середовищах, де потрібні мільйони логічних мереж. Також слід враховувати такі технології, як 802.1X і динамічні VLAN для розширеного розподілу та безпеки.

VLAN керування використовується виключно для адміністративного доступу до комутаторів, маршрутизаторів, точок доступу, брандмауерів та систем моніторингу. Зазвичай вона має власну IP-підмережу та суворі списки контролю доступу (ACL), які обмежують доступ користувачів. Керування пристроями з тих самих VLAN, що й користувачами, є дуже поганою ідеєю.

Так звана керуюча VLAN призначена для внутрішнього мережевого протокольного трафіку: STP, протоколів маршрутизації, CDP, LLDP, VTP тощо. Відокремлення цього трафіку від трафіку даних або управління зменшує шум, підвищує стабільність і дозволяє застосовувати спеціальні заходи безпеки.

VLAN 1, власна VLAN, і чому вони є проблемою безпеки

На більшості комутаторів VLAN 1 налаштовано як VLAN за замовчуванням та власну VLAN на всіх портах. Це означає, що якщо залишити її незмінною, весь нетегований трафік, що надходить до транку, буде спрямовано до VLAN 1, а всі порти вважатимуться її частиною.

Проблема полягає в тому, що будь-який більш-менш досвідчений зловмисник це знає. VLAN 1 є головною мішенню для перемикання між VLAN , підміни комутаторів та інших атак, які використовують конфігурації за замовчуванням для проникнення в інші VLAN.

Наприклад, під час атаки зі спуфінгом комутатора зловмисник підключає свій пристрій до порту, де DTP активний у динамічному режимі, та узгоджує транкінгове з'єднання з комутатором, отримуючи доступ до кількох VLAN, які ніколи не повинні досягати хоста.

Під час атаки подвійного тегування два теги 802.1Q змішуються в одному кадрі, використовуючи той факт, що власна VLAN передається без тегів, щоб спробувати перейти з однієї VLAN до іншої через погано захищений транк.

З усіх цих причин поточні рекомендації щодо безпеки чіткі: не використовуйте VLAN 1 для користувачів , не залишайте її як рідну VLAN на транках, не надавайте їй IP-адресу керування та, якщо можливо, ізолюйте або навіть фільтруйте її, щоб вона не переносила виробничий трафік.

Найкращі практики проектування та розподілу портів

Одним з ключових рішень під час налаштування VLAN є те, як призначити порти комутатора кожній VLAN та що робити з невикористовуваними портами. Це здається тривіальним, але від цього залежать як продуктивність, так і безпека.

На портах доступу рекомендується завжди залишати лише одну VLAN без тегу (ту, що призначена для цього користувача або пристрою), а решту позначати як виключені. Це запобігає «баченню» інтерфейсом VLAN, які йому не належать, навіть якщо хтось випадково змінить налаштування.

У транкових з’єднаннях рекомендується явно налаштувати, які VLAN дозволені (наприклад, `switchport trunk allowed vlan 10, 20, 99`), замість того, щоб передавати всі VLAN з мережі. Кожен транк повинен містити лише ті VLAN, які йому дійсно потрібні.

Для невикористовуваних портів найбезпечніше їх вимкнути , призначити VLAN "чорної діри" без шлюзу чи DHCP і переконатися, що вони не позначені як транкові порти або не мають увімкненого DTP. Це запобігає підключенню пристрою та його раптовому появі в робочій мережі.

У середовищах з великою кількістю портів важливо ретельно документувати, що підключено до кожного інтерфейсу , маркувати кабелі та постійно оновлювати схеми підключення. Багато проблем із підключенням VLAN виникають просто через переміщення кабелів без оновлення документації; посібник з підключення допомагає запобігти помилкам.

  Тенденції кібербезпеки, які переосмислюють цифровий захист

"Невихідні" VLAN та невикористані порти

Простий та дуже ефективний метод захисту вільних портів полягає у створенні VLAN "без виходу" , тобто VLAN без DHCP, маршрутизації та служб, та розміщенні в ній усіх портів доступу, які не використовуються.

Ідея полягає в тому, що навіть якщо хтось підключить пристрій до одного з цих портів, цей хост не отримає IP-адреси, не матиме шлюзу, не зможе зв'язатися з іншими пристроями, а його трафік залишиться повністю ізольованим. Це свого роду мережевий лімб.

У багатьох середовищах для цієї мети використовується розпізнаваний ідентифікатор, такий як VLAN 777, 999 або 4094. Комутатор налаштовано на виключення всіх інших VLAN з цих портів, для цієї VLAN не визначено інтерфейс 3-го рівня, і вона не анонсується на жодному маршрутизаторі.

Крім того, рекомендується вимкнути DTP на всіх портах доступу з параметром switchport nonegotiate , щоб вони ніколи не намагалися автоматично стати транками шляхом узгодження із сусідом.

VLAN для голосу, даних та спеціальних пристроїв

У мережах з IP-телефонією та голосовим трафіком стандартною практикою є розділення голосового трафіку в окрему VLAN, відмінну від VLAN ПК. Причина цього двояка: вимоги до якості обслуговування та безпека.

Голосовий трафік дуже чутливий до затримки, джиттера та втрати пакетів. Якщо він без розбору змішується з інтенсивними завантаженнями, потоковим відео або резервним копіюванням, якість дзвінків швидко знижується. Виділення голосового трафіку у вашу VLAN дозволяє вам пріоритезувати його за допомогою QoS та застосовувати точніші політики.

Крім того, IP-телефони зазвичай мають власні можливості тегування VLAN (802.1Q): вони каскадуються з ПК, причому порт до мережі діє як транк (тегований голос, нетеговані дані), а порт до ПК — як порт доступу. Це вимагає точнішої конфігурації портів , щоб уникнути вразливостей безпеки.

Також гарною ідеєю є розділення пристроїв Інтернету речей, систем домашньої автоматизації, IP-камер, телевізорів, розумних розеток тощо в окремі VLAN. Ці пристрої часто мають низький рівень безпеки та погано підтримувану прошивку, тому найкраще тримати їх окремо від тієї ж логічної мережі, що й керуючі ПК або критично важливі сервери.

У світі Wi-Fi більшість професійних точок доступу дозволяють пов'язати SSID з кожною VLAN . Це розширює сегментацію дротової мережі на бездротову мережу: керуюча VLAN, корпоративна VLAN, IoT VLAN, гостьова VLAN, кожна з власним SSID та правилами.

Маршрутизація між VLAN, ACL та брандмауерами

За своєю природою, VLAN не можуть «бачити» одна одну на рівні 2. Якщо ви хочете, щоб пристрої в різних VLAN взаємодіяли, вам потрібно перейти на рівень 3: маршрутизація між VLAN. Зазвичай це робиться за допомогою маршрутизатора, брандмауера або комутатора рівня 3.

Існує два основні підходи. Перший — використовувати маршрутизатор або брандмауер, сумісний зі стандартом 802.1Q, підключений до магістралі комутатора. Маршрутизатор створює підінтерфейси (по одному на VLAN), призначає їм IP-адреси та діє як шлюз. Брандмауер , крім того, застосовує детальні правила щодо того, хто може з ким спілкуватися.

Другий підхід полягає у використанні керованого комутатора 3-го рівня на розподільчому або центральному рівні. На цьому комутаторі створюються інтерфейси VLAN (SVI), які діють як шлюзи для кожної підмережі. Сам комутатор обробляє внутрішню маршрутизацію та відповідні ACL, розвантажуючи роботу з граничного маршрутизатора.

В обох випадках життєво важливо супроводжувати цю маршрутизацію списками контролю доступу (ACL) або суворими правилами брандмауера. Існування IP-шляху між VLAN не означає, що весь трафік має бути дозволений. Фільтрація має здійснюватися на основі джерела, пункту призначення, портів, протоколів та напрямку з'єднання.

Типовий приклад: гостьова VLAN може отримувати доступ лише до Інтернету, IoT VLAN може взаємодіяти лише з певними серверами (такими як NTP, syslog або брокер MQTT), студентська VLAN не може отримати доступ до керуючої VLAN, резервна VLAN лише ініціює підключення до резервного сервера тощо.

Протоколи управління VLAN: VTP та компанія

У великих мережах з багатьма комутаторами ручне створення VLAN на кожному пристрої є непрактичним та схильним до помилок. З цієї причини такі протоколи, як VTP (VLAN Trunking Protocol) в екосистемі Cisco, дозволяють централізовано розподіляти список VLAN.

VTP визначає три режими роботи комутатора: серверний, клієнтський та прозорий . Сервери можуть створювати, перейменовувати або видаляти VLAN та надсилати цю інформацію клієнтам у межах одного домену. Клієнти отримують та застосовують зміни, але не модифікують їх. Прозорі клієнти не обробляють базу даних VLAN; вони лише повторно передають інформацію.

  Повний посібник з CTF-платформ для початківців

Ці типи протоколів значно спрощують життя, але вони мають свої особливості: помилка в комутаторі сервера, погано керований пароль VTP або старий комутатор, повторно введений у мережу із застарілою базою даних, можуть раптово зруйнувати конфігурацію VLAN у всій організації.

Тому в багатьох сучасних конструкціях перевагу надають використанню VTP у прозорому режимі або взагалі не використанню його, керуючи VLAN за допомогою інструментів автоматизації (Ansible, шаблони, централізовані контролери тощо) або за допомогою більш статичної та контрольованої конструкції.

Розширений захист: VACL, PVLAN та зменшення атак

Зі зростанням мережі та підвищенням критичності, самих лише VLAN стає недостатньо. Для більш детального контролю трафіку в межах VLAN можна використовувати VACL (VLAN ACL або VLAN maps) , що дозволяє фільтрувати або перенаправляти трафік на рівні VLAN, а не лише на певних інтерфейсах.

VACL налаштовуються шляхом визначення карт доступу для кожної VLAN , які використовують списки доступу IP або MAC та визначають, що робити з відповідним трафіком: пропускати його, блокувати, надсилати на порт моніторингу, перенаправляти тощо. Потім вони застосовуються глобально до однієї або кількох VLAN на комутаторі.

Для випадків, коли потрібно ізолювати хости в одній підмережі, існують приватні VLAN (PVLAN) . Вони починаються з первинної VLAN, яка зазвичай є місцем розташування шлюзу, а потім створюють пов'язані вторинні VLAN двох типів: ізольовані та спільні.

Ізольовані вторинні VLAN дозволяють кожному хосту бачити лише шлюз, але не інші хости, навіть якщо вони знаходяться в одній ізольованій вторинній VLAN. Спільні вторинні VLAN дозволяють групі хостів бачити один одного та шлюз, але не інші групи в одній первинній VLAN.

Щодо конкретних атак, окрім того, що вже обговорювалося про VLAN 1 та DTP, критично важливо зменшити перемикання VLAN за допомогою подвійного тегування . Для цього рекомендується змінити власну VLAN на VLAN, яка не використовується хостами, видалити власну VLAN з транків, якщо це можливо, вимкнути DTP, явно визначити порти як доступні або транкінгові та використовувати команди, щоб забезпечити постійне тегування власної VLAN, відкидаючи нетегований трафік.

Діагностика та обслуговування мереж з VLAN

Налаштування мережі з VLAN – це лише половина справи; інша половина – це її обслуговування та усунення неполадок, не втрачаючи самовладання. Типові проблеми з підключенням до VLAN часто мають досить поширені причини. Щоб отримати практичні посібники та процедури, зверніться до ресурсів з усунення неполадок у мережі.

З одного боку, є фізичні помилки: кабелі, переміщені з одного порту до іншого без оновлення документації, порти, налаштовані як доступні там, де має бути транк, або навпаки, погано визначені надлишкові з'єднання, які закінчуються петлями, якщо STP не налаштовано належним чином.

З іншого боку, трапляються логічні збої: VLAN, створені на одних комутаторах, але не на інших, списки VLAN, дозволені на неправильно налаштованих транках , діапазони DHCP, що не відповідають маскам, або шлюзи, неправильно налаштовані на кінцевих пристроях.

Ключовими діагностичними інструментами є звичайні команди: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute тощо. Поєднання їх із записами трафіку на певних портах та гарною системою моніторингу дуже допомагає.

Також рекомендується періодично переглядати ACL, правила брандмауера, PVLAN, VACL та конфігурації керування, щоб переконатися, що після змін, розширень або міграцій проекту не залишилося прогалин.

Чітка документація (схеми VLAN, діапазони IP-адрес, призначення портів, опис політик доступу між VLAN) та ретельне ведення журналу змін майже так само важливі, як і самі команди конфігурації.

Завдяки добре продуманій сегментації, правильно позначеним VLAN, розумному керуванню VLAN, маршрутизації між VLAN, захищеній ACL, та послідовним звичкам обслуговування, корпоративна мережа може отримати значний стрибок у безпеці, продуктивності та контролі без необхідності перебудовувати всю фізичну інфраструктуру.

Розширена конфігурація безпеки VLAN
Пов'язана стаття:
Розширене налаштування та безпека VLAN у корпоративних мережах