VLAN در شبکه سازمانی؛ از برچسب 802.1Q تا طراحی امن

در بیشتر شبکههای کوچک و متوسطی که بازدید میکنیم، همهچیز روی یک شبکه واحد است: کامپیوتر مدیرعامل، دوربین پارکینگ، گوشی مهمانی که به وایفای وصل شده، چاپگر و سرور حسابداری. به این وضعیت «شبکه تخت» میگویند و سه مشکل همیشگی دارد: هر دستگاه آلوده به همه دستگاهها دسترسی دارد، ترافیک همهگیر (Broadcast) کل شبکه را کند میکند، و هیچ راهی برای اولویت دادن به ترافیک مهم وجود ندارد.
VLAN یا شبکه محلی مجازی، راهحل استاندارد این مسئله است. این مقاله توضیح میدهد VLAN در سطح فریم چطور کار میکند، چطور یک شبکه سازمانی را با آن طراحی کنید، و کدام تنظیمات پیشفرض، جداسازی را عملاً بیاثر میکنند.
VLAN چیست — به زبان فنی
یک VLAN، یک «حوزه همهگیر» (Broadcast Domain) منطقی است. دستگاههایی که در یک VLAN هستند، طوری با هم کار میکنند که انگار روی یک سوئیچ جداگانهاند — حتی اگر فیزیکی به یک سوئیچ وصل باشند. دستگاههای VLANهای مختلف، مستقیماً همدیگر را نمیبینند؛ ارتباطشان فقط از طریق یک مسیریاب (لایه ۳) ممکن است، و همانجا میشود قانون گذاشت.
برچسب 802.1Q
استاندارد IEEE 802.1Q یک برچسب ۴ بایتی به فریم اترنت اضافه میکند که بین آدرس MAC مبدأ و فیلد نوع قرار میگیرد:
| فیلد | اندازه | کاربرد |
|---|---|---|
| TPID | ۱۶ بیت | مقدار ثابت 0x8100 — اعلام اینکه فریم برچسب دارد |
| PCP | ۳ بیت | اولویت فریم (0 تا 7) برای QoS — همان 802.1p |
| DEI | ۱ بیت | امکان دور ریختن فریم در ازدحام |
| VID | ۱۲ بیت | شناسه VLAN |
۱۲ بیت یعنی ۴۰۹۶ مقدار، که ۰ و ۴۰۹۵ رزرو شدهاند؛ پس ۴۰۹۴ VLAN قابل استفاده. برای هر سازمانی بهجز اپراتورها بیش از کافی است.
فیلد PCP اهمیت عملی زیادی دارد: همین سه بیت است که اجازه میدهد ترافیک صدای تلفن تحت شبکه (معمولاً اولویت ۵) بر ترافیک دانلود فایل مقدم باشد، حتی وقتی لینک شلوغ است.
پورت Access و پورت Trunk
دو نوع پورت اساس کار VLAN هستند:
- Access: پورتی که فقط به یک VLAN تعلق دارد و به دستگاه نهایی (کامپیوتر، چاپگر، دوربین) وصل میشود. فریمها بدون برچسب خارج میشوند؛ دستگاه اصلاً نمیداند VLAN وجود دارد.
- Trunk: پورتی که فریمهای چند VLAN را با برچسب حمل میکند. بین دو سوئیچ، بین سوئیچ و روتر، یا بین سوئیچ و اکسس پوینتی که چند SSID دارد.
یک حالت ترکیبی رایج هم وجود دارد: پورتی که به تلفن IP وصل است و کامپیوتر از پشت تلفن شبکه میگیرد. در این حالت پورت یک VLAN داده بدون برچسب (برای کامپیوتر) و یک Voice VLAN با برچسب (برای تلفن) دارد. تلفن معمولاً با پروتکل LLDP-MED شماره Voice VLAN را از سوئیچ یاد میگیرد.
مسیریابی بین VLANها
VLANها باید با هم حرف بزنند — کاربران به سرور، مدیریت به دوربین. سه روش وجود دارد:
| روش | چطور | مزیت | محدودیت |
|---|---|---|---|
| Router-on-a-Stick | یک لینک Trunk به روتر یا فایروال، با زیررابط برای هر VLAN | ارزان، کنترل امنیتی متمرکز | همه ترافیک بین VLANها از یک لینک عبور میکند |
| سوئیچ لایه ۳ (SVI) | رابط مجازی برای هر VLAN روی خود سوئیچ هسته | سرعت بالا در سختافزار | کنترل امنیتی محدودتر (ACL) |
| ترکیبی | مسیریابی داخلی روی سوئیچ لایه ۳، ترافیک حساس از فایروال | هم سرعت هم امنیت | طراحی دقیقتر لازم دارد |
برای بیشتر شرکتهای متوسط، روش اول با فایروال بهعنوان مسیریاب کافی است و مزیت بزرگش این است که هر عبور بین VLANها از فایروال میگذرد و قابل کنترل است. وقتی حجم ترافیک داخلی زیاد شد — مثلاً بکاپگیری سنگین یا دسترسی گسترده به سرور فایل — مسیریابی را به سوئیچ لایه ۳ منتقل کنید و فقط ترافیک حساس را از فایروال عبور دهید.
طراحی: کدام VLANها
یک طرح پایه که برای بیشتر سازمانها جواب میدهد:
| VLAN | کاربرد | دسترسی مجاز |
|---|---|---|
| مدیریت | رابط مدیریتی سوئیچها، اکسس پوینتها، UPS | فقط از رایانههای واحد IT |
| سرورها | سرور فایل، حسابداری، دامین | کاربران به سرویسهای مشخص |
| کاربران | ایستگاههای کاری | اینترنت + سرورها |
| صوت | تلفنهای تحت شبکه | فقط سرور تلفن |
| دوربین و امنیت | دوربینها، NVR، کنترل دسترسی | فقط NVR؛ بدون اینترنت |
| چاپگر و IoT | چاپگرها، تلویزیونها، تجهیزات هوشمند | فقط از کاربران به سمت آنها |
| مهمان | وایفای مهمان | فقط اینترنت، هیچ دسترسی داخلی |
منطق طراحی ساده است: هر گروه از دستگاهها که سطح اعتماد متفاوتی دارد، VLAN جداگانه دارد. دوربینها و تجهیزات IoT معمولاً کمترین بهروزرسانی امنیتی را میگیرند و بیشترین هدف نفوذند؛ جدا کردنشان یکی از مؤثرترین اقدامات امنیتی ممکن است.
برای آدرسدهی، یک زیرشبکه /24 برای هر VLAN (۲۵۴ آدرس) معمولاً کافی است. یک عادت خوب: عدد VLAN را در آدرس بیاورید — مثلاً VLAN 20 روی 10.0.20.0/24 — تا هر کس آدرس را دید، VLAN را هم بداند.
سه تنظیم پیشفرض که امنیت VLAN را بیاثر میکنند
جداسازی VLAN فقط به اندازه پیکربندیاش امن است. این سه مورد در شبکههای واقعی بارها دیده میشوند:
۱. VLAN 1 برای همهچیز
روی بیشتر سوئیچها همه پورتها بهصورت پیشفرض در VLAN 1 هستند و VLAN 1 همان VLAN بومی (Native) Trunkها و گاهی VLAN مدیریتی هم هست. استفاده از VLAN 1 برای کاربران یا مدیریت، سطح حمله را بزرگ میکند. VLAN 1 را خالی بگذارید و مدیریت را به VLAN اختصاصی ببرید.
۲. Native VLAN و حمله Double Tagging
روی پورت Trunk، یک VLAN «بومی» فریمهایش را بدون برچسب حمل میکند. حملهای به نام VLAN Hopping با Double Tagging از این رفتار سوءاستفاده میکند: مهاجم فریمی با دو برچسب میفرستد؛ سوئیچ اول برچسب بیرونی (که با Native VLAN یکی است) را برمیدارد و فریم با برچسب دوم به VLAN هدف میرسد. راه مقابله: Native VLAN را یک VLAN استفادهنشده بگذارید، یا روی سوئیچهایی که پشتیبانی میکنند، برچسب زدن Native VLAN را فعال کنید.
۳. مذاکره خودکار Trunk
بعضی سوئیچها (مثل پروتکل DTP در سیسکو) بهصورت پیشفرض ممکن است با دستگاهی که ادعای سوئیچ بودن دارد، Trunk بسازند. یعنی یک مهاجم با تنظیم کارت شبکهاش میتواند به همه VLANها دسترسی بگیرد. پورتهای کاربر را صریحاً روی Access قرار دهید و مذاکره خودکار را غیرفعال کنید.
این سه مورد را در هر بازبینی امنیتی چک کنید؛ جزئیات بیشتر در خدمات امنیت شبکه آمده است.
VLAN و وایفای
اکسس پوینتهای سازمانی میتوانند چند SSID داشته باشند و هر SSID را به یک VLAN نگاشت کنند: SSID کارکنان به VLAN کاربران، SSID مهمان به VLAN مهمان. برای این کار پورت سوئیچی که اکسس پوینت به آن وصل است باید Trunk باشد. اکسس پوینتهای خانگی معمولاً این قابلیت را ندارند، که یکی از دلایلی است که در وایفای سازمانی توضیح دادهایم.
چه سوئیچی لازم دارید
VLAN فقط روی سوئیچ مدیریتی یا «هوشمند» (Smart/Web-managed) قابل پیکربندی است. سوئیچ غیرمدیریتی برچسب 802.1Q را نمیفهمد و در بعضی موارد فریم برچسبدار را دور میریزد یا بدون تغییر عبور میدهد — که هر دو جداسازی را خراب میکنند. یک سوئیچ غیرمدیریتی که کاربری زیر میزش گذاشته، میتواند کل طرح VLAN را دور بزند. مقایسه کامل را در سوئیچ مدیریتی یا غیرمدیریتی آوردهایم. در سازمانهایی که از سوئیچ سیسکو استفاده میکنند، پیکربندی VLAN و امنیت پورت از قابلیتهای پایه است.
مسیر مهاجرت از شبکه تخت
تبدیل یک شبکه تخت فعال به شبکه با VLAN را نمیشود یکشبه انجام داد. ترتیب کمریسک:
- فهرست دستگاهها و دستهبندیشان بر اساس سطح اعتماد.
- ساخت VLAN مدیریت و انتقال رابط مدیریتی تجهیزات به آن. اولین قدم، چون اگر اشتباه شود، دسترسی به تجهیزات قطع میشود — پس با دسترسی کنسول آماده انجام شود.
- جدا کردن مهمان و IoT — کمریسکترین و پربازدهترین مرحله.
- جدا کردن سرورها با قوانین دسترسی صریح.
- تفکیک کاربران در صورت نیاز، بر اساس واحد.
- بستن قوانین پیشفرض: بعد از اینکه همهچیز کار کرد، قانون «همهچیز مجاز» بین VLANها را حذف کنید.
مرحله آخر همان جایی است که بیشتر پروژهها نیمهکاره میمانند: VLANها ساخته میشوند اما قانون بینشان «همه مجاز» باقی میماند. چنین شبکهای از نظر ترافیک همهگیر بهتر شده، اما از نظر امنیتی تقریباً همان شبکه تخت است.
چطور بفهمید VLANها درست کار میکنند
بعد از پیادهسازی، این آزمونهای ساده را انجام دهید — ترجیحاً با یک لپتاپ که به ترتیب به پورتهای هر VLAN وصل میشود:
- از VLAN مهمان، آدرس سرورها و رابط مدیریتی سوئیچ را ping کنید. هیچکدام نباید جواب بدهد.
- از VLAN دوربین، دسترسی به اینترنت را امتحان کنید. نباید برقرار باشد.
- از VLAN کاربران، فقط سرویسهای مجاز روی سرور در دسترس باشد، نه همه پورتها.
- روی یک پورت کاربر، کارت شبکه را روی حالت Trunk بگذارید و ببینید آیا به VLAN دیگری دسترسی پیدا میکنید. اگر بله، مذاکره خودکار Trunk هنوز فعال است.
نتیجه این آزمونها را مستند کنید و در هر بازبینی دورهای تکرارش کنید. پیکربندی شبکه در طول زمان تغییر میکند و قانونی که امروز درست است، ممکن است بعد از یک تغییر عجولانه دیگر نباشد.
پرسشهای متداول
VLAN جای فایروال را میگیرد؟
نه. VLAN جداسازی ایجاد میکند؛ فایروال تعیین میکند چه چیزی از این جداسازی عبور کند. بدون قانون، دو VLAN که از طریق روتر به هم وصلاند، به هم دسترسی کامل دارند.
VLAN شبکه را کند میکند؟
نه؛ برعکس. با کوچک کردن حوزه همهگیر، ترافیک اضافه کاهش پیدا میکند. تنها جایی که ممکن است کندی ایجاد شود، مسیریابی بین VLANها از یک لینک ضعیف است که با طراحی درست حل میشود.
برای شرکت بیستنفره هم VLAN لازم است؟
دستکم سه VLAN: کاربران، مهمان و دوربین/IoT. این حداقل، بیشترین ریسک را با کمترین پیچیدگی حذف میکند.
با میکروتیک هم میشود VLAN ساخت؟
بله. RouterOS پشتیبانی کامل از 802.1Q دارد، اما پیکربندی آن نسبت به تجهیزات دیگر خطاپذیرتر است؛ نکات پشتیبانی را در پشتیبانی شبکه میکروتیک آوردهایم.
قدم بعدی
اگر شبکه شما تخت است یا VLAN دارد اما قوانینش هرگز بازبینی نشده، بازدید فنی نقطه شروع است: طرح فعلی را نقشهبرداری میکنیم و مسیر مهاجرت کمریسک پیشنهاد میدهیم.
مشاهده خدمات اکتیو شبکه و درخواست بازدید · تلفن: 021-74903
کارشناس شبکه یا مشاور امنیت هستید؟
اگر مشتری شما به بازطراحی شبکه نیاز دارد اما اجرای آن خارج از ظرفیت شماست، در برنامه همکاری در فروش نصیر ارتباط فرصت را ثبت کنید؛ طراحی با شما یا ما، اجرا با ما، و سهم درآمد طبق توافق مکتوب.