Andrey Escarião

Pesquisas, contos e ciência.

Segmentação de rede com VLAN, o controle barato que quase ninguém usa

·

·

4 min de leitura

A maioria das redes de empresa é uma coisa só. Impressora, notebook do estagiário, servidor de arquivos, câmera de segurança e sistema financeiro conversam todos na mesma rede plana. Quando uma dessas coisas é comprometida, o atacante alcança todas as outras.

Segmentação com VLAN quebra essa rede única em compartimentos. É um dos controles de maior retorno que existem, porque usa equipamento que a empresa já tem e contém o estrago sem precisar impedir a invasão.

O que a VLAN faz, sem jargão

Uma VLAN divide um switch físico em várias redes lógicas separadas. Dispositivos em VLANs diferentes não se enxergam, mesmo ligados no mesmo equipamento, a menos que você configure explicitamente uma passagem entre eles.

A ideia central é a mesma que sustenta o Zero Trust que tratei em Zero Trust na prática: parar de presumir que estar na rede interna é sinônimo de ser confiável.

Quais segmentos criar primeiro

Não segmente tudo de uma vez. Comece pelos cortes de maior impacto:

SegmentoO que vai nelePor que separar
ServidoresArquivos, banco de dados, sistemas internosÉ o que dói perder, então recebe as regras mais rígidas
EstaçõesComputadores dos funcionáriosÉ de onde a maioria dos comprometimentos parte
Dispositivos diversosImpressoras, câmeras, televisões, sensoresCostumam ser inseguros e nunca atualizados
VisitantesRede de convidados e celulares pessoaisNão confiáveis por definição
AdministraçãoAcesso de gestão de switches e servidoresDeve ser o segmento mais protegido de todos

Só de separar dispositivos diversos das estações e dos servidores, você já elimina um dos vetores mais explorados: a câmera barata ou a impressora antiga que serve de ponto de apoio para alcançar o resto.

A regra de ouro: negar entre segmentos por padrão

Criar VLANs e depois permitir que todas conversem entre si é o erro que anula o trabalho inteiro. A postura correta é negar toda comunicação entre segmentos e abrir apenas as passagens necessárias, nomeadas uma a uma.

A estação precisa alcançar o servidor de arquivos em uma porta específica. Ela não precisa alcançar a câmera, nem o switch de administração, nem a estação do colega. Cada permissão é uma decisão explícita:

# conceito, a sintaxe varia por fabricante
# permitir estacao -> servidor de arquivos, so na porta do compartilhamento
permit tcp 10.10.20.0/24 host 10.10.10.5 eq 445
# negar o resto entre estacoes e servidores
deny ip 10.10.20.0/24 10.10.10.0/24
# negar dispositivos diversos falando com qualquer coisa interna
deny ip 10.10.40.0/24 10.10.0.0/16

O dispositivo que atravessa tudo

Há sempre um equipamento que precisa falar com vários segmentos: o servidor de backup, a ferramenta de monitoramento, o controlador de domínio. Esses são exceções perigosas, porque comprometer um deles equivale a comprometer a segmentação inteira.

Trate cada travessia como risco especial: privilégio mínimo, atualização em dia, monitoramento reforçado. O servidor de backup, em particular, merece cuidado redobrado, pelas razões que discuti em Backup 3-2-1 na prática.

Como testar se a segmentação funciona

Segmentação não conferida é suposição. Depois de configurar, valide de dentro de cada segmento tentando alcançar o que deveria estar bloqueado:

# a partir de uma maquina na VLAN de visitantes,
# o servidor interno deve estar inalcancavel
ping -c 2 10.10.10.5
nc -zv -w 3 10.10.10.5 445

Se a máquina de visitantes alcança o servidor interno, a regra não está fazendo efeito, e é melhor descobrir isso no teste do que no incidente. É o mesmo espírito de verificação do reconhecimento com Nmap que tratei em Reconhecimento de rede interna com Nmap, agora aplicado para confirmar o próprio controle.

O erro que anula tudo

É deixar uma passagem larga demais para resolver um problema urgente e nunca fechar. Alguém precisa acessar um sistema de outro segmento, abre-se uma regra ampla para destravar na hora, e ela fica.

Documente cada exceção com o motivo e uma data de revisão. Regra de firewall interno sem dono e sem data é a fresta por onde a segmentação vaza, silenciosamente, até não sobrar segmentação nenhuma.