Sieć gościnna a sieci VLAN do pierwszej izolacji laboratorium

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Użyj sieci gościnnej w pierwszym laboratorium, gdy bezpośrednim celem jest proste zapewnienie niezaufanym urządzeniom bezprzewodowym dostępu do internetu przy jednoczesnym odseparowaniu ich od zaufanej sieci LAN. Przejdź na sieci VLAN, gdy izolacja musi obejmować urządzenia przewodowe, wiele punktów dostępowych, serwery, kilka grup zasad lub reguły wielokrotnego użytku, które wykraczają poza jeden gościnny identyfikator SSID. Sieć gościnna to rozwiązanie o mniejszym narzucie na początek; sieci VLAN stają się solidniejszą architekturą, gdy segmentacja musi obejmować całą sieć.

Zdefiniuj pierwszą granicę izolacji, zanim wybierzesz technologię

Początkujący może łatwo przesadzić z rozbudową segmentacji, ponieważ określenie „oddzielić laboratorium” brzmi jak wymaganie dotyczące całej sieci. Zamiast tego zapisz pierwszą zasadę prostym językiem: które urządzenia są niezaufane, czy potrzebują wyłącznie dostępu do internetu, do jakich lokalnych usług mogą mieć dostęp oraz czy urządzenia te są bezprzewodowe, przewodowe, czy jedne i drugie. Im mniejsza granica, tym większe prawdopodobieństwo, że sieć gościnna rozwiąże problem w przejrzysty sposób.

Projekt sieci Wi-Fi dla gości w OpenWrt tworzy niezależną sieć bezprzewodową, zapewnia jej dostęp do internetu i ogranicza łączność z siecią LAN za pomocą oddzielnej strefy zapory sieciowej. Dla wielu pierwszych laboratoriów jest to kompletne rozwiązanie izolacyjne, nawet jeśli właściciel nie utworzył wieloprzełącznikowego projektu opartego na sieciach VLAN.

Jeśli celem jest odizolowanie jednego laptopa laboratoryjnego, kilku telefonów testowych lub zależnych od chmury urządzeń IoT korzystających z Wi-Fi, zacznij od granicy sieci gościnnej i sprawdź, czy adresy zaufanej sieci LAN są nieosiągalne. Jeśli laboratorium obejmuje przewodowy hypervisor, interfejs zarządzania serwerem NAS lub kilka grup urządzeń wymagających różnych zasad, pierwotne wymaganie już wykracza poza to, co zwykle oznacza pojedynczy gościnny identyfikator SSID.

Sieci gościnne sprawdzają się, gdy izolacja dotyczy sieci bezprzewodowej i dostępu wyłącznie do internetu

Największą zaletą sieci gościnnej jest prostota obsługi. Router lub punkt dostępowy zarządza jednocześnie identyfikatorem SSID, zakresem DHCP i działaniem zapory sieciowej. Początkujący może zazwyczaj odtworzyć granicę, przywracając jedną konfigurację routera, zamiast rekonstruować trunki przełączników, identyfikatory VLAN, przypisania portów dostępowych i reguły komunikacji między sieciami VLAN.

Porównanie ZimaSpace dotyczące płaskich sieci LAN i segmentacji VLAN wskazuje izolację gości jako dobry pierwszy projekt segmentacji, ponieważ jej zasada jest łatwa do określenia: goście mogą korzystać z internetu, ale nie mogą uzyskiwać dostępu do prywatnych urządzeń. Ten artykuł zawęża tę koncepcję do pierwszego wyboru laboratoryjnego: pozostawić granicę jako funkcję sieci gościnnej czy przekształcić ją w wielokrotnego użytku infrastrukturę VLAN.

Pozostań przy sieci gościnnej, dopóki wszystkie izolowane urządzenia łączą się przez ten sam system bezprzewodowy i nie wymagają precyzyjnie kontrolowanego dostępu do lokalnego DNS, pamięci masowej, paneli administracyjnych ani kontrolerów. Rozwiązanie gościnne traci przewagę, gdy przybywa wyjątków, ponieważ każdy z nich zależy od funkcji udostępnianych przez router konsumencki, a nie od uniwersalnego modelu zasad sieciowych.

Sieci VLAN sprawdzają się, gdy granica musi obejmować urządzenia poza jednym identyfikatorem SSID

Sieci VLAN oddzielają domeny rozgłoszeniowe warstwy 2 i pozwalają, aby ten sam segment logiczny obejmował więcej niż jeden fizyczny przełącznik lub punkt dostępowy. Ma to znaczenie, gdy laboratorium obejmuje serwer przewodowy, bezprzewodowe urządzenie testowe i kolejny host w innym pomieszczeniu, a wszystkie trzy powinny podlegać tej samej polityce zaufania. Segment podąża za projektem sieci, a nie za pojedynczą funkcją radiową.

Omówienie firmy Cisco dotyczące domen rozgłoszeniowych VLAN i IEEE 802.1Q pokazuje różnicę architektoniczną: członkostwo w sieci VLAN jest konstrukcją przełączania, którą można przenosić między urządzeniami sieciowymi. Daje to domowemu laboratorium wielokrotnego użytku poziom segmentacji zamiast wiązać izolację z implementacją gościnnej sieci Wi-Fi.

Koszt polega na tym, że właściciel musi teraz zrozumieć więcej elementów. Porty przełącznika mogą być otagowane lub nieotagowane, trunki muszą przenosić właściwe sieci VLAN, interfejsy bramy potrzebują adresów, DHCP musi obsługiwać każdą podsieć, a reguły zapory muszą kontrolować ruch między sieciami VLAN. Wybierz sieci VLAN, gdy ta wielokrotnego użytku struktura rozwiązuje kilka rzeczywistych problemów z granicami, a nie tylko dlatego, że VLAN-y są standardową funkcją domowych laboratoriów.

-15% OFF

Wykrywanie usług ujawnia, kiedy prostsza granica sieci gościnnej staje się problematyczna

Izolacja zmienia sposób działania lokalnego wykrywania usług. Telefon testowy może nadal mieć dostęp do internetu, ale przestać znajdować drukarki, odtwarzacze multimedialne, urządzenia Home Assistant lub usługi deweloperskie, które wcześniej były widoczne w jednej sieci LAN. Może się tak zdarzyć zarówno w sieci gościnnej, jak i w routowanej sieci VLAN, ponieważ ruch wykrywania może być lokalny dla jednego łącza.

Model multicast DNS opisany w RFC 6762 jest jawnie lokalny dla łącza. Gdy laboratorium zostanie umieszczone w oddzielnym routowanym segmencie, wykrywanie mDNS nie przechodzi po prostu przez bramę tak jak zwykły ruch unicast. Projekt VLAN może dodać kontrolowany reflektor lub jawne rekordy DNS, ale staje się to kolejną warstwą zasad i rozwiązywania problemów.

To warunek zmiany podejścia, a nie powód do rezygnacji z izolacji. Jeśli pierwsze laboratorium potrzebuje tylko internetu i SSH do jednego znanego hosta, wykrywanie może nie mieć znaczenia. Jeśli odizolowany segment musi regularnie wykrywać usługi domowe, sieć gościnna bez możliwości definiowania wyjątków może stać się zbyt sztywna, podczas gdy zapora obsługująca VLAN-y pozwoli celowo wyrazić konkretne ścieżki między strefami.

Bezpieczeństwo sieci VLAN wynika z zasad routingu, a nie z samego identyfikatora

Sam identyfikator VLAN nie jest regułą kontroli dostępu. Urządzenia w tej samej sieci VLAN mogą zwykle komunikować się bez udziału zapory na bramie, a ruch między sieciami VLAN jest kontrolowany dopiero wtedy, gdy routing i filtrowanie egzekwują określoną politykę. Przydatnym efektem bezpieczeństwa jest ograniczenie dozwolonej komunikacji, a nie większa liczba kolorowych segmentów sieci.

Prace NIST dotyczące IoT w domach i małych firmach przedstawiają model minimalnych uprawnień, w którym urządzenia mogą przesyłać tylko ruch wymagany do ich zamierzonego działania. Model ograniczania komunikacji urządzeń jest właściwym punktem odniesienia przy ocenie, czy złożoność VLAN-ów przynosi korzyści: oddzielny segment ma wartość, gdy umożliwia wdrożenie zasad, które można jasno określić, przetestować i utrzymywać.

W pierwszym laboratorium unikaj tworzenia osobnej sieci VLAN dla każdej aplikacji, pomieszczenia lub typu urządzenia. Jedna laboratoryjna sieć VLAN, która nie może inicjować połączeń z zaufanymi sieciami zarządzania, wystarczy do poznania najważniejszej granicy. Dodaj kolejną dopiero wtedy, gdy zasada komunikacji rzeczywiście się różni.

Koszt odzyskiwania dostępu to ukryta cena segmentacji wielokrotnego użytku

Sieć gościnna często ulega awarii w jednym miejscu: w funkcji routera lub punktu dostępowego. Sieci VLAN mogą zawieść na poziomie punktu końcowego, portu dostępowego, trunku, przełącznika, interfejsu bramy, zakresu DHCP, ścieżki DNS, zapory lub pomocniczego mechanizmu wykrywania. Ten dodatkowy stan jest akceptowalny tylko wtedy, gdy właściciel potrafi ustalić, którą warstwę należy sprawdzić, i może odzyskać dostęp do zarządzania po wprowadzeniu błędnej reguły.

Przebieg konfiguracji sieci VLAN w Netgate uwidacznia dodatkowe obiekty: interfejsy nadrzędne, tagi VLAN, przypisania, adresację i dalszą konfigurację zapory — wszystko to staje się częścią stanu sieci, który należy móc odtworzyć. Ten sam ogólny narzut występuje także w przypadku korzystania z innej platformy routera lub przełącznika.

Jeśli właściciel pierwszego laboratorium nie potrafi jeszcze wyjaśnić, który port jest trunkiem, który interfejs jest bramą i jak odzyskać dostęp po błędnej konfiguracji sieci VLAN zarządzania, sieć gościnna może być bezpieczniejszym krokiem edukacyjnym. Jeśli właśnie te pojęcia ma nauczyć laboratorium, ten narzut nie jest zmarnowany — stanowi część jego wartości.

Zacznij od izolacji gościnnej, a następnie przenieś granicę do VLAN, gdy wyrośnie poza funkcję

Wybierz sieć gościnną, gdy wszystkie izolowane urządzenia są bezprzewodowe, potrzebują głównie dostępu do internetu, wyjątków dotyczących usług lokalnych jest niewiele, a działanie routera można łatwo zweryfikować. Dzięki temu pierwsze laboratorium zyskuje istotną granicę zaufania bez uzależniania domowej sieci od rozbudowanej grafowej konfiguracji.

Wybierz sieci VLAN, gdy ta sama odizolowana grupa musi obejmować przewodowe i bezprzewodowe punkty końcowe, kilka punktów dostępowych lub przełączników, interfejsy serwerów albo wiele grup zasad. Sieci VLAN sprawdzają się również wtedy, gdy chcesz, aby model segmentacji można było ponownie wykorzystać w miarę rozwoju laboratorium, i jesteś gotów dokumentować trunki, podsieci, DHCP, reguły zapory oraz procedury odzyskiwania dostępu.

Praktyczna ścieżka migracji nie polega na wiecznym wyborze „sieć gościnna albo VLAN”. Użyj sieci gościnnej jako minimalnego testu izolacji. Przenieś tę granicę do sieci VLAN dopiero wtedy, gdy rzeczywiste urządzenie, zasada lub wymaganie topologii nie mieści się już w prostszej funkcji.

Porównania produktów

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.