Proč segmentovat síť a jakou roli hraje VLAN
Segmentace sítě je systematické rozdělení jedné fyzické nebo logické sítě na menší, izolované domény s cílem zvýšit bezpečnost, výkon, přehlednost a provozní odolnost. Virtuální lokální sítě (VLAN) podle IEEE 802.1Q jsou nejrozšířenějším mechanismem pro realizaci logické segmentace na druhé vrstvě (L2). Pomocí VLAN lze oddělit zařízení různých rolí (uživatelské stanice, servery, IP telefony, IoT, tiskárny, OT/SCADA) bez nutnosti budovat samostatnou fyzickou infrastrukturu.
Terminologie a základní principy VLAN (IEEE 802.1Q)
- VLAN ID (VID): identifikátor v rozsahu 1–4094 (0 a 4095 jsou rezervovány). Každý rámec může nést jeden tag 802.1Q s VID.
- Access port: port přepínače přiřazený jednomu VLAN ID; rámce jsou na kabelu untagged, přepínač přidává/odstraňuje tag 802.1Q uvnitř přepínače.
- Trunk port: port přenášející více VLAN najednou; rámce jsou na kabelu tagged. Příkladem je uplink mezi přepínači nebo k zařízení L3.
- Native VLAN: VLAN na trunku přenášená bez tagu (v praxi se doporučuje jiná než VLAN 1 a nepoužívat ji pro uživatelský provoz).
- SVI (Switch Virtual Interface): logické rozhraní L3 přepínače pro danou VLAN (např.
VLAN 10 = 192.168.10.1/24), které umožňuje směrování mezi VLAN na přepínači L3.
Motivace: bezpečnost, výkon a provoz
- Bezpečnost: menší broadcastové domény omezují laterální pohyb útočníka a rozsah manipulací s ARP/NDP. Politiky ACL a firewallů lze uplatňovat na hranicích VLAN.
- Výkon: snížení počtu broadcastů a kolizí v rámci domény, předvídatelnější šířka pásma pro citlivé služby (VoIP, průmyslové protokoly).
- Spravovatelnost: oddělené adresní plány, jednoznačná identita segmentů, jasné provozní hranice pro monitoring a řešení problémů.
- Shoda a compliance: segmentace je základním požadavkem mnoha rámců (např. oddělení sítě platebních terminálů, oddělení OT/IT).
Modely segmentace a typy VLAN
- Port-based VLAN: nejběžnější – VLAN je definována přiřazením portů.
- MAC-based/protocol-based VLAN: segmentace podle zdrojové MAC adresy nebo protokolu L3, dnes spíše výjimka.
- Voice VLAN: speciální VLAN pro IP telefony; přepínač rozpozná LLDP-MED nebo CDP a přiřadí telefon do voice VLAN, zatímco počítač připojený za telefonem zařadí do data VLAN.
- Private VLAN (PVLAN): jemnozrnná izolace v rámci jedné VLAN (community/isolated/promiscuous) pro scénáře, jako jsou hosting nebo DMZ.
- VXLAN (overlay): tunelování L2 přes L3 s 24bitovým VNID (≈16M segmentů), vhodné pro datová centra a multitenanci; logicky navazuje na koncept VLAN ve větším měřítku.
Architektura: hierarchický návrh a umístění hranic L3
V kampusových sítích se uplatňuje hierarchie access – distribution – core. VLAN typicky končí na vrstvě distribution (nebo přímo na přístupovém přepínači L3), kde se realizuje inter-VLAN routing a bezpečnostní politiky.
- Access layer: koncové porty, porty access a voice, PoE, 802.1X, DHCP Snooping, Dynamic ARP Inspection.
- Distribution layer: rozhraní L3 (SVI), směrování, QoS, firewall/ACL, první bod konsolidace VLAN.
- Core: vysoce dostupná a rychlá páteřní síť bez zbytečných funkcí (fast core).
Směrování mezi VLAN: možnosti a vzory
- L3 switch (SVI): nejběžnější řešení v LAN; vysoký výkon, jednoduchost, ACL přímo na SVI.
- Router-on-a-stick: trunk k routeru; vhodné pro menší prostředí nebo přechodná řešení.
- Firewall jako brána: pokud je nutná inspekce L7 mezi konkrétními VLAN (např. Users → Apps přes NGFW).
Plánování adres a pojmenování VLAN
- Deterministický IP plán: např.
10.x.y.0/24, kdexoznačuje lokalitu aytyp sítě (10 = users, 20 = servers, 30 = voice, 40 = IoT). - Jednotné názvy:
VLAN10-USERS-BRNO,VLAN30-VOICEapod. Pomáhají při provozu, dokumentaci i automatizaci. - DHCP a DNS: samostatné rozsahy a zóny, omezení relé pomocí IP helper pouze na požadované servery.
Bezpečnostní přínosy segmentace a model Zero Trust
Segmentace je stavebním kamenem přístupu Zero Trust – implicitně nedůvěřovat, ověřovat a autorizovat každý tok. VLAN vytvářejí mikroperimetry, na jejichž hranicích se uplatňuje řízení přístupu (ACL/NGFW) a vynucování politik (NAC, 802.1X, SGT/SGACL v rámci SD-Access apod.).
- Oddělení rolí: uživatelé, servery, privilegovaná správa, síťová infrastruktura, tiskárny/IoT.
- Minimální oprávnění: explicitně povolovat jen potřebné toky (např. uživatel → HTTPS na balancer; zakázat SMB mezi uživateli).
- Viditelnost: samostatné metriky pro každou VLAN, NetFlow/IPFIX, senzory NDR/IDS na hranici L3.
Typické hrozby a jak jim předcházet
- VLAN hopping (double-tagging): zmírnit riziko nastavením nativní VLAN na nepoužívanou hodnotu, zákazem uživatelského přístupu k trunkům a povolením pouze explicitně vybraných VLAN na trunku.
- Switch spoofing: deaktivace DTP/negociace trunku; porty pro uživatele vždy nastavit jako switchport mode access.
- Spoofing ARP/NDP: aktivovat Dynamic ARP Inspection, IPv6 RA Guard, SAVI; vyžaduje podkladová data z DHCP Snooping.
- DHCP útoky: zapnout DHCP Snooping a označit jako trusted pouze uplinky.
- Zneužití STP: BPDU Guard a Root Guard na přístupových portech, konzistentní kořenový přepínač STP v distribuční vrstvě.
Osvědčené postupy (best practices)
- Nikdy nepoužívat VLAN 1 pro data, správu ani jako nativní VLAN na trunku; zvolit dedikovanou Native VLAN bez členů.
- Na trunku explicitně povolit pouze potřebné VLAN (žádné all), vypnout DTP.
- Každé VLAN vyhradit SVI s politikami ACL in/out (implicitně deny a selektivně permit).
- Na přístupových portech zapnout port-security (limit MAC, podle potřeby sticky) a ochrany L2 (BPDU Guard, DHCP Snooping).
- Fyzicky/logicky oddělit síť pro správu (out-of-band, zvláštní VLAN + VRF, omezení přístupu ze správcovských stanic).
- Automatizovat šablony a validaci konfigurace (např. Ansible, NetBox jako zdroj pravdy, lintování v CI).
- Pravidelně provádět recertifikaci VLAN (co a proč existuje, kdo je vlastníkem) a nepoužívané mazat.
Řízení přístupu na hraničních bodech: 802.1X, MAB a NAC
Autentizace na portu umožňuje dynamické přiřazení VLAN podle identity, typu zařízení nebo jeho stavu (posture). Kombinuje se 802.1X (supplicant), MAB (záložní metoda) a guest VLAN. Orchestrátor NAC (např. server politik RADIUS) vrací atributy (VLAN ID, dACL, SGT) pro jemnozrnné řízení.
Mikrosegmentace na L3/L4 a L7
- Mikrosegmentace L3/L4: politiky ACL a firewallů mezi VLAN; často centrální NGFW v distribuční vrstvě distribution, případně VRF pro oddělení směrovacích domén.
- Mikrosegmentace L7: identita aplikace/uživatele, kontext z EDR/SOAR, pravidla založená na identitě (identity-based) (např. skupiny z AD místo IP).
- Host-based: softwarové agenty (např. mikrof
