VLAN: quando vale a pena segregar a rede mesmo numa empresa pequena
Separar visitante, câmera e rede administrativa numa empresa de 10 pessoas parece exagero, até o dia em que não é. Veja quando VLAN compensa e quando é excesso de engenharia.
Separar visitante, câmera e rede administrativa numa empresa de 10 pessoas parece exagero, até o dia em que não é. Veja quando VLAN compensa e quando é excesso de engenharia.
VLAN (Virtual Local Area Network) é uma forma de dividir uma rede física em redes lógicas separadas, mesmo que todo mundo esteja plugado no mesmo switch. Cada VLAN se enxerga como se fosse uma rede isolada, sem ver o tráfego das outras, mesmo compartilhando o mesmo cabeamento e os mesmos equipamentos.
Em rede doméstica ou escritório de duas, três pessoas, isso raramente compensa o trabalho de configurar. Já numa empresa que atende cliente presencialmente, tem câmera de segurança na rede ou guarda dado sensível em algum servidor local, VLAN deixa de ser luxo de departamento de TI grande e vira contenção de dano.
O caso mais comum: separar visitante da rede interna
O cenário mais frequente em atendimento de empresa pequena é o Wi-Fi de visitante compartilhando a mesma rede dos computadores da equipe. Qualquer aparelho conectado nessa rede, incluindo o celular de um cliente esperando atendimento, tenta enxergar os mesmos dispositivos que a rede interna.
Foi exatamente esse achado numa auditoria de rede recente num escritório de contabilidade cliente da FPITS: o Wi-Fi de visitantes existia, mas só estava separado por nome de rede, sem VLAN nenhuma por trás, o que na prática significa que não estava separado de verdade. A correção foi criar uma VLAN dedicada pra visitantes e duas regras de firewall bloqueando esse segmento de alcançar tanto a rede interna quanto a VPN da empresa. Validado na prática: celular conectado no Wi-Fi de visitante não consegue mais alcançar nenhum dispositivo da rede interna.
Outros casos que justificam segregar
Câmeras de segurança numa VLAN própria evitam que uma câmera comprometida, equipamento IoT costuma ter firmware desatualizado e é alvo fácil, vire porta de entrada pra rede onde ficam os computadores de trabalho.
Servidor ou NAS com dado sensível se beneficia de ficar numa VLAN que só a equipe autorizada alcança, em vez de estar exposto pra qualquer dispositivo da rede geral.
Impressora e outros dispositivos compartilhados raramente precisam estar na mesma VLAN dos computadores, principalmente quando o modelo tem histórico de vulnerabilidade conhecida em protocolo de gerenciamento.
O que segregar rede exige
VLAN sozinha não resolve nada. Precisa de switch gerenciável, que aceite configurar porta e tag 802.1Q, e de alguém configurando regra de firewall entre os segmentos, senão a separação existe só no nome, do jeito que estava antes da correção citada acima. Um switch de entrada como o Switch UBIQUITI Lite 8 PoE já aceita VLAN por porta e cobre bem o caso de escritório pequeno com câmera e Wi-Fi de visitante pra separar.
O sinal mais claro de que chegou a hora de segregar não é o tamanho da empresa, é o tipo de tráfego que já convive na mesma rede hoje sem necessidade nenhuma disso.
Referências
- Cloudflare: O que é uma VLAN?
A FP IT Solutions oferece diagnóstico e implementação técnica completa.
Falar com um especialista →Produtos recomendados
Encontre os melhores equipamentos de TI com as ofertas que selecionamos.
Ver Produtos