Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 2 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Comutação e Segmentação

Progresso neste dispositivo0/5

Configurar e verificar a segmentação

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Segurança desde a concepção; IDS/IPS, ACL e segmentação; Documentação: diagramas, procedimentos (SOP) e contingência.

Objectivos

  • Verificar que a segmentação corresponde ao desenho documentado.
  • Detectar portas mal atribuídas e VLAN em falta no tronco.
  • Produzir uma tabela de verificação de segmentação.

Desenho, configuração, prova

Segmentar é uma decisão de segurança desde a concepção: separar Administração, Servidores, Visitantes e Gestão reduz o alcance de uma infecção e protege a gestão dos equipamentos. Mas uma configuração errada dá falsa segurança. Verifica-se em três planos: a configuração (que VLAN tem cada porta), o comportamento (quem alcança quem) e o documento (a tabela do desenho).

Qualquer diferença entre os três é um achado: ou a configuração está errada, ou o documento está desactualizado. Ambos se corrigem, com registo.

Caso fictício

O documento da DPE (fictícia) diz que a porta 5 é da VLAN 30 (Visitantes). Um visitante, na porta 5, abre a página de gestão de um comutador. O técnico verifica.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • Comutador br-vlan com portas sw-a1 (plano: VLAN 10), sw-v1 (plano: VLAN 30), sw-g1 (plano: VLAN 99). O formador introduz um erro.

Passos

  1. Construa a rede (igual à lição 2, acrescentando g1 com 10.10.99.21) e aplique o plano.

    sudo ip -n r1 link add br-vlan type bridge vlan_filtering 1 && sudo ip -n r1 link set br-vlan up
    for p in a1 v1 g1; do sudo ip netns add $p; sudo ip link add $p-sw type veth peer name sw-$p; sudo ip link set $p-sw netns $p; sudo ip link set sw-$p netns r1; sudo ip -n r1 link set sw-$p master br-vlan up; sudo ip -n $p link set $p-sw up; sudo ip netns exec r1 bridge vlan del dev sw-$p vid 1; done
    sudo ip netns exec r1 bridge vlan add dev sw-a1 vid 10 pvid untagged
    sudo ip netns exec r1 bridge vlan add dev sw-g1 vid 99 pvid untagged
    sudo ip -n a1 addr add 10.10.10.21/24 dev a1-sw; sudo ip -n v1 addr add 10.10.99.30/24 dev v1-sw; sudo ip -n g1 addr add 10.10.99.21/24 dev g1-sw
  2. Formador: introduza o erro — a porta do visitante fica na VLAN 99.

    sudo ip netns exec r1 bridge vlan add dev sw-v1 vid 99 pvid untagged
  3. Duplas: compare configuração com o plano e teste o comportamento.

    sudo ip netns exec r1 bridge vlan show
    sudo ip netns exec v1 ping -c 1 10.10.99.21

    Saída de exemplo (didáctica):

    sw-a1  10 PVID Egress Untagged
    sw-v1  99 PVID Egress Untagged
    sw-g1  99 PVID Egress Untagged
    1 packets transmitted, 1 received
  4. Corrija e prove.

    sudo ip netns exec r1 bridge vlan del dev sw-v1 vid 99
    sudo ip netns exec r1 bridge vlan add dev sw-v1 vid 30 pvid untagged
    sudo ip -n v1 addr flush dev v1-sw; sudo ip -n v1 addr add 10.10.30.21/24 dev v1-sw
    sudo ip netns exec v1 ping -c 1 -W 1 10.10.99.21

    Saída de exemplo (didáctica):

    1 packets transmitted, 0 received

Critérios de sucesso

  • A tabela de verificação tem uma linha por porta: VLAN planeada, VLAN configurada, teste feito, resultado, acção.
  • Depois da correcção, v1 não alcança a VLAN 99.

Como desfazer (reversão)

  • for p in a1 v1 g1; do sudo ip netns del $p; done; sudo ip -n r1 link del br-vlan

Alternativa em papel: tarefas e respostas esperadas

Preencha a tabela de verificação para as três portas, antes da correcção.
sw-a1: plano 10 / configurada 10 / conforme. sw-v1: plano 30 / configurada 99 / NÃO conforme — visitante alcança gestão / corrigir para 30. sw-g1: plano 99 / configurada 99 / conforme.
Que risco concreto criava o erro?
Um visitante na rede de gestão pode tentar aceder às interfaces de administração dos equipamentos; se houver palavras-passe fracas ou falhas, compromete toda a rede.
Além de corrigir a porta, o que se deve fazer?
Registar o achado, verificar se houve acessos indevidos (registos dos equipamentos), actualizar o documento e rever as outras portas do mesmo comutador.

Verifique o que aprendeu

Questão 1

A configuração diz VLAN 99, o documento diz VLAN 30. Qual é a acção correcta?

  1. Mudar o documento para 99
  2. Confirmar a intenção, corrigir a configuração e registar
  3. Ignorar
  4. Desligar o comutador
Ver resposta comentada

Resposta: Confirmar a intenção, corrigir a configuração e registar

O documento reflecte a decisão de desenho; a diferença é um achado a corrigir e registar, não a esconder.

Questão 2

Para provar a segmentação, basta ler a configuração?

  1. Sim
  2. Não, é preciso também testar o comportamento
  3. Só em IPv6
  4. Só com firewall
Ver resposta comentada

Resposta: Não, é preciso também testar o comportamento

Leitura e teste completam-se: a configuração pode ter efeitos inesperados e o teste mostra o que realmente acontece.

Em leitura fácil

  • Compare o papel com o que está configurado.
  • Teste quem chega a quem.
  • Se não bater certo, corrija e escreva.

Fontes

  • IEEE 802.1Q — Bridges and Bridged Networks (VLAN, STP/RSTP) (https://standards.ieee.org/ieee/802.1Q/)
  • Linux iproute2 — páginas de manual ip(8), ip-netns(8), bridge(8), tc(8) (https://man7.org/linux/man-pages/man8/ip.8.html)
  • NIST SP 800-207 — Zero Trust Architecture (https://csrc.nist.gov/pubs/sp/800/207/final)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.

← Redundância na rede local