Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Segurança desde a concepção; IDS/IPS, ACL e segmentação; Documentação: diagramas, procedimentos (SOP) e contingência.
Objectivos
- Verificar que a segmentação corresponde ao desenho documentado.
- Detectar portas mal atribuídas e VLAN em falta no tronco.
- Produzir uma tabela de verificação de segmentação.
Desenho, configuração, prova
Segmentar é uma decisão de segurança desde a concepção: separar Administração, Servidores, Visitantes e Gestão reduz o alcance de uma infecção e protege a gestão dos equipamentos. Mas uma configuração errada dá falsa segurança. Verifica-se em três planos: a configuração (que VLAN tem cada porta), o comportamento (quem alcança quem) e o documento (a tabela do desenho).
Qualquer diferença entre os três é um achado: ou a configuração está errada, ou o documento está desactualizado. Ambos se corrigem, com registo.
Caso fictício
O documento da DPE (fictícia) diz que a porta 5 é da VLAN 30 (Visitantes). Um visitante, na porta 5, abre a página de gestão de um comutador. O técnico verifica.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- Comutador br-vlan com portas sw-a1 (plano: VLAN 10), sw-v1 (plano: VLAN 30), sw-g1 (plano: VLAN 99). O formador introduz um erro.
Passos
Construa a rede (igual à lição 2, acrescentando g1 com 10.10.99.21) e aplique o plano.
sudo ip -n r1 link add br-vlan type bridge vlan_filtering 1 && sudo ip -n r1 link set br-vlan up for p in a1 v1 g1; do sudo ip netns add $p; sudo ip link add $p-sw type veth peer name sw-$p; sudo ip link set $p-sw netns $p; sudo ip link set sw-$p netns r1; sudo ip -n r1 link set sw-$p master br-vlan up; sudo ip -n $p link set $p-sw up; sudo ip netns exec r1 bridge vlan del dev sw-$p vid 1; done sudo ip netns exec r1 bridge vlan add dev sw-a1 vid 10 pvid untagged sudo ip netns exec r1 bridge vlan add dev sw-g1 vid 99 pvid untagged sudo ip -n a1 addr add 10.10.10.21/24 dev a1-sw; sudo ip -n v1 addr add 10.10.99.30/24 dev v1-sw; sudo ip -n g1 addr add 10.10.99.21/24 dev g1-swFormador: introduza o erro — a porta do visitante fica na VLAN 99.
sudo ip netns exec r1 bridge vlan add dev sw-v1 vid 99 pvid untaggedDuplas: compare configuração com o plano e teste o comportamento.
sudo ip netns exec r1 bridge vlan show sudo ip netns exec v1 ping -c 1 10.10.99.21Saída de exemplo (didáctica):
sw-a1 10 PVID Egress Untagged sw-v1 99 PVID Egress Untagged sw-g1 99 PVID Egress Untagged 1 packets transmitted, 1 receivedCorrija e prove.
sudo ip netns exec r1 bridge vlan del dev sw-v1 vid 99 sudo ip netns exec r1 bridge vlan add dev sw-v1 vid 30 pvid untagged sudo ip -n v1 addr flush dev v1-sw; sudo ip -n v1 addr add 10.10.30.21/24 dev v1-sw sudo ip netns exec v1 ping -c 1 -W 1 10.10.99.21Saída de exemplo (didáctica):
1 packets transmitted, 0 received
Critérios de sucesso
- A tabela de verificação tem uma linha por porta: VLAN planeada, VLAN configurada, teste feito, resultado, acção.
- Depois da correcção, v1 não alcança a VLAN 99.
Como desfazer (reversão)
- for p in a1 v1 g1; do sudo ip netns del $p; done; sudo ip -n r1 link del br-vlan
Alternativa em papel: tarefas e respostas esperadas
- Preencha a tabela de verificação para as três portas, antes da correcção.
- sw-a1: plano 10 / configurada 10 / conforme. sw-v1: plano 30 / configurada 99 / NÃO conforme — visitante alcança gestão / corrigir para 30. sw-g1: plano 99 / configurada 99 / conforme.
- Que risco concreto criava o erro?
- Um visitante na rede de gestão pode tentar aceder às interfaces de administração dos equipamentos; se houver palavras-passe fracas ou falhas, compromete toda a rede.
- Além de corrigir a porta, o que se deve fazer?
- Registar o achado, verificar se houve acessos indevidos (registos dos equipamentos), actualizar o documento e rever as outras portas do mesmo comutador.
Verifique o que aprendeu
Questão 1
A configuração diz VLAN 99, o documento diz VLAN 30. Qual é a acção correcta?
- Mudar o documento para 99
- Confirmar a intenção, corrigir a configuração e registar
- Ignorar
- Desligar o comutador
Ver resposta comentada
Resposta: Confirmar a intenção, corrigir a configuração e registar
O documento reflecte a decisão de desenho; a diferença é um achado a corrigir e registar, não a esconder.
Questão 2
Para provar a segmentação, basta ler a configuração?
- Sim
- Não, é preciso também testar o comportamento
- Só em IPv6
- Só com firewall
Ver resposta comentada
Resposta: Não, é preciso também testar o comportamento
Leitura e teste completam-se: a configuração pode ter efeitos inesperados e o teste mostra o que realmente acontece.
Em leitura fácil
- Compare o papel com o que está configurado.
- Teste quem chega a quem.
- Se não bater certo, corrija e escreva.
Fontes
- IEEE 802.1Q — Bridges and Bridged Networks (VLAN, STP/RSTP) (https://standards.ieee.org/ieee/802.1Q/)
- Linux iproute2 — páginas de manual ip(8), ip-netns(8), bridge(8), tc(8) (https://man7.org/linux/man-pages/man8/ip.8.html)
- NIST SP 800-207 — Zero Trust Architecture (https://csrc.nist.gov/pubs/sp/800/207/final)
