Duração: 75 minutos (explicação 20, prática guiada 45, verificação 10). Resultados dos TdR trabalhados: Serviços de rede: DHCP, DNS, VPN, NAT, VLAN e autenticação; IDS/IPS, ACL e segmentação.
Objectivos
- Explicar o que é uma VLAN e a etiqueta 802.1Q.
- Configurar portas de acesso e portas tronco num comutador virtual.
- Provar que duas VLAN não comunicam sem encaminhamento.
Uma rede física, várias redes lógicas
Uma VLAN separa, no mesmo comutador, grupos de portas em domínios de difusão diferentes. Uma porta de acesso pertence a uma VLAN e envia tramas sem etiqueta ao posto. Uma porta tronco transporta várias VLAN entre comutadores ou até ao encaminhador, com a etiqueta 802.1Q (4 bytes, com o número da VLAN de 1 a 4094).
Na DPE: VLAN 10 Administração, 20 Servidores, 30 Visitantes, 99 Gestão. Boa prática: não usar a VLAN 1 para utilizadores nem para gestão, e deixar portas não usadas numa VLAN sem saída.
Caso fictício
Os visitantes ligados à tomada da recepção da DPE (fictícia) conseguem ver as impressoras da Administração. O técnico propõe separar a recepção em VLAN 30.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- No r1, ponte br-vlan com filtragem de VLAN activa. Postos: a1 (VLAN 10, 10.10.10.21), a2 (VLAN 10, 10.10.10.22), v1 (VLAN 30, 10.10.30.21).
Passos
Crie o comutador com VLAN e três portas.
sudo ip -n r1 link add br-vlan type bridge vlan_filtering 1 && sudo ip -n r1 link set br-vlan up for p in a1 a2 v1; do sudo ip netns add $p; sudo ip link add $p-sw type veth peer name sw-$p; sudo ip link set $p-sw netns $p; sudo ip link set sw-$p netns r1; sudo ip -n r1 link set sw-$p master br-vlan up; sudo ip -n $p link set $p-sw up; done sudo ip -n a1 addr add 10.10.10.21/24 dev a1-sw; sudo ip -n a2 addr add 10.10.10.22/24 dev a2-sw; sudo ip -n v1 addr add 10.10.10.23/24 dev v1-swDefina portas de acesso: a1 e a2 na VLAN 10, v1 na VLAN 30 (retirando a VLAN 1 por omissão).
for p in a1 a2; do sudo ip netns exec r1 bridge vlan del dev sw-$p vid 1; sudo ip netns exec r1 bridge vlan add dev sw-$p vid 10 pvid untagged; done sudo ip netns exec r1 bridge vlan del dev sw-v1 vid 1; sudo ip netns exec r1 bridge vlan add dev sw-v1 vid 30 pvid untagged sudo ip netns exec r1 bridge vlan showSaída de exemplo (didáctica):
port vlan-id sw-a1 10 PVID Egress Untagged sw-a2 10 PVID Egress Untagged sw-v1 30 PVID Egress Untagged br-vlan 1 PVID Egress UntaggedProve a separação. Repare que v1 foi configurado de propósito com um endereço da VLAN 10 para mostrar que a separação é de camada 2, não de endereço.
sudo ip netns exec a1 ping -c 2 10.10.10.22 sudo ip netns exec a1 ping -c 2 10.10.10.23Saída de exemplo (didáctica):
2 packets transmitted, 2 received 2 packets transmitted, 0 received, +2 errors (Destination Host Unreachable)Corrija o endereço do v1 para a VLAN 30.
sudo ip -n v1 addr flush dev v1-sw && sudo ip -n v1 addr add 10.10.30.21/24 dev v1-sw
Critérios de sucesso
- a1 fala com a2 (mesma VLAN); a1 não fala com v1 mesmo com endereço da mesma rede.
- bridge vlan show corresponde ao plano.
Como desfazer (reversão)
- for p in a1 a2 v1; do sudo ip netns del $p; done; sudo ip -n r1 link del br-vlan
Alternativa em papel: tarefas e respostas esperadas
- Desenhe em texto a configuração de portas para a recepção (2 tomadas) e a Administração (4 tomadas) num comutador de 8 portas com tronco na porta 8.
- Portas 1–4: acesso VLAN 10; portas 5–6: acesso VLAN 30; porta 7: não usada, desactivada ou numa VLAN sem saída; porta 8: tronco com VLAN 10, 20, 30 e 99 etiquetadas.
- Porque é que o v1 não alcança o a1 mesmo com endereço 10.10.10.23?
- As tramas do v1 entram na VLAN 30 e o comutador só as reencaminha para portas da VLAN 30; o pedido ARP nunca chega ao a1.
- Que valor tem a VLAN na etiqueta 802.1Q e quantos bits usa?
- Campo VID de 12 bits; valores úteis 1 a 4094.
Verifique o que aprendeu
Questão 1
Uma porta tronco serve para:
- Ligar um só computador
- Transportar várias VLAN etiquetadas entre equipamentos
- Dar acesso à internet
- Desligar a VLAN 1
Ver resposta comentada
Resposta: Transportar várias VLAN etiquetadas entre equipamentos
A porta tronco leva as etiquetas 802.1Q para que o equipamento do outro lado saiba a que VLAN pertence cada trama.
Questão 2
Qual é uma boa prática com portas não usadas?
- Deixá-las na VLAN de gestão
- Desactivá-las ou colocá-las numa VLAN sem saída
- Configurá-las como tronco
- Deixá-las na VLAN 1
Ver resposta comentada
Resposta: Desactivá-las ou colocá-las numa VLAN sem saída
Uma porta livre na VLAN de gestão ou em tronco é uma porta de entrada para quem se ligar à tomada.
Em leitura fácil
- VLAN separa grupos no mesmo comutador.
- Visitantes numa VLAN, funcionários noutra.
- Para falarem entre si é preciso um encaminhador.
Fontes
- IEEE 802.1Q — Bridges and Bridged Networks (VLAN, STP/RSTP) (https://standards.ieee.org/ieee/802.1Q/)
- Linux iproute2 — páginas de manual ip(8), ip-netns(8), bridge(8), tc(8) (https://man7.org/linux/man-pages/man8/ip.8.html)
