logo
Программа Сетевой академии Cisco CCNA 3 и 4 (Вс

Vlan-сети и безопасность

VLAN сети являются эффективным механизмом расширения сферы действия брандмауэра от маршрутизаторов к среде коммутатора и защиты сети от потенци­ально опасных проблем, связанных с широковещанием. Кроме того, сети VLAN со­храняют все преимущества высокопроизводительной коммутации.

Брандмауэры создаются путем назначения портов коммутатора или пользовате­лей в конкретные группы VLAN как на одном коммутаторе, так и на нескольких со­единенных друг с другом коммутаторах. Широковещательные потоки данных не пе­редаются за пределы сети VLAN. На рис. 9.9 приведен пример широковещательных доменов. В свою очередь смежные порты не получают широковещательных данных, которые генерируются другими сетями VLAN. Такой тип конфигурации значитель­но уменьшает общий объем широковещательных данных, освобождает полосу про­пускания для действительно полезных данных и снижает общий уровень уязвимости сети в отношении широковещательных штормов. На рис. 9.10 показано как маршру­тизатор может выполнять функции брандмауэра между сетями VLAN.

Рис. 9.9. Широковещательные домены

Одной из проблем совместно используемых сетей LAN является относительная легкость проникновения в них. Подключаясь к работающему порту несанкциониро­ванный пользователь получает доступ ко всем данным, передаваемым в сегменте. Чем больше группа пользователей, тем большие возможности создаются для потен­циального несанкционированного доступа.

Рис. 9.10. Брандмауэр для широковещательных данных

Одним из экономически эффективных и легко административно реализуемых способов повышения уровня безопасности в сети является сегментация сети на не­сколько широковещательных групп. Это позволяет сетевому менеджеру решить сле­дующие задачи:

Реализация такого типа сегментации относительно проста. Порты коммутатора объединяются в группы на основе типа приложения и привилегий при доступе. Огра­ниченные приложения и ресурсы обычно размещаются в защищенных VLAN-группах. В защищенных сетях VLAN коммутатор ограничивает доступ пользователей к группе. Ограничения могут основываться на адресах станций, типах приложений или типах протокола. Пример обеспечения безопасности в сети VLAN показан на рис. 9.11.

Рис. 9.11. Защищенная VLAN-сеть