Firmver rutera: Kompletan vodič za konfigurisanje VLAN-ova i segmentacije mreže

Posljednje ažuriranje: 26/08/2026
Autor: Isaac
  • Segmentacija VLAN-a vam omogućava da podijelite fizičku mrežu na više nezavisnih logičkih mreža radi poboljšanja sigurnosti i performansi.
  • Bitno je razlikovati pristupne portove (neoznačene) za krajnje uređaje i trunk portove (označene) za međusobne veze između mrežne opreme.
  • Robusna implementacija zahtijeva konfiguraciju nezavisnih DHCP raspona i pravila zaštitnog zida koja kontrolišu protok saobraćaja između različitih segmenata.

Detalj mrežnog prekidača sa Ethernet portovima i LED indikatorima, ključnog za implementaciju segmentacije pomoću VLAN-ova.

Ako ste ikada osjećali da je vaša kućna mreža potpuni nered, sa svime, od vašeg poslovnog računara do pametne sijalice koju ne znate ko kontroliše, niste sami. Većina nas sve povezuje na isti ruter i zaboravi na to, ali to je savršen recept da mala mana u jeftinom uređaju postane sigurnosna rupa za sve vaše lične podatke.

Tu nastupaju VLAN-ovi, alat koji se može činiti kao nešto što koriste samo inženjeri, ali koji svaki tehnološki entuzijasta može implementirati kako bi uveo red u svoje sisteme. U osnovi, radi se o segmentaciji prometa tako da se svi vaši uređaji ne miješaju, čime se poboljšava efikasnost i, prije svega, sprječava uljez da skoči sa ranjive IP kamere na vaš NAS gdje pohranjujete porodične fotografije.

tutorijali o mrežama i ruterima
Povezani članak:
Tutorijali o mrežama i ruterima: kompletan vodič za maksimalno iskorištavanje njihovih mogućnosti

Šta je, zaboga, VLAN i za šta se zapravo koristi?

Infrastruktura serverskih rackova u podatkovnom centru, koja ilustruje organizaciju nezavisnih logičkih mreža.

Jednostavno rečeno, VLAN (virtualna lokalna mreža) je virtuelna lokalna mreža . Zamislite da imate fizički prekidač ili ruter; obično je sve što povežete na njega dio iste mreže. VLAN vam omogućava da nacrtate nevidljive linije kako biste podijelili tu fizičku mrežu na nekoliko nezavisnih logičkih mreža. To je kao da, bez provođenja ijednog novog kabla, imate nekoliko virtuelnih rutera koji rade na istom računaru.

Glavna prednost je segmentacija prometa . Izoliranjem uređaja sprječavate da mrežna buka s jednog uređaja utječe na drugi i stvarate sigurnosne barijere. Na primjer, možete dozvoliti gostima da pretražuju internet, ali im zabraniti pristup vašem pisaču ili serverima. Nadalje, ovo omogućava implementaciju politika kvalitete usluge (QoS) , dajući prioritet, na primjer, osiguravajući da se VoIP pozivi ne prekidaju čak i ako neko preuzima veliku igru ​​na dijeljenoj mreži.

Konfigurirajte Wi-Fi mreže s profilima korištenja
Povezani članak:
Analiza mrežne opreme: alati, promet i sigurnost

Ključni koncepti: Pristupni portovi, Trunkovi i Označavanje

IT tehničar konfiguriše mrežni firmver putem laptopa u serverskom okruženju.

Da biste izbjegli da ispadnete budala dok konfigurirate firmver vašeg rutera, postoje tri koncepta koja morate zapamtiti: prvo, postoji označavanje , uglavnom zasnovano na 802.1Q standardu. Ovaj proces uključuje dodavanje "oznake" (VLAN ID) paketima podataka kako bi uređaji znali kojoj mreži pripadaju.

  • Pristupni portovi (neoznačeni): Ovo su portovi koje koristimo za povezivanje krajnjeg korisnika. Računar ili IP kamera ne razumiju oznake; stoga je port prekidača konfiguriran kao "neoznačen" tako da uređaj prima neoznačeni promet. Pristupni port može pripadati samo jednoj VLAN mreži.
  • Trunk portovi (Trunk/Označeni): Ovo su "autoputevi" mreže. Koriste se za povezivanje rutera sa prekidačima ili između prekidača. Trunk port prenosi više VLAN-ova istovremeno, držeći etikete na sebi kako bi prijemni tim znao gdje poslati svaki paket.
  • PVID (ID VLAN-a porta): To je ključni parametar koji definira kojem se VLAN neoznačenom prometu koji stiže na port dodjeljuje. Ako zaboravite konfigurirati PVID, vaši uređaji će vjerovatno završiti na VLAN 1 po zadanim postavkama a ne tamo gdje si htio/htjela.
  ToxicPanda: bankarski trojanac koji ugrožava sigurnost Android uređaja

Projektovanje segmentirane infrastrukture: Glavni plan

Mrežni kablovi raspoređeni na patch panelu, koji predstavljaju upravljanje magistralnim i pristupnim portovima.

Nemojte kreirati VLAN mreže nasumično, jer ćete na kraju blokirati sami sebe. Idealno bi bilo da napravite kompletan popis svoje opreme i grupirate je prema nivou rizika ili funkciji. Pametni dizajn za pametni dom ili malu kancelariju mogao bi izgledati ovako:

  • Upravljačka VLAN mreža: Rezervisano isključivo za administraciju kritičnih prekidača, rutera, pristupnih tačaka i servera. Ovdje primjenjujete stroža kontrola.
  • VLAN Kućni/Lični: Za vaše pouzdane uređaje (laptopove, mobilne telefone). A DNS filtriranje s alatima poput AdGuarda za čišćenje oglasa iz korijena.
  • IoT i multimedijalne VLAN mreže: Evo sijalica, televizora i igraćih konzola. Pošto ovi uređaji imaju osrednju sigurnost, moraju biti... potpuno izolovan lične mreže.
  • Gostujuća VLAN mreža: Direktan pristup internetu, ali sa izolacija kupacatako da se gosti ne mogu ni vidjeti.
  • VLAN za posao ili laboratoriju: Nezavisne mreže za rad na daljinu ili testiranje softvera, sprečavajući virus iz testnog okruženja da zarazi ostatak kuće.
Konfigurirajte Wi-Fi mreže s profilima korištenja
Povezani članak:
Postavljanje Wi-Fi mreža s profilima korištenja: kompletan i praktičan vodič

Vodič za konfiguraciju firmvera rutera i prekidača

Različiti uređaji pametnih kuća (IoT) koji moraju biti izolirani u određenoj VLAN mreži radi poboljšanja sigurnosti.

Iako svaki brend ima svoj interfejs, proces obično slijedi sličan obrazac. Na ruterima poput onih od ASUS-a ili QNAP-a, prvo morate pristupiti web GUI-ju i pronaći odjeljak LAN ili VLAN . Opći tijek rada je sljedeći:

Prvo, kreirate VLAN profil dodjeljivanjem jedinstvenog ID-a (na primjer, VLAN 10 za IoT). Nakon što je profil kreiran, potrebno je konfigurirati fizičke portove. Ako povezujete računar, odabirete port u načinu pristupa i dodjeljujete mu odgovarajući profil. Ako povezujete ruter na upravljani prekidač, konfigurirate taj port u načinu rada trunk kako biste omogućili prolaz svim oznakama.

Ključni korak je konfigurisanje DHCP servera . Svaki VLAN treba svoj vlastiti raspon IP adresa (na primjer, 192.168.10.0/24 za IoT i 192.168.20.0/24 za goste). Ako ruter nema konfigurisan virtuelni interfejs i DHCP za taj VLAN, povezani uređaji neće dobiti IP adrese i neće biti povezivanja.

  Kako funkcionira end-to-end enkripcija na WhatsAppu

Dodavanje slojeva sigurnosti: Zaštitni zid i mDNS

Kreiranje VLAN-ova je samo pola posla. Podrazumevano, mnogi ruteri dozvoljavaju VLAN-ovima da međusobno komuniciraju. Za efikasnu segmentaciju, potrebno je konfigurisati pravila zaštitnog zida (firewall) . Najčešće pravilo je zabraniti IoT VLAN-u da inicira veze sa upravljačkom ili ličnom mrežom, dozvoljavajući samo saobraćaj koji eksplicitno odobrite.

Da bi se riješio problem nemogućnosti vidljivosti nekih uređaja (poput Chromecasta ili štampača) preko mreža, koristi se mDNS reflektor . Ovaj alat omogućava upitima za otkrivanje servisa da kontrolirano prelaze VLAN barijere, omogućavajući vašem mobilnom uređaju na "kućnoj" mreži da šalje sadržaj na vaš TV na "IoT" mreži bez otvaranja cijelog zaštitnog zida.

Kako koristiti SimpleWall za kontrolu odlaznih konekcija
Povezani članak:
Kako koristiti SimpleWall za kontrolu odlaznih konekcija

Uobičajene greške koje treba izbjegavati

Vrlo je uobičajeno da saobraćaj ne uspije jer trunk port nije označen za sve potrebne VLAN-ove. Ako prekidač ne zna da pošalje oznaku ruteru, komunikacija se prekida. Još jedna klasična greška je pokušaj direktnog povezivanja krajnjih uređaja na portove rutera konfigurisane kao trunk portovi; zapamtite da krajnji uređaji uvijek trebaju biti povezani na neoznačene portove.

Konačno, ne zanemarujte firmver. VLAN funkcije se često posljednje stabilizuju kod kućnih rutera, tako da je ključno redovno ažurirati softver kako biste izbjegli greške u rutiranju ili ranjivosti koje bi mogle poništiti vašu segmentaciju.

Implementacija strategije virtuelne mreže transformiše osnovnu vezu u profesionalnu i sigurnu infrastrukturu. Kombinovanjem rutera kompatibilnog sa 802.1Q, upravljanih prekidača i strogih pravila zaštitnog zida (firewall), možete zadržati promet gostiju, pametne uređaje i osjetljive podatke na istom hardveru, ali u odvojenim logičkim okruženjima, optimizujući propusni opseg putem QoS-a i štiteći privatnost doma od potencijalnih upada.

detaljna analiza mrežne opreme
Povezani članak:
Detaljna analiza mrežne opreme: alati i upotreba