Pratite ZDNET: Dodajte nas kao željeni izvor na Googleu.
Sadržaj objave
ZDNET ključni podaci za van
- Virtualni LAN-ovi vam omogućuju izolaciju uređaja na vašoj mreži.
- Ovaj korak je ključan jer su neki uređaji manje sigurni.
- Ne dopuštaju svi ISP-ovi stvaranje VLAN-ova.
Zamislite ovaj scenarij: imate jednu lokalnu mrežu (LAN) kod kuće. Na toj mreži imate stolna računala, prijenosna računala, tablete, telefone i IoT uređaje, kao što su termostati, pametni televizori, zvučnici i drugo.
Vaši IoT uređaji mogu vidjeti druge uređaje i obrnuto. Iako IoT uređaji imaju znatno manju sigurnost od vaših stolnih i prijenosnih računala, dopušteno im je povezivanje na istu mrežu.
Također: Najbolji VPN usmjerivači: Stručno testirano i recenzirano
Zatim, jednog kobnog dana, IoT uređaj je hakiran. Malware se ubacuje u uređaj, a zatim se širi na vaša stolna i prijenosna računala. Sljedeće što znate je da haker ima podatke o vašem bankovnom računu i krade vam novac.
Sve se to dogodilo jer je nesiguran termostat imao pristup vašem stolnom računalu.
Ali što ako biste mogli izbjeći taj scenarij? Možete, zahvaljujući VLAN-ovima.
Što je VLAN?
VLAN je kratica za virtualnu lokalnu mrežu. Ne ulazeći preduboko u blato i blato mrežne terminologije, virtualni LAN je poput sekundarne mreže unutar vašeg LAN-a koja je izolirana od ostatka vaše mreže. Vaš primarni LAN može imati adresnu shemu poput 192.168.1.x, a vaš VLAN može imati adresnu shemu poput 192.168.2.x.
Značajna stvar kod ove postavke je da, zbog adresne sheme, VLAN ne može izravno pristupiti LAN-u. To odvajanje je važno jer izolira uređaje.
Iskoristimo naš gornji primjer i nazovimo naše mreže LAN1 i LAN2 (LAN1 je primarni LAN, a LAN2 je VLAN).
Također: Što je MoCA 2.5? Kako ovo jeftino umrežavanje može zamijeniti Wi-Fi i popraviti mrtve zone
Na LAN1 povezujete svoja stolna računala, prijenosna računala, tablete i telefone. Na LAN2 povezujete sve svoje IoT uređaje. Ako je IoT uređaj hakiran, budući da je izoliran na LAN2, jedini uređaji kojima može pristupiti su oni na istom LAN-u, što znači da su vaša stolna računala, prijenosna računala, tableti i telefoni sigurni (više o ovom odvajanju kasnije).
Ovaj pristup možete učiniti korak dalje i stvoriti dva VLAN-a — jedan za telefone i tablete i jedan za IoT uređaje, tako da bi vaša mrežna struktura bila:
- LAN: stolna i prijenosna računala (ovom postavu također možete dodati pisače)
- VLAN1: Telefoni i tableti
- VLAN2: IoT uređaji
Možete čak konfigurirati LAN da pristupa svemu na svojoj mreži, kao i svemu na VLAN1 i VLAN2, ali VLAN1 i VLAN2 ne mogu pristupiti uređajima na LAN-u. Ako imate pravi mrežni hardver, možete čak postaviti VLAN2 tako da nijedan uređaj ne može komunicirati jedan s drugim i da imaju pristup samo vanjskom svijetu (ili širokopojasnoj mreži, WAN). Ovaj bi korak mogao biti važan jer bi spriječio da jedan IoT uređaj uzrokuje probleme s drugim.
Druga opcija bila bi stvoriti treći VLAN za uređaje vaše djece. Također možete stvoriti VLAN3, koji uključuje dodatnu roditeljsku kontrolu koja bi ograničila web stranice kojima vaša djeca mogu pristupiti, ali ne bi utjecala na uređaje na primarnom LAN-u.
Također: Spor kućni internet? Evo 3 stvari koje uvijek prvo provjeravam kako bih povratio velike brzine Wi-Fi-ja
Zapravo, ovaj pristup možete ići dalje stvaranjem četvrtog VLAN-a za goste i petog za rad od kuće (ta mreža može biti usmjerena kroz VPN).
Kao što vidite, broj VLAN-ova koje stvorite povećava složenost. Važno je poznavati uređaje na svojoj mreži i kako ih izolirati.
Kako stvoriti VLAN-ove
Ovdje stvari postaju prilično komplicirane, jer je svaki mrežni usmjerivač/modem/switch drugačiji. Kako ćete stvoriti VLAN ovisi o vašem specifičnom hardveru.
Također: Muka vam je od internetskih oglasa i programa za praćenje? Kako ih blokiram u cijeloj kućnoj mreži
Na primjer, moj pružatelj mrežnih usluga (Spectrum) ne dopušta stvaranje VLAN-ova putem svog hardvera. Zapravo, većina ISP-ova ne podržava VLAN-ove na vlastitom hardveru.
To mi ostavlja dvije mogućnosti:
- Postavite distribuciju Linuxa, kao što je OPNsense ili IPFire, koja može djelovati kao usmjerivač.
- Kupite usmjerivač treće strane.
Budući da prva opcija može postati malo komplicirana za većinu ljudi, preporučujem kupnju usmjerivača treće strane. Evo nekoliko modela koji podržavaju VLAN-ove:
Ako ne kupite jedan od gore navedenih usmjerivača, provjerite podržava li usmjerivač koji odaberete VLAN. Korištenje usmjerivača treće strane omogućuje vam postavljanje nekoliko VLAN-ova, ali trebali biste pročitati dokumentaciju usmjerivača da biste saznali kako, budući da će se postavke svakog usmjerivača razlikovati.
Ako imate sreće i usmjerivač/modem vašeg ISP-a podržava VLAN (opet, većina ih ne podržava), velika je vjerojatnost da će oni biti unaprijed konfigurirani u web sučelju usmjerivača/modema kao mreže za goste, mobilni uređaji, uređaji za strujanje itd.
Dodatni razlog za odabir usmjerivača treće strane (posebno bežičnog) je taj što možete kupiti onaj s većim dometom nego što već imate.
Imenovanje vaših VLAN-ova
Iako sam spomenuo stvaranje VLAN1, VLAN2, VLAN3, itd., umjesto toga možete stvoriti VLAN-ove sa shemom imenovanja, kao što su IoT, Mobile, Kids i Gosti — ali ne preporučujem to. Problem s tom konvencijom imenovanja je što sve čini previše očiglednim. Ako se dogodi da je loš glumac ratna vožnja oko vašeg susjedstva i uoči bežični VLAN pod nazivom IoT (ako je vidljiv WAN-u), mogli bi se povezati s nesigurnim uređajem i (ako imaju vještine) činiti loše stvari. Zbog tog rizika, preporučujem korištenje VLAN naziva koji zamagljuju njihovu svrhu.
Jesu li VLAN-ovi sigurni?
Ne. Kao što sam mnogo puta rekao, ako je uređaj spojen na mrežu, on je ranjiv. Ipak, postavljanje VLAN-ova je sigurnije od slamanja svega na jednu mrežu.
Međutim, postoji stvar koja se zove VLAN hopping, koja hakeru omogućuje da iskoristi pogrešno konfigurirane portove prekidača ili mehanizme za označavanje VLAN-a za skok s VLAN-a na primarni LAN (ili s VLAN-a na VLAN). Primjenom tog pristupa napadači bi mogli dobiti neovlašteni pristup bilo kojem uređaju na vašoj mreži.
Također: Najbolji sigurni preglednici za privatnost: Stručno testirano
Stoga je važno osigurati da su vaši VLAN-ovi ispravno konfigurirani (prema hardveru koji se koristi), da je firmware vašeg usmjerivača ažuriran i da uređaji na svakoj mreži imaju ažurirane operativne sustave i softver.
Iako VLAN-ovi nisu savršeno rješenje za sigurnosne izazove, oni su odličan način za izolaciju hardvera kako bi se spriječilo manje sigurne uređaje, kao što su IoT alati, da pristupe strojevima koji sadrže osjetljive informacije.
