Привет, сетевой друг! Разберём Private VLAN - механизм изоляции хостов внутри одного VLAN, который закрывает горизонтальные атаки между устройствами в одном сегменте.🟣Суть проблемы: обычный VLAN изолирует трафик между разными VLAN, но внутри одного VLAN все устройства видят друг друга. В гостевых сетях, хостинге или DMZ это проблема - скомпрометированный хост может атаковать соседей в том же сегменте через ARP-спуфинг, брутфорс или lateral movement.
🟣Как работает Private VLAN: вводится иерархия портов. Promiscuous порт видит всех — это обычно шлюз или роутер. Isolated порты видят только promiscuous, но не друг друга. Community порты видят promiscuous и других участников своей community-группы, но не isolated и другие community.
🟣Настройка на Cisco:
! Создаём primary VLAN
vlan 100
private-vlan primary
! Создаём isolated VLAN для изолированных хостов
vlan 101
private-vlan isolated
! Связываем isolated с primary
vlan 100
private-vlan association 101
! Promiscuous порт — шлюз
interface GigabitEthernet0/1
switchport mode private-vlan promiscuous
switchport private-vlan mapping 100 101
! Isolated порты — хосты которые не должны видеть друг друга
interface range GigabitEthernet0/2-10
switchport mode private-vlan host
switchport private-vlan host-association 100 101
🟣Проверяем что изоляция работает:
show vlan private-vlan
show interfaces GigabitEthernet0/2 switchport | include Private
🟣Чем это лучше просто разных VLAN: не нужно создавать десятки VLAN под каждый изолированный хост и прописывать маршруты между ними. Все хосты в одном IP-подсети, один шлюз, но горизонтальный трафик между ними физически заблокирован на уровне коммутатора. ARP-спуфинг между изолированными хостами становится невозможным - пакеты просто не доходят до соседа.
🟣Типичное применение: хостинг где клиенты в одной подсети не должны видеть друг друга, гостевые Wi-Fi сети через проводной uplink, серверные DMZ где каждый сервер изолирован от соседей.
Серверная Админа | #ARP