GTM-WCCT8KB9

Redes na Web

Diferença entre Interface Vlan No Firewall e Switch

Salve rapazeada, primeiro artigo de 2025 saindo, tirando toda a preguiça das costas.  O papo de hoje é sobre as diferenças de uma interface VLAN no Firewall e no Switch) . Se você não sabe o que é uma interface vlan, para de ler esse artigo, clica no meu aritgo de vlan link .  Depois você volta pra cá. Em 99% dos casos a interface vlan é utilizada como gateway de alguma vlan do seu ambiente.  Como assim? não entendi.  Pensa assim: em qualquer empresa que tenha o mínimo de organização na área de TI, o ambiente é segmentado.   Existe rede para impressora, telefone(voip), dados, gerência dos dispositivos, Wifi de visitantes, Wifi corporativo, e por aí vai.  Para que essas vlans se comuniquem é necessário fazer o roteamento. Vantagens de uma Interface Vlan no Firewall Podemos usar funções como webfilter, IPS, bloqueios mais personalizados.  Podemos fazer bloqueios ou liberações por grupos do AD.  Podemos criar uma regra específica para essa   Desantagens de uma Interface Vlan no Firewall Você terá que criar vlans em todos os switches até chegar no firewall, se esquecer em algum no meio do caminho, não irá conseguir alcançar o gateway, automaticamente não irá fazer o roteamento.  Terá que passar a VLAN nas interfaces trunks de todos os switches Muitas Regras no Firewall, dificultando a visão da equipe de TI. Vantagens de uma Interface Vlan no Switch A configuração das interfaces vlans responde mais rápido, pois o switch já conhece o ID da VLAN. Se essa vlan for excluída, automaticamente a interface vlan fica em shutdown(desligado). Se o switch tiver redundância, podes usar o protocolo VRRP tranqilamente que funciona bem, eu tenho essa impressão que o HA no switch funciona bem melhor que no firewall. O switch já conhece o arp dos dispositivos de cada vlan que ele tem alcançe. Mac-Address Stick: Em switch de fabricante que presta (Cisco, Juniper, Dell, Huawei, Aruba”nem tanto o ..kkkkk” ). Essa função faz que o switch aprenda o endereço mac do dispositivo que vc conectou na porta” exemplo computador”, se eu tirar esse computador dessa porta e colocar um relógio de ponto, o switch não identifica o relógio e informa que a interface está em shutdown.   Para corrigir isso é necessário vc ativar e desativar a interface, é uma boa função de segurança para os switches.  Desvantagens de uma Interface Vlan no Switch Gerenciamento por ACL: Já atuei em clientes que pra liberar o ping  de uma rede para outra é necessário criar uma ACL, e o ambiente do cliente vai aumentando, fica aquela tela preta cheia de acl pra você manipular. Uma situação que precisa de muita atenção sua. Exemplo abaixo Switch não foi feito pra fazer roteamento: Por padrão, o switch foi feito para atuar somente em camada 2 do TCP/IP. Com o avanço tecnológico ele ganhou várias funções, porém não é a sua principal função ser o dispositivo principal de roteamento do seu ambiente. Isso é função de um roteador ou firewall. Inteface gráfica não é um ponto forte em switches. Se vc quer configurar algo no switch, aconselho a ser via CLI, interface gráfica de switch não é nada prática, trava pra caramba e você demora mais tempo para realizar a sua atividade.  Ta blz Glauco, mas e aí,qual é a melhor opção? Depende, qual o tipo de serviço vai ser utilizado nessa vlan? É só impressão? Tráfego de internet? Relógio de ponto? Câmeras CFTV? Algum serviço muito crítico que não possa parar?  Vc precisa analisar e tomar a decisão, caso tenha dificuldade, me contrata que eu te mostro a melhor solução pro seu ambiente. Email: vgsm@redesnaweb.com  Tamo junto rapazeada, fiquem com Deus e até a próxima  Whatsapp X-twitter Youtube Instagram Linkedin Telegram

Tipos de Alta Disponibilidade no Forescout

Conheça os 3 tipos de disponibilidade no Forescout High Hability Onde você vai ter 2 servidores trabalhando em conjunto sendo um ativo e outro passivo. Dessa forma o ativo vai responder todas as requisições de rede e caso ele fique indisponível, o passivo vai responder automaticamente, sem nenhuma intervenção.     Failover Clustering Ele funciona com uma redundância de appliances: Exemplo: Na sua empresa tem duas sedes: Uma fica em SP e outra no RJ, cada sede tem um appliance do Forescout. Se o appliance do RJ fique indisponível, o appliance de SP pode responder a requisições das máquinas que estão fisicamente no RJ. Para essa comunicação ser realizada é necessário ter comunicação entre as duas localidades.     Recovery manager Funciona como redundância dos Enterprise Manager, ou seja, se o EM de uma localidade cair, outro pode assumir.

O que é um assessment ?

Em qualquer ramo da sua vida é necessário você fazer uma análise ( saúde, profissional, amorosa, familiar, espiritual e etc) e ao realizar essa análise, você percebe que há pontos que podem ser melhorados. Exemplo: quando um adulto faz uma bateria de exames de rotina, ele pega o resultado e leva ao médico para analisar e saber se está tudo bem ou se é necessário ter alguma mudança no seu estilo de vida. Desta maneira, no ambiente computacional tem essa mesma idéia. Onde um profissional qualificado irá realizar uma análise de todo o seu ambiente (firewall, switch, access point, nac,waf, virtualização ) e no final será apresentado um relatório com as melhorias que possam ser aplicadas. Para a realização do assessment é necessário apenas um usuário de leitura, pois quem vai fazer a análise não irá modificar nada no ambiente. Exemplos de Assemment de Firewall: Existem várias VLANS configuradas no firewall.10 – Impressoras11 – LAN12 – WIFI Coorporativo13 – WIFI Visitantes14 – Servidores15 – Relógio de Ponto Em uma das regras do firewall mostra que há comunicação da rede WIFI Visitantes(13) com a rede Servidores(14). Sendo que o objetivo da rede WIFI Visitantes(13) é separar o tráfego para que não haja interação com os servidores da rede. Desta forma, no relatório será descrito para excluir a regra, pois não é necessário uma pessoa conectada na rede WIFI Visitantes(13) ter acesso aos servidores. É importante que a pessoa que vai realizar o assessment não conheça nada do ambiente, receba, no máximo,  uma planta com a topologia e física e lógica.  No ramo da tecnologia é importantíssimo a realização do assessment, para previnir vulnerabilidades e propor melhorias para o seu ambiente tecnologico. Escrito por Van Glauco

O que é uma VLAN ? Como Funciona?

VLAN é um acrônimo de (Virtual Local Area Network), em português, Rede de área local virtual.  O objetivo da VLAN é separar o tráfego logicamente dentro de um mesmo switch. Presta atenção no exemplo Imagine que você esteja na rua mais movimentada da sua cidade, nesta rua há muita movimentação, nela passam carros, motos, ônibus, ciclistas e pedestres. Pela sinalização da rua, todos os caminhões só podem andar pela direta, os carros e motos pelas vias da esquerda, os ciclistas na ciclovia e os pedestres na calçada. No mundo de redes é a mesma ideia, é segmentar/dividir o tráfego das informações para que ninguém interfira no outro, cada tipo de equipamento ter a sua própria rede. A boa prática do mercado é criar uma VLAN para cada equipamento: Impressoras Câmeras CFTV Hosts (computadores e notebooks da rede) Servidores Gerência (Cria uma interface loopback para gerência o dispositivo remotamente) WIFI – Corporativo WIFI – Visitantes Relógio de Ponto De acordo com o tamanho da tua rede os administradores vão criando as VLANS. Outra boa prática de mercado é colocar um nome na VLAN. Exemplo: VLAN 10 – HOSTS VLAN 20 – IMPRESSORAS VLAN30 – SERVIDORES Pulo do Gato: Um brother meu chamado Ubiratan me disse sábias palavras, antes de tirar o switch da caixa, devemos abrir uma planilha do Excel e documentar todas as VLANS que serão configuradas no switch. Independente do fabricante você pode e deve colocar o nome na VLAN, isso ajuda muito na hora de realizar a manutenção do ambiente. Show de bola, parabéns. Você se sentou, configurou todas as VLANS no switch, o segundo passo é associar as interfaces em cada VLAN. Por padrão, todos os switches vêm com uma única VLAN configurada, VLAN 1, e essa VLAN está associada em todas as interfaces do switch. Pega esse exemplo; em um switch de 48 interfaces, o analista de TI dividiu assim: Interface de 1 até 10 são ligadas somente em IMPRESSORAS; Interface 11 até 40 estão conectadas os Hosts (Computadores); Interface 41 e 42 estão conectadas os Servidores Sobraram 6 interfaces, caso elas não forem ser utilizadas no momento, é recomendado deixá-las desabilitadas manualmente. Após a realização desses procedimentos, faça os testes, tente pingar de um computador para o endereço IP de uma impressora, conforme o exemplo do texto, tenho certeza de que não vai funcionar. A empresa cresceu, foram contratados mais 40 funcionários, essa expansão será realizada para o segundo andar do prédio. É necessário instalar de mais 1 Switch de 48 interfaces, a configuração será baseada na mesma do switch anterior. Geralmente, a comunicação entre os switchs do primeiro com o do segundo andar é realizada por uma fibra óptica, mas existem cenários que é utilizado o cabo UTP. Essa interligação é chamada de UPLINK, a boa prática de mercado é deixar a conexão na mesma interface em ambos os switches; neste caso, vamos deixar na interface 48. Para facilitar o entendimento, acompanhe a imagem abaixo. As interfaces que estão fazendo a conexão entre os switches elas tem que estar em modo trunk, esse modo permite enviar e receber todas as VLANS (10,20,30) pela interface. Diferente das outras interfaces que conectam os HOSTS,IMPRESSORAS e SERVIDORES, essas tem que estar em modo ACCESS, deixando apenas passar a conexão da VLAN associada. Até o momento já fizemos o planejamento, criamos as vlans, associamos as vlans nas interfaces, mas se o diretor da empresa criar imprimir o que você vai fazer? Vai dizer para ele que não pode porque a impressora está em outra VLAN? Se você falar isso, é um risco enorme de ser demitido. É nessa hora que vamos fazer a mágica acontecer, será necessário realizar o roteamento dessas redes, ele pode ser feito em um Switch L3 ou no firewall Pelo fato deste cenário ser simples, o roteamento irá ocorrer no firewall. Será necessário criar uma Interface VLAN (Interface Virtual) de cada VLAN no firewall e habilitar o roteamento entre elas. Assim, haverá comunicação e soluciona o problema de impressão do diretor da empresa. Escrito por: Van Glauco