Segmentação de redes e VLANs
Aprenda como sub-redes, VLANs, DMZs e microssegmentação limitam a movimentação lateral e contêm o raio de impacto de uma violação.
Segmentação de redes e VLANs é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.
Por que a segmentação de Network é importante
A segmentação de Network divide uma Network grande e plana em zonas menores e isoladas. Sem segmentação, um único Host comprometido pode se comunicar com todos os outros dispositivos da Network — dando liberdade total aos invasores depois que entram. A segmentação aplica o princípio do menor privilégio na camada de Network: uma estação de trabalho não deve conseguir alcançar diretamente um servidor de banco de dados, e um dispositivo de Wi-Fi para convidados nunca deve enxergar compartilhamentos de arquivos internos. A segmentação reduz drasticamente o raio de impacto de uma violação.
VLANs: Networks locais virtuais
Uma VLAN (Virtual Local Area Network) é uma Network lógica criada em um switch que agrupa portas independentemente da localização física. Dispositivos na mesma VLAN se comunicam como se estivessem no mesmo segmento físico; dispositivos em VLANs diferentes não podem se comunicar sem passar por um roteador ou switch de Layer 3 que aplique o controle de acesso. As VLANs são identificadas com um cabeçalho 802.1Q que transporta um ID de VLAN (1–4094), permitindo que um único enlace físico (porta Trunk) transporte simultaneamente o tráfego de várias VLANs.
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunkSub-redes e segmentação na Camada 3
Enquanto as VLANs segmentam na Camada 2, as sub-redes segmentam na Camada 3 (IP). Cada VLAN normalmente corresponde à sua própria sub-rede, e o roteamento entre sub-redes é controlado por um firewall ou roteador que aplica listas de controle de acesso. Isso cria uma separação clara: a VLAN 10 pode ser 10.10.10.0/24 para usuários corporativos, e a VLAN 20 pode ser 10.20.20.0/24 para convidados. As regras do firewall entre sub-redes determinam qual tráfego é permitido e qual é bloqueado no nível do IP.
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ: a sub-rede protegida
Uma DMZ (Zona Desmilitarizada), também chamada de sub-rede protegida, é uma zona de rede situada entre a internet e a rede interna. Servidores voltados ao público — servidores web, servidores de e-mail e servidores DNS — são colocados na DMZ para que usuários externos possam acessá-los sem obter acesso direto aos sistemas internos. Se um dispositivo na DMZ for comprometido, o firewall interno impede que o invasor alcance recursos internos confidenciais. A DMZ é um conceito essencial de segmentação, muito cobrado na Security+.
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]Microssegmentação
A microssegmentação leva o isolamento de rede ao nível da carga de trabalho, aplicando políticas de segurança entre VMs, contêineres ou aplicativos individuais, em vez de apenas entre zonas de rede. A rede definida por software (SDN) e as ferramentas baseadas em hipervisor (VMware NSX, AWS Security Groups) aplicam políticas sem exigir alterações de hardware. A microssegmentação é um componente essencial da arquitetura de confiança zero, pois elimina a confiança implícita entre cargas de trabalho executadas no mesmo centro de dados ou na mesma região de nuvem.
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseAtaques de salto de VLAN
O salto de VLAN é um ataque que permite que o tráfego escape da sua VLAN e alcance outra VLAN sem passar por um roteador. Existem dois métodos: falsificação de switch, em que um invasor configura sua NIC para usar entroncamento 802.1Q e negocia um enlace de tronco com o switch, obtendo acesso a todas as VLANs; e marcação dupla, em que um invasor envolve um quadro com dois cabeçalhos 802.1Q para fazê-lo parecer destinado a outra VLAN. As defesas incluem desabilitar o protocolo de entroncamento dinâmico (DTP), configurar explicitamente as portas de acesso e não usar a VLAN nativa para o tráfego de usuários.
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999Air gaps e segmentação física
A forma mais extrema de segmentação de rede é um air gap — uma rede sem conexão física ou lógica com redes externas. Sistemas isolados por air gap são usados em redes governamentais altamente classificadas, sistemas de controle industrial e controles de instalações nucleares. A transferência de dados exige mídias físicas (unidades USB, CDs), o que por si só introduz riscos (o Stuxnet se espalhou por USB para alcançar centrífugas iranianas isoladas por air gap). Até mesmo sistemas isolados por air gap precisam de controles: gerenciamento rigoroso de mídias, bloqueadores físicos de gravação e proteção de endpoints.
Controle de acesso à rede (NAC)
O NAC (Controle de Acesso à Rede) aplica políticas de segurança antes de permitir que um dispositivo entre na rede. Os sistemas NAC verificam a postura do dispositivo — nível de aplicação de correções, status do antivírus e certificado — antes de conceder acesso completo à rede. Os dispositivos que falham nas verificações são colocados em quarentena em uma VLAN de remediação, na qual só podem acessar servidores de atualização. O NAC integra-se ao 802.1X para autenticação e comunica-se com serviços de diretório para aplicar políticas com base na função do usuário e no tipo de dispositivo.
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)Tráfego leste-oeste versus norte-sul
A segurança tradicional de perímetro concentrava-se no tráfego norte-sul — dados que entram e saem do centro de dados a partir de fontes externas. Invasores modernos exploram o tráfego leste-oeste — o movimento lateral entre servidores dentro do centro de dados ou do ambiente de nuvem, que historicamente não contava com inspeção. A microssegmentação e os firewalls internos tratam dos riscos leste-oeste. As regras de correlação do SIEM devem monitorar padrões incomuns de conexão leste-oeste, como uma estação de trabalho que passa repentinamente a se comunicar com dezenas de hosts internos, o que pode indicar um worm ou um invasor ativo.
Segmentação em sistemas de controle industrial
As redes ICS/SCADA que controlam infraestruturas físicas (redes elétricas, tratamento de água e manufatura) exigem segmentação rigorosa em relação às redes corporativas de TI. O Modelo Purdue define níveis que vão dos dispositivos de campo (Nível 0), passam pelo controle da planta (Nível 2) e chegam à TI corporativa (Nível 4), com uma DMZ entre os Níveis 2 e 3 para impedir a conectividade direta. Os padrões NERC CIP determinam essa separação para organizações do setor de energia. Uma violação na rede corporativa nunca deve conseguir manipular diretamente atuadores ou sensores físicos.
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest securityRaio de impacto e defesa em profundidade
O objetivo final da segmentação de rede é minimizar o raio de impacto de qualquer comprometimento isolado — a extensão dos danos que um invasor pode causar depois de entrar em um segmento. Combinada a outros controles (detecção em endpoints, IAM rigoroso e gerenciamento de correções), a segmentação cria uma defesa em profundidade: várias camadas independentes que o invasor precisa violar sucessivamente. A segmentação, por si só, não impede o comprometimento inicial, mas retarda os invasores, cria oportunidades de detecção e limita o impacto de ransomware e worms que dependem de movimento lateral irrestrito.
Verificação rápida
Teste sua compreensão dos conceitos da CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: as VLANs fornecem segmentação lógica na Camada 2, limitando os domínios de broadcast e o movimento lateral; uma DMZ (sub-rede protegida) isola servidores voltados ao público entre um firewall externo e um interno; e os ataques de salto de VLAN podem ser impedidos desabilitando o entroncamento dinâmico, alterando a VLAN nativa e atribuindo portas não utilizadas a uma VLAN inativa. A seguir, exploraremos ataques de rede comuns, incluindo DoS, falsificação e MITM.
Perguntas Frequentes
A aula “Segmentação de redes e VLANs” é grátis?
Sim — o texto completo de “Segmentação de redes e VLANs” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.
O que vou aprender em “Segmentação de redes e VLANs”?
Aprenda como sub-redes, VLANs, DMZs e microssegmentação limitam a movimentação lateral e contêm o raio de impacto de uma violação. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Security+ Academy?
Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Segmentação de redes e VLANs”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Security+ Academy?
Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Modelo TCP/IP e portas comuns
- Firewalls: filtragem de pacotes versus nova geração
- Segmentação de redes e VLANs
- Ataques de rede comuns: DoS, falsificação e MITM