Uma VLAN (Rede Local Virtual) é uma tecnologia de camada 2 que permite dividir um único switch físico em múltiplos switches lógicos, isolando o tráfego de rede de diferentes departamentos ou serviços no mesmo cabeamento. Essa separação ocorre através da inserção de uma "etiqueta" (tag) nos quadros de dados, garantindo que dispositivos de uma VLAN não se comuniquem diretamente com outra sem passar por um roteador, melhorando a performance, reduzindo o tráfego desnecessário e aumentando a segurança da infraestrutura.
Principais Aprendizados
- Isolamento Lógico: O padrão IEEE 802.1Q adiciona uma tag aos pacotes, permitindo que múltiplas redes trafeguem de forma invisível umas para as outras no mesmo cabo.
- Segurança: O uso da VLAN 1 padrão é um risco severo; a recomendação técnica exige a criação de VLANs específicas e a desativação de protocolos de negociação automática (DTP).
- Evolução: O limite arquitetônico de 4.094 VLANs impulsionou a adoção do protocolo VXLAN em data centers modernos, permitindo mais de 16,7 milhões de segmentos.
O Que É VLAN e Como Funciona a Separação Lógica?
Em uma rede tradicional sem configuração específica, todos os dispositivos conectados a um switch pertencem ao mesmo domínio de broadcast. Isso significa que, se um computador enviar uma mensagem para descobrir o endereço MAC de outro, consultando a tabela ARP, esse pacote será replicado para todas as portas do equipamento. Em redes grandes, esse excesso de "ruído" degrada a performance.
A VLAN resolve esse problema ao segmentar o switch. Na prática, a porta 1 e a porta 2 podem pertencer à "VLAN 10 (Financeiro)", enquanto a porta 3 e a porta 4 pertencem à "VLAN 20 (Convidados)". Mesmo estando no mesmo aparelho físico, o tráfego de broadcast da VLAN 10 nunca alcançará a VLAN 20. Para que essas redes conversem, é necessário um roteador ou um switch de Camada 3 executando o roteamento inter-VLAN.

A Magia do Tagueamento: O Padrão IEEE 802.1Q
A capacidade de transportar múltiplas redes no mesmo cabo (link tronco) depende de um mecanismo de identificação. O protocolo oficial que define esse tagueamento é o IEEE 802.1Q (frequentemente chamado de Dot1q). A revisão principal mais recente do padrão é o IEEE Std 802.1Q-2022.
Quando um quadro de rede precisa atravessar um cabo que conecta dois switches, o switch de origem insere uma "tag" no cabeçalho Ethernet antes de enviar o dado. Essa tag 802.1Q adiciona 4 bytes extras ao pacote (2 bytes para o identificador de protocolo e 2 bytes para informações de controle). Consequentemente, isso estende o tamanho máximo padrão do quadro, elevando o MTU de 1500 bytes (1518 bytes com cabeçalho padrão) para 1522 bytes, conforme documentado pela Wikipedia.
Portas de Acesso, Portas Tronco e a VLAN Nativa
Para configurar corretamente essa arquitetura, é preciso entender como as portas do switch operam:
- Portas de Acesso (Access Ports): São as portas onde os computadores e impressoras são conectados. O dispositivo final não sabe que está em uma VLAN; ele envia dados normais (untagged). O switch é quem rotula o pacote ao recebê-lo.
- Portas Tronco (Trunk Ports): São as conexões entre switches ou entre o switch e um roteador. Estas portas permitem a passagem de múltiplas VLANs, mantendo as tags 802.1Q ativas para que o switch receptor saiba de qual rede o pacote veio.
Existe também o conceito de VLAN Nativa. Em um link tronco, a VLAN nativa é a única que trafega sem a tag (untagged). O consenso da área de redes dita que a VLAN nativa nunca deve ter uma interface virtual (SVI) associada a ela e seu ID deve ser alterado do padrão de fábrica para evitar vulnerabilidades.
Segurança em VLANs: O Risco do VLAN Hopping
Embora as VLANs isolem o tráfego, é um mito acreditar que elas fornecem segurança criptográfica. Os dados trafegam em texto claro. Além disso, configurações incorretas abrem brechas para ataques de VLAN Hopping (salto de VLAN), onde um invasor acessa uma rede que deveria estar isolada.
Os dois métodos principais de ataque são:
- Switch Spoofing: O invasor conecta um dispositivo malicioso e abusa do protocolo DTP (Dynamic Trunking Protocol) para forçar a porta do switch a se tornar um tronco, ganhando acesso a todas as VLANs.
- Double Tagging: O invasor insere duas tags 802.1Q no pacote. O switch remove a primeira (pertencente à VLAN nativa) e encaminha o pacote com a segunda tag maliciosa para a rede alvo.
A mitigação padrão da indústria, recomendada pela Cisco e frameworks de segurança, exige a desativação global do DTP (comando switchport nonegotiate), a configuração explícita de todas as portas como acesso ou tronco, e a alteração da VLAN nativa da VLAN 1 padrão para uma VLAN "morta" (ex.: VLAN 999).

O Limite de 4.094 Redes e a Evolução para VXLAN
O campo de identificação de uma VLAN tradicional (VID) no padrão 802.1Q possui 12 bits. Isso cria um limite arquitetônico intransponível: a infraestrutura suporta, no máximo, 4.094 VLANs ativas simultaneamente.
Para redes corporativas convencionais, esse número é mais do que suficiente. No entanto, para provedores de nuvem multilocatário (multi-tenant) e data centers modernos, esse teto tornou-se um gargalo severo. Para superar essa barreira, a indústria adotou o protocolo VXLAN (Virtual Extensible LAN).
O VXLAN encapsula os quadros de Camada 2 dentro de pacotes UDP de Camada 3, utilizando um identificador de 24 bits (VNI). Isso permite a criação de mais de 16,7 milhões de segmentos de rede isolados. O mercado de modernização para VXLAN está em franca expansão, refletindo a necessidade de hiperescala que as VLANs tradicionais já não conseguem suprir sozinhas.
Perguntas Frequentes
O que é o tagueamento de VLAN (802.1Q)?
É o processo de inserir uma etiqueta de 4 bytes no cabeçalho do pacote de rede, indicando a qual VLAN aquele dado pertence, permitindo que múltiplas redes compartilhem o mesmo cabo físico (link tronco).
Por que não devo usar a VLAN 1?
A VLAN 1 é a configuração padrão de fábrica em quase todos os switches. Utilizá-la para tráfego de usuários ou gerenciamento facilita ataques de salto de VLAN (VLAN hopping), pois invasores já presumem sua existência.
Qual a diferença entre porta de acesso e porta tronco?
A porta de acesso conecta dispositivos finais (como PCs) e pertence a apenas uma VLAN, lidando com tráfego sem tag. A porta tronco conecta equipamentos de infraestrutura (como entre dois switches) e transporta o tráfego de várias VLANs usando tags identificadoras.
0 Comentários