VLANs: Como Segmentar sua Rede Empresarial
Em uma rede sem segmentação, todos os equipamentos estão no mesmo domínio de broadcast. Isso significa que quando um computador envia um pacote de descoberta, todos os equipamentos recebem — mesmo os que não precisam. Em redes pequenas, isso é irrelevante. Em redes empresariais, é um problema de performance e segurança.
A VLAN (Virtual Local Area Network) resolve isso criando redes virtuais dentro da mesma infraestrutura física. Neste guia, vamos explicar como funcionam e por que sua empresa precisa delas.
O que é uma VLAN?
Uma VLAN é uma rede local virtual. Em vez de separar redes com switches físicos diferentes, a VLAN separa logicamente dentro do mesmo switch. Cada porta do switch é atribuída a uma VLAN, e equipamentos em VLANs diferentes não se comunicam diretto — precisam de um roteador ou switch L3 para se comunicar.
Analogia simples
Imagine um prédio com um único corredor (rede sem VLAN). Todos passam pelo mesmo espaço e se cruzam o tempo todo. Com VLANs, você cria paredes invisíveis: o RH fica em uma sala, a TI em outra, o financeiro em outra. Cada departamento tem seu próprio espaço, e para ir de um ao outro, você passa pela portaria (roteador).
Por que usar VLANs?
1. Segurança
A segmentação isola equipamentos. Se um computador da rede de visitantes for comprometido, o invasor não terá acesso direto aos servidores ou ao financeiro — estão em VLANs diferentes.
Cenários de segurança comuns:
- Visitantes em VLAN isolada, sem acesso à rede interna
- Câmeras CFTV em VLAN separada, inacessível pela rede de usuários
- Servidores em VLAN dedicada, acessível apenas por portas específicas
- IoT e automação isolados de equipamentos corporativos
2. Performance
Cada VLAN é um domínio de broadcast separado. Em uma rede de 100 equipamentos sem VLAN, cada broadcast chega a todos os 100. Com 4 VLANs de 25 equipamentos, cada broadcast chega a apenas 25. Isso reduz o tráfego desnecessário e melhora a performance.
3. Organização e gerenciamento
VLANs permitem organizar a rede por departamento, função ou tipo de equipamento, facilitando a aplicação de políticas (QoS, firewall, acesso) por grupo em vez de por equipamento individual.
4. Flexibilidade
Um equipamento pode mudar de VLAN mudando a configuração da porta no switch — sem mudar cabos ou posição física. Um notebook do financeiro pode ser movido para a VLAN do RH em segundos.
Tipos de porta: Access e Trunk
Porta Access
Uma porta access pertence a uma única VLAN. É usada para conectar equipamentos finais (computadores, impressoras, câmeras). O equipamento não sabe que está em uma VLAN — envia e recebe frames sem tag.
Porta Trunk
Uma porta trunk carrega múltiplas VLANs simultaneamente. É usada para conectar switches entre si ou a um roteador. As VLANs são identificadas por uma tag (IEEE 802.1Q) adicionada ao frame Ethernet.
O trunk define qual VLAN é "native" (sem tag) e quais são "tagged". A native VLAN é usada para tráfego sem tag que chega à porta trunk.
Exemplo prático de segmentação
Uma empresa típica pode ter estas VLANs:
| VLAN ID | Nome | Função | |---------|------|--------| | 10 | Dados | Computadores e notebooks dos funcionários | | 20 | Voz | Telefones IP (VoIP) | | 30 | CFTV | Câmeras IP e NVR | | 40 | Visitantes | Wi-Fi de convidados | | 50 | Servidores | Servidores e NAS | | 60 | Gestão | Acesso de administração aos equipamentos |
Regras de comunicação
- VLAN 10 (Dados) pode acessar VLAN 50 (Servidores) e internet
- VLAN 20 (Voz) tem QoS prioritário, acessa apenas o servidor de VoIP
- VLAN 30 (CFTV) é isolada — apenas o NVR e o servidor de monitoramento acessam
- VLAN 40 (Visitantes) só acessa internet, nada interno
- VLAN 60 (Gestão) acessível apenas pela equipe de TI
Essas regras são aplicadas por um roteador (router-on-a-stick) ou por um switch Layer 3 com ACLs (Access Control Lists).
QoS e VLAN de Voz
A VLAN de voz (VoIP) merece atenção especial. Telefones IP precisam de baixa latência e jitter — se a rede está congestionada, a voz fica cortada e incompreensível.
A QoS (Quality of Service) prioriza o tráfego de voz acima de dados. Em uma VLAN de voz dedicada com QoS configurado, as chamadas permanecem claras mesmo durante downloads pesados na VLAN de dados.
Muitos switches gerenciáveis detectam automaticamente telefones IP (por LLDP-MED ou OUI) e os colocam na VLAN de voz, mesmo conectados na mesma porta do computador do usuário.
VLAN nativa e segurança
A VLAN nativa é a VLAN que não recebe tag em uma porta trunk. Por padrão, é a VLAN 1 — e este é um problema de segurança.
Boas práticas
- Nunca use a VLAN 1 para tráfego de usuários — crie VLANs dedicadas
- Mude a VLAN nativa para uma VLAN não usada (ex: VLAN 999)
- Desative a VLAN 1 se o switch permitir
- Use uma VLAN de gestão separada para acessar switches e roteadores
Roteamento entre VLANs
Equipamentos em VLANs diferentes não se comunicam diretamente. Para permitir comunicação controlada, use:
Router-on-a-stick
Um roteador conectado a uma porta trunk do switch, com subinterfaces para cada VLAN. Simples e barato, mas o roteador é gargalo em redes grandes.
Switch Layer 3
Um switch com capacidade de roteamento interno. Mais caro, mas roteia na velocidade do switch (sem gargalo). Ideal para redes médias e grandes.
Firewall entre VLANs
Para máxima segurança, o tráfego entre VLANs passa por um firewall com regras explícitas. Cada conexão entre VLANs é avaliada e permitida ou negada.
Erros comuns
- Usar a VLAN 1 para tudo — facilita ataques de hopping de VLAN
- Não isolar a rede de visitantes — qualquer visitante acessa toda a rede
- Misturar câmeras e computadores na mesma VLAN — broadcast de um afeta o outro
- Esquecer QoS na VLAN de voz — chamadas cortam quando a rede está carregada
- Não documentar as VLANs — na hora de resolver um problema, ninguém sabe o que é cada uma
Conclusão
VLANs não são luxo — são necessidade para qualquer rede empresarial com mais de 20-30 equipamentos. A segmentação melhora segurança, performance e organização, e o custo é apenas um switch gerenciável (managed).
Se sua empresa tem rede sem VLAN, você está exposto: um visitante com um notebook comprometido pode acessar seus servidores. A THRJ Informática, no Centro do Rio de Janeiro, oferece projeto, configuração e manutenção de redes segmentadas com VLANs, QoS e firewall. Entre em contato pelo WhatsApp para avaliar sua rede.
Precisa de ajuda com redes?
A THRJ Informática oferece consultoria, fornecimento e instalação no Centro do Rio de Janeiro e atendimento remoto para todo o Brasil.
Falar no WhatsApp