TechPurger

O que é VLAN e por que você deveria segmentar sua rede

Publicado em: 09 de Junho de 2026 Por: Rinaldo Purger

Imagine um escritório onde a rede do financeiro, dos desenvolvedores e das câmeras de segurança compartilham o mesmo switch. Um malware que infecte um computador do financeiro pode escanear e atacar todos os outros dispositivos. A solução profissional para esse problema chama-se VLAN.

O que é uma VLAN?

VLAN (Virtual Local Area Network) é uma técnica de segmentação de rede que permite criar redes lógicas isoladas dentro da mesma infraestrutura física. Dispositivos em VLANs diferentes não conseguem se comunicar diretamente, mesmo conectados ao mesmo switch — como se fossem switches completamente separados.

Por que usar VLANs?

  • Segurança: isolamento de dispositivos críticos (câmeras, servidores, IoT)
  • Performance: redução de broadcast desnecessário na rede
  • Organização: separação lógica por departamento sem custo de hardware extra
  • Compliance: isolamento de dados sensíveis para conformidade com LGPD/PCI-DSS

Exemplo prático de segmentação

VLANDispositivosRange IP
VLAN 10Computadores da empresa192.168.10.0/24
VLAN 20Câmeras CFTV / DVR192.168.20.0/24
VLAN 30Wi-Fi para visitantes192.168.30.0/24
VLAN 40Servidores internos192.168.40.0/24

O que você precisa para implementar VLANs?

Você precisa de um switch gerenciável (managed switch) — switches comuns (unmanaged) não suportam VLANs. Marcas como TP-Link (linha TL-SG), Netgear (série GS) e Ubiquiti oferecem opções acessíveis. O roteador também precisa suportar roteamento entre VLANs (inter-VLAN routing) caso você queira comunicação controlada entre elas.

Configurando VLANs em um switch TP-Link

A maioria dos switches gerenciáveis tem interface web similar. No TP-Link TL-SG108E (um dos mais acessíveis), o processo é:

  1. Acesse a interface web do switch (padrão: 192.168.0.1)
  2. Vá em VLAN → 802.1Q VLAN
  3. Crie a VLAN 10 e selecione as portas que pertencem a ela como Untagged
  4. Configure a porta que vai ao roteador como Tagged em todas as VLANs (porta trunk)
  5. No roteador, configure sub-interfaces para cada VLAN com seu próprio range de IP e DHCP

Tagged vs Untagged: a diferença que confunde

Untagged (Access port): porta conectada a dispositivos finais (PC, câmera, impressora). O dispositivo não sabe que está em uma VLAN — o switch adiciona e remove a tag automaticamente.

Tagged (Trunk port): porta que transporta tráfego de múltiplas VLANs simultaneamente. Usada na conexão entre switches ou entre switch e roteador. O equipamento na outra ponta precisa entender as tags 802.1Q.

Inter-VLAN Routing: comunicação controlada entre VLANs

Por padrão, dispositivos em VLANs diferentes não se comunicam. Para permitir comunicação controlada (ex: computadores do escritório acessando o servidor NAS, mas não as câmeras), você configura regras de firewall no roteador que permitam tráfego específico entre determinadas VLANs. Isso é chamado de inter-VLAN routing e é onde um roteador com firewall como pfSense ou OPNsense brilha — você define regras granulares: "VLAN 10 pode acessar a porta 445 da VLAN 40, mas nada mais".

VLANs sem switch gerenciável?

Roteadores com firmware OpenWrt ou DD-WRT suportam VLANs por software, mesmo sem switch gerenciável externo. O pfSense e OPNsense (firewalls open source) também têm suporte nativo completo a VLANs e são excelentes opções para redes domésticas e de pequenas empresas.

Dica para câmeras de segurança

Colocar câmeras e DVRs em uma VLAN isolada sem acesso à internet é uma boa prática de segurança. Isso impede que câmeras comprometidas sejam usadas em ataques DDoS (como o famoso ataque da botnet Mirai) e protege os demais dispositivos da rede.