BackRedes
voltar ao blog
3 min readVLANSegmentaçãoRedes

VLAN vs sub-rede: qual usar na sua empresa

"Já separei por sub-rede, preciso de VLAN também?" É a pergunta mais comum de quem está organizando a rede da empresa pela primeira vez. Resposta curta: quase sempre sim, e uma coisa não substitui a outra. Resposta longa, abaixo.

O que cada uma faz, de fato

Sub-rede é uma divisão lógica de endereços IP — você pega 10.0.0.0/24 e fatia em blocos menores, ou usa faixas diferentes para setores diferentes. É só numeração. Sozinha, ela não separa o tráfego fisicamente nem impede que os dispositivos se enxerguem se estiverem no mesmo cabo/switch sem roteamento no meio.

VLAN (Virtual LAN) separa o tráfego na camada 2 — o switch trata cada VLAN como se fosse um switch fisicamente diferente, mesmo que os dispositivos estejam conectados na mesma porta física (via trunk) ou no mesmo equipamento. Dois dispositivos em VLANs diferentes não se veem, mesmo que estejam a um metro de distância, a menos que exista roteamento explícito entre elas.

Por que "só sub-rede" não basta

Imagine impressora, notebook do financeiro e wifi de visitante todos na mesma VLAN, só que em sub-redes IP diferentes (10.0.1.0/24, 10.0.2.0/24, 10.0.3.0/24). Isso não impede um dispositivo comprometido na rede de convidados de tentar acessar 10.0.2.0/24 diretamente — eles compartilham o mesmo domínio de broadcast e, dependendo da configuração, a mesma capacidade de rotear entre si sem qualquer controle. A sub-rede organiza os endereços. A VLAN decide quem consegue conversar com quem.

Quando cada uma faz sentido

  • Só sub-rede: redes pequenas, sem exigência de isolamento real entre setores, onde a organização de IP já ajuda a documentar e planejar.
  • VLAN + sub-rede juntas: o cenário mais comum em empresa com mais de um setor, wifi de convidado, ou qualquer dispositivo que não deveria enxergar o resto da rede. Cada VLAN normalmente recebe sua própria sub-rede, e o roteamento entre elas passa pelo firewall — que decide o que pode e o que não pode conversar.

Um desenho comum que funciona

VLAN 10 — Gestão/Servidores   → 10.10.10.0/24
VLAN 20 — Estações/Setores    → 10.10.20.0/24
VLAN 30 — Wifi convidado      → 10.10.30.0/24 (sem acesso à rede interna)
VLAN 40 — Impressoras/IoT     → 10.10.40.0/24

No Mikrotik, cada VLAN vira uma interface (vlan10, vlan20...) associada a uma bridge, com sua própria sub-rede configurada em /ip address e regras específicas no firewall controlando o tráfego entre elas. É essa combinação — não uma ou outra — que garante que a rede de convidados não tenha como alcançar o servidor financeiro mesmo que queira.

Um erro comum

Criar as VLANs e esquecer de bloquear o roteamento entre elas no firewall. Sem essa regra, o tráfego passa livremente entre VLANs mesmo estando "separado" — a segmentação vira só decoração. A VLAN cria a fronteira; o firewall é quem decide o que atravessa.

Se sua rede ainda trata "várias sub-redes" como sinônimo de "rede segmentada", vale revisar — principalmente se você tem wifi corporativo com rede de convidados ou vários setores compartilhando a mesma infraestrutura. É exatamente o que resolvemos em gestão de VLANs e segmentação de rede.

leu até aqui?

Prefere que a gente cuide disso?

Configurar sozinho dá pra fazer. Se não quiser arriscar numa rede em produção, manda uma mensagem e a gente assume.

Falar no WhatsApp