Postado originalmente por
rubem
No SF800V não vai ter esse problema.
Mas estava emendando na resposta do @alexandrecorrea que disse que em switch comum já não existe mais a captura de pacotes, só em hub.
Num switch comum (Não num com VLAN) o micro na porta 2 pode mandar pacotes pra porta 3, ele não pode pegar os pacotes destinados à porta 3 mas pode enviar pacotes pra lá, pode escanear em que portas esse micro responde, e com base nisso definir algum ataque.
Ou então pode rodar no micro na porta 2 um servidor qualquer, digamos um servidor DLNA. Se o micro na porta 3 tiver um cliente DLNA este estará escaneando a rede o tempo todo em busca de servidores, essas facilidades do Windows são um prato cheio pra blackhat's por isso, o default do Windows é achar tudo o que tem na rede, outras impressoras, outros micros, outros dispositivos UPNP, etc. Se o micro 3 resolver fazer conexão com o server DLNA (E o Windows Media Player, aquele software pra noobs, faz isso, avisa que encontrou um server DLNA e dá a opção de abrir) o micro 3 vai executar localmente um conteúdo hospedado no micro 2, se for conteúdo malicioso tá feita a sujeira, o melhor a fazer seria um trojan pra abrir alguma porta pra acesso remoto, rodou o trojan via DLNA, aí depois pelo trojan ou bakcdoor você pelo micro na porta 2 acessando o da porta 3 faz o resto, seja futricar em dados, deletar eles, "sequestrar" os dados, ou mesmo instalar um dns fake pra acessar um site fake do banco e pegar dados bancários, ou rodar keylogger, enfim, o céu é o limite (No caso, o inferno).
Por isso você não pode permitir que um cliente seu enxergue o outro de jeito nenhum, sua preocupação com VLAN é justa. O problema é que tem gente que vai achar que como sniffer de pacotes não funciona em switch (Só em hub) os scan's de portas ou outros métodos não funcionarão.
E só ter um roteador no default no cliente também não resolve tudo, se o cliente 2 conhecer o cliente 3, pode mandar email com link pra um site com cabeçalho pra alterar o server DNS desse cliente, digamos algo assim
Isso muda o server dns no roteador (Se tiver os usuarios e senhas do BD, admin, gvt, root, toor, nimda, 12345, eles tem geralmente meia centenas de usuarios e senhas em várias combinações), ao invés de mudar pra um server distante muda pra um server dns no seu micro, coloca como relay e repassa todos os pedidos mas LOGA (Armazena data/hora e o site acessado, monitora a rotina, etc), não é tão maléfico mas é invasão de privacidade, se perguntar "Porque alguém faria isso?" tem que perguntar porque existe stalker no mundo, um adolescente de 14 ou 15 anos apaixonado por uma vizinha é capaz de fazer muito mais que isso, a questão não é os porque's e sim como evitar isso, e usar switch l2 comum não evita isso, evita talvez que a dona-de-casa no micro2 não mande imprimir na impressora de rede no micro3, mas não impede outros problemas que usuário avançado pode criar.
A questão não é o que você vai fornecer ou não, mas o que um cliente com conhecimento avançado pode fazer nos outros clientes. Esse switch SF800v é justamente pra esse uso, pra onde se quer isolar um pouco mais os clientes.