¿Debería el servidor web estar en la misma VLAN que la base de datos?

En la mayoría de las situaciones, desearía que su servidor web y su base de datos estén en la misma VLAN. Si está implementando VLAN, lo más probable es que esté tratando de limitar el acceso al servidor para evitar el acceso no autorizado. Eso, o está tratando de separar diferentes entornos entre sí para evitar conversaciones cruzadas (Dev separado del control de calidad separado del escenario separado de la producción). Sin embargo, separar la base de datos del servidor web solo crea más problemas de los que ahorra. En todos los entornos empresariales en los que he trabajado, la seguridad se ha implementado de otras maneras, no en las VLAN para todos y cada uno de los servidores de la infraestructura.

Si absolutamente debe colocarlos en diferentes VLAN o subredes, entonces tiene la opción de configurar el enrutamiento a esos servidores a través de un conmutador administrado (que parece que está utilizando si está implementando VLAN). Esta configuración es específica para cada conmutador o enrutador, por lo que no podría decirte cómo.

Idealmente, deberían estar separados por un firewall.

Nunca permita más comunicación con su base de datos de lo que necesita. idealmente incluso en una red DMZ completamente cortada.

Raramente verá algo diferente a esto en aplicaciones altamente escalables. El front-end suele ser una IP virtual en un equilibrador de carga que en realidad también debería funcionar como proxy inverso para el servidor lógico, que a su vez debería ser el único permitido para el servidor de base de datos …

Te sorprendería la frecuencia con la que he visto servidores de bases de datos no reforzados directamente conectados a Internet sin seguridad real entre ellos (“bueno, nunca ha sido un problema hasta ahora”).

Es la variante de internet de la ruleta rusa, en mi opinión. Probablemente estará bien, pero si no lo está, puede estar completamente jodido (y, además, probablemente sea legalmente responsable de cualquier irregularidad que cometió su servidor mientras no estaba prestando atención).

Para el desarrollo, los prefiero a todos en una vlan para que nunca pueda ser la red la que se estropea durante la depuración.

En producción, estás jugando un juego peligroso.