認識網管型交換器與 VLAN 的用處
網管型交換器和一般交換器最大的差別,在於它能夠針對每一個埠做設定,例如指定屬於哪個 VLAN、限制速率、開啟 PoE 供電或監看流量。VLAN(虛擬區域網路)則是把一台實體交換器在邏輯上切成好幾個獨立的網路,彼此之間預設不能互通。舉例來說,你可以讓訪客只能上網卻碰不到內部檔案伺服器,或讓監控攝影機自成一區,避免佔用員工頻寬,也降低被入侵後橫向擴散的風險。
第一步:初次登入交換器管理介面
拿到新的商用交換器後,先完成基本登入:
- 把電腦用網路線接到交換器的任一埠,並查閱設備標籤或說明書上的預設管理 IP 與帳號密碼。
- 將電腦的網卡暫時設成與交換器同網段的固定 IP,在瀏覽器輸入管理 IP 進入設定介面。
- 登入後第一件事是更改預設密碼,並更新到最新韌體,確保安全性與功能完整。
- 設定交換器自己的管理 IP,讓它固定在你規劃的網段內,方便日後遠端管理。
若採用 TP-Link Omada 或 D-Link Nuclias 生態系,也可以直接把交換器加入雲端或本地控制器,之後所有設定都在控制器介面統一完成,不必逐台登入。
第二步:規劃 VLAN 架構
動手設定前,先在紙上規劃好 VLAN。一個典型的中小企業可以這樣分:
- VLAN 10 員工網路:一般辦公電腦與筆電。
- VLAN 20 無線/行動裝置:手機、平板連無線用。
- VLAN 30 訪客網路:只能上網,與內部完全隔離。
- VLAN 40 監控網路:攝影機與 NVR 專用。
- VLAN 50 伺服器/印表機:共用資源集中管理。
每個 VLAN 給一個獨立網段,例如 VLAN 10 用 192.168.10.x、VLAN 20 用 192.168.20.x,一看 IP 就知道裝置屬性。
第三步:建立 VLAN 並指派埠位
在交換器介面中依序完成:先在 VLAN 設定頁建立上述各個 VLAN 編號,接著把每個實體埠指定給對應的 VLAN。連接一般裝置的埠設為「Access(存取)」模式並歸屬單一 VLAN;連接另一台交換器、閘道或 AP 的埠則設為「Trunk(幹道)」模式,讓多個 VLAN 的流量能一起通過。設定時務必對照佈線標籤,確認哪個埠接的是哪一區,避免把訪客插到員工網段。
第四步:設定 VLAN 間的路由與網路互通
VLAN 之間預設不能互通,但實務上員工可能需要存取印表機或伺服器。這時要在具備三層功能的核心交換器或閘道上設定 VLAN 間路由(Inter-VLAN Routing),並搭配存取控制清單(ACL)精確開放需要的通道,例如允許員工 VLAN 連到印表機 VLAN,但擋掉訪客連往任何內部網段。這一步是安全與便利的平衡點,要依實際需求細調。
第五步:測試與紀錄
設定完成後逐項驗證:同 VLAN 內裝置能互通、不同 VLAN 依規則隔離或放行、訪客確實碰不到內部資源。最後把 VLAN 編號、網段、埠位對照與 ACL 規則整理成文件存檔。日後新增設備或除錯時,這份文件會是最重要的依據。
交換器與 VLAN 規劃建議由專業協助
VLAN 劃分與 VLAN 間路由設定牽涉整體網路架構,設錯可能造成部分裝置不通或安全漏洞。上伊美企業網通(統一編號 22446126)提供 TP-Link、D-Link 商用交換器採購與設定服務,能協助你規劃符合公司需求的 VLAN 架構並到府建置。有需要歡迎來電(02)2733-0720 或加 LINE 洽詢。