VLAN 到底在解決什麼問題

當一間公司的網路裝置越來越多,把所有設備通通接在同一個大網路裡會產生兩個問題:一是廣播流量互相干擾、效能下降;二是安全上難以隔離,任何一台被入侵都可能影響全部。VLAN(虛擬區域網路)就是用來解決這個問題的技術。它能在同一批實體交換器上,用軟體邏輯把網路切成好幾個彼此隔離的虛擬網段,就像蓋了幾道看不見的牆。這樣做的好處是:不同部門的流量互不干擾、彼此隔離提升安全、而且不需要為了隔離而重新拉線或多買一堆設備。這是企業網路管理很基礎也很實用的功能。

先弄懂幾個關鍵名詞

設定 VLAN 之前,要先認識幾個名詞,否則設定畫面會看不懂。VLAN ID:每個虛擬網段的編號,用來區分不同的 VLAN。Access(存取)埠:連接一般終端設備(電腦、印表機)的埠,這種埠只屬於一個 VLAN,設備不需要知道 VLAN 的存在。Trunk(幹道)埠:連接交換器與交換器之間,或連接支援 VLAN 的設備,這種埠能同時承載多個 VLAN 的流量,靠標籤(Tag)來區分。Tag(標籤):在 Trunk 上傳輸時,替每個封包貼上所屬 VLAN 的標記,讓對端知道它屬於哪個網段。理解這幾個名詞,設定時就不會迷路。

規劃 VLAN 的步驟

  1. 先在紙上規劃:列出要切分幾個 VLAN,例如辦公、訪客、監控各一個,並給每個 VLAN 一個編號。
  2. 登入網管型交換器,建立這些 VLAN,輸入各自的 VLAN ID 與名稱。
  3. 把連接一般設備的埠設定為 Access 埠,並指定它屬於哪一個 VLAN。
  4. 把連接其他交換器或上層設備的埠設定為 Trunk 埠,並允許需要通過的 VLAN。
  5. 儲存設定,並實際測試不同 VLAN 之間是否確實隔離、同 VLAN 內是否能互通。

跨交換器與對外連線

當 VLAN 需要跨越多台交換器時,交換器之間的連接埠就要設成 Trunk 埠,並允許相關的 VLAN 通過,這樣不同交換器上同一個 VLAN 的設備才能互通。至於各 VLAN 要不要能上網、以及 VLAN 之間是否需要在特定條件下互通,這就牽涉到路由與存取控制,通常由具備三層功能的交換器或路由器來處理。基本原則是:預設各 VLAN 彼此隔離,只有明確允許的流量才放行,例如都能連上網際網路,但訪客 VLAN 不能存取辦公 VLAN 的內部資源。這樣才能發揮 VLAN 隔離的安全價值。

常見錯誤與驗證

VLAN 設定最常見的錯誤有幾個:Access 埠指定錯 VLAN,導致設備連到錯的網段;Trunk 埠忘了允許某個 VLAN,導致跨交換器不通;以及設定後忘記儲存,重開就失效。設定完成後,務必逐一驗證:同一個 VLAN 內的設備要能互相溝通,不同 VLAN 之間在未開放的情況下要無法互通,各設備要能正常取得位址並上網。驗證時建議實際拿兩台不同 VLAN 的設備互相測試連通性,眼見為憑,不要只看設定畫面就認定完成,因為畫面上看起來對、實際卻不通的情況並不少見。VLAN 規劃是一項需要通盤考量的工作,網段怎麼切、哪些要互通、對外如何管制,都影響整體的效能與安全。當企業網路規模成長、需要正式規劃分層網段時,交換器與路由器的選型與整體架構就格外重要。上伊美企業網通提供支援 VLAN 的網管型交換器與相關網通設備供應與規劃諮詢,若你需要協助規劃部門隔離的網路架構,歡迎來電(02)2733-0720,或透過官方 LINE 洽詢採購方案。