先用一句話理解 VLAN
VLAN(Virtual LAN,虛擬區域網路)就是把一台實體交換器,用設定的方式切成好幾個互相隔離的「虛擬網路」。原本插在同一台交換器上的裝置本來都能互通,切了 VLAN 之後,就好像被隔成不同房間,各自獨立、預設不能互相看到。這一切靠設定完成,不需要為每個網段各買一台交換器,因此非常有彈性。
企業為什麼要切 VLAN
當辦公室裝置越來越多,把所有電腦、印表機、監控攝影機、訪客手機、IoT 裝置全放在同一個網段,會帶來管理與資安上的困擾。切 VLAN 主要解決三件事:
- 資安隔離:訪客與監控獨立於辦公網段,即使訪客裝置中毒,也不會直接接觸公司內部電腦與檔案。
- 減少廣播風暴:網段太大時,廣播封包會拖慢整體效能,切小可降低廣播範圍。
- 方便管理與套用政策:可針對不同 VLAN 設定不同的頻寬、存取權限與防火牆規則。
常見的 VLAN 切分方式
| VLAN 用途 | 放什麼裝置 | 政策範例 |
| 辦公 VLAN | 員工電腦 | 可存取內部伺服器 |
| 訪客 VLAN | 來賓手機筆電 | 僅能上網,不可存取內網 |
| 監控 VLAN | IP 攝影機、NVR | 與辦公網隔離 |
| 語音 VLAN | IP 電話 | 優先頻寬保障通話品質 |
切 VLAN 需要什麼設備
要切 VLAN,交換器必須是網管型或智慧型(Smart Switch),非網管型交換器無法支援。若無線也要分辦公與訪客,AP 需支援多 SSID 並對應不同 VLAN。跨 VLAN 之間若需要有限度互通(例如都要連印表機),則需透過具備路由功能的三層交換器或防火牆設定,並搭配存取控制清單管控。
Access Port 與 Trunk Port 的差別
設定 VLAN 時會遇到兩種埠:Access Port 屬於單一 VLAN,用來接終端裝置;Trunk Port 可承載多個 VLAN 的流量,用於交換器之間或連接 AP 的骨幹連線。理解這兩者,才能正確規劃跨交換器的 VLAN 佈局,避免設定錯誤導致網段不通或隔離失效。
導入 VLAN 的建議步驟
- 盤點裝置類型,決定要切幾個 VLAN。
- 規劃各 VLAN 的網段與 IP 範圍。
- 在網管型交換器設定 VLAN 與埠對應。
- 設定 AP 多 SSID 對應訪客與辦公 VLAN。
- 測試隔離效果與必要的跨網段存取。
VLAN 帶來的實際好處案例
以一間有辦公區、會客室與倉庫監控的公司為例,導入 VLAN 後,訪客在會客室連的是獨立訪客網,就算他的手機帶有惡意程式,也碰不到辦公電腦與檔案伺服器;倉庫的監控攝影機放在監控 VLAN,即使攝影機韌體有漏洞被入侵,攻擊者也無法橫向跳到內部系統;辦公電腦則在辦公 VLAN,能正常存取內部資源。這種隔離讓資安風險被控制在各自的區域,不會一處失守全盤皆輸,也讓網路管理更有條理。
導入 VLAN 常見的疑問
有人擔心切了 VLAN 會不會很難維護,其實只要一開始規劃好網段與埠對應,日後新增裝置只要把埠指到對應 VLAN 即可。也有人擔心跨部門完全不能互通,實際上可透過三層交換器或防火牆開放必要的互通,例如都能連共用印表機,而非全有或全無。關鍵在於一台支援 VLAN 的網管型或智慧型交換器,這是導入的基礎硬體。
VLAN 是企業網路走向規範化管理的第一步,用一台網管型交換器就能大幅提升資安與可管理性。上伊美企業網通供應支援 VLAN 的 TP-Link、D-Link 網管型與智慧型交換器,以及支援多 SSID 的商用 AP,可協助您規劃網段隔離方案。歡迎來電(02)2733-0720 或加 LINE 詢價。