Przejdź do treści

VLAN i przełączanie — tak dzielisz sieć logicznie

Dlaczego dzieli się sieć fizyczną na kilka sieci logicznych i jak oznacza się ruch

Wstęp

Switch przekazuje dane w oparciu o adresy MAC i łączy wszystkie podłączone urządzenia w jedną wspólną domenę rozgłoszeniową — wiadomości wysyłane do wszystkich, gdy do wszystkich. Im więcej urządzeń dzieli tę samą infrastrukturę przełącznika, tym więcej ruchu rozgłoszeniowego krąży, a tym trudniej jest oddzielić działy lub systemy ze względów bezpieczeństwa. Rozwiązaniem jest logiczne podzielenie sieci za pomocą VLAN bez konieczności ciągnięcia oddzielnych fizycznych kabli do każdego działu.

Co to jest VLAN?

VLAN (Virtual Local Area Network) to logiczna, oddzielona sieć działająca na tej samej fizycznej infrastrukturze przełącznika. Standard IEEE 802.1Q opisuje, jak przełącznik oznacza (tagi) każdą ramkę danych identyfikatorem VLAN, dzięki czemu ruch z różnych VLAN'ów można przesyłać przez ten sam kabel fizyczny bez mieszania się. Urządzenia w tym samym VLAN zachowują się, jakby siedziały w swojej własnej sieci fizycznej, nawet jeśli są fizycznie podłączone do tego samego przełącznika co urządzenia w innych VLAN'ach.

Porty dostępowe i magistrale

  • 01Port dostępu należy do dokładnie jednej sieci VLAN i służy do podłączenia zwykłego sprzętu, takiego jak komputer lub drukarka — samo urządzenie nie wie, że istnieją sieci VLAN
  • 02Port trunk może przenosić ruch z wielu VLAN jednocześnie, ponieważ każda ramka jest oznaczona 802.1Q ze swoim VLAN-id
  • 03Porty trunk są zwykle używane między przełącznikami lub do routera/zapory, która powinna być w stanie dotrzeć do kilku VLAN'ów
  • 04Natywna VLAN na porcie trunk to jedna VLAN, która jest wysyłana bez znacznika — używana często do ruchu zarządzania, ale powinna być wybierana świadomie ze względów bezpieczeństwa
VLAN-idImięCel
10BiuroZwykłe stanowiska pracy
20SerwerSerwery wewnętrzne i bazy danych
30GośćDostęp do internetu bez dostępu do zasobów wewnętrznych
40SterowanieAdministracja przełączników i punktów dostępowych

Inter-VLAN routing

Ponieważ VLAN'y są oddzielonymi domenami broadcast, urządzenia w dwóch różnych VLAN'ach nie mogą rozmawiać bez pośrednika — ruch musi być routowany, jak między dwoma fizycznie oddzielonymi sieciami. W praktyce rozwiązuje się to za pomocą routera z jednym połączeniem, który obsługuje wiele oznaczonych VLAN'ów (często zwanych "router-on-a-stick"), lub przełącznika warstwy 3, który może sam routować między VLAN'ami wewnętrznie. Tu router lub przełącznik warstwy 3 może również ustawiać reguły dostępu między VLAN'ami — na przykład że gościnny VLAN wcale nie może osiągnąć VLAN'u serwera.

Plan VLAN narysowana na papierze, zanim dotkniesz przełącznika, oszczędza wiele godzin debugowania później.

Zasada doświadczenia z projektowania sieci