VLAN og switching — sådan deles et netværk op logisk
Hvorfor man opdeler et fysisk netværk i flere logiske, og hvordan trafikken mærkes
En switch videresender data ud fra MAC-adresser og binder alle tilsluttede enheder sammen i ét fælles broadcast-domæne — beskeder, der sendes til alle, når alle. Jo flere enheder der deler samme switch-infrastruktur, jo mere broadcast-trafik flyder rundt, og jo sværere bliver det at adskille afdelinger eller systemer af sikkerhedshensyn. Løsningen er at dele netværket op logisk med VLAN, uden at man behøver trække separate fysiske kabler til hver afdeling.
§Hvad er en VLAN?
En VLAN (Virtual Local Area Network) er et logisk, adskilt netværk, der kører oven på den samme fysiske switch-infrastruktur. Standarden IEEE 802.1Q beskriver, hvordan en switch mærker (tagger) hver dataramme med et VLAN-id, så trafik fra forskellige VLAN'er kan sendes gennem samme fysiske kabel uden at blande sig. Enheder i samme VLAN opfører sig, som om de sad på deres eget fysiske netværk, selvom de fysisk er tilsluttet den samme switch som enheder i andre VLAN'er.
§Access- og trunk-porte
- 01En access-port hører til præcis én VLAN og bruges til at tilslutte almindeligt udstyr som en computer eller printer — enheden selv ved ikke, at der findes VLAN'er
- 02En trunk-port kan bære trafik fra flere VLAN'er samtidig, fordi hver ramme er 802.1Q-mærket med sit VLAN-id
- 03Trunk-porte bruges typisk mellem switche eller til en router/firewall, der skal kunne nå flere VLAN'er
- 04Et 'native VLAN' på en trunk-port er den ene VLAN, der sendes umærket — bruges ofte til styringstrafik, men bør vælges bevidst af sikkerhedshensyn
| VLAN-id | Navn | Formål |
|---|---|---|
| 10 | Kontor | Almindelige arbejdsstationer |
| 20 | Server | Interne servere og databaser |
| 30 | Gæst | Internetadgang uden adgang til interne ressourcer |
| 40 | Styring | Administration af switche og adgangspunkter |
§Inter-VLAN routing
Fordi VLAN'er er adskilte broadcast-domæner, kan enheder i to forskellige VLAN'er ikke tale sammen uden videre — trafikken skal routes, ligesom mellem to fysisk adskilte netværk. I praksis løses det enten af en router med én forbindelse, der håndterer flere mærkede VLAN'er (ofte kaldet 'router-on-a-stick'), eller af en lag 3-switch, der selv kan route mellem VLAN'er internt. Her er det routeren eller lag 3-switchen, der samtidig kan sætte adgangsregler op mellem VLAN'erne — fx at gæste-VLAN'et slet ikke må nå server-VLAN'et.
“En VLAN-plan tegnet på papir, før man rører switchen, sparer timevis af fejlsøgning bagefter.”
— Erfaringsregel fra netværksdesign