Лев Корольков
Руководитель IT-департамента EFSOL Oblako
Время чтения: 17 мин

VLAN

Логическое разделение сети

VLAN, или Virtual Local Area Network, — технология логического разделения одной физической локальной сети на несколько независимых сетевых сегментов. Устройства могут быть подключены к одному и тому же коммутатору, но при этом находиться в разных VLAN и не обмениваться трафиком напрямую без маршрутизации.

VLAN широко используется в офисах, дата-центрах, корпоративных Wi-Fi сетях, виртуальной инфраструктуре и серверных сетях. С ее помощью можно отделить компьютеры сотрудников от гостевых устройств, IP-телефонов, серверов, камер видеонаблюдения и административной сети.

VLAN позволяет разделить одну физическую Ethernet-инфраструктуру на несколько логически независимых сетей.

Что такое VLAN простыми словами

Представим один офисный коммутатор, к которому подключено 40 устройств.

Без дополнительного разделения все они могут находиться в одном Layer 2 сегменте. С помощью VLAN можно логически создать несколько отдельных сетей:

VLAN 10 — сотрудники
VLAN 20 — бухгалтерия
VLAN 30 — IP-телефоны
VLAN 40 — гости

Физически устройства могут быть подключены к одному Switch, но сетевой трафик разных VLAN разделяется.

Расшифровка VLAN

VLAN расшифровывается как Virtual Local Area Network — виртуальная локальная сеть.

Слово Virtual подчеркивает, что разделение выполняется логически. Для создания нескольких сетей не обязательно устанавливать отдельный физический коммутатор для каждой группы устройств.

Зачем нужен VLAN

Основные задачи VLAN связаны с изоляцией, безопасностью и управлением сетью.

  • разделение сотрудников и гостей;
  • изоляция серверной инфраструктуры;
  • отделение IP-телефонии;
  • создание Management Network;
  • уменьшение Broadcast Domain;
  • упрощение сетевых политик;
  • разделение разных подразделений;
  • сегментация IoT и камер;
  • организация нескольких Wi-Fi сетей.

VLAN и физическая сеть

Без VLAN для полного физического разделения отделов пришлось бы использовать отдельные Switches и кабельную инфраструктуру.

VLAN позволяет одному управляемому коммутатору обслуживать несколько независимых логических сегментов.

Без VLANС VLAN
Разделение требует отдельных физических сетейСегменты создаются логически
Меньше гибкостиПорт можно переназначить в другую VLAN
Сложнее масштабироватьНесколько VLAN работают через общие Switches

На каком уровне работает VLAN

Классический VLAN относится к Layer 2 модели OSI, то есть к канальному уровню Ethernet.

Switch использует информацию о VLAN вместе с MAC Addresses, чтобы определить, куда передавать Ethernet Frame.

Для обмена трафиком между разными VLAN обычно требуется Layer 3 Routing.

VLAN и Broadcast Domain

Каждый VLAN обычно образует отдельный Broadcast Domain.

Broadcast Frame из VLAN 10 не должен автоматически распространяться в VLAN 20.

Это уменьшает количество лишнего Broadcast Traffic и повышает управляемость сети.

Что такое Broadcast Domain

Broadcast Domain — группа устройств, получающих Layer 2 Broadcast сообщения друг друга.

Если 500 устройств находятся в одном VLAN, Broadcast от одного узла потенциально распространяется по этому сегменту.

Разделение на несколько VLAN уменьшает размер каждого Broadcast Domain.

VLAN ID

Каждый VLAN имеет числовой идентификатор — VLAN ID.

Например:

VLAN 10
VLAN 20
VLAN 100

Идентификатор используется сетевым оборудованием для логического разделения трафика.

802.1Q

Стандарт IEEE 802.1Q используется для передачи информации о VLAN внутри Ethernet Frame между сетевыми устройствами.

Он добавляет специальный Tag, содержащий VLAN ID и другие служебные данные.

Так один физический канал может переносить трафик нескольких VLAN.

VLAN Tag

VLAN Tag сообщает коммутатору, к какому логическому сегменту относится Frame.

Например, по одному соединению между двумя Switches могут передаваться Frames VLAN 10, VLAN 20 и VLAN 30.

Switch A
 │
 │ VLAN 10, 20, 30
 │
Switch B

Каждый Frame маркируется соответствующим VLAN ID.

Tagged Traffic

Tagged Traffic содержит VLAN Tag.

Он обычно используется на соединениях между Switches, Routers, Servers, Hypervisors и другими устройствами, которые понимают несколько VLAN.

Untagged Traffic

Untagged Frame не содержит VLAN Tag.

Обычный пользовательский компьютер чаще всего отправляет именно такие Ethernet Frames.

Switch знает, к какому VLAN относится порт, и внутренне связывает входящий трафик с нужным сегментом.

Access Port

Access Port обычно предназначен для устройства, которое работает только в одном VLAN.

Например, компьютер бухгалтера подключен к Port 5, который настроен как VLAN 20.

PC → Access Port → VLAN 20

Сам компьютер не обязан знать номер VLAN.

Trunk Port

Trunk Port переносит трафик нескольких VLAN через одно физическое соединение.

Типичный сценарий — канал между двумя управляемыми Switches.

Switch A
 │ Trunk: VLAN 10,20,30
Switch B

Trunk также используется для подключения Router, Firewall, Access Point, Hypervisor и других систем, обслуживающих несколько VLAN.

Access и Trunk

Access PortTrunk Port
Обычно один VLANНесколько VLAN
Для обычных конечных устройствДля сетевых устройств и серверов
Клиент часто получает Untagged TrafficОбычно используется 802.1Q Tagging

Native VLAN

На некоторых Trunk-соединениях один VLAN может использоваться для Untagged Traffic. Его часто называют Native VLAN.

Неправильная настройка Native VLAN на разных сторонах соединения может приводить к неожиданному поведению и сетевым проблемам.

В production конфигурация Trunk должна быть одинаково понятна обоим устройствам.

Allowed VLANs

Необязательно передавать через Trunk все существующие VLAN.

Можно разрешить только необходимые сегменты.

Trunk allowed: VLAN 10,20,30

Ограничение Allowed VLANs уменьшает нежелательное распространение Layer 2 трафика и упрощает контроль инфраструктуры.

VLAN и IP Subnet

VLAN и IP Subnet — разные понятия, хотя на практике их часто связывают один к одному.

Например:

VLAN 10 → 10.10.10.0/24
VLAN 20 → 10.10.20.0/24
VLAN 30 → 10.10.30.0/24

VLAN определяет Layer 2 сегмент, а Subnet — Layer 3 IP-адресацию.

Почему одному VLAN часто соответствует одна Subnet

Такая модель упрощает Routing, DHCP, Firewall и диагностику.

Все устройства VLAN 20 получают адреса из 10.10.20.0/24 и используют один Gateway.

Хотя технически возможны более сложные схемы, без необходимости их обычно избегают.

Inter-VLAN Routing

Устройства из разных VLAN не обмениваются Ethernet Traffic напрямую как участники одного Broadcast Domain.

Чтобы компьютер из VLAN 10 обратился к серверу VLAN 20, трафик должен пройти через Router или Layer 3 Switch.

VLAN 10
 ↓
Router / L3 Switch
 ↓
VLAN 20

Этот процесс называется Inter-VLAN Routing.

Default Gateway для VLAN

Каждая IP Subnet обычно имеет собственный Gateway.

Например:

VLAN 10: 10.10.10.1
VLAN 20: 10.10.20.1

Если устройство хочет обратиться к другой подсети, оно отправляет пакет своему Default Gateway.

Layer 3 Switch

Layer 3 Switch сочетает функции Ethernet Switching и IP Routing.

Он может создавать виртуальные Layer 3 интерфейсы для разных VLAN и маршрутизировать трафик между ними.

Такой подход часто используется в корпоративных локальных сетях.

SVI

SVI, или Switched Virtual Interface, — логический Layer 3 интерфейс, связанный с VLAN на соответствующем сетевом оборудовании.

Он может выступать Gateway для устройств этого VLAN.

VLAN 20
Gateway: 10.10.20.1

Адрес 10.10.20.1 в таком случае назначается SVI.

Router-on-a-Stick

Router-on-a-Stick — схема, в которой один физический интерфейс Router используется для маршрутизации нескольких VLAN.

На интерфейсе создаются логические Subinterfaces, а соединение со Switch работает как Trunk.

Такой вариант подходит для небольших сетей, но при большой нагрузке физическое соединение может стать Bottleneck.

VLAN и Firewall

Сегментация особенно эффективна, когда взаимодействие между VLAN проходит через Firewall или контролируемый Layer 3 компонент.

Например:

Employees VLAN → Internet: allow
Employees VLAN → Database VLAN: deny
Backend VLAN → Database VLAN: allow 5432

Так VLAN становится частью общей модели Network Segmentation.

VLAN сама по себе не является полной защитой

Создать VLAN недостаточно для реализации всех правил безопасности.

Если Router без ограничений маршрутизирует между VLAN, пользователи разных сегментов все равно смогут взаимодействовать.

Необходимы Firewall Rules, Access Control Lists и другие политики.

VLAN разделяет Layer 2 трафик, а реальные правила доступа между сегментами должны определяться Layer 3 и Security Policy.

VLAN и ACL

Access Control List может ограничивать IP Traffic между Subnets, связанными с VLAN.

Например, Guest VLAN разрешен только интернет, а доступ к внутренним адресам блокируется.

VLAN для сотрудников

Рабочие компьютеры можно объединить в отдельный VLAN.

Так администратор создает единые DHCP, Routing и Firewall Policies для корпоративных рабочих станций.

VLAN для бухгалтерии

Отдельный сегмент может использоваться для подразделений с доступом к критичным системам.

Например, бухгалтерские компьютеры получают доступ к определенным серверам, но этот доступ закрыт для Guest и IoT Networks.

При этом VLAN не заменяет Authentication пользователей в самих приложениях.

Guest VLAN

Гостевые устройства обычно помещают в отдельный VLAN.

Основная политика:

Guest → Internet: allow
Guest → Corporate Network: deny

Это предотвращает прямой доступ посетителей к рабочим станциям и внутренним сервисам.

VLAN для Wi-Fi

Одна точка доступа может транслировать несколько SSID и связывать каждый с отдельным VLAN.

Например:

SSIDVLAN
CompanyVLAN 10
Company-GuestVLAN 40
IoTVLAN 50

Connection между Access Point и Switch тогда часто работает как Trunk.

VLAN и IP-телефония

IP-телефоны часто выделяют в Voice VLAN.

Это помогает отдельно управлять адресацией, QoS и политиками телефонии.

Компьютер пользователя при этом может быть подключен через встроенный порт самого телефона и находиться в другом VLAN.

Voice VLAN

Voice VLAN предназначен для IP-телефонов и другого голосового оборудования.

Разделение упрощает настройку Quality of Service и уменьшает влияние обычного пользовательского трафика.

VLAN и QoS

QoS позволяет приоритизировать чувствительный к задержке трафик.

Например, Voice Traffic может получать более высокий приоритет, чем обычная загрузка файлов.

VLAN помогает классифицировать сегмент, но полноценный QoS использует отдельные механизмы маркировки и очередей.

VLAN для серверов

Servers обычно не размещают в том же сегменте, что и пользовательские ноутбуки.

Можно создать:

VLAN 100 — Web
VLAN 110 — Backend
VLAN 120 — Database

Firewall разрешает между ними только необходимый Traffic.

Database VLAN

Database Servers можно помещать в отдельную Subnet и VLAN, к которой имеют доступ только Backend Servers и административные системы.

Это уменьшает Attack Surface базы данных.

Management VLAN

Management VLAN предназначен для административных интерфейсов Switches, Routers, Hypervisors и других инфраструктурных компонентов.

Доступ к нему обычно разрешают только администраторам через VPN или специальную Management Network.

Почему Management VLAN должен быть ограничен

Если любой пользователь сети может открыть панель управления Switch, компрометация обычного ноутбука быстро превращается в риск для всей инфраструктуры.

Поэтому Management Traffic необходимо отделять и фильтровать.

VLAN для камер и IoT

Камеры, принтеры, датчики и другие IoT-устройства часто имеют более ограниченные возможности безопасности, чем рабочие станции.

Их полезно помещать в отдельный VLAN и разрешать только необходимые соединения.

Например, камеры могут обращаться к Video Server, но не к бухгалтерской системе.

VLAN и DHCP

Каждый VLAN с собственной IP Subnet обычно имеет свой DHCP Scope.

Например:

VLAN 10 → DHCP 10.10.10.100-200
VLAN 20 → DHCP 10.10.20.100-200

Клиент получает адрес именно из диапазона своего сегмента.

DHCP Relay и VLAN

Если централизованный DHCP Server находится в другой VLAN, Broadcast Request клиента не пройдет через Router напрямую.

На Layer 3 устройстве настраивают DHCP Relay, который передает запрос серверу.

Проблема неправильного DHCP Scope

Если VLAN 20 получает адрес из Subnet VLAN 10, устройство может потерять доступ к Gateway или работать непредсказуемо.

Поэтому соответствие VLAN, Subnet, Gateway и DHCP Scope необходимо документировать.

VLAN и DNS

Разным сегментам можно выдавать разные DNS Servers через DHCP.

Например, корпоративные клиенты используют внутренний DNS, а Guest VLAN — публичные или отдельные Resolver.

VLAN и VPN

Удаленный пользователь после подключения к VPN может получать доступ только к определенным VLAN через Firewall.

Например, сотрудники имеют доступ к Backend VLAN, а подрядчики — только к одному административному сервису.

VPN и VLAN дополняют друг друга: VPN обеспечивает защищенный удаленный канал, а VLAN участвует во внутренней сегментации.

VLAN и дата-центр

В традиционном Data Center VLAN используется для разделения Server Networks, Storage, Management, Migration и других типов Traffic.

Один физический Switch Fabric может обслуживать множество логических сетей.

VLAN и виртуализация

Hypervisor может подключаться к Physical Switch через Trunk и обслуживать виртуальные машины из разных VLAN.

Virtual Switch внутри Host назначает Traffic каждой VM в подходящий VLAN.

Physical Trunk
 ↓
Hypervisor
 ↓ ↓
VM1 VM2
V10 V20

VLAN и VMware-подобная инфраструктура

Виртуальные сети часто связываются с VLAN ID через Port Group или аналогичную сущность виртуального коммутатора.

VM не обязательно самостоятельно знает, что работает в VLAN: Tagging может выполнять Hypervisor.

VLAN и Proxmox

Виртуализационная платформа может передавать VLAN Traffic через Linux Bridge или другие сетевые механизмы.

Например, один физический интерфейс Host подключается к Trunk, а разные Virtual Machines получают доступ к определенным VLAN.

Конкретная конфигурация зависит от сетевой архитектуры Host.

VLAN-aware Bridge

Виртуальный Bridge может понимать VLAN Tags и передавать Frames разным виртуальным интерфейсам в зависимости от VLAN ID.

Это позволяет сократить количество физических NIC, необходимых для логического разделения виртуальных сетей.

VLAN и Hyper-V

Virtual Switch может назначать VLAN виртуальным сетевым адаптерам виртуальных машин.

Так несколько VM на одном Host принадлежат разным Layer 2 сегментам.

VLAN и Docker

Обычные Docker Networks используют собственную виртуальную сетевую модель и не требуют отдельного VLAN для каждого приложения.

Но контейнеры могут быть интегрированы с физической VLAN-инфраструктурой через специализированные Network Drivers, если это действительно необходимо.

VLAN и Kubernetes

Kubernetes обычно использует Overlay или Routed Networking через CNI, поэтому Pod Network не обязательно напрямую соответствует традиционным VLAN.

На уровне Data Center VLAN могут использоваться для Nodes, Load Balancers, Storage и других инфраструктурных сегментов.

В специализированных сценариях Pods также могут подключаться к дополнительным сетям.

VLAN и облачные сети

В Public Cloud пользователь чаще работает с VPC, VNet, Subnets и Security Groups, а физическая VLAN-инфраструктура скрыта провайдером.

Но концептуальная задача похожа: разделить ресурсы на независимые сетевые сегменты и контролировать Traffic между ними.

VLAN и VXLAN

VLAN хорошо подходит для Layer 2 сегментации локальной инфраструктуры, но в очень больших виртуализированных дата-центрах может использоваться VXLAN.

VXLAN создает Overlay Network поверх IP-инфраструктуры и предоставляет значительно больше логических сегментов.

VLAN и VXLAN могут работать совместно на разных участках сети.

Ограничения масштабирования VLAN

Поле VLAN ID имеет ограниченный размер, поэтому количество стандартных VLAN в одной модели сети конечно.

Для обычного офиса этого более чем достаточно, но крупные Cloud и Multi-tenant Data Centers используют Overlay-технологии с большим пространством идентификаторов.

VLAN и Spanning Tree

Layer 2 сеть с резервными физическими соединениями может создавать петли.

Spanning Tree Protocol используется для предотвращения бесконечной циркуляции Ethernet Frames.

При проектировании VLAN необходимо учитывать и топологию Layer 2.

Broadcast Storm

Layer 2 Loop способен вызвать Broadcast Storm — огромное количество постоянно циркулирующих Frames.

Это может практически остановить сеть.

VLAN ограничивает Broadcast Storm соответствующим Broadcast Domain, но не устраняет саму причину петли.

VLAN и MAC Address Table

Switch изучает, на каких Ports находятся определенные MAC Addresses.

Эта информация учитывается в контексте VLAN.

Одинаковые Layer 2 механизмы могут независимо работать в нескольких логических сегментах одного Switch.

VLAN Hopping

VLAN Hopping — класс атак и ошибок конфигурации, при которых устройство пытается получить доступ к трафику другого VLAN.

Современная защищенная конфигурация требует правильной настройки Access и Trunk Ports и отключения ненужных автоматических механизмов согласования там, где это применимо.

Почему нельзя делать пользовательский порт Trunk без необходимости

Обычный ноутбук обычно должен иметь доступ только к одному пользовательскому VLAN.

Если предоставить ему Trunk с множеством разрешенных VLAN, устройство потенциально получает значительно более широкую сетевую видимость.

Trunk следует использовать только там, где он действительно нужен.

Port Security

Управляемые Switches могут ограничивать количество или набор MAC Addresses на Access Port.

Это не заменяет VLAN, но является дополнительной мерой защиты доступа к локальной сети.

802.1X и VLAN

802.1X позволяет аутентифицировать пользователя или устройство перед предоставлением сетевого доступа.

После успешной Authentication система может динамически назначить подходящий VLAN.

Например, сотрудник попадает в Corporate VLAN, а неизвестное устройство — в Guest или Quarantine Network.

Dynamic VLAN

При Dynamic VLAN принадлежность порта или клиента определяется автоматически на основании Identity, политики или других параметров.

Это полезно в больших корпоративных сетях, где пользователи перемещаются между кабинетами и точками доступа.

VLAN и Network Access Control

NAC может использовать VLAN как один из инструментов сегментации.

Например, устройство без актуальных обновлений помещается в Quarantine VLAN с ограниченным доступом.

VLAN и Zero Trust

VLAN хорошо подходит для базовой Network Segmentation, но Zero Trust требует более детальной проверки Identity и контекста соединения.

Сам факт нахождения сервера в доверенном VLAN не должен автоматически давать полный доступ ко всем данным.

Поэтому VLAN дополняется Authentication, mTLS, Firewall и другими механизмами.

VLAN и мониторинг

Для эксплуатации полезно контролировать состояние Access и Trunk Ports, ошибки интерфейсов и Traffic по каждому сегменту.

Это позволяет быстро понять, связан ли сбой приложения с неправильной сетевой конфигурацией.

Основные параметры мониторинга VLAN

ПараметрЧто показывает
Port StatusРаботает ли физическое соединение
VLAN MembershipК какому сегменту относится Port
Trunk VLANsКакие VLAN разрешены на соединении
ErrorsПроблемы передачи Frames
Broadcast RateОбъем широковещательного трафика

Типичные проблемы VLAN

  • порт назначен в неправильный VLAN;
  • VLAN не разрешен на Trunk;
  • не совпадает Native VLAN;
  • неправильный DHCP Scope;
  • нет Inter-VLAN Routing;
  • Firewall блокирует Traffic;
  • неверный Default Gateway;
  • ошибка Tagging на Hypervisor;
  • VLAN отсутствует на одном из Switches.

Устройство не получает IP

Если компьютер подключен к VLAN, но DHCP не работает, необходимо проверить всю цепочку.

  1. Access Port принадлежит правильному VLAN.
  2. VLAN существует на Switch.
  3. Он разрешен на нужных Trunks.
  4. Gateway или DHCP Relay настроен.
  5. DHCP Scope имеет свободные Addresses.

Устройство получает IP, но не видит другую сеть

Если локальная конфигурация корректна, но нет доступа в другую VLAN, проблема чаще находится на Layer 3.

Нужно проверить Default Gateway, Routing и Firewall Rules.

Почему Ping внутри VLAN работает, а между VLAN нет

Внутри VLAN устройства обмениваются Frames на Layer 2.

Для перехода между VLAN нужен Router или Layer 3 Switch.

Если Routing не настроен или ACL запрещает Traffic, межсегментное соединение не пройдет.

Диагностика VLAN

При поиске проблемы полезно двигаться от физического уровня к логическому.

  1. Проверить Link на Port.
  2. Проверить Access VLAN.
  3. Проверить Trunk между Switches.
  4. Проверить наличие VLAN на всех участках.
  5. Проверить DHCP и IP Address.
  6. Проверить Gateway.
  7. Проверить Inter-VLAN Routing.
  8. Проверить Firewall.

Документирование VLAN

Для каждой логической сети полезно хранить таблицу:

VLANSubnetGatewayНазначение
1010.10.10.0/2410.10.10.1Employees
2010.10.20.0/2410.10.20.1Servers
3010.10.30.0/2410.10.30.1Voice
4010.10.40.0/2410.10.40.1Guest

Документация резко упрощает диагностику и дальнейшее развитие сети.

Правила именования VLAN

Одного номера недостаточно для удобной эксплуатации.

Полезно присваивать VLAN понятное имя:

10 USERS
20 SERVERS
30 VOICE
40 GUEST
50 CCTV

Так конфигурация Switch становится легче для Review.

Типичные ошибки при проектировании VLAN

  1. Создать один VLAN для всех устройств компании.
  2. Разрешить все VLAN на каждом Trunk.
  3. Использовать Trunk на пользовательских Ports без необходимости.
  4. Не фильтровать Inter-VLAN Traffic.
  5. Размещать Management интерфейсы вместе с Guest Network.
  6. Не документировать соответствие VLAN и Subnet.
  7. Настроить разные Native VLAN на сторонах Trunk.
  8. Создать слишком много сегментов без реальной задачи.
  9. Считать VLAN полноценной заменой Firewall.
  10. Не контролировать сетевые петли.

Слишком много VLAN

Сегментация полезна, но каждое новое разделение увеличивает количество Subnets, DHCP Scopes, Firewall Rules и маршрутов.

Создавать отдельный VLAN для каждого небольшого приложения обычно не нужно без архитектурной причины.

Уровень сегментации должен соответствовать рискам и эксплуатационным возможностям команды.

Как спроектировать VLAN-сеть

Шаг 1. Определить группы устройств

Выделите сотрудников, серверы, телефоны, гостей, камеры и Management.

Шаг 2. Создать VLAN ID

Для каждой логической группы задайте понятный номер и имя.

Шаг 3. Назначить IP Subnet

Желательно создать отдельную Subnet для каждого VLAN.

Шаг 4. Настроить Access Ports

Конечные устройства должны попадать только в нужный сегмент.

Шаг 5. Настроить Trunks

Передавайте между сетевыми устройствами только действительно необходимые VLAN.

Шаг 6. Настроить Gateway

Для межсетевого доступа необходим Layer 3 интерфейс.

Шаг 7. Создать Firewall Policy

Определите, какие VLAN могут взаимодействовать друг с другом.

Шаг 8. Настроить DHCP

Каждый пользовательский сегмент получает правильный Scope.

Шаг 9. Добавить Monitoring

Контролируйте Ports, Trunks и состояние сетевых устройств.

Шаг 10. Документировать

Храните VLAN ID, Subnet, Gateway и назначение в едином источнике.

Практический пример

Компания имеет офис на 200 сотрудников, серверную, IP-телефонию, гостевой Wi-Fi и камеры видеонаблюдения.

Если все устройства разместить в одном Layer 2 сегменте, гостевой смартфон окажется в той же локальной сети, что и рабочие компьютеры и часть оборудования.

Администратор создает VLAN 10 для сотрудников, VLAN 20 для серверов, VLAN 30 для Voice, VLAN 40 для Guest и VLAN 50 для камер.

Каждый VLAN получает собственную IP Subnet и DHCP Scope.

Access Points подключаются через Trunk, поскольку один физический AP обслуживает корпоративный и гостевой SSID.

Layer 3 Switch обеспечивает Routing, но Firewall Policy запрещает Guest VLAN обращаться к любым внутренним Subnets.

Employees VLAN имеет доступ к корпоративным серверам, но не к Management интерфейсам Switches.

Камеры могут отправлять Traffic на Video Server, но не получают доступ к рабочим станциям.

Management VLAN доступен только администраторам через VPN.

В результате одна физическая Switching-инфраструктура обслуживает несколько логически изолированных сетей с различными политиками доступа.

VLAN для бизнеса

Для бизнеса VLAN является относительно простым способом повысить управляемость и безопасность локальной сети без создания отдельных физических сетей для каждого подразделения.

Сегментация особенно важна при наличии гостей, IoT, IP-телефонии, серверов и административных интерфейсов.

Правильно спроектированный VLAN Plan упрощает применение Firewall Rules, DHCP и мониторинга и ограничивает распространение некоторых сетевых проблем.

При этом VLAN требует дисциплины: ошибки в Trunk, Routing или DHCP способны вывести из строя сразу целый сегмент пользователей.

Когда стоит использовать VLAN

  • в сети есть разные категории устройств;
  • нужно отделить Guest Wi-Fi;
  • нужно изолировать Servers;
  • используется IP-телефония;
  • есть IoT и камеры;
  • требуется Management Network;
  • нужно уменьшить Broadcast Domains;
  • необходимы разные Security Policies.

Когда VLAN может быть избыточным

В очень маленькой домашней сети с несколькими доверенными устройствами сложная сегментация может не дать практической пользы.

Но даже в небольшом офисе отдельный Guest VLAN обычно уже имеет смысл.

Количество сегментов следует определять реальными требованиями безопасности и эксплуатации.

Связанные термины

ТерминСвязь с VLAN
EthernetVLAN используется для логической сегментации Ethernet-сетей
802.1QСтандарт маркировки VLAN Traffic
SwitchРаспределяет Frames между VLAN
TrunkПередает несколько VLAN через одно соединение
Access PortПодключает устройство к одному VLAN
SubnetОбычно соответствует Layer 3 сети конкретного VLAN
RouterОбеспечивает Inter-VLAN Routing
DHCPВыдает IP Addresses устройствам VLAN
FirewallОграничивает Traffic между сегментами
VPNМожет предоставлять удаленный доступ к определенным VLAN
VXLANOverlay-технология для более масштабной сетевой сегментации
Network SegmentationОсновная архитектурная задача, для которой используется VLAN

Краткий итог

VLAN — технология создания нескольких логически независимых локальных сетей поверх общей физической Switching-инфраструктуры. Каждый VLAN формирует отдельный Layer 2 Broadcast Domain и идентифицируется через VLAN ID.

Обычные устройства подключаются через Access Ports, а соединения между Switches и другой VLAN-aware инфраструктурой часто используют Trunk и 802.1Q Tags. Для связи между разными VLAN необходим Inter-VLAN Routing через Router или Layer 3 Switch.

VLAN особенно полезен для разделения пользователей, серверов, Wi-Fi гостей, телефонии, IoT и Management-инфраструктуры. При этом реальная безопасность достигается сочетанием VLAN с Firewall, ACL, Authentication и правильной сетевой архитектурой, а не только самим логическим разделением Layer 2.

Частые вопросы

6 вопросов
Что такое VLAN?

VLAN, или Virtual Local Area Network, — технология логического разделения одной физической Ethernet-сети на несколько независимых Layer 2 сегментов. Устройства разных VLAN не обмениваются трафиком напрямую без маршрутизации.

Чем VLAN отличается от Subnet?

VLAN относится к Layer 2 и разделяет Ethernet Traffic, а Subnet относится к Layer 3 и определяет IP Address Range. На практике одному VLAN обычно назначают отдельную IP Subnet, но это разные сетевые понятия.

Чем Access Port отличается от Trunk Port?

Access Port обычно подключает конечное устройство к одному VLAN. Trunk Port передает трафик нескольких VLAN через одно физическое соединение, используя VLAN Tagging, например по стандарту 802.1Q.

Могут ли устройства из разных VLAN взаимодействовать?

Да, но для этого требуется Inter-VLAN Routing через Router, Layer 3 Switch или Firewall. При этом правила безопасности могут разрешать только определенные направления и порты между сегментами.

Зачем нужен отдельный Guest VLAN?

Guest VLAN позволяет изолировать устройства посетителей от корпоративных компьютеров, серверов и других внутренних ресурсов. Обычно гостям разрешают доступ в интернет, но блокируют доступ к внутренним Subnets.

Повышает ли VLAN безопасность сети?

VLAN помогает сегментировать Layer 2 Traffic и уменьшать область сетевой доступности, но сам по себе не заменяет Firewall и Authentication. Для полноценной защиты необходимо контролировать Inter-VLAN Routing и права доступа между сегментами.

Была ли статья полезна?
Документ обновляется командой EFSOL. Свяжитесь с нами, если нашли неточность.
Нужна консультация?

Поможем спроектировать, развернуть и сопроводить облачную или гибридную инфраструктуру под задачи вашего бизнеса.

Ответим в течение часа в рабочее время
Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.

Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.