VLAN, или Virtual Local Area Network, — технология логического разделения одной физической локальной сети на несколько независимых сетевых сегментов. Устройства могут быть подключены к одному и тому же коммутатору, но при этом находиться в разных VLAN и не обмениваться трафиком напрямую без маршрутизации.
VLAN широко используется в офисах, дата-центрах, корпоративных Wi-Fi сетях, виртуальной инфраструктуре и серверных сетях. С ее помощью можно отделить компьютеры сотрудников от гостевых устройств, IP-телефонов, серверов, камер видеонаблюдения и административной сети.
VLAN позволяет разделить одну физическую Ethernet-инфраструктуру на несколько логически независимых сетей.
Что такое VLAN простыми словами
Представим один офисный коммутатор, к которому подключено 40 устройств.
Без дополнительного разделения все они могут находиться в одном Layer 2 сегменте. С помощью VLAN можно логически создать несколько отдельных сетей:
VLAN 10 — сотрудники VLAN 20 — бухгалтерия VLAN 30 — IP-телефоны VLAN 40 — гости
Физически устройства могут быть подключены к одному Switch, но сетевой трафик разных VLAN разделяется.
Расшифровка VLAN
VLAN расшифровывается как Virtual Local Area Network — виртуальная локальная сеть.
Слово Virtual подчеркивает, что разделение выполняется логически. Для создания нескольких сетей не обязательно устанавливать отдельный физический коммутатор для каждой группы устройств.
Зачем нужен VLAN
Основные задачи VLAN связаны с изоляцией, безопасностью и управлением сетью.
- разделение сотрудников и гостей;
- изоляция серверной инфраструктуры;
- отделение IP-телефонии;
- создание Management Network;
- уменьшение Broadcast Domain;
- упрощение сетевых политик;
- разделение разных подразделений;
- сегментация IoT и камер;
- организация нескольких Wi-Fi сетей.
VLAN и физическая сеть
Без VLAN для полного физического разделения отделов пришлось бы использовать отдельные Switches и кабельную инфраструктуру.
VLAN позволяет одному управляемому коммутатору обслуживать несколько независимых логических сегментов.
| Без VLAN | С VLAN |
|---|---|
| Разделение требует отдельных физических сетей | Сегменты создаются логически |
| Меньше гибкости | Порт можно переназначить в другую VLAN |
| Сложнее масштабировать | Несколько VLAN работают через общие Switches |
На каком уровне работает VLAN
Классический VLAN относится к Layer 2 модели OSI, то есть к канальному уровню Ethernet.
Switch использует информацию о VLAN вместе с MAC Addresses, чтобы определить, куда передавать Ethernet Frame.
Для обмена трафиком между разными VLAN обычно требуется Layer 3 Routing.
VLAN и Broadcast Domain
Каждый VLAN обычно образует отдельный Broadcast Domain.
Broadcast Frame из VLAN 10 не должен автоматически распространяться в VLAN 20.
Это уменьшает количество лишнего Broadcast Traffic и повышает управляемость сети.
Что такое Broadcast Domain
Broadcast Domain — группа устройств, получающих Layer 2 Broadcast сообщения друг друга.
Если 500 устройств находятся в одном VLAN, Broadcast от одного узла потенциально распространяется по этому сегменту.
Разделение на несколько VLAN уменьшает размер каждого Broadcast Domain.
VLAN ID
Каждый VLAN имеет числовой идентификатор — VLAN ID.
Например:
VLAN 10 VLAN 20 VLAN 100
Идентификатор используется сетевым оборудованием для логического разделения трафика.
802.1Q
Стандарт IEEE 802.1Q используется для передачи информации о VLAN внутри Ethernet Frame между сетевыми устройствами.
Он добавляет специальный Tag, содержащий VLAN ID и другие служебные данные.
Так один физический канал может переносить трафик нескольких VLAN.
VLAN Tag
VLAN Tag сообщает коммутатору, к какому логическому сегменту относится Frame.
Например, по одному соединению между двумя Switches могут передаваться Frames VLAN 10, VLAN 20 и VLAN 30.
Switch A │ │ VLAN 10, 20, 30 │ Switch B
Каждый Frame маркируется соответствующим VLAN ID.
Tagged Traffic
Tagged Traffic содержит VLAN Tag.
Он обычно используется на соединениях между Switches, Routers, Servers, Hypervisors и другими устройствами, которые понимают несколько VLAN.
Untagged Traffic
Untagged Frame не содержит VLAN Tag.
Обычный пользовательский компьютер чаще всего отправляет именно такие Ethernet Frames.
Switch знает, к какому VLAN относится порт, и внутренне связывает входящий трафик с нужным сегментом.
Access Port
Access Port обычно предназначен для устройства, которое работает только в одном VLAN.
Например, компьютер бухгалтера подключен к Port 5, который настроен как VLAN 20.
PC → Access Port → VLAN 20
Сам компьютер не обязан знать номер VLAN.
Trunk Port
Trunk Port переносит трафик нескольких VLAN через одно физическое соединение.
Типичный сценарий — канал между двумя управляемыми Switches.
Switch A │ Trunk: VLAN 10,20,30 Switch B
Trunk также используется для подключения Router, Firewall, Access Point, Hypervisor и других систем, обслуживающих несколько VLAN.
Access и Trunk
| Access Port | Trunk Port |
|---|---|
| Обычно один VLAN | Несколько VLAN |
| Для обычных конечных устройств | Для сетевых устройств и серверов |
| Клиент часто получает Untagged Traffic | Обычно используется 802.1Q Tagging |
Native VLAN
На некоторых Trunk-соединениях один VLAN может использоваться для Untagged Traffic. Его часто называют Native VLAN.
Неправильная настройка Native VLAN на разных сторонах соединения может приводить к неожиданному поведению и сетевым проблемам.
В production конфигурация Trunk должна быть одинаково понятна обоим устройствам.
Allowed VLANs
Необязательно передавать через Trunk все существующие VLAN.
Можно разрешить только необходимые сегменты.
Trunk allowed: VLAN 10,20,30
Ограничение Allowed VLANs уменьшает нежелательное распространение Layer 2 трафика и упрощает контроль инфраструктуры.
VLAN и IP Subnet
VLAN и IP Subnet — разные понятия, хотя на практике их часто связывают один к одному.
Например:
VLAN 10 → 10.10.10.0/24 VLAN 20 → 10.10.20.0/24 VLAN 30 → 10.10.30.0/24
VLAN определяет Layer 2 сегмент, а Subnet — Layer 3 IP-адресацию.
Почему одному VLAN часто соответствует одна Subnet
Такая модель упрощает Routing, DHCP, Firewall и диагностику.
Все устройства VLAN 20 получают адреса из 10.10.20.0/24 и используют один Gateway.
Хотя технически возможны более сложные схемы, без необходимости их обычно избегают.
Inter-VLAN Routing
Устройства из разных VLAN не обмениваются Ethernet Traffic напрямую как участники одного Broadcast Domain.
Чтобы компьютер из VLAN 10 обратился к серверу VLAN 20, трафик должен пройти через Router или Layer 3 Switch.
VLAN 10 ↓ Router / L3 Switch ↓ VLAN 20
Этот процесс называется Inter-VLAN Routing.
Default Gateway для VLAN
Каждая IP Subnet обычно имеет собственный Gateway.
Например:
VLAN 10: 10.10.10.1 VLAN 20: 10.10.20.1
Если устройство хочет обратиться к другой подсети, оно отправляет пакет своему Default Gateway.
Layer 3 Switch
Layer 3 Switch сочетает функции Ethernet Switching и IP Routing.
Он может создавать виртуальные Layer 3 интерфейсы для разных VLAN и маршрутизировать трафик между ними.
Такой подход часто используется в корпоративных локальных сетях.
SVI
SVI, или Switched Virtual Interface, — логический Layer 3 интерфейс, связанный с VLAN на соответствующем сетевом оборудовании.
Он может выступать Gateway для устройств этого VLAN.
VLAN 20 Gateway: 10.10.20.1
Адрес 10.10.20.1 в таком случае назначается SVI.
Router-on-a-Stick
Router-on-a-Stick — схема, в которой один физический интерфейс Router используется для маршрутизации нескольких VLAN.
На интерфейсе создаются логические Subinterfaces, а соединение со Switch работает как Trunk.
Такой вариант подходит для небольших сетей, но при большой нагрузке физическое соединение может стать Bottleneck.
VLAN и Firewall
Сегментация особенно эффективна, когда взаимодействие между VLAN проходит через Firewall или контролируемый Layer 3 компонент.
Например:
Employees VLAN → Internet: allow Employees VLAN → Database VLAN: deny Backend VLAN → Database VLAN: allow 5432
Так VLAN становится частью общей модели Network Segmentation.
VLAN сама по себе не является полной защитой
Создать VLAN недостаточно для реализации всех правил безопасности.
Если Router без ограничений маршрутизирует между VLAN, пользователи разных сегментов все равно смогут взаимодействовать.
Необходимы Firewall Rules, Access Control Lists и другие политики.
VLAN разделяет Layer 2 трафик, а реальные правила доступа между сегментами должны определяться Layer 3 и Security Policy.
VLAN и ACL
Access Control List может ограничивать IP Traffic между Subnets, связанными с VLAN.
Например, Guest VLAN разрешен только интернет, а доступ к внутренним адресам блокируется.
VLAN для сотрудников
Рабочие компьютеры можно объединить в отдельный VLAN.
Так администратор создает единые DHCP, Routing и Firewall Policies для корпоративных рабочих станций.
VLAN для бухгалтерии
Отдельный сегмент может использоваться для подразделений с доступом к критичным системам.
Например, бухгалтерские компьютеры получают доступ к определенным серверам, но этот доступ закрыт для Guest и IoT Networks.
При этом VLAN не заменяет Authentication пользователей в самих приложениях.
Guest VLAN
Гостевые устройства обычно помещают в отдельный VLAN.
Основная политика:
Guest → Internet: allow Guest → Corporate Network: deny
Это предотвращает прямой доступ посетителей к рабочим станциям и внутренним сервисам.
VLAN для Wi-Fi
Одна точка доступа может транслировать несколько SSID и связывать каждый с отдельным VLAN.
Например:
| SSID | VLAN |
|---|---|
| Company | VLAN 10 |
| Company-Guest | VLAN 40 |
| IoT | VLAN 50 |
Connection между Access Point и Switch тогда часто работает как Trunk.
VLAN и IP-телефония
IP-телефоны часто выделяют в Voice VLAN.
Это помогает отдельно управлять адресацией, QoS и политиками телефонии.
Компьютер пользователя при этом может быть подключен через встроенный порт самого телефона и находиться в другом VLAN.
Voice VLAN
Voice VLAN предназначен для IP-телефонов и другого голосового оборудования.
Разделение упрощает настройку Quality of Service и уменьшает влияние обычного пользовательского трафика.
VLAN и QoS
QoS позволяет приоритизировать чувствительный к задержке трафик.
Например, Voice Traffic может получать более высокий приоритет, чем обычная загрузка файлов.
VLAN помогает классифицировать сегмент, но полноценный QoS использует отдельные механизмы маркировки и очередей.
VLAN для серверов
Servers обычно не размещают в том же сегменте, что и пользовательские ноутбуки.
Можно создать:
VLAN 100 — Web VLAN 110 — Backend VLAN 120 — Database
Firewall разрешает между ними только необходимый Traffic.
Database VLAN
Database Servers можно помещать в отдельную Subnet и VLAN, к которой имеют доступ только Backend Servers и административные системы.
Это уменьшает Attack Surface базы данных.
Management VLAN
Management VLAN предназначен для административных интерфейсов Switches, Routers, Hypervisors и других инфраструктурных компонентов.
Доступ к нему обычно разрешают только администраторам через VPN или специальную Management Network.
Почему Management VLAN должен быть ограничен
Если любой пользователь сети может открыть панель управления Switch, компрометация обычного ноутбука быстро превращается в риск для всей инфраструктуры.
Поэтому Management Traffic необходимо отделять и фильтровать.
VLAN для камер и IoT
Камеры, принтеры, датчики и другие IoT-устройства часто имеют более ограниченные возможности безопасности, чем рабочие станции.
Их полезно помещать в отдельный VLAN и разрешать только необходимые соединения.
Например, камеры могут обращаться к Video Server, но не к бухгалтерской системе.
VLAN и DHCP
Каждый VLAN с собственной IP Subnet обычно имеет свой DHCP Scope.
Например:
VLAN 10 → DHCP 10.10.10.100-200 VLAN 20 → DHCP 10.10.20.100-200
Клиент получает адрес именно из диапазона своего сегмента.
DHCP Relay и VLAN
Если централизованный DHCP Server находится в другой VLAN, Broadcast Request клиента не пройдет через Router напрямую.
На Layer 3 устройстве настраивают DHCP Relay, который передает запрос серверу.
Проблема неправильного DHCP Scope
Если VLAN 20 получает адрес из Subnet VLAN 10, устройство может потерять доступ к Gateway или работать непредсказуемо.
Поэтому соответствие VLAN, Subnet, Gateway и DHCP Scope необходимо документировать.
VLAN и DNS
Разным сегментам можно выдавать разные DNS Servers через DHCP.
Например, корпоративные клиенты используют внутренний DNS, а Guest VLAN — публичные или отдельные Resolver.
VLAN и VPN
Удаленный пользователь после подключения к VPN может получать доступ только к определенным VLAN через Firewall.
Например, сотрудники имеют доступ к Backend VLAN, а подрядчики — только к одному административному сервису.
VPN и VLAN дополняют друг друга: VPN обеспечивает защищенный удаленный канал, а VLAN участвует во внутренней сегментации.
VLAN и дата-центр
В традиционном Data Center VLAN используется для разделения Server Networks, Storage, Management, Migration и других типов Traffic.
Один физический Switch Fabric может обслуживать множество логических сетей.
VLAN и виртуализация
Hypervisor может подключаться к Physical Switch через Trunk и обслуживать виртуальные машины из разных VLAN.
Virtual Switch внутри Host назначает Traffic каждой VM в подходящий VLAN.
Physical Trunk ↓ Hypervisor ↓ ↓ VM1 VM2 V10 V20
VLAN и VMware-подобная инфраструктура
Виртуальные сети часто связываются с VLAN ID через Port Group или аналогичную сущность виртуального коммутатора.
VM не обязательно самостоятельно знает, что работает в VLAN: Tagging может выполнять Hypervisor.
VLAN и Proxmox
Виртуализационная платформа может передавать VLAN Traffic через Linux Bridge или другие сетевые механизмы.
Например, один физический интерфейс Host подключается к Trunk, а разные Virtual Machines получают доступ к определенным VLAN.
Конкретная конфигурация зависит от сетевой архитектуры Host.
VLAN-aware Bridge
Виртуальный Bridge может понимать VLAN Tags и передавать Frames разным виртуальным интерфейсам в зависимости от VLAN ID.
Это позволяет сократить количество физических NIC, необходимых для логического разделения виртуальных сетей.
VLAN и Hyper-V
Virtual Switch может назначать VLAN виртуальным сетевым адаптерам виртуальных машин.
Так несколько VM на одном Host принадлежат разным Layer 2 сегментам.
VLAN и Docker
Обычные Docker Networks используют собственную виртуальную сетевую модель и не требуют отдельного VLAN для каждого приложения.
Но контейнеры могут быть интегрированы с физической VLAN-инфраструктурой через специализированные Network Drivers, если это действительно необходимо.
VLAN и Kubernetes
Kubernetes обычно использует Overlay или Routed Networking через CNI, поэтому Pod Network не обязательно напрямую соответствует традиционным VLAN.
На уровне Data Center VLAN могут использоваться для Nodes, Load Balancers, Storage и других инфраструктурных сегментов.
В специализированных сценариях Pods также могут подключаться к дополнительным сетям.
VLAN и облачные сети
В Public Cloud пользователь чаще работает с VPC, VNet, Subnets и Security Groups, а физическая VLAN-инфраструктура скрыта провайдером.
Но концептуальная задача похожа: разделить ресурсы на независимые сетевые сегменты и контролировать Traffic между ними.
VLAN и VXLAN
VLAN хорошо подходит для Layer 2 сегментации локальной инфраструктуры, но в очень больших виртуализированных дата-центрах может использоваться VXLAN.
VXLAN создает Overlay Network поверх IP-инфраструктуры и предоставляет значительно больше логических сегментов.
VLAN и VXLAN могут работать совместно на разных участках сети.
Ограничения масштабирования VLAN
Поле VLAN ID имеет ограниченный размер, поэтому количество стандартных VLAN в одной модели сети конечно.
Для обычного офиса этого более чем достаточно, но крупные Cloud и Multi-tenant Data Centers используют Overlay-технологии с большим пространством идентификаторов.
VLAN и Spanning Tree
Layer 2 сеть с резервными физическими соединениями может создавать петли.
Spanning Tree Protocol используется для предотвращения бесконечной циркуляции Ethernet Frames.
При проектировании VLAN необходимо учитывать и топологию Layer 2.
Broadcast Storm
Layer 2 Loop способен вызвать Broadcast Storm — огромное количество постоянно циркулирующих Frames.
Это может практически остановить сеть.
VLAN ограничивает Broadcast Storm соответствующим Broadcast Domain, но не устраняет саму причину петли.
VLAN и MAC Address Table
Switch изучает, на каких Ports находятся определенные MAC Addresses.
Эта информация учитывается в контексте VLAN.
Одинаковые Layer 2 механизмы могут независимо работать в нескольких логических сегментах одного Switch.
VLAN Hopping
VLAN Hopping — класс атак и ошибок конфигурации, при которых устройство пытается получить доступ к трафику другого VLAN.
Современная защищенная конфигурация требует правильной настройки Access и Trunk Ports и отключения ненужных автоматических механизмов согласования там, где это применимо.
Почему нельзя делать пользовательский порт Trunk без необходимости
Обычный ноутбук обычно должен иметь доступ только к одному пользовательскому VLAN.
Если предоставить ему Trunk с множеством разрешенных VLAN, устройство потенциально получает значительно более широкую сетевую видимость.
Trunk следует использовать только там, где он действительно нужен.
Port Security
Управляемые Switches могут ограничивать количество или набор MAC Addresses на Access Port.
Это не заменяет VLAN, но является дополнительной мерой защиты доступа к локальной сети.
802.1X и VLAN
802.1X позволяет аутентифицировать пользователя или устройство перед предоставлением сетевого доступа.
После успешной Authentication система может динамически назначить подходящий VLAN.
Например, сотрудник попадает в Corporate VLAN, а неизвестное устройство — в Guest или Quarantine Network.
Dynamic VLAN
При Dynamic VLAN принадлежность порта или клиента определяется автоматически на основании Identity, политики или других параметров.
Это полезно в больших корпоративных сетях, где пользователи перемещаются между кабинетами и точками доступа.
VLAN и Network Access Control
NAC может использовать VLAN как один из инструментов сегментации.
Например, устройство без актуальных обновлений помещается в Quarantine VLAN с ограниченным доступом.
VLAN и Zero Trust
VLAN хорошо подходит для базовой Network Segmentation, но Zero Trust требует более детальной проверки Identity и контекста соединения.
Сам факт нахождения сервера в доверенном VLAN не должен автоматически давать полный доступ ко всем данным.
Поэтому VLAN дополняется Authentication, mTLS, Firewall и другими механизмами.
VLAN и мониторинг
Для эксплуатации полезно контролировать состояние Access и Trunk Ports, ошибки интерфейсов и Traffic по каждому сегменту.
Это позволяет быстро понять, связан ли сбой приложения с неправильной сетевой конфигурацией.
Основные параметры мониторинга VLAN
| Параметр | Что показывает |
|---|---|
| Port Status | Работает ли физическое соединение |
| VLAN Membership | К какому сегменту относится Port |
| Trunk VLANs | Какие VLAN разрешены на соединении |
| Errors | Проблемы передачи Frames |
| Broadcast Rate | Объем широковещательного трафика |
Типичные проблемы VLAN
- порт назначен в неправильный VLAN;
- VLAN не разрешен на Trunk;
- не совпадает Native VLAN;
- неправильный DHCP Scope;
- нет Inter-VLAN Routing;
- Firewall блокирует Traffic;
- неверный Default Gateway;
- ошибка Tagging на Hypervisor;
- VLAN отсутствует на одном из Switches.
Устройство не получает IP
Если компьютер подключен к VLAN, но DHCP не работает, необходимо проверить всю цепочку.
- Access Port принадлежит правильному VLAN.
- VLAN существует на Switch.
- Он разрешен на нужных Trunks.
- Gateway или DHCP Relay настроен.
- DHCP Scope имеет свободные Addresses.
Устройство получает IP, но не видит другую сеть
Если локальная конфигурация корректна, но нет доступа в другую VLAN, проблема чаще находится на Layer 3.
Нужно проверить Default Gateway, Routing и Firewall Rules.
Почему Ping внутри VLAN работает, а между VLAN нет
Внутри VLAN устройства обмениваются Frames на Layer 2.
Для перехода между VLAN нужен Router или Layer 3 Switch.
Если Routing не настроен или ACL запрещает Traffic, межсегментное соединение не пройдет.
Диагностика VLAN
При поиске проблемы полезно двигаться от физического уровня к логическому.
- Проверить Link на Port.
- Проверить Access VLAN.
- Проверить Trunk между Switches.
- Проверить наличие VLAN на всех участках.
- Проверить DHCP и IP Address.
- Проверить Gateway.
- Проверить Inter-VLAN Routing.
- Проверить Firewall.
Документирование VLAN
Для каждой логической сети полезно хранить таблицу:
| VLAN | Subnet | Gateway | Назначение |
|---|---|---|---|
| 10 | 10.10.10.0/24 | 10.10.10.1 | Employees |
| 20 | 10.10.20.0/24 | 10.10.20.1 | Servers |
| 30 | 10.10.30.0/24 | 10.10.30.1 | Voice |
| 40 | 10.10.40.0/24 | 10.10.40.1 | Guest |
Документация резко упрощает диагностику и дальнейшее развитие сети.
Правила именования VLAN
Одного номера недостаточно для удобной эксплуатации.
Полезно присваивать VLAN понятное имя:
10 USERS 20 SERVERS 30 VOICE 40 GUEST 50 CCTV
Так конфигурация Switch становится легче для Review.
Типичные ошибки при проектировании VLAN
- Создать один VLAN для всех устройств компании.
- Разрешить все VLAN на каждом Trunk.
- Использовать Trunk на пользовательских Ports без необходимости.
- Не фильтровать Inter-VLAN Traffic.
- Размещать Management интерфейсы вместе с Guest Network.
- Не документировать соответствие VLAN и Subnet.
- Настроить разные Native VLAN на сторонах Trunk.
- Создать слишком много сегментов без реальной задачи.
- Считать VLAN полноценной заменой Firewall.
- Не контролировать сетевые петли.
Слишком много VLAN
Сегментация полезна, но каждое новое разделение увеличивает количество Subnets, DHCP Scopes, Firewall Rules и маршрутов.
Создавать отдельный VLAN для каждого небольшого приложения обычно не нужно без архитектурной причины.
Уровень сегментации должен соответствовать рискам и эксплуатационным возможностям команды.
Как спроектировать VLAN-сеть
Шаг 1. Определить группы устройств
Выделите сотрудников, серверы, телефоны, гостей, камеры и Management.
Шаг 2. Создать VLAN ID
Для каждой логической группы задайте понятный номер и имя.
Шаг 3. Назначить IP Subnet
Желательно создать отдельную Subnet для каждого VLAN.
Шаг 4. Настроить Access Ports
Конечные устройства должны попадать только в нужный сегмент.
Шаг 5. Настроить Trunks
Передавайте между сетевыми устройствами только действительно необходимые VLAN.
Шаг 6. Настроить Gateway
Для межсетевого доступа необходим Layer 3 интерфейс.
Шаг 7. Создать Firewall Policy
Определите, какие VLAN могут взаимодействовать друг с другом.
Шаг 8. Настроить DHCP
Каждый пользовательский сегмент получает правильный Scope.
Шаг 9. Добавить Monitoring
Контролируйте Ports, Trunks и состояние сетевых устройств.
Шаг 10. Документировать
Храните VLAN ID, Subnet, Gateway и назначение в едином источнике.
Практический пример
Компания имеет офис на 200 сотрудников, серверную, IP-телефонию, гостевой Wi-Fi и камеры видеонаблюдения.
Если все устройства разместить в одном Layer 2 сегменте, гостевой смартфон окажется в той же локальной сети, что и рабочие компьютеры и часть оборудования.
Администратор создает VLAN 10 для сотрудников, VLAN 20 для серверов, VLAN 30 для Voice, VLAN 40 для Guest и VLAN 50 для камер.
Каждый VLAN получает собственную IP Subnet и DHCP Scope.
Access Points подключаются через Trunk, поскольку один физический AP обслуживает корпоративный и гостевой SSID.
Layer 3 Switch обеспечивает Routing, но Firewall Policy запрещает Guest VLAN обращаться к любым внутренним Subnets.
Employees VLAN имеет доступ к корпоративным серверам, но не к Management интерфейсам Switches.
Камеры могут отправлять Traffic на Video Server, но не получают доступ к рабочим станциям.
Management VLAN доступен только администраторам через VPN.
В результате одна физическая Switching-инфраструктура обслуживает несколько логически изолированных сетей с различными политиками доступа.
VLAN для бизнеса
Для бизнеса VLAN является относительно простым способом повысить управляемость и безопасность локальной сети без создания отдельных физических сетей для каждого подразделения.
Сегментация особенно важна при наличии гостей, IoT, IP-телефонии, серверов и административных интерфейсов.
Правильно спроектированный VLAN Plan упрощает применение Firewall Rules, DHCP и мониторинга и ограничивает распространение некоторых сетевых проблем.
При этом VLAN требует дисциплины: ошибки в Trunk, Routing или DHCP способны вывести из строя сразу целый сегмент пользователей.
Когда стоит использовать VLAN
- в сети есть разные категории устройств;
- нужно отделить Guest Wi-Fi;
- нужно изолировать Servers;
- используется IP-телефония;
- есть IoT и камеры;
- требуется Management Network;
- нужно уменьшить Broadcast Domains;
- необходимы разные Security Policies.
Когда VLAN может быть избыточным
В очень маленькой домашней сети с несколькими доверенными устройствами сложная сегментация может не дать практической пользы.
Но даже в небольшом офисе отдельный Guest VLAN обычно уже имеет смысл.
Количество сегментов следует определять реальными требованиями безопасности и эксплуатации.
Связанные термины
| Термин | Связь с VLAN |
|---|---|
| Ethernet | VLAN используется для логической сегментации Ethernet-сетей |
| 802.1Q | Стандарт маркировки VLAN Traffic |
| Switch | Распределяет Frames между VLAN |
| Trunk | Передает несколько VLAN через одно соединение |
| Access Port | Подключает устройство к одному VLAN |
| Subnet | Обычно соответствует Layer 3 сети конкретного VLAN |
| Router | Обеспечивает Inter-VLAN Routing |
| DHCP | Выдает IP Addresses устройствам VLAN |
| Firewall | Ограничивает Traffic между сегментами |
| VPN | Может предоставлять удаленный доступ к определенным VLAN |
| VXLAN | Overlay-технология для более масштабной сетевой сегментации |
| Network Segmentation | Основная архитектурная задача, для которой используется VLAN |
Краткий итог
VLAN — технология создания нескольких логически независимых локальных сетей поверх общей физической Switching-инфраструктуры. Каждый VLAN формирует отдельный Layer 2 Broadcast Domain и идентифицируется через VLAN ID.
Обычные устройства подключаются через Access Ports, а соединения между Switches и другой VLAN-aware инфраструктурой часто используют Trunk и 802.1Q Tags. Для связи между разными VLAN необходим Inter-VLAN Routing через Router или Layer 3 Switch.
VLAN особенно полезен для разделения пользователей, серверов, Wi-Fi гостей, телефонии, IoT и Management-инфраструктуры. При этом реальная безопасность достигается сочетанием VLAN с Firewall, ACL, Authentication и правильной сетевой архитектурой, а не только самим логическим разделением Layer 2.