Access口與Trunk口有何分別?
在劃分了 VLAN 的網絡中,交換機每個埠都有其模式:Access 口面向終端設備,只屬於一個 VLAN,流量不帶標籤;Trunk 口面向其他網絡設備,以 IEEE 802.1Q 標籤在一條鏈路上同時承載多個 VLAN。本頁講解兩種埠模式的工作原理、Native VLAN 的作用與陷阱、各品牌用詞對照,以及配置錯誤的典型徵狀與排查方法。
由 802.1Q 標籤說起
VLAN 把一個物理網絡切分成多個互相隔離的邏輯網絡,而交換機之間往往只有一條互連線——多個 VLAN 的流量如何共用一條線而不混淆?答案是 IEEE 802.1Q 標籤(標準原文可參考 IEEE 802.1 工作小組的 802.1Q 頁面):在以太網幀的標頭插入 4 個位元組的標籤欄位,其中 12 位元的 VLAN 識別碼(VID)標明該幀屬於哪個 VLAN(可用範圍 1–4094)。收到帶標籤幀的交換機讀取 VID,便知道應把流量歸入哪個 VLAN 處理,其原理與虛擬區域網絡(VLAN)的定義可參考 Wikipedia 對 Virtual LAN 的說明。
但終端設備(電腦、攝影機、打印機)一般不理解標籤,向它們發送帶標籤的幀只會被丟棄。於是埠便有了分工:Access 口負責與不懂標籤的終端溝通——入方向為幀補上所屬 VLAN 的標籤,出方向把標籤除去;Trunk 口則負責設備之間的「幹線」——保留標籤原樣傳送,令多個 VLAN 共存於一條鏈路。VLAN 的基本概念可先參考 VLAN 是什麼。
實例:一間商廈辦公室的埠規劃
以一個常見的香港商廈工程為例:辦公網 VLAN 10、監控網 VLAN 20、訪客 Wi-Fi VLAN 30。核心是一部三層交換機,各樓層設接入交換機,天花安裝 PoE 攝影機與無線 AP。埠規劃步驟如下:
- 規劃 VLAN 與網段對應——先在文件上定好每個 VLAN 的用途、網段與閘道位置,並在所有交換機上建立相同的 VLAN。
- 設備互連埠設為 Trunk——核心與各樓層接入交換機之間的上行鏈路設為 Trunk,只放行實際需要的 VLAN 10、20、30,收窄影響面。
- 終端埠設為 Access——辦公電腦埠劃入 VLAN 10,攝影機埠劃入 VLAN 20,逐埠標記記錄在案。
- AP 埠按產品要求設定——多 SSID 的 AP 通常要求 Trunk:管理流量走 Native VLAN,各 SSID 分別映射到 VLAN 10 與 30 的標籤流量。
- 測試與記錄——每個 VLAN 各取一個點測試取址、閘道連通與隔離是否生效,最後把埠對照表歸檔,方便日後維護。
跨 VLAN 的互通與管控屬三層問題,由三層交換機或防火牆處理,可參考 什麼是 Inter-VLAN Routing 及 ACL 存取控制列表是什麼。