先理解問題邊界
按 IEEE 802.1Q,VLAN 把單一實體網絡劃分成多個獨立廣播域,識別碼為 12 位元、可用範圍 1 至 4094。它保證的是二層流量互不可見,但一旦存在三層閘道,跨 VLAN 的 IP 流量便會被路由,除非另有政策阻擋。所以本題的核心不是「開幾個 VLAN」,而是先定義四類設備各自允許的通訊方向,再由閘道政策落實。
四類設備的性質差異決定了為何要分開。CCTV 是持續的高位元率單向上行流量,終端長期無人操作、固件更新周期長;門禁流量極少,但直接關係實體出入安全,失效後果最嚴重;辦公網流量雙向,需存取互聯網及內部系統,使用者行為多變;訪客 Wi-Fi 的終端完全不受控,須視為外部網絡。把四者放進同一廣播域,任何一類被入侵即可直接橫向接觸其餘三類。
實務上還要加第五個獨立管理 VLAN,收納交換機、AP、錄影機、門禁控制器的管理介面。管理平面與業務流量共存是常見缺口:攝影機網段一旦有異常終端接入,即可直接嘗試登入錄影機及交換機的管理介面。管理 VLAN 應只允許來自指定管理主機的連接。
設計交付物是一張流量矩陣:逐條列出來源網段、目的主機、協議與端口、方向、業務理由、負責人及有效期。SSID、交換機端口、DHCP 範圍、DNS、日誌收集全部對應到矩陣的條目。矩陣以外的流量預設拒絕,這樣驗收時才有可逐條核對的基準。
設計輸入
盤點資產、角色、流量、依賴、故障域和現有文件,先確認需求再選技術。
驗證輸出
以配置、測試結果、變更紀錄及責任人形成可維護的交付文件。
常見盲點
不要只看標稱規格;兼容性、權限邊界、預留及故障狀態同樣影響結果。
規劃/排查工作表
| 階段 | 要回答的問題 | 留下的證據 |
|---|---|---|
| 資產歸類 | 每個終端屬 CCTV、門禁弱電、辦公、訪客或管理平面的哪一類? | 逐端口資產清單及 VLAN 歸屬欄 |
| 網段規劃 | 各 VLAN 編號、子網、閘道及預留成長空間為何?Native VLAN 用哪個編號? | VLAN 及位址分配表 |
| 流量矩陣 | 哪些來源需到達哪些目的主機、用甚麼協議及端口?誰批准? | 流量矩陣(含業務理由及負責人) |
| 政策落實 | 閘道 ACL 或防火牆規則是否逐條對應矩陣?預設是否拒絕? | 規則配置匯出及與矩陣的對照 |
| 應通驗證 | 串流、錄影、時間同步、門禁上報、管理登入是否全部正常? | 逐條測試紀錄及日期 |
| 應不通驗證 | 由訪客及 CCTV 網段能否觸及管理介面或辦公資源? | 橫向測試紀錄(須顯示被拒) |
| 故障情境 | 閘道或上行失效時,錄影及門禁是否仍在本地維持基本功能? | 故障演練紀錄及觀察結果 |
| 維護 | 加裝設備時如何歸入正確 VLAN?矩陣多久複核一次? | 變更紀錄及矩陣版本 |
實務流程
- 逐個端口盤點終端並歸入五類之一:CCTV、門禁及其他弱電、辦公、訪客、管理平面。
- 制定 VLAN 及位址分配表,每類用途一個 VLAN,每樓層或每棟樓各自一個子網,並預留成長空間。
- 撰寫流量矩陣,逐條列明來源、目的主機、協議端口、方向、業務理由及負責人,其餘預設拒絕。
- 在三層閘道或防火牆按矩陣落實規則,並確認訪客網段只有對外出口。
- 配置無線側:獨立 SSID 對應獨立 VLAN,訪客 SSID 啟用客戶端隔離,DHCP 與 DNS 由受控伺服器提供。
- 把管理介面全部搬入管理 VLAN,並限制只接受來自指定管理主機的連接。
- 做應通測試:串流與錄影、時間同步、門禁上報、管理登入。
- 做應不通測試:由訪客及 CCTV 網段嘗試觸及管理介面與辦公資源,結果必須為被拒。
- 演練故障情境,確認閘道或上行失效時錄影與門禁仍維持本地基本功能。
- 交付矩陣、VLAN 表及測試紀錄,並訂明加裝設備須先更新矩陣才施工。
設計對照
四類網段的設計取向差異相當大,用同一套參數處理必有一方不合適。CCTV 網段的主要壓力在頻寬與長時間穩定性,攝影機數量乘以碼流即接近該網段的持續佔用,因此上行容量與交換機轉發能力是關鍵,而存取政策可以極窄,只需到錄影主機、時間來源及受管平台。門禁網段流量微不足道,但可用性要求最高,重點在於閘道失效時控制器能否本地繼續判讀憑證及記錄事件,屬容錯設計而非頻寬設計。
辦公網段的難點在政策粒度:使用者需要互聯網、內部系統及打印等多種資源,規則條數遠多於其他網段,而且會隨組織變動持續修改,因此更需要負責人及有效期欄位,避免累積無人知曉的舊規則。訪客網段的原則最簡單但最容易做錯,正確做法是只給對外出口,並在同一 SSID 內啟用客戶端隔離,令訪客彼此之間亦不可見;提供打印或投影時應逐條放行指定主機及端口,而非把整個網段打通。
另一組對照是「網段數量」與「管理負擔」。VLAN 編號可用範圍達 4094,數量從不是限制,但每增一個網段就多一組閘道介面、DHCP 範圍、政策規則及監察對象。合理做法是按信任等級與管理責任劃分,同一責任人、同一信任等級且流量特性相近的設備可共用網段;反之,只要有一項不同就應分開。把攝影機與門禁合為「弱電網段」在小型項目可接受,但兩者的可用性要求不同,中大型項目宜分開。
最後是二層隔離與三層政策的分工。二層手段(VLAN、客戶端隔離、端口保護)阻止同網段內的橫向可見性,三層手段(ACL、防火牆)決定跨網段可否通行。兩者缺一即留下缺口:只做 VLAN 而無政策,跨網段流量照樣路由;只在防火牆設規則而同網段無隔離,訪客之間仍可互相探測。
香港場景
香港商業樓宇以分層租用為主,弱電機櫃設於各層電錶房,攝影機、門禁與辦公網絡經常共用同一批接入交換機,並由不同承辦商在不同年份加裝。接手此類現場的第一步通常不是設計新 VLAN,而是從交換機的 MAC 位址表與 ARP 表反向整理現存終端,確認每個端口實際接甚麼設備,否則新政策上線即會切斷不明來歷但正在運作的設備。
商場、學校及公共屋邨項目普遍同時提供公眾 Wi-Fi 與大量閉路電視,兩者共用同一實體網絡的情況很常見。這類場所的訪客網段是風險最高的位置,應優先確保其只有對外出口,且無法觸及任何管理介面。分期入伙的項目則要在 VLAN 表中同時標示「已啟用」與「已佈線待啟用」,並預先按同一模板配置預留端口。
閉路電視及門禁涉及影像與出入紀錄,屬個人資料,《個人資料(私隱)條例》要求資料使用者採取切實可行的步驟防止未經授權查閱。把錄影機與控制器置於受限網段、管理介面收入獨立管理 VLAN、並保留逐條政策及測試紀錄,是可具體交代的技術措施。相關設計決定宜寫入交付文件,於保安審視或客戶查詢時有據可依。
另須注意消防及大廈設備通常屬獨立系統,不應與弱電網絡混用網段;若確有資料對接需求,應以獨立 VLAN 加明確界面劃分責任範圍。加上本地租約期短、辦公室重組頻繁,流量矩陣的更新紀律往往比初期設計更決定長期效果。
常見問題
四類設備是否應各自使用 VLAN?
VLAN 分段能否單獨取代防火牆?
如何驗證 CCTV 和門禁的跨 VLAN 流量?
訪客 Wi-Fi 應如何處理?
應規劃多少個 VLAN 及甚麼位址範圍?
多棟樓宇或分層租用時 VLAN 應否重用?
權威參考
- IEEE 802.1Q(VLAN 標籤格式與 VID 可用範圍)
- VLAN hopping(雙標籤攻擊與 Native VLAN 規劃考慮)
- RFC 4594(Configuration Guidelines for DiffServ Service Classes)
- NIST SP 800-53 Rev. 5(Security and Privacy Controls,含網絡分段與存取控制要求)