什麼是802.1Q VLAN標籤?

IEEE 802.1Q 是定義 VLAN 標籤(tagging)的國際標準,透過在乙太網幀中插入一段 4 bytes 標頭標記所屬 VLAN 編號,令單一實體鏈路能夠同時承載多個邏輯網段的流量。本頁講解 802.1Q 標籤格式各欄位意義、Native VLAN 概念、Trunk port 運作原理,以及香港商廈與舖面弱電網絡 VLAN 劃分的實務場景。

為什麼需要 802.1Q 標籤

VLAN(虛擬區域網絡)容許交換機把實體上同一台設備的不同端口邏輯上劃分成多個獨立廣播域,但這只解決了單一交換機內部的隔離問題。當網絡由多台交換機組成,若要在交換機之間傳輸多個 VLAN 的流量,最原始做法是每個 VLAN 各自佈設一條獨立實體線材連接,但這樣端口與線材消耗會隨 VLAN 數目倍增,佈線成本與複雜度難以接受。IEEE 802.1Q 標準正是為解決此問題而制定:在乙太網幀中插入標籤標記所屬 VLAN,令交換機之間只需一條實體鏈路,即可同時傳輸多個 VLAN 的流量,交換機依標籤判斷幀所屬 VLAN 並只在對應範圍內轉發,既節省資源亦保留邏輯隔離。

802.1Q 標籤格式逐項講解

802.1Q 標籤是插入在乙太網幀來源地址與類型/長度欄位之間的額外 4 bytes 標頭,主要由以下欄位組成:

欄位長度意義
TPID(Tag Protocol Identifier)16 位元固定值 0x8100,告知接收設備這是一個帶 802.1Q 標籤的幀
PCP(Priority Code Point)3 位元優先等級(0 至 7),用於服務質量(QoS)排程,數值愈高優先度愈高
DEI(Drop Eligible Indicator)1 位元丟棄資格標記,網絡壅塞時可作為優先捨棄的參考依據
VID(VLAN Identifier)12 位元VLAN 編號,可表示 1 至 4094 個獨立 VLAN(0 與 4095 為保留值)

交換機收到帶標籤的幀時,讀取 VID 欄位判斷該幀所屬的 VLAN,並依 VLAN 成員資格決定轉發範圍;PCP 欄位則供支援 QoS 的設備參考,決定流量的排程優先次序,例如語音或監控流量可設定較高優先級,確保在網絡壅塞時仍能優先傳輸。

Native VLAN 與 Trunk port 運作

Trunk port 是交換機之間或交換機與路由器之間用以同時傳輸多個 VLAN 流量的端口類型,與之相對的是 Access port,只屬於單一 VLAN,連接終端設備時幀不帶標籤,交換機在該端口收發時自動加上或移除標籤,終端設備完全無需感知 VLAN 標籤的存在。Trunk port 上除了帶標籤的流量,通常還保留一個 Native VLAN——唯一不會被加上標籤、以原始未標記幀傳輸的 VLAN,主要用於相容部分不支援 802.1Q 標籤的舊式設備。

Native VLAN 設定必須在 Trunk 兩端完全一致,否則會導致該 VLAN 的流量被錯誤歸類到不同 VLAN,甚至構成安全隱患:VLAN Hopping 攻擊其中一種手法正是利用兩端 Native VLAN 不一致,偽造雙重標籤幀跨越原本應該隔離的 VLAN 邊界。實務上建議把 Native VLAN 指向一個未實際使用、專門保留的獨立 VLAN 編號,並確保所有 Trunk 兩端設定一致,減少被利用的風險。

香港商廈與舖面弱電網絡 VLAN 劃分實務

① 核心與樓層交換機主幹 Trunk

商廈弱電網絡通常在核心交換機與各樓層交換機之間設定 Trunk port,於同一條主幹線材上同時承載閉路電視、門禁、辦公與訪客 Wi-Fi 等各自獨立的 VLAN,大幅節省主幹佈線成本。

② 終端端口設為 Access VLAN

各樓層交換機連接攝影機、門禁控制器、辦公電腦的端口應設定為 Access port 並指定對應 VLAN,確保各系統流量在到達終端設備前已完成正確的邏輯隔離。

③ 舖面多租戶網絡隔離

商場舖面若由物業提供統一網絡基礎設施,可透過 VLAN 為每個租戶劃分獨立邏輯網段,各租戶流量經 Trunk 主幹一併傳輸至機房,再於核心設備做路由與管理,租戶之間互不干擾。

④ QoS 優先監控與語音流量

利用 802.1Q 標籤中的 PCP 欄位,可為閉路電視串流或對講語音流量設定較高優先級,在網絡壅塞時確保這類對即時性要求較高的流量優先傳輸,減少畫面卡頓或通話延遲。

部署 802.1Q VLAN 的實務步驟

  1. 規劃 VLAN 編號與用途——為各系統(監控、門禁、辦公、訪客)分配獨立 VLAN 編號,並建立文件記錄對應關係,方便日後維護與擴充。
  2. 設定 Trunk port——在交換機之間的主幹連接端口設定為 Trunk 模式,並明確指定容許通過的 VLAN 列表,避免不必要的 VLAN 流量佔用頻寬。
  3. 統一 Native VLAN 設定——確保所有 Trunk 兩端的 Native VLAN 一致,並盡量指向未實際使用的保留 VLAN,降低安全風險。
  4. 設定終端 Access port——各終端設備連接的端口設定為對應 VLAN 的 Access 模式,確保設備收發的幀不帶標籤。
  5. 驗證隔離與連通性——部署完成後測試同一 VLAN 內設備能否互通、不同 VLAN 之間是否已正確隔離,並確認需要跨 VLAN 通訊的流量已經由路由或防火牆正確放行。

常見問題

802.1Q 標籤的格式包含哪些欄位?
IEEE 802.1Q 標籤是插入在乙太網幀來源地址與類型欄位之間的 4 bytes 額外標頭,包含 TPID(Tag Protocol Identifier,固定值 0x8100,用以告知接收設備這是一個帶標籤的幀)、PCP(Priority Code Point,3 位元優先等級,用於服務質量排程)、DEI(Drop Eligible Indicator,1 位元丟棄資格標記)以及 VID(VLAN Identifier,12 位元 VLAN 編號,可表示 1 至 4094 個 VLAN)。交換機正是依據 VID 欄位判斷該幀屬於哪一個 VLAN,從而決定轉發範圍。
什麼是 Native VLAN?
Native VLAN 是 Trunk port 上唯一一個不會被加上 802.1Q 標籤、以原始未標記幀傳輸的 VLAN,主要用於相容不支援 802.1Q 標籤的舊式設備。若 Trunk 兩端 Native VLAN 設定不一致,會導致該 VLAN 的流量被錯誤歸類,甚至造成安全隱患(VLAN Hopping 攻擊的其中一種手法便利用 Native VLAN 不一致)。實務上建議兩端 Trunk port 的 Native VLAN 設定必須完全一致,並盡量把 Native VLAN 指向一個未實際使用的獨立 VLAN,減少被利用的風險。
Trunk port 如何運作?
Trunk port 是交換機之間或交換機與路由器之間用以同時傳輸多個 VLAN 流量的端口,透過 802.1Q 標籤在幀上標記所屬 VLAN 編號,令單一實體鏈路能夠承載多個邏輯網段的流量而不會混淆。與 Trunk port 相對的是 Access port,只屬於單一 VLAN,連接終端設備時幀不帶標籤,交換機在該端口收發時自動加上或移除標籤。正確區分 Access 與 Trunk 用途,是 VLAN 部署中最基本亦最容易出錯的環節。
為什麼 VLAN 需要標籤才能跨交換機傳輸?
若沒有標籤機制,交換機之間的鏈路只能承載單一網段流量,多個 VLAN 之間的隔離必須依賴獨立實體線材才能維持,工程成本與佈線複雜度會大幅上升。802.1Q 標籤令一條實體鏈路可同時傳輸多個 VLAN 的流量,交換機依標籤判斷幀所屬的 VLAN 並只在同一 VLAN 範圍內轉發,既節省線材與端口資源,亦保留了不同網段之間的邏輯隔離,是現代企業與商業網絡幾乎全面採用的標準做法。
香港商廈與舖面弱電網絡如何應用 802.1Q 劃分 VLAN?
商廈與舖面的弱電網絡通常需要同時承載閉路電視、門禁系統、辦公電腦與訪客 Wi-Fi 等多種流量,若全部混跑同一網段,廣播流量與安全風險都會顯著增加。透過 802.1Q 在核心交換機與樓層交換機之間設定 Trunk port,可以在同一條主幹線材上分別承載各系統的獨立 VLAN,再於各樓層交換機的終端端口設定對應的 Access VLAN,既節省主幹佈線成本,亦確保監控與門禁系統流量不會被辦公網絡的廣播風暴波及,是商業樓宇網絡設計的標準做法。

需要規劃 VLAN 網絡架構?

我們的工程師熟悉 802.1Q VLAN 標籤配置與弱電網絡分段設計,可為商廈與舖面規劃安全高效的網絡架構,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

參考資料:Wikipedia - IEEE 802.1QWikipedia - Virtual LAN

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。