如何實現VLAN間路由?

VLAN 在二層將網絡分割成互相隔離的廣播域,不同 VLAN 的裝置預設無法直接通訊;要讓它們互通,必須經由三層路由——這就是 VLAN 間路由(Inter-VLAN Routing)。本頁講解獨立路由器、Router on a Stick 單臂路由與三層交換機三種實現方案的原理與取捨,以及在香港商廈、舖面與屋苑弱電工程的實際部署考量。

為何需要 VLAN 間路由

企業網絡按部門或功能劃分 VLAN——辦公電腦、伺服器、IP 電話、監控攝影機、訪客 Wi-Fi 各佔一個網段,是現代網絡設計的基本做法。VLAN 的隔離效果在二層是徹底的:即使兩部裝置接在同一部交換機、行走同一條銅纜,只要分屬不同 VLAN,以太網框幀便不會互相轉發,效果如同兩個實體上完全分開的網絡。關於 VLAN 的基礎概念,可參考 VLAN 是什麼

但隔離不等於斷絕來往:辦公電腦需要存取伺服器網段的檔案服務,管理主機需要接觸攝影機網段的 NVR,各網段亦需要經同一個出口連接互聯網。要跨越 VLAN 邊界,封包必須提升到 OSI 第三層(網絡層),由具備路由能力的裝置按 IP 地址轉發——每個 VLAN 對應一個 IP 子網,裝置把跨網段流量交給所屬子網的預設閘道,閘道再路由到目的 VLAN。實現這個閘道的方式,就是三種 VLAN 間路由方案的分別所在。

三種實現方案比較

比較項目獨立路由器(每 VLAN 一實體介面)Router on a Stick(單臂路由)三層交換機(SVI)
連接方式路由器每個實體埠接一個 VLAN路由器以單一 Trunk 連線接交換機,劃分子介面交換機內部為每個 VLAN 建立虛擬介面(SVI)
轉發效能受路由器埠速及軟件轉發限制所有跨 VLAN 流量來回擠佔同一條連線,易成樽頸ASIC 硬件線速轉發,內部完成,效能最高
擴展性差——VLAN 數受實體埠數限制一般——加 VLAN 只需加子介面,但頻寬不變好——加 VLAN 只需加 SVI,不佔實體埠
成本低,但埠數多即不可行低,可沿用現有路由器三層交換機價格已相當普及
適用場景僅極小型網絡小型辦公室、VLAN 少而流量低商廈、屋苑、多網段中大型網絡的主流方案

單臂路由的優點是成本低,缺點同樣明顯:兩個 VLAN 之間的每一個封包都要先上行到路由器、路由後再折返,同一條實體連線承載所有跨網段流量的來回兩程。當網絡加入監控串流、備份等大流量應用,這條連線便迅速飽和。三層交換機把路由功能做進交換硬件,跨 VLAN 流量在機內以線速完成轉發,兩層與三層轉發之間沒有效能差距,是現時中大型網絡的標準答案。關於兩類交換機的詳細比較,可參考二層交換機與三層交換機有何分別

以三層交換機開通 VLAN 間路由的步驟

  1. 規劃網段——為每個 VLAN 分配一個 IP 子網及閘道地址,例如辦公 VLAN 10 用 192.168.10.0/24、監控 VLAN 20 用 192.168.20.0/24,並預留日後擴充空間。
  2. 建立 VLAN 及分配埠——在交換機建立各 VLAN,接入埠設為 Access 並劃入對應 VLAN,上下行連線設為 Trunk。Access 與 Trunk 的分別可參考另文《Access Port 與 Trunk Port》。
  3. 開啟路由功能並建立 SVI——啟用交換機的 IP 路由功能,為每個 VLAN 建立交換虛擬介面(SVI)並設定閘道 IP 地址。
  4. 設定裝置閘道——各 VLAN 內的裝置(或 DHCP 範圍)把預設閘道指向所屬 SVI 地址;交換機另設一條預設路由指向防火牆或路由器,處理出互聯網流量。
  5. 套用 ACL 管控互訪——按安全政策以 ACL 限制 VLAN 之間的流量,例如禁止訪客網段存取內部網段、限制攝影機網段只可與 NVR 通訊,詳見 ACL 是什麼

香港弱電工程的實務考量

① 商廈辦公室:核心層做路由

典型架構是機房放一部三層交換機作核心,樓層或房間放二層接入交換機經 Trunk 上行。辦公、電話、打印機、訪客各 VLAN 的路由集中在核心完成,防火牆只處理出入互聯網的流量。

② 監控網段:可路由但要管控

攝影機數量多的商廈或屋苑,監控 VLAN 與辦公 VLAN 之間開通路由方便管理主機檢視畫面,但必須以 ACL 收窄至指定主機與服務,防止攝影機網段成為橫向入侵跳板。

③ 屋苑與大範圍場地:分層設計

屋苑會所、停車場、大堂等分佈多座的場地,各座接入交換機以光纖上行至核心三層交換機,VLAN 跨座延伸而路由集中,日後加系統只需加 VLAN 與 SVI,毋須重新佈線。

④ 效能規劃:留意上行頻寬

跨 VLAN 流量雖在核心以線速轉發,接入交換機到核心的上行連線仍是關鍵樽頸位。高清監控、NAS 備份流量大的網絡,上行應採用萬兆或以 LACP 聚合多條連線。

權威資料依據

本文核對資料:IEEE 802.1QRFC 1812

常見問題

為何 VLAN 之間預設不能互通?
VLAN 在二層將一個實體網絡分割成多個互相隔離的廣播域,即使兩部裝置接在同一部交換機,只要分屬不同 VLAN,二層框幀便不會互相轉發。這正是 VLAN 的設計目的——隔離廣播與流量。要讓不同 VLAN 的裝置通訊,必須經由具備三層路由能力的裝置(路由器或三層交換機)在網絡層轉發封包,如同兩個實體上分開的網絡一樣。
什麼是 Router on a Stick(單臂路由)?
單臂路由是指路由器以單一實體連線接到交換機的 Trunk 埠,該連線上劃分多個子介面,每個子介面對應一個 VLAN 並充當該 VLAN 的閘道。不同 VLAN 之間的流量先經 Trunk 上行到路由器,路由後再經同一條線返回交換機。此方案設備成本低,但所有跨 VLAN 流量都要來回擠佔同一條連線,容易成為樽頸,一般只適合小型或流量不高的網絡。
三層交換機如何做 VLAN 間路由?
三層交換機在每個 VLAN 建立一個交換虛擬介面(SVI),設定 IP 地址後即成為該 VLAN 的預設閘道。跨 VLAN 封包到達交換機後,由專用 ASIC 硬件直接在機內完成路由並轉發,達到線速效能,毋須繞經外部路由器。設定通常只需開啟路由功能、為各 VLAN 建立 SVI 並確保各裝置的閘道指向對應 SVI 地址即可。
有了三層交換機還需要路由器或防火牆嗎?
需要。三層交換機負責內部網段之間的高速路由,但連接互聯網一般仍需路由器或防火牆處理 PPPoE 撥號、NAT 及邊界安全。常見架構是三層交換機做內網核心,設一條預設路由指向防火牆,內部流量在交換機內完成,出外流量才交給防火牆。兩者分工,各司其職。
VLAN 間路由開通後,如何限制某些 VLAN 互訪?
在三層交換機上套用 ACL(存取控制列表)。例如允許辦公 VLAN 存取伺服器 VLAN 的指定服務,但禁止訪客 VLAN 存取任何內部網段、禁止攝影機 VLAN 主動連出。開通路由等於打開了 VLAN 之間的門,ACL 則決定哪些流量可以通過,兩者必須配套規劃,否則分段形同虛設。

需要規劃 VLAN 分段與三層網絡架構?

我們的工程師可按公司或屋苑規模規劃 VLAN 網段、三層交換機路由與 ACL 管控,由設計、供貨到組態調試一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。