什麼是OSI七層模型?

OSI(Open Systems Interconnection,開放系統互連)七層模型是國際標準化組織制定的網絡通訊參考架構,把由物理訊號到應用程式之間的通訊工作劃分為七個層次,每層各司其職並只與相鄰層互動。本頁講解七層各自的職責、封裝與解封裝的流程、常見設備所處的層數,以及工程師如何以分層思維排查網絡故障。

為什麼需要分層模型

網絡通訊涉及大量互相獨立的技術問題:電氣訊號如何表達 0 與 1、幀在同一網段如何尋址、封包如何跨網段選路、數據如何可靠送達、應用之間如何約定格式。OSI 模型把這些問題劃分到七個層次,每層只負責一類工作,並透過標準介面為上層提供服務。分層的最大好處是解耦:更換網線為光纖不影響上層應用,更換應用協定亦不需重新鋪線。不同廠商的設備只要遵循同一層的標準,便可互相配合運作。

需要注意,OSI 模型是概念性的參考架構;互聯網實際運行的是 TCP/IP 協定族,其分層較為簡化。但業界溝通仍普遍沿用 OSI 的層數編號,例如「第二層交換」「第三層路由」「第七層過濾」,因此無論設計網絡還是閱讀設備規格,OSI 模型都是必備的共同語言。

七層逐層講解

層數名稱職責典型協定/設備
7應用層(Application)直接為應用程式提供網絡服務的介面HTTP、DNS、RTSP、SMTP
6表達層(Presentation)數據格式轉換、編碼與加密解密TLS 加密、字符編碼、影像編碼格式
5會話層(Session)建立、管理與終止通訊會話會話控制、遠端程序呼叫
4傳輸層(Transport)端到端傳輸,以埠號區分服務,控制可靠性TCP、UDP
3網絡層(Network)邏輯尋址與跨網段路由選擇IP、ICMP;路由器、三層交換機
2數據鏈路層(Data Link)同一網段內以 MAC 地址成幀傳輸與差錯檢測Ethernet、VLAN;交換機
1物理層(Physical)以電氣、光或無線訊號傳送位元流網線、光纖、無線電波;集線器、收發器

數據送出時由第七層向下逐層封裝:傳輸層加上埠號、網絡層加上 IP 地址、數據鏈路層加上 MAC 地址,最後化為物理訊號送出;接收端則逐層向上解封裝,拆去各層標頭還原數據。理解這個次序,便能明白各種設備「看得多深」:交換機只讀幀的 MAC 地址,路由器讀到 IP 標頭,防火牆則可深入傳輸層以至應用層檢查內容。

弱電工程中的分層視角

① 第一層:佈線與供電

香港商廈與屋苑工程的根基是結構化佈線:Cat6 網線、光纖幹線、PoE 供電距離與線序標準全部屬於物理層。大量「網絡問題」最終源頭是線材受壓、水晶頭氧化或超長拉線。

② 第二層:交換與分段

交換機依 MAC 表轉發幀,並以 VLAN 把攝影機、門禁、辦公電腦劃入不同廣播域,是舖面與商廈網絡隔離的基本手段。

③ 第三層:路由與網段規劃

跨樓層、跨系統的通訊需要 IP 網段規劃與路由。屋苑會所與管理處各自成網段,經三層交換機或路由器互通,並配合 ACL 管控。

④ 第四至七層:應用與安全

影像串流的 RTSP、遠端存取的埠號轉發、加密與應用過濾都屬上層範疇。故障若已排除下三層,便集中檢查服務設定與應用本身。

按層排查故障的實務步驟

  1. 第一層檢查——確認端口燈號、以測線儀驗證線序與通斷,留意超過 100 米的拉線與受壓、受潮的線段。
  2. 第二層檢查——查看交換機 MAC 地址表是否學習到設備、端口 VLAN 歸屬是否正確、有否端口翻動(flapping)或環路跡象。
  3. 第三層檢查——核對 IP 地址、子網掩碼與預設閘道設定,以 ping 測試同網段及跨網段連通性,必要時追蹤路由路徑。
  4. 第四層檢查——確認服務埠號可達,檢查防火牆或 ACL 有否攔截相關 TCP/UDP 流量。
  5. 第五至七層檢查——最後檢查應用設定、帳戶認證、加密證書與軟件版本相容性。

由下而上逐層收窄,是最快定位問題的方法:每一層正常運作是其上層的前提,下層一旦確認無誤,便可放心把注意力集中在更高層。

權威資料依據

本文核對資料:ITU-T X.200RFC 1122

常見問題

OSI 模型與 TCP/IP 模型有什麼分別?
OSI 是國際標準化組織制定的七層參考模型,重在概念完整;TCP/IP 模型則是互聯網實際採用的四層架構,把 OSI 的應用層、表達層與會話層合併為單一應用層,把物理層與數據鏈路層合併為網絡接入層。現實網絡以 TCP/IP 協定運作,但工程師溝通與教學仍普遍以 OSI 的層數作共同語言,例如「第二層交換」「第三層路由」的說法便來自 OSI 模型。
交換機與路由器分別工作在哪一層?
傳統交換機工作在第二層(數據鏈路層),依據 MAC 地址在同一網段內轉發幀;路由器工作在第三層(網絡層),依據 IP 地址在不同網段之間選路轉發。三層交換機則同時具備兩種能力,可在機內以硬件速度完成 VLAN 之間的路由。集線器與網線、光纖收發器屬於第一層設備,防火牆與負載均衡器則可深入第四層甚至第七層檢查流量。
什麼是封裝與解封裝?
數據由應用程式送出時,逐層向下傳遞,每一層在數據前面加上本層的標頭(部分層亦加上結尾),例如傳輸層加上埠號、網絡層加上 IP 地址、數據鏈路層加上 MAC 地址,這個過程稱為封裝。接收端則相反,由物理層逐層向上拆去各層標頭,稱為解封裝。理解封裝次序,便能明白為何交換機只看 MAC、路由器只看 IP,而防火牆需要拆到更深層才能辨識應用。
為何排查網絡故障要按層進行?
因為每一層依賴其下層正常運作,逐層檢查可以快速收窄問題範圍。常見做法是由下而上:先確認網線、水晶頭與端口燈號(第一層),再查交換機 MAC 表與 VLAN 配置(第二層),然後測試 IP 設定與 ping 通訊(第三層),最後檢查服務埠號與應用程式本身(第四至七層)。若不分層胡亂嘗試,往往在應用層兜圈,實際問題卻是一條被壓傷的網線。
監控與門禁工程需要認識 OSI 模型嗎?
需要。現代 CCTV 與門禁系統本質上是 IP 網絡應用:攝影機經網線與 PoE 供電接入(第一層)、劃入獨立 VLAN 隔離(第二層)、跨樓層跨網段傳輸需要路由(第三層)、影像串流使用 RTSP 與 TCP 或 UDP 傳輸(第四至七層)。工程師具備分層概念,才能準確判斷「影像斷續」究竟是線材問題、交換機擁塞還是串流協定設定不當。

需要規劃或排查公司網絡?

我們的工程師熟悉由佈線、交換路由到應用層的完整網絡架構,可為商廈、舖面與屋苑設計網絡分層方案並排查疑難故障,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。