VLAN 是什麼?

VLAN(Virtual LAN,虛擬區域網)是在數據鏈路層(OSI 第二層)把一個實體網絡分割成多個互相隔離的廣播域的技術。同一台交換機上的設備可以被劃入不同 VLAN,如同接在不同的實體網絡一樣。本頁講解 VLAN 的原理、IEEE 802.1Q 標籤機制、Access 與 Trunk 埠,以及企業與監控工程的實際應用。

VLAN 的定義:以邏輯分割取代實體分割

沒有 VLAN 時,接在同一組交換機上的所有設備同屬一個廣播域:任何一台設備發出的廣播幀,所有設備都會收到。設備數量一多,廣播流量互相干擾,安全上亦無從分隔——訪客手提電腦與公司伺服器處於同一網段。

VLAN 把這個實體網絡在邏輯上分割(partition)成多個獨立的廣播域。劃入不同 VLAN 的設備,即使接在同一台交換機,亦如同身處不同的實體網絡:廣播互不可見,第二層流量互不相通。要達到同樣的隔離效果,傳統做法需要為每個群組購置獨立的交換機和佈線;VLAN 只需在管理型交換機上設定,即可在共用硬件上實現分隔,這正是它的價值所在。

IEEE 802.1Q:VLAN 標籤的國際標準

跨交換機傳輸多個 VLAN 的流量時,需要在數據幀上標明其所屬 VLAN,這由 IEEE 802.1Q 標準定義。802.1Q 在以太網幀中插入一個 32 位元的標籤欄位,其中 12 位元是 VLAN 識別碼(VLAN ID):數值 0 與 4095 保留不用,其餘可用作 VLAN 識別,故最多可劃分 4094 個 VLAN。標籤中另有優先級欄位,可配合 QoS 為不同流量分級。

項目內容
標準IEEE 802.1Q
標籤位置插入以太網幀的來源 MAC 位址之後
標籤長度32 位元(4 位元組)
VLAN ID 欄位12 位元;0 及 4095 保留,可用 VLAN 數上限 4094
優先級欄位3 位元(PCP),配合 QoS 分級

Access 埠與 Trunk 埠

管理型交換機的埠在 VLAN 架構中分為兩種角色:

比較項目Access 埠Trunk 埠
所屬 VLAN單一 VLAN同時承載多個 VLAN
數據幀標籤不帶標籤(untagged)帶 802.1Q 標籤(tagged)
連接對象電腦、攝影機、打印機等終端交換機之間、交換機與路由器/防火牆之間
終端要求終端無需認識 VLAN對端設備必須支援 802.1Q

終端設備接在 Access 埠上,完全感覺不到 VLAN 的存在;交換機在幀進入 Trunk 時加上標籤、離開 Access 埠時移除標籤,整個機制對終端透明。

跨 VLAN 通訊:必須經第三層路由

不同 VLAN 在第二層完全隔離,預設不能互相通訊。如業務上需要跨 VLAN 存取(例如辦公 VLAN 的管理電腦需要連接監控 VLAN 的 NVR),流量必須經過第三層設備——路由器、三層交換機或防火牆——進行路由。工程上正好利用這一點,在路由設備上設定存取控制規則,精確決定哪些流量可以跨段通過,把「隔離」與「受控互通」結合起來。

VLAN 的典型應用場景

訪客網絡隔離

訪客 Wi-Fi 劃入獨立 VLAN,只可上互聯網,不能接觸公司伺服器與內部系統,杜絕訪客設備帶來的安全風險。

監控系統分段

攝影機與 NVR 獨立一個 VLAN,與辦公數據分隔;監控視頻流量不影響辦公網絡,攝影機亦不會暴露於辦公網段的威脅之下。

部門分段管理

財務、人事等敏感部門獨立 VLAN,跨部門存取由防火牆規則控制,符合最小權限原則,亦方便審計。

語音與數據分離

IP 電話劃入語音 VLAN,配合 802.1Q 標籤中的優先級欄位保障通話質素,不受數據流量高峰影響。

權威資料依據

本文核對資料:IEEE 802.1QIEEE 802.1 工作組

常見問題

VLAN 之間可以互相通訊嗎?
不同 VLAN 屬於不同的廣播域,在第二層互相隔離,預設不能直接通訊。如需跨 VLAN 通訊,必須經過第三層設備——路由器或三層交換機——進行路由,並可在該處以存取控制清單決定哪些流量可以通過,這正是 VLAN 用於安全分段的基礎。
VLAN ID 有多少個可以使用?
IEEE 802.1Q 標準以 12 位元欄位表示 VLAN ID,數值 0 與 4095 保留不用,其餘數值可作 VLAN 識別,故一個網絡最多可劃分 4094 個 VLAN,對絕大多數企業網絡而言綽綽有餘。
Access 埠與 Trunk 埠有什麼分別?
Access 埠只屬於單一 VLAN,連接電腦、攝影機等終端設備,數據幀進出時不帶 VLAN 標籤,終端設備無需認識 VLAN。Trunk 埠則同時承載多個 VLAN 的流量,數據幀帶有 802.1Q 標籤以識別所屬 VLAN,通常用於交換機之間或交換機與路由器之間的連接。
劃分 VLAN 需要什麼設備?
需要支援 IEEE 802.1Q 的管理型或智能型交換機;非管理型交換機沒有設定介面,不能劃分 VLAN。如需不同 VLAN 之間互通,還需要路由器或三層交換機負責跨網段路由。無線網絡方面,企業級無線 AP 可把不同 SSID 對應不同 VLAN。
監控系統為什麼建議獨立一個 VLAN?
第一,安全:攝影機與辦公電腦在第二層隔離,即使辦公網絡受到攻擊,攻擊者亦不能直接接觸攝影機與 NVR。第二,流量:監控視頻流量持續而龐大,獨立 VLAN 配合 QoS 可避免影響辦公數據。第三,管理:監控設備集中一個網段,IP 規劃與故障排查都更清晰。

需要規劃 VLAN 網絡分段?

我們的工程師可按部門架構、監控與訪客需要,規劃 VLAN 分段、交換機選型與防火牆規則,由佈線到設定一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。