VLAN 是什麼?
VLAN(Virtual LAN,虛擬區域網)是在數據鏈路層(OSI 第二層)把一個實體網絡分割成多個互相隔離的廣播域的技術。同一台交換機上的設備可以被劃入不同 VLAN,如同接在不同的實體網絡一樣。本頁講解 VLAN 的原理、IEEE 802.1Q 標籤機制、Access 與 Trunk 埠,以及企業與監控工程的實際應用。
VLAN 的定義:以邏輯分割取代實體分割
沒有 VLAN 時,接在同一組交換機上的所有設備同屬一個廣播域:任何一台設備發出的廣播幀,所有設備都會收到。設備數量一多,廣播流量互相干擾,安全上亦無從分隔——訪客手提電腦與公司伺服器處於同一網段。
VLAN 把這個實體網絡在邏輯上分割(partition)成多個獨立的廣播域。劃入不同 VLAN 的設備,即使接在同一台交換機,亦如同身處不同的實體網絡:廣播互不可見,第二層流量互不相通。要達到同樣的隔離效果,傳統做法需要為每個群組購置獨立的交換機和佈線;VLAN 只需在管理型交換機上設定,即可在共用硬件上實現分隔,這正是它的價值所在。
IEEE 802.1Q:VLAN 標籤的國際標準
跨交換機傳輸多個 VLAN 的流量時,需要在數據幀上標明其所屬 VLAN,這由 IEEE 802.1Q 標準定義。802.1Q 在以太網幀中插入一個 32 位元的標籤欄位,其中 12 位元是 VLAN 識別碼(VLAN ID):數值 0 與 4095 保留不用,其餘可用作 VLAN 識別,故最多可劃分 4094 個 VLAN。標籤中另有優先級欄位,可配合 QoS 為不同流量分級。
| 項目 | 內容 |
| 標準 | IEEE 802.1Q |
| 標籤位置 | 插入以太網幀的來源 MAC 位址之後 |
| 標籤長度 | 32 位元(4 位元組) |
| VLAN ID 欄位 | 12 位元;0 及 4095 保留,可用 VLAN 數上限 4094 |
| 優先級欄位 | 3 位元(PCP),配合 QoS 分級 |
Access 埠與 Trunk 埠
管理型交換機的埠在 VLAN 架構中分為兩種角色:
| 比較項目 | Access 埠 | Trunk 埠 |
| 所屬 VLAN | 單一 VLAN | 同時承載多個 VLAN |
| 數據幀標籤 | 不帶標籤(untagged) | 帶 802.1Q 標籤(tagged) |
| 連接對象 | 電腦、攝影機、打印機等終端 | 交換機之間、交換機與路由器/防火牆之間 |
| 終端要求 | 終端無需認識 VLAN | 對端設備必須支援 802.1Q |
終端設備接在 Access 埠上,完全感覺不到 VLAN 的存在;交換機在幀進入 Trunk 時加上標籤、離開 Access 埠時移除標籤,整個機制對終端透明。
跨 VLAN 通訊:必須經第三層路由
不同 VLAN 在第二層完全隔離,預設不能互相通訊。如業務上需要跨 VLAN 存取(例如辦公 VLAN 的管理電腦需要連接監控 VLAN 的 NVR),流量必須經過第三層設備——路由器、三層交換機或防火牆——進行路由。工程上正好利用這一點,在路由設備上設定存取控制規則,精確決定哪些流量可以跨段通過,把「隔離」與「受控互通」結合起來。