Битлента
Словарь терминов3 мин чтения·

VLAN: как разделить сеть логически на одном оборудовании

Что такое VLAN, как работает тегирование 802.1Q, чем trunk-порт отличается от access-порта и зачем VLAN нужны дома и в офисе.

Несколько сетей внутри одной коробки

Виртуальная локальная сеть, VLAN, позволяет на одном физическом коммутаторе создать несколько изолированных сегментов. Устройства из разных VLAN не видят друг друга на втором уровне, хотя подключены к одним и тем же железным портам. Соединить их можно только через маршрутизатор, где применяются правила фильтрации.

Без VLAN пришлось бы покупать отдельный коммутатор для каждой группы устройств. С ними достаточно одного: порты 1–8 отнесены к первой VLAN, порты 9–16 ко второй.

Порты access и trunk

Порт доступа принадлежит одной VLAN. Подключённый к нему компьютер ничего не знает о VLAN и отправляет обычные кадры, а коммутатор внутри сам присваивает им нужную метку. Транковый порт несёт несколько VLAN одновременно и используется для связи между коммутаторами или для подключения маршрутизатора.

В транке кадры помечены тегом стандарта IEEE 802.1Q. Тег вставляется в заголовок Ethernet и добавляет четыре байта, из них идентификатор VLAN занимает двенадцать бит, что даёт номера от 1 до 4094 для практического использования. Принимающий коммутатор читает тег и направляет кадр только в порты этой VLAN.

Зачем применяют

В офисе VLAN отделяют сотрудников от гостей, а гостей от серверов: при попадании заражённого ноутбука в гостевой сегмент он не сможет ходить по внутренним ресурсам. Отдельная VLAN для IP-телефонов упрощает приоритизацию голосового трафика. Камеры видеонаблюдения обычно выносят в закрытый сегмент.

В домашних условиях VLAN встречаются у продвинутых роутеров и прошивок. Типичный сценарий: отдельная сеть для умных розеток и лампочек, у которых сомнительная защита, и отдельная для компьютеров. Тем самым устройства интернета вещей оказываются изолированы от личных данных.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Как VLAN связан с подсетями и маршрутизацией

Каждая VLAN обычно получает собственную IP-подсеть и собственный шлюз. Чтобы устройства разных VLAN могли общаться там, где это разрешено, применяют маршрутизацию между VLAN. Классический вариант: маршрутизатор с одним физическим кабелем в транковом порту и логическими подинтерфейсами по одному на каждую VLAN. Другой вариант: коммутатор третьего уровня, где маршрутизация выполняется внутри самого устройства.

Роль правил межсетевого экрана здесь ключевая: сам факт существования VLAN не создаёт безопасности, пока между ними разрешён любой трафик.

Ограничения и ошибки

VLAN не шифрует трафик и не является абсолютной преградой. Неверно настроенный транк, в котором по умолчанию разрешены все VLAN, или использование нетегированной родной VLAN открывают возможности для атак с перескоком между сегментами. Поэтому на управляемом оборудовании неиспользуемые порты отключают, а VLAN по умолчанию не применяют для рабочих устройств.

Частая практическая проблема: при переносе устройства в другую VLAN нужно проверить, что оно получило адрес из новой подсети. Обновите аренду DHCP и убедитесь командой ipconfig или ip a.

Как проверить настройку VLAN

После настройки полезно убедиться, что изоляция действительно работает. Подключите тестовый компьютер к порту нужной VLAN и проверьте, что он получил адрес из ожидаемой подсети. Затем попробуйте отправить ping на устройство из другой VLAN: при правильных правилах ответ должен приходить только там, где вы явно разрешили обмен.

Если устройство не получает адрес, вероятная причина в том, что DHCP-сервер не подключён к этой VLAN или порт настроен как транк вместо порта доступа. Если ping проходит там, где не должен, проверьте правила на маршрутизаторе между VLAN. На управляемых коммутаторах есть таблицы принадлежности портов и статистика по тегированным кадрам, по которым можно найти ошибку. Записывайте схему: номера VLAN, подсети, назначение портов. Через полгода без записей восстановить логику бывает непросто.

Для домашнего использования есть и более простой путь: многие роутеры позволяют включить гостевую сеть, которая изолирует клиентов друг от друга и от основной сети. Внутри такая функция часто реализована тем же механизмом, что и VLAN, но без настройки тегов вручную.

Ещё один совет: не используйте стандартную первую VLAN для рабочих устройств и заранее решите нумерацию, например по десяткам для разных отделов. Продуманная схема снимает множество вопросов при расширении сети.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
сетиvlanкоммутаторбезопасность

Часто задаваемые вопросы

Читайте также