Что такое VLAN и зачем он нужен: делим сеть офиса на коммутаторе Cisco
Зачем делить локальную сеть на части?
Представьте, что в офисе все компьютеры бухгалтерии с базой 1С, гостевые смартфоны посетителей кафетерия, камеры видеонаблюдения и складские терминалы подключены в один общий свитч. В такой сети возникают две опасные проблемы:
- Угроза безопасности: Любой гость, подключившийся к открытому офисному Wi-Fi, может просканировать сеть, увидеть папки бухгалтерии или перехватить видеопоток с камер.
- Засорение эфира: Широковещательный мусор со сотен смартфонов перегружает рабочие компьютеры и серверы.
Что такое VLAN простыми словами?
VLAN (Virtual Local Area Network) — это технология, которая позволяет на одном физическом коммутаторе создать несколько полностью изолированных друг от друга виртуальных сетей. Компьютеры в VLAN 10 (Бухгалтерия) физически не смогут увидеть или пропинговать компьютеры в VLAN 20 (Гости), пока сетевой администратор явно не разрешит это на маршрутизаторе.
Типы портов: Access и Trunk
- Access порт (Порт доступа): Обычный порт, куда втыкается провод от компьютера, принтера или камеры. Передает обычные стандартные пакеты без меток.
- Trunk порт (Магистральный порт): Порт, который соединяет два коммутатора между собой или свитч с главным роутером. По нему передаются данные сразу всех VLAN с добавлением специальной числовой метки (тега 802.1Q).
Практический пример настройки коммутатора Cisco
! 1. Создаем виртуальные сети в базе данных свитча:
configure terminal
vlan 10
name BUHGALTERIA
exit
vlan 20
name GUEST_WIFI
exit
! 2. Назначаем порты с 1 по 10 для компьютеров бухгалтерии (Access):
interface range fastEthernet 0/1 - 10
switchport mode access
switchport access vlan 10
exit
! 3. Назначаем порты с 11 по 20 для гостевых Wi-Fi точек:
interface range fastEthernet 0/11 - 20
switchport mode access
switchport access vlan 20
exit
! 4. Настраиваем 24-й порт как магистральный Trunk к главному роутеру:
interface fastEthernet 0/24
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk allowed vlan 10,20
exit Частые вопросы (FAQ)
Могут ли компьютеры из разных VLAN общаться напрямую?
Нет. На канальном уровне (L2) они полностью изолированы. Связь между разными VLAN возможна только через маршрутизатор (L3 Router) или межсетевой экран с настроенными правилами доступа.
Какой номер VLAN считается стандартным по умолчанию?
VLAN 1 (Default VLAN). Все не настроенные порты любого свитча Cisco с завода находятся в первом вилане.
Что такое тегирование трафика (802.1Q)?
Это добавление в заголовок сетевого кадра маленького 4-байтового ярлыка с номером VLAN (VLAN ID от 1 до 4094), чтобы следующий свитч понял, в какую изолированную группу направить этот пакет.
Нужна ли специальная сетевая карта в компьютере для работы в VLAN?
Нет. Компьютер подключается в Access-порт, и свитч сам снимает теги при передаче данных в ПК. Компьютер даже не догадывается, что он находится внутри виртуальной сети.