Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Разделение сетей через VLAN: порты Access и Trunk на Cisco и D-Link для чайников

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем изолировать трафик отделов через виртуальные сети (VLAN)?

Если все компьютеры, Wi-Fi гости, бухгалтерия и камеры видеонаблюдения находятся в одной общей сети, любой гость может перехватить финансовые документы или заразить вирусом-шифровальщиком сетевые папки 1С.

Сравнение работы сети без VLAN и с VLAN:

ПараметрОбщая сеть (Без VLAN)Сеть с разделением на VLAN
БезопасностьЛюбой сотрудник видит чужие принтеры, серверы и расшаренные папки.Бухгалтерия (VLAN 10) полностью изолирована от Отдела кадров (VLAN 20) и Гостевого Wi-Fi (VLAN 30).
Широковещательный трафикСетевой мусор и вирусы распространяются на 100% компьютеров компании.Широковещательные фреймы заперты строго внутри своего сегмента VLAN.
Контроль доступаНевозможно настроить правила сетевого экрана между соседними столами.Межсетевой трафик идет через маршрутизатор, где четко прописаны права доступа.

Базовая логика портов: Access vs Trunk

  • Access (Untagged): Порт для конечных устройств (ПК, принтер, IP-телефон). Пакеты выходят из него без специальных меток (тегов 802.1Q). Компьютер даже не знает, что находится в VLAN.
  • Trunk (Tagged): Магистральный порт для соединения свитча с другим свитчем или роутером. Пакеты снабжаются 4-байтовым тегом с номером VLAN, чтобы следующий свитч знал, какому отделу принадлежит трафик.

Настройка на оборудовании Cisco (IOS)

  1. Создаем виртуальные сети:
    enable
    configure terminal
    vlan 10
     name BUHGALTERIA
    vlan 20
     name OTDEL_KADROV
    exit
  2. Настраиваем абонентский порт Access (компьютер бухгалтера в порту 2):
    interface FastEthernet 0/2
     switchport mode access
     switchport access vlan 10
     no shutdown
    exit
  3. Настраиваем магистральный порт Trunk (кабель к роутеру в порту 24):
    interface GigabitEthernet 0/24
     switchport trunk encapsulation dot1q
     switchport mode trunk
     switchport trunk allowed vlan 10,20
     no shutdown
    exit
    write memory

Настройка на коммутаторах D-Link (CLI)

# Создаем VLAN:
create vlan BUH tag 10
create vlan HR tag 20

# Назначаем Untagged (Access) порт 2 в VLAN 10:
config vlan BUH add untagged 2

# Назначаем Tagged (Trunk) порт 24 для передачи обоих VLAN:
config vlan BUH add tagged 24
config vlan HR add tagged 24
save

Совет: Роутер, к которому подключается порт Trunk, должен иметь субинтерфейсы (Router-on-a-Stick, например GigabitEthernet0/0.10) с инкапсуляцией dot1Q 10 для раздачи IP-адресов разным отделам.

💡 Практика специалистов: Никогда не используйте VLAN 1 для рабочих компьютеров пользователей. VLAN 1 должен быть изолирован и использоваться исключительно как транзитный/управляющий по умолчанию.

Частые вопросы (FAQ)

Может ли обычный компьютер быть подключен к порту Trunk?

Обычная сетевая карта Windows по умолчанию отбрасывает тегированные пакеты 802.1Q. Для ПК нужны порты Access (Untagged).

Что такое Native VLAN (VLAN по умолчанию)?

Это VLAN (обычно VLAN 1), трафик которого передается по Trunk-порту без добавления тега 802.1Q.

Как связать VLAN 10 и VLAN 20 между собой, если бухгалтерии нужен доступ к серверу кадров?

Связь между разными VLAN настраивается на маршрутизаторе или коммутаторе 3-го уровня (L3) с помощью правил маршрутизации и списков контроля доступа (ACL/Firewall).

Сколько всего VLAN можно создать на одном свитче?

Стандарт 802.1Q поддерживает до 4094 виртуальных сетей (диапазон номеров от 1 до 4094).

Полезные материалы
Рекомендуем