Разделение сетей через VLAN: порты Access и Trunk на Cisco и D-Link для чайников
Зачем изолировать трафик отделов через виртуальные сети (VLAN)?
Если все компьютеры, Wi-Fi гости, бухгалтерия и камеры видеонаблюдения находятся в одной общей сети, любой гость может перехватить финансовые документы или заразить вирусом-шифровальщиком сетевые папки 1С.
Сравнение работы сети без VLAN и с VLAN:
| Параметр | Общая сеть (Без VLAN) | Сеть с разделением на VLAN |
|---|---|---|
| Безопасность | Любой сотрудник видит чужие принтеры, серверы и расшаренные папки. | Бухгалтерия (VLAN 10) полностью изолирована от Отдела кадров (VLAN 20) и Гостевого Wi-Fi (VLAN 30). |
| Широковещательный трафик | Сетевой мусор и вирусы распространяются на 100% компьютеров компании. | Широковещательные фреймы заперты строго внутри своего сегмента VLAN. |
| Контроль доступа | Невозможно настроить правила сетевого экрана между соседними столами. | Межсетевой трафик идет через маршрутизатор, где четко прописаны права доступа. |
Базовая логика портов: Access vs Trunk
- Access (Untagged): Порт для конечных устройств (ПК, принтер, IP-телефон). Пакеты выходят из него без специальных меток (тегов 802.1Q). Компьютер даже не знает, что находится в VLAN.
- Trunk (Tagged): Магистральный порт для соединения свитча с другим свитчем или роутером. Пакеты снабжаются 4-байтовым тегом с номером VLAN, чтобы следующий свитч знал, какому отделу принадлежит трафик.
Настройка на оборудовании Cisco (IOS)
- Создаем виртуальные сети:
enable configure terminal vlan 10 name BUHGALTERIA vlan 20 name OTDEL_KADROV exit - Настраиваем абонентский порт Access (компьютер бухгалтера в порту 2):
interface FastEthernet 0/2 switchport mode access switchport access vlan 10 no shutdown exit - Настраиваем магистральный порт Trunk (кабель к роутеру в порту 24):
interface GigabitEthernet 0/24 switchport trunk encapsulation dot1q switchport mode trunk switchport trunk allowed vlan 10,20 no shutdown exit write memory
Настройка на коммутаторах D-Link (CLI)
# Создаем VLAN:
create vlan BUH tag 10
create vlan HR tag 20
# Назначаем Untagged (Access) порт 2 в VLAN 10:
config vlan BUH add untagged 2
# Назначаем Tagged (Trunk) порт 24 для передачи обоих VLAN:
config vlan BUH add tagged 24
config vlan HR add tagged 24
saveСовет: Роутер, к которому подключается порт Trunk, должен иметь субинтерфейсы (Router-on-a-Stick, например GigabitEthernet0/0.10) с инкапсуляцией dot1Q 10 для раздачи IP-адресов разным отделам.
Частые вопросы (FAQ)
Может ли обычный компьютер быть подключен к порту Trunk?
Обычная сетевая карта Windows по умолчанию отбрасывает тегированные пакеты 802.1Q. Для ПК нужны порты Access (Untagged).
Что такое Native VLAN (VLAN по умолчанию)?
Это VLAN (обычно VLAN 1), трафик которого передается по Trunk-порту без добавления тега 802.1Q.
Как связать VLAN 10 и VLAN 20 между собой, если бухгалтерии нужен доступ к серверу кадров?
Связь между разными VLAN настраивается на маршрутизаторе или коммутаторе 3-го уровня (L3) с помощью правил маршрутизации и списков контроля доступа (ACL/Firewall).
Сколько всего VLAN можно создать на одном свитче?
Стандарт 802.1Q поддерживает до 4094 виртуальных сетей (диапазон номеров от 1 до 4094).