VLAN для чайников: как разделить рабочую и гостевую сеть (Trunk и Access)
Зачем делить сеть на VLAN?
Если в офисе или доме все устройства (компьютеры сотрудников, сервер бухгалтерии с 1С, камеры видеонаблюдения и смартфоны гостей) подключены в одну общую кучу, возникают две проблемы:
- Угроза безопасности: любой гость через Wi-Fi может просканировать сеть, зайти в сетевые папки или заразить компьютеры вирусом.
- Сетевой мусор: широковещательные пакеты (Broadcast) от сотен устройств забивают канал и замедляют общую скорость.
Аналогия с цветными бирками (Как работает 802.1Q)
VLAN (Virtual Local Area Network) — это виртуальная сеть. Представьте, что коммутатор вешает на каждый сетевой пакет цветную бирку (тег): синяя бирка — VLAN 10 (Офис), желтая бирка — VLAN 20 (Гости). Пакеты с синими бирками никогда не попадут к устройствам с желтыми бирками!
Разница между Access и Trunk портами:
| Тип порта | Как передает данные | Куда подключается |
|---|---|---|
| Access (Нетегированный / Untagged) | Снимает бирку. Передает обычный чистый трафик одной конкретной VLAN. | Конечные устройства: ПК, принтеры, ТВ, обычные ноутбуки. |
| Trunk (Тегированный / Tagged) | Передает пакеты сразу всех VLAN с сохраненными бирками (метками 802.1Q). | Магистральные линки: между свитчем и роутером, между двумя свитчами или к умным Wi-Fi точкам доступа. |
Пример настройки портов на коммутаторе Cisco:
# Настройка порта для компьютера сотрудника (Access VLAN 10):
Switch(config)# interface FastEthernet0/5
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
# Настройка магистрального порта к роутеру (Trunk):
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# switchport mode trunk Частые вопросы (FAQ)
Понимает ли обычная сетевая карта компьютера тегированный (Trunk) трафик?
Обычно нет. Стандартный драйвер сетевой карты ПК отбрасывает тегированные пакеты 802.1Q как поврежденные. Поэтому в компьютеры всегда подается нетегированный Access-порт.
Как устройства из разных VLAN могут общаться друг с другом при необходимости?
Исключительно через маршрутизатор (роутер) или L3-коммутатор (Inter-VLAN Routing). В правилах фаервола роутера можно разрешить доступ только к определенному серверу.
Что такое VLAN 1 (Default VLAN)?
Это заводская виртуальная сеть по умолчанию на всех управляемых свитчах. В целях безопасности рекомендуется переносить рабочий трафик в другие номера VLAN (например, 10, 20, 30).
Сколько всего VLAN можно создать в одной сети?
По стандарту IEEE 802.1Q номер VLAN (VID) занимает 12 бит, что позволяет создавать до 4094 изолированных виртуальных сетей.