Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

VLAN для чайников: как разделить рабочую и гостевую сеть (Trunk и Access)

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем делить сеть на VLAN?

Если в офисе или доме все устройства (компьютеры сотрудников, сервер бухгалтерии с 1С, камеры видеонаблюдения и смартфоны гостей) подключены в одну общую кучу, возникают две проблемы:

  • Угроза безопасности: любой гость через Wi-Fi может просканировать сеть, зайти в сетевые папки или заразить компьютеры вирусом.
  • Сетевой мусор: широковещательные пакеты (Broadcast) от сотен устройств забивают канал и замедляют общую скорость.

Аналогия с цветными бирками (Как работает 802.1Q)

VLAN (Virtual Local Area Network) — это виртуальная сеть. Представьте, что коммутатор вешает на каждый сетевой пакет цветную бирку (тег): синяя бирка — VLAN 10 (Офис), желтая бирка — VLAN 20 (Гости). Пакеты с синими бирками никогда не попадут к устройствам с желтыми бирками!

Разница между Access и Trunk портами:

Тип портаКак передает данныеКуда подключается
Access (Нетегированный / Untagged)Снимает бирку. Передает обычный чистый трафик одной конкретной VLAN.Конечные устройства: ПК, принтеры, ТВ, обычные ноутбуки.
Trunk (Тегированный / Tagged)Передает пакеты сразу всех VLAN с сохраненными бирками (метками 802.1Q).Магистральные линки: между свитчем и роутером, между двумя свитчами или к умным Wi-Fi точкам доступа.

Пример настройки портов на коммутаторе Cisco:

# Настройка порта для компьютера сотрудника (Access VLAN 10):
Switch(config)# interface FastEthernet0/5
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10

# Настройка магистрального порта к роутеру (Trunk):
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# switchport mode trunk
💡 Практика специалистов: При настройке профессиональных точек доступа (UniFi, MikroTik cAP, Ruijie) подавайте на точку именно Trunk-порт. Это позволит вещать с одной физической антенны две разные сети Wi-Fi: зашифрованную корпоративную (VLAN 10) и открытую гостевую (VLAN 20).

Частые вопросы (FAQ)

Понимает ли обычная сетевая карта компьютера тегированный (Trunk) трафик?

Обычно нет. Стандартный драйвер сетевой карты ПК отбрасывает тегированные пакеты 802.1Q как поврежденные. Поэтому в компьютеры всегда подается нетегированный Access-порт.

Как устройства из разных VLAN могут общаться друг с другом при необходимости?

Исключительно через маршрутизатор (роутер) или L3-коммутатор (Inter-VLAN Routing). В правилах фаервола роутера можно разрешить доступ только к определенному серверу.

Что такое VLAN 1 (Default VLAN)?

Это заводская виртуальная сеть по умолчанию на всех управляемых свитчах. В целях безопасности рекомендуется переносить рабочий трафик в другие номера VLAN (например, 10, 20, 30).

Сколько всего VLAN можно создать в одной сети?

По стандарту IEEE 802.1Q номер VLAN (VID) занимает 12 бит, что позволяет создавать до 4094 изолированных виртуальных сетей.

Полезные материалы
Рекомендуем