區域網路、乙太網路與交換

虛擬區域網路(VLAN)

/ VEE-lan /

VLAN(虛擬區域網路)讓你把一台實體交換器切成數個彼此獨立的虛擬網路,彷彿你擁有好幾台分開的交換器,卻只付一台的錢。想像一間開放式辦公室,你在裡面畫出隱形的牆:業務團隊與財務團隊坐在同一群桌子之間、用同一棟樓的佈線,但每一組都只能在自己組內交談。VLAN 就是那道隱形的牆,用軟體畫出來的。

每個交換器埠被指派到一個 VLAN,由一個編號識別(1 到 4094)。從某埠進來的訊框屬於該埠的 VLAN,交換器只會把它轉送到同一 VLAN 的其他埠——包含廣播。於是每個 VLAN 在同一套硬體上成為自己的廣播網域:VLAN 10 主機發出的廣播只到得了其他 VLAN 10 主機,絕不會到 VLAN 20。要在交換器之間的單一連結上承載多個 VLAN,訊框會被加上一個記錄 VLAN 編號的小小 802.1Q 標籤;那條共用連結稱為主幹(trunk)。因為各 VLAN 是分開的廣播網域、也因此是分開的 IP 子網路,要從一個 VLAN 到另一個 VLAN 需要路由器或第三層交換器——它們無法在第二層直接交談。

VLAN 在真實網路裡無所不在,因為它帶來許多實體區域網路的好處——更小的廣播網域、流量隔離、安全分隔(訪客看不到員工流量)——卻不必負擔分開的交換器與佈線。誠實的提醒:VLAN 是設定在交換器上的「邏輯」邊界,不是密碼學邊界。設定錯誤、或像 VLAN 跳躍(VLAN hopping)這類攻擊,都可能讓流量在 VLAN 之間外洩,所以 VLAN 是區隔工具,本身並不等於強的安全保證。

在一台 24 埠交換器上,埠 1-12 是 VLAN 10(員工),埠 13-24 是 VLAN 20(訪客)。訪客的廣播只到得了其他訪客;訪客若要連到員工伺服器,訊框必須上到一台路由器,由它橋接兩個子網路並套用政策。

一台交換器、兩個廣播網域;要在兩者之間穿越得經過路由器。

VLAN 確實能拆分廣播網域(一般交換器辦不到)。但 VLAN 是邏輯上的分隔;要把它當成區隔手段,而非密碼學的安全邊界。

又稱
virtual LANIEEE 802.1Q虛擬區域網路