Sieci komputerowe

VLAN

VLAN pozwala logicznie dzielić infrastrukturę przełączaną na oddzielne domeny rozgłoszeniowe. Ten materiał porządkuje port access, trunk, tagowanie 802.1Q, inter-VLAN routing, router-on-a-stick, SVI i diagnostykę.

VLANaccesstrunk802.1Qinter-VLAN routing

Warstwa

L2

VID

12 bitów

Porty

Access / Trunk

Między VLAN

Routing L3

Virtual LAN

VLAN - podstawy

VLAN oznacza Virtual Local Area Network. VLAN pozwala logicznie podzielić jedną fizyczną infrastrukturę przełączaną na oddzielne domeny rozgłoszeniowe.

Urządzenia mogą być fizycznie podłączone do tego samego przełącznika, ale należeć do różnych logicznych sieci. Przykładowo jeden przełącznik może obsługiwać VLAN 10 dla administracji, VLAN 20 dla studentów i VLAN 30 dla gości.

Tabela: VLAN, Grupa, Znaczenie
VLANGrupaZnaczenie
VLAN 10Administracjaoddzielna domena rozgłoszeniowa
VLAN 20Studencioddzielna domena rozgłoszeniowa
VLAN 30Gościeoddzielna domena rozgłoszeniowa
01

Jeden przełącznik, wiele VLAN-ów

VLAN to segmentacja logiczna. Nie wymaga osobnego przełącznika dla każdej grupy użytkowników, ale wymaga poprawnej konfiguracji przełączników, portów i ewentualnego routingu L3.

VLAN-y rozdzielają domeny L2 nawet wtedy, gdy urządzenia są podłączone do tej samej infrastruktury fizycznej.
02

Domena rozgłoszeniowa

Broadcast Ethernet używa adresu FF:FF:FF:FF:FF:FF. W klasycznej sieci przełączanej bez VLAN-ów broadcast może zostać rozgłoszony w całej domenie L2. VLAN rozdziela domeny rozgłoszeniowe, więc broadcast z VLAN 10 nie jest automatycznie przekazywany do VLAN 20.

To nie oznacza, że VLAN sam w sobie filtruje cały ruch jak firewall. Kontrola ruchu między segmentami wymaga reguł routingu, firewalla lub ACL zależnie od architektury.

VLAN rozdziela domeny rozgłoszeniowe; nie jest jednak firewallem filtrującym cały ruch.

VID

VLAN ID

VLAN ID identyfikuje VLAN. W IEEE 802.1Q pole VID ma 12 bitów. Techniczny zakres wartości to 0-4095, ale 0 oraz 4095 mają znaczenie specjalne lub rezerwowane i nie są zwykłymi VLAN-ami użytkownika. Najczęściej spotykany zakres VLAN ID użytkownika to 1-4094, z zastrzeżeniem ograniczeń i rezerwacji danej platformy.

Tabela: Element, Wartość, Znaczenie
ElementWartośćZnaczenie
VID12 bitówVLAN Identifier w tagu 802.1Q
0specjalnenie jest zwykłym VLAN ID użytkownika
1-4094często używanezależnie od ograniczeń platformy
4095rezerwowanenie jest zwykłym VLAN ID użytkownika
03

Port access i trunk

Port access typowo należy do jednego VLAN-u dla ruchu użytkownika. Host końcowy zwykle nie musi wiedzieć, że port przełącznika przypisany jest do konkretnego VLAN-u. Ramki hosta mogą być untagged, a przełącznik przypisuje je do VLAN-u zgodnie z konfiguracją portu.

Tabela: Port, Tryb, Host / grupa
PortTrybHost / grupa
Port 1access VLAN 10PC A / Administracja
Port 2access VLAN 20PC B / Studenci

Trunk może przenosić ruch wielu VLAN-ów jednym fizycznym łączem, np. między przełącznikami A i B. Nie należy traktować składni jednego producenta jako uniwersalnej dla wszystkich platform.

Tabela: Tryb, Zakres, Typowe użycie
TrybZakresTypowe użycie
Accesszwykle jeden VLAN użytkownikałącze do hosta końcowego
Trunkwiele VLAN-ówłącze przełącznik–przełącznik albo przełącznik–router
Access jest typowy dla hosta końcowego, trunk dla łączy niosących wiele VLAN-ów.
04

Tag 802.1Q

IEEE 802.1Q dodaje informację VLAN do ramki Ethernet na odpowiednich łączach. VLAN jest logiczną segmentacją, a 802.1Q jest standardowym mechanizmem tagowania ramek używanym do identyfikacji VLAN-ów na łączach.

Tag 802.1Q jest umieszczany w ramce Ethernet pomiędzy Source MAC a EtherType/Length oryginalnej ramki. Najważniejsze pole na tym poziomie to VID, czyli 12-bitowy VLAN Identifier.

Tabela: Pole, Znaczenie
PoleZnaczenie
TPIDidentyfikuje ramkę tagowaną 802.1Q
TCIzawiera PCP, DEI i VID
PCPpriorytet; szczegóły QoS poza zakresem
DEIinformacja o dopuszczalności odrzucenia
VID12-bitowy VLAN Identifier
802.1Q jest standardowym mechanizmem tagowania ramek, a nie samym procesem tworzenia VLAN-u.

Ramki

Tagged i untagged

Tagged frame zawiera informację 802.1Q identyfikującą VLAN. Untagged frame nie posiada takiego tagu VLAN w ramce. Na porcie access ruch hosta końcowego jest typowo untagged, a na trunku wiele VLAN-ów jest typowo przesyłanych jako tagged.

Szczegóły zachowania untagged, native VLAN i PVID zależą od urządzenia oraz platformy.

05

Dwa przełączniki i trunk

PC A i PC B mogą należeć do VLAN 10 mimo tego, że znajdują się na dwóch różnych przełącznikach. Trunk przenosi oznaczenie VLAN między przełącznikami. Jeżeli trunk nie pozwala na VLAN 10, komunikacja w tym VLAN-ie między przełącznikami nie zadziała poprawnie.

Tabela: Host, VLAN, Adres, Port
HostVLANAdresPort
PC AVLAN 10192.168.10.10SW1 access VLAN 10
PC BVLAN 10192.168.10.20SW2 access VLAN 10
PC CVLAN 20192.168.20.20SW2 access VLAN 20

Trunk nie musi przenosić wszystkich VLAN-ów. Lista allowed VLANs może pozwalać np. na VLAN 10 i VLAN 20, ale nie na VLAN 30.

Trunk przenosi oznaczenie VLAN między przełącznikami, a allowed VLAN może ograniczać, które VLAN-y przechodzą.

L2 kontra L3

VLAN a podsieć IP

Często jeden VLAN jest projektowany jako jedna podsieć IP, ale VLAN jest pojęciem warstwy 2, a podsieć IP pojęciem warstwy 3. Nie należy pisać, że VLAN to podsieć.

Tabela: VLAN, Podsieć, Brama
VLANPodsiećBrama
VLAN 10192.168.10.0/24brama domyślna (default gateway) 192.168.10.1
VLAN 20192.168.20.0/24brama domyślna 192.168.20.1
VLAN 30192.168.30.0/24brama domyślna 192.168.30.1
06

Inter-VLAN routing

Same przełączniki L2 nie wykonują automatycznie routingu między podsieciami. Aby komunikować VLAN 10 z VLAN 20, potrzebny jest routing L3 realizowany przez router albo przełącznik warstwy 3.

Tabela: VLAN, Podsieć, Brama domyślna
VLANPodsiećBrama domyślna
VLAN 10192.168.10.0/24192.168.10.1
VLAN 20192.168.20.0/24192.168.20.1

Ten temat łączy się bezpośrednio z materiałem o routingu.

Różne VLAN-y i podsieci wymagają urządzenia L3, aby komunikować się między sobą.
07

Router-on-a-stick i SVI

Router-on-a-stick to rozwiązanie, w którym router komunikuje się z wieloma VLAN-ami przez jedno fizyczne łącze trunk 802.1Q. Router posiada logiczne interfejsy lub subinterfejsy dla poszczególnych VLAN-ów.

SVI, czyli Switched Virtual Interface, na przełączniku warstwy 3 może reprezentować interfejs L3 dla określonego VLAN-u, np. SVI VLAN 10 z adresem 192.168.10.1/24 i SVI VLAN 20 z adresem 192.168.20.1/24.

Tabela: Model, Urządzenie, Opis
ModelUrządzenieOpis
Router-on-a-stickosobny routertrunk do przełącznika i logiczne interfejsy dla VLAN-ów
SVI / przełącznik L3przełącznik warstwy 3logiczne interfejsy VLAN realizują routing
Routing między VLAN-ami może być realizowany przez router z trunkiem albo przez logiczne interfejsy SVI na przełączniku L3.

Dla zainteresowanych

Native VLAN

Na niektórych platformach trunk 802.1Q może mieć koncepcję VLAN-u dla ruchu przesyłanego bez tagu, często nazywaną native VLAN. Zachowanie zależy od producenta i konfiguracji. Nie należy pisać, że VLAN 1 zawsze jest native VLAN ani że native VLAN działa identycznie na każdym sprzęcie.

Powiązania

VLAN a DHCP

Jeżeli VLAN 10 używa 192.168.10.0/24, a VLAN 20 używa 192.168.20.0/24, każda sieć może mieć własną pulę DHCP, własną bramę i własne parametry. Gdy serwer DHCP znajduje się w innej podsieci, może być potrzebny DHCP Relay.

Tabela: Element, Adresacja, Uwagi
ElementAdresacjaUwagi
VLAN 10192.168.10.0/24własna pula, brama i parametry DHCP
VLAN 20192.168.20.0/24własna pula, brama i parametry DHCP
DHCP Relaygdy serwer jest w innej podsieciprzekazuje zapytania do serwera DHCP

Wróć do materiału o DHCP, jeżeli chcesz przypomnieć sobie pule i parametry klienta.

Segmentacja

VLAN a bezpieczeństwo

VLAN pomaga w segmentacji sieci, ale VLAN ≠ Firewall. Jeżeli chcemy kontrolować, jaki ruch może przechodzić pomiędzy VLAN-ami, potrzebujemy odpowiednich reguł routingu, firewalla lub ACL zależnie od architektury.

Troubleshooting

Najczęstsze problemy VLAN

  • - port w złym VLAN-ie
  • - błędny VLAN ID
  • - trunk nie przenosi VLAN-u
  • - VLAN nie istnieje na odpowiednim przełączniku
  • - access/trunk mismatch
  • - błędna podsieć IP
  • - błędna brama
  • - brak inter-VLAN routingu
  • - błędna lista allowed VLAN
  • - problemy native/untagged
  • - firewall/ACL blokuje ruch
  • - błędna konfiguracja DHCP/Relay
08

Diagnostyka VLAN

Nie podawaj jednej komendy producenta jako uniwersalnej. Najpierw sprawdź hosta, potem port, istnienie VLAN-u, trunk, allowed VLAN, bramę domyślną, routing między VLAN-ami, firewall/ACL i DHCP/Relay.

Tabela: Krok, Co sprawdzić
KrokCo sprawdzić
1sprawdź adres IP i maskę hosta
2sprawdź przypisanie portu do VLAN-u
3sprawdź, czy VLAN istnieje
4sprawdź trunk
5sprawdź, czy VLAN jest dozwolony na trunku
6sprawdź bramę domyślną
7sprawdź routing między VLAN-ami
8sprawdź firewall/ACL
9sprawdź DHCP/Relay, jeżeli klient nie otrzymuje IP
Diagnostyka VLAN powinna być niezależna od producenta: od hosta i portu, przez trunk, po routing i DHCP.

Ćwiczenia

Sprawdź samodzielnie

Odpowiedzi ukryte

Najpierw wykonaj obliczenia samodzielnie. Odpowiedzi rozwiń dopiero wtedy, gdy masz własny wynik.

Zadanie 1łatwyPodziel firmę na VLAN 10, VLAN 20 i VLAN 30 dla administracji, studentów i gości.
Sprawdź odpowiedź: Przykład: VLAN 10 Administracja, VLAN 20 Studenci, VLAN 30 Goście. Każdy VLAN jest osobną domeną rozgłoszeniową L2.
Zadanie 2łatwyKtóry port powinien być access: port do PC czy łącze między przełącznikami?
Sprawdź odpowiedź: Typowy port do PC jest portem access przypisanym do jednego VLAN-u użytkownika.
Zadanie 3łatwyKtóry port powinien być trunk: port do hosta czy połączenie przełącznik–przełącznik?
Sprawdź odpowiedź: Typowe połączenie między przełącznikami jest trunkiem, jeżeli ma przenosić wiele VLAN-ów.
Zadanie 4średniCzy hosty VLAN 10 i VLAN 20 mogą komunikować się bez routingu L3?
Sprawdź odpowiedź: Nie w typowym projekcie. Różne VLAN-y są oddzielnymi domenami L2, a komunikacja między nimi wymaga routingu L3.
Zadanie 5średniWyjaśnij różnicę VLAN vs subnet.
Sprawdź odpowiedź: VLAN jest pojęciem warstwy 2, a podsieć IP pojęciem warstwy 3. Często projektuje się jeden VLAN jako jedną podsieć, ale to nie jest to samo.
Zadanie 6łatwyCo oznacza tagged frame?
Sprawdź odpowiedź: To ramka zawierająca tag 802.1Q z informacją identyfikującą VLAN, m.in. pole VID.
Zadanie 7średniCo się stanie, gdy trunk między przełącznikami nie przenosi VLAN 20?
Sprawdź odpowiedź: Ruch VLAN 20 nie przejdzie tym trunkiem, więc hosty VLAN 20 po przeciwnych stronach mogą nie komunikować się poprawnie.
Zadanie 8średniZaprojektuj VLAN 10 → 192.168.10.0/24 i VLAN 20 → 192.168.20.0/24.
Sprawdź odpowiedź: Przykładowo: VLAN 10 ma bramę domyślną 192.168.10.1, a VLAN 20 bramę domyślną 192.168.20.1.
Zadanie 9średniWskaż bramę domyślną dla VLAN 10 i VLAN 20 w przykładzie routingu między VLAN-ami.
Sprawdź odpowiedź: VLAN 10: 192.168.10.1. VLAN 20: 192.168.20.1.
Zadanie 10trudniejszyZnajdź błąd: dwa przełączniki mają VLAN 10, ale trunk nie pozwala VLAN 10.
Sprawdź odpowiedź: Błędem jest lista allowed VLAN na trunku. VLAN 10 musi być dozwolony, aby ruch VLAN 10 przeszedł między przełącznikami.

Pytania kontrolne

Zatrzymaj się i odpowiedz

  1. 1Czym jest VLAN?
  2. 2Czym jest broadcast domain?
  3. 3Czym różni się access od trunk?
  4. 4Czym jest 802.1Q?
  5. 5Czym jest tagged frame?
  6. 6Czy VLAN jest tym samym co podsieć?
  7. 7Po co inter-VLAN routing?
  8. 8Czym różni się router-on-a-stick od SVI?