Co to jest VLAN?
VLAN to logiczna sieć warstwy 2 wydzielona w obrębie tej samej infrastruktury. Wyjaśniamy tagowanie 802.1Q, segmentację, trunki i porty dostępowe.
Ostatnia aktualizacja:
VLAN (Virtual LAN) to logiczna sieć warstwy drugiej, wydzielona w obrębie tej samej fizycznej infrastruktury przełączników. Pozwala podzielić jeden przełącznik lub całą sieć na wiele niezależnych domen rozgłoszeniowych, tak jakby były to osobne, fizycznie odseparowane sieci LAN. Hosty w różnych VLAN-ach nie widzą wzajemnie ruchu warstwy 2 i komunikują się dopiero przez routing w warstwie 3. Standardem znakowania ramek dla VLAN-ów jest IEEE 802.1Q.
Segmentacja L2 i domeny rozgłoszeniowe
Bez VLAN-ów cały przełączony segment tworzy jedną domenę rozgłoszeniową: ramki broadcast i nieznane unicasty docierają do wszystkich portów. VLAN-y dzielą tę domenę na mniejsze części, co ogranicza zasięg rozgłoszeń, izoluje awarie i porządkuje politykę bezpieczeństwa. Każdy VLAN to osobny segment warstwy 2 i zwykle osobna podsieć IP, a ruch między nimi musi przejść przez router lub przełącznik L3.
- Mniejsze domeny rozgłoszeniowe ograniczają szum broadcast i zużycie zasobów hostów.
- Izolacja: ruch jednej grupy (np. zarządzanie, goście, serwery) nie miesza się z inną.
- Bezpieczeństwo: filtrowanie i polityki egzekwuje się na granicy między VLAN-ami w warstwie 3.
- Elastyczność: przynależność do VLAN-u jest logiczna, niezależna od fizycznego rozmieszczenia portów.
Tagowanie 802.1Q
IEEE 802.1Q wstawia do nagłówka ramki Ethernet 4-bajtowy znacznik z identyfikatorem VLAN. Pole VID ma 12 bitów, co daje 4096 wartości. Identyfikatory 0 i 4095 są zarezerwowane, 1 to domyślny VLAN, więc do użytku pozostaje zakres od 1 do 4094. Znacznik zawiera też 3-bitowe pole priorytetu (PCP, zgodne z 802.1p) do obsługi QoS. Ramki bez znacznika należą do native VLAN. Do większej liczby segmentów lub stosowania znaczników operatorskich służy 802.1ad (QinQ), które dokłada drugi, zewnętrzny znacznik.
Porty dostępowe i trunki
Port dostępowy (access) należy do jednego VLAN-u i przenosi ruch bez znacznika do podłączonego urządzenia końcowego, które o VLAN-ach nie musi nic wiedzieć. Port trunk przenosi ruch wielu VLAN-ów po jednym łączu, oznakowany znacznikami 802.1Q, i służy do łączenia przełączników między sobą oraz z routerami i hypervisorami. Na trunku jeden VLAN może być skonfigurowany jako native i przesyłany bez znacznika. Niedopasowanie native VLAN po obu stronach jest częstym źródłem błędów.
VLAN-y a AS202520 SkyPass
VLAN-y i trunki 802.1Q są podstawą dostarczania usług AS202520 SkyPass. Sesje BGP, tranzyt IP i zdalny dostęp do polskich punktów wymiany ruchu (THINX, TPIX, WRIX, 1-IX) realizujemy zwykle jako dedykowane VLAN-y na porcie klienta lub na cross-connect w naszych PoP-ach w Warszawie i Wrocławiu. Dzięki temu peering, tranzyt i ruch zarządzający są logicznie odseparowane na tym samym łączu fizycznym.
Najczęstsze pytania
Ile VLAN-ów dopuszcza 802.1Q?
Pole VID ma 12 bitów, czyli 4096 wartości. Identyfikatory 0 i 4095 są zarezerwowane, a 1 to domyślny VLAN, więc do użytku pozostaje zakres od 1 do 4094. Większą liczbę segmentów uzyskuje się przez 802.1ad (QinQ).
Czym różni się port access od trunk?
Port access należy do jednego VLAN-u i przenosi ruch bez znacznika do urządzenia końcowego. Port trunk przenosi wiele VLAN-ów po jednym łączu, oznakowanych 802.1Q, i łączy przełączniki, routery oraz hypervisory.
Co to jest native VLAN?
To VLAN, którego ramki są przesyłane na trunku bez znacznika 802.1Q. Obie strony łącza muszą mieć ten sam native VLAN; niedopasowanie powoduje przeciekanie ruchu między VLAN-ami i błędy łączności.
Jak komunikują się hosty w różnych VLAN-ach?
Tylko przez warstwę 3. Ruch musi przejść przez router lub przełącznik L3 (routing inter-VLAN), ponieważ w warstwie 2 VLAN-y są od siebie odizolowane.
