
一、什么是 VLAN?
我们先来看一个例子:一个正常的公司,一般有销售、研发、财务等部分,如果我们不划分VLAN,全部电脑插在同一台交换机上,那么任何一台电脑发广播消息(比如弹窗、设备搜索、故障告警),公司的所有设备都会收到消息。如果一个公司的设备很多,广播数据包容易泛滥,网络会出现卡顿的情况;更危险的是,销售电脑能直接访问财务服务器,存在数据泄露风险。
VLAN 全称虚拟局域网,即同一台物理交换机,在逻辑上切成多个互相隔离的小局域网。
物理上:所有设备连同一台交换机;
逻辑上:研发、财务、销售各自独立 “小网络”,默认互相看不见、不能互通。
划分VLAN主要的好处有:
Ø 缩小广播域,减少网络卡顿;
Ø 广播只会在同一个 VLAN 内转发,不会整个局域网报文泛滥,流量也互不干扰。
Ø 安全隔离,防止越权访问
例如:财务服务器放VLAN10,销售的办公电脑在VLAN20,不加特殊配置的情况下,办公终端完全无法访问财务设备,规避泄密风险。
Ø 运维灵活,不受物理位置限制
每个独立的网络不需要单独配置一台交换机,仅凭配置就能把不同工位的设备划入同一组网络,比如全公司所有摄像头统一放进监控VLAN。
二、VLAN、IP子网、网关的关系
VLAN,只控制设备能不能互相收到广播,不负责 IP 地址通信,单纯做逻辑分组隔离。
IP子网,是用来给设备分配网段,比如 192.168.1.0/24、192.168.2.0/24,同一个子网设备才能直接通信。
网关是不同 VLAN、不同子网之间之间的桥梁,没有网关,隔离后的 VLAN 永远无法互相访问。
一般的搭配规则:一个 VLAN 对应一个独立IP子网,子网网关作为跨 VLAN 通信出口。
三、什么是Access 口、Trunk 口
1. Access口:只属于1个 VLAN,数据进出不带标签;
例如:终端电脑发出的数据进入交换机,交换机自动打上对应 VLAN标签;数据从交换机发回电脑时,去掉标签,终端电脑完全不知道VLAN的存在。
使用场景:监控摄像头、办公 PC、无线AP接入端口。
2. Trunk口:同时承载多个 VLAN 的数据,依靠 802.1Q 标签区分不同网络;
例如:不同VLAN的数据带着专属Tag标签在链路上传输,对端交换机根据标签识别数据属于哪个 VLAN,再转发给对应Access 口。
使用场景:两台交换机级联、交换机上联核心三层交换机、上联防火墙。
四、快速实操总结
首先根据需要规划 VLAN,
例如,我们为了简单,将设备使用类型划分为三种,分别是财务、
办公、监控。VLAN10 财务、VLAN20 办公、VLAN30 监控,每个 VLAN 分配独立网段;
接终端的端口设为Access,划入对应VLAN;
交换机互联端口配置Trunk,放行全部需要通行的VLAN;
使用三层交换机/防火墙配置各VLAN的网关。
五、总结
VLAN就是给网络分区隔离,Access口接终端、Trunk 口连交换机;
同VLAN设备直接互通,不同VLAN 必须靠三层网关转发。
合理划分VLAN 既能解决广播风暴、网络卡顿问题,还能隔离重要业务数据,是办公、监控以及全光组网必不可少的基础配置。
六、锐应科技的优势
作为专注工业通信设备自主研发的厂商,锐应科技可提供免费技术评估服务,帮您匹配项目所需功能,规避设备功能短板。如需完整产品方案、技术白皮书,欢迎访问锐应科技官网:www.szrayin.com。