Bayangkan rangkaian pejabat anda sebagai bangunan tunggal pelan terbuka. Setiap peranti — daripada komputer riba CEO ke pusat akses Wi-Fi tetamu dan pelayan fail kritikal — berkongsi ruang fizikal yang sama. Dari segi rangkaian, itu adalah rangkaian rata, dan ia adalah mimpi ngeri keselamatan. Jika satu peranti terjejas, penyerang boleh bergerak ke sisi ke mana-mana peranti lain pada domain siaran yang sama itu.
Masukkan VLAN (Rangkaian Kawasan Setempat Maya) — dinding tidak kelihatan yang memisahkan rangkaian anda secara logik tanpa memerlukan kabel atau perkakasan tambahan.
Apakah Sebenarnya VLAN?
VLAN membolehkan anda memisahkan suis fizikal tunggal (atau timbunan suis) kepada berbilang suis maya terpencil. Peranti dalam VLAN 10 tidak boleh bercakap terus dengan peranti dalam VLAN 20 — walaupun ia dipalamkan ke suis fizikal yang sama — melainkan anda secara eksplisit menghalakan trafik antara mereka melalui peranti Lapisan 3 (penghala atau suis Lapisan 3).
```
[Tukar Port 1-8] → VLAN 10 (Perakaunan)
[Tukar Port 9-16] → VLAN 20 (Kejuruteraan)
[Tukar Port 17-24] → VLAN 30 (Wi-Fi Tetamu)
```
Setiap VLAN ialah domain penyiaran sendiri. Siaran daripada VLAN 10 tidak pernah mencapai VLAN 20 atau 30. Ini adalah mekanisme asas yang meningkatkan keselamatan dan prestasi.
Mengapa Rangkaian Perusahaan Bergantung pada VLAN
1. Pengasingan Keselamatan
Asingkan sistem sensitif (pelayan, antara muka pengurusan, pangkalan data kewangan) daripada trafik pengguna umum. Jika stesen kerja pengguna mendapat perisian hasad, jangkitan tidak boleh merebak merentasi sempadan VLAN tanpa melalui tembok api.
2. Trafik Siaran dikurangkan
Setiap peranti dalam rangkaian rata menerima setiap paket siaran. Dengan VLAN, siaran kekal dalam VLAN yang ditetapkan — kurang hingar, prestasi yang lebih baik.
3. Pengurusan Mudah & Fleksibiliti
Memindahkan pengguna ke jabatan lain? Tiada pendawaian semula diperlukan — hanya tetapkan semula port suis mereka ke VLAN yang betul. Anda boleh mengumpulkan peranti mengikut fungsi dan bukannya lokasi fizikal.
4. Pengasingan Rangkaian Tetamu
Beri pelawat akses internet sahaja pada VLAN yang berasingan dengan peraturan tembok api yang ketat — tiada keterlihatan ke dalam rangkaian dalaman anda sama sekali.
Tagging VLAN: Cara Ia Berfungsi (Trunk vs Access)
Akses port — tergolong dalam satu VLAN. Digunakan untuk peranti akhir seperti PC, pencetak, telefon IP.
Trunk port — membawa trafik untuk berbilang VLAN serentak menggunakan 802.1Q tagging. Setiap bingkai mendapat teg ID VLAN (1–4094) yang dimasukkan ke dalam pengepala Ethernetnya, jadi suis penerima mengetahui kepunyaan VLAN itu.
```
PC (VLAN 10) → [Port Akses] → Suis A → [Port Batang membawa VLAN 10,20,30] → Suis B → [Port Akses] → Pelayan (VLAN 20)
```
VLAN 1 ialah VLAN lalai pada kebanyakan suis — dan secara meluas dianggap sebagai risiko keselamatan. Amalan terbaik: tukar VLAN asli daripada 1 kepada ID yang tidak digunakan dan pangkas VLAN yang tidak digunakan daripada port trunk.
Penghalaan Antara-VLAN: Membuat VLAN Bercakap
Secara lalai, VLAN tidak bercakap antara satu sama lain. Apabila mereka perlu berkomunikasi (mis., Kejuruteraan perlu mencetak ke pelayan dalam VLAN Pengurusan), anda memerlukan penghalaan antara VLAN:
- Router-on-a-Stick — Satu antara muka penghala fizikal, dikonfigurasikan sebagai batang dengan sub-antara muka untuk setiap VLAN
- Suis Lapisan 3 — Suis dengan keupayaan penghalaan terbina dalam; lebih pantas dan lebih berskala
- Penghalaan berasaskan firewall — Halakan semua trafik antara VLAN melalui tembok api untuk pemeriksaan dan penguatkuasaan dasar
Bagi kebanyakan SMB, pilihan 2 atau 3 diutamakan. Penghalaan melalui tembok api memberi anda kawalan terperinci ke atas VLAN yang boleh bercakap, pada port mana dan pada masa apa.
Kesimpulan
VLAN ialah salah satu peningkatan keselamatan dan prestasi yang paling menjimatkan kos yang boleh anda buat pada mana-mana rangkaian — daripada pejabat kecil ke pusat data perusahaan. Mereka tidak memerlukan kabel baharu, perkakasan baharu atau pelesenan kompleks. Hanya perancangan yang betul:
- Petakan zon keselamatan anda sebelum anda mengkonfigurasi
- Gunakan nama VLAN deskriptif (jangan hanya bergantung pada nombor)
- Lumpuhkan port yang tidak digunakan dan tetapkannya pada VLAN "lubang hitam".
- Sentiasa tukar VLAN asli dari VLAN 1
- Pangkas VLAN yang tidak diperlukan dari port trunk
Pengambilan penting: Seni bina VLAN yang direka bentuk dengan baik ialah asas pembahagian rangkaian — dan pembahagian rangkaian ialah satu-satunya pertahanan paling berkesan terhadap pergerakan sisi dalam pelanggaran.

Infografik: VLAN & Segmentasi Rangkaian
💬 0 Comments