VLAN: зачем разделять сеть на логические сегменты
Access, trunk, 802.1Q, broadcast domain и связь VLAN с IP-подсетями.
VLAN позволяет разделить одну физическую коммутируемую инфраструктуру на несколько логических L2-сегментов. Устройства из разных VLAN не находятся в одном broadcast domain и не могут общаться друг с другом напрямую без маршрутизации.
Access и trunk
Access-порт обычно относится к одному VLAN. Подключённое устройство отправляет обычные Ethernet-кадры без VLAN-тега, а коммутатор внутри связывает этот трафик с нужным VLAN.
Trunk-порт переносит несколько VLAN одновременно. Для различения трафика используется тег IEEE 802.1Q, который содержит VLAN ID.
trunk: VLAN 10,20,30
|
+------+------+
| Switch |
+--+-------+---+
| |
VLAN10| |VLAN20
| |
Users Servers
VLAN и IP-подсеть — разные понятия
VLAN относится к канальному уровню Ethernet, а IP-подсеть — к сетевому уровню. Часто один VLAN соответствует одной IP-подсети, но это соглашение архитектуры, а не техническое требование протокола VLAN.
Как трафик идёт между VLAN
Чтобы узел из VLAN 10 связался с узлом из VLAN 20, нужен маршрутизатор или L3-коммутатор. На нём существуют L3-интерфейсы соответствующих сетей, а firewall определяет допустимые межсетевые взаимодействия.
Native и untagged
На trunk-портах может существовать VLAN, трафик которого передаётся без тега. Терминология зависит от производителя: native VLAN, untagged VLAN, PVID. Ошибки в согласовании настроек на двух концах линка часто приводят к труднообъяснимым проблемам.
Практический вывод
При диагностике VLAN полезно проверять три уровня: действительно ли порт входит в нужный VLAN, корректно ли тегирование на trunk и существует ли маршрутизация между IP-подсетями.