Ликбез

VLAN простыми словами

Слово, которое отделяет «настроил роутер дома» от «понимаю сети». Разберём без зауми: какую проблему решает VLAN, как одна железка превращается в несколько изолированных сетей и что значат access и trunk.

Проблема плоской сети

В маленьком офисе всё воткнуто в один коммутатор: бухгалтерия, гостевой Wi-Fi, камеры, принтеры. Технически это одна большая сеть, где каждый видит каждого. Гость с заражённым ноутбуком оказывается в двух шагах от сервера с бухгалтерией, а широковещательный шум от сотни устройств сыпется во все порты сразу.

Классическое решение — физически развести сети по разным коммутаторам — стоит денег и розеток. VLAN делает то же самое логикой: один коммутатор нарезается на несколько виртуальных, изолированных друг от друга сетей.

Как это работает

Каждому сегменту присваивается номер: например, 10 — офис, 20 — гости, 30 — камеры. Кадры внутри коммутатора помечаются этим номером (стандарт 802.1Q), и трафик с меткой 20 никогда не попадёт в порт с меткой 10. Устройства об этом не знают: для ноутбука гостя сеть выглядит обычной, просто в ней нет никого лишнего.

Роутер межсетевой судья Коммутатор 802.1Q VLAN 10 офис VLAN 20 гости VLAN 30 камеры trunk access
Один коммутатор, три изолированные сети; между собой они общаются только через роутер

Типовая нарезка малого офиса

Офисные машины и серверы, гостевой Wi-Fi, камеры и прочий «интернет вещей», отдельный VLAN управления железом. Гостям — только интернет; камерам — только к видеорегистратору; в сеть управления — только админу. Такая схема закрывает большинство реальных рисков маленькой компании и целиком настраивается на одном MikroTik: с чего начать знакомство с ним, разобрано в отдельной статье.

На курсе MikroTik сегментация делается руками: две локальные сети, проброс портов, VPN и ограничение скорости — 2 месяца практики на настоящих задачах.

{ Настроить сегментацию на курсе }

Частые вопросы

VLAN — это и есть безопасность сети?

Это фундамент, но не вся безопасность: VLAN рисует границы, а охраняет их файрвол на роутере. Сегментация без правил на стыке даёт ложное чувство защищённости.

Нужен ли управляемый коммутатор?

Да: неуправляемый не понимает меток 802.1Q. Это главное практическое отличие «умного» железа от бытового и одна из причин, почему MikroTik популярен: VLAN там есть даже в младших моделях.

Можно ли потренировать VLAN без железа?

Да: виртуальный RouterOS (CHR) в связке с парой виртуалок из домашнего стенда позволяет собрать всю схему из статьи бесплатно.

Куда дальше