VLAN — что это, как работает, настройка 802.1Q | Глоссарий FREEHOSTING

VLAN

Virtual Local Area Network
VLAN — VLAN — виртуальная локальная сеть, логически отделённая от других на одном физическом коммутаторе. Помечает кадры тегом 802.1Q, чтобы устройства из разных VLAN не видели друг друга без маршрутизатора.

Определение простыми словами

VLAN (Virtual Local Area Network) — способ разрезать один физический коммутатор на несколько изолированных сетей. Каждый кадр получает 4-байтовый тег по стандарту IEEE 802.1Q с номером от 1 до 4094 — VID. Свитч смотрит на тег и решает, в какие порты пересылать кадр. Без тега в trunk-порту кадр считается принадлежащим native VLAN.

Порты бывают двух типов. Access-порт принимает нетегированный трафик и приписывает ему один VID — так подключают компьютеры и сервера. Trunk-порт пропускает несколько тегированных VLAN и используется для линков между свитчами и до гипервизора. Маршрутизация между VLAN делается на L3-устройстве: роутере, L3-свитче или Linux-хосте.

Сравнение с альтернативами

Технология Уровень Изоляция Где применяют
VLAN 802.1Q L2 До 4094 сетей Корпоративные ЛВС, гипервизоры
VXLAN L2 поверх L3 16 млн сегментов ЦОД, overlay-сети
Q-in-Q L2 Двойной тег Провайдерские каналы
Физическая сеть L1 Полная Малый офис без свитча

Кейсы использования

  • Разделение клиентов на хостинге: каждый VPS получает свой VID, трафик не пересекается даже на общем свитче.
  • Изоляция management-сети от пользовательской — IPMI и SSH к гипервизору живут в отдельной VLAN.
  • Подключение IP-телефонии параллельно с офисной ЛВС: голос и данные не мешают друг другу по QoS.
  • Стенды для разработки: trunk на гипервизор, виртуалки получают разные VLAN без покупки железа.
  • Негативный сценарий: VLAN не защищает от атак внутри одной сети — широковещательные штормы и ARP-spoofing работают, нужен firewall и контроль portsecurity.

Технические детали

Настройка VLAN 100 на интерфейсе ens3 в Linux через iproute2:

ip link add link ens3 name ens3.100 type vlan id 100
ip addr add 10.10.100.5/24 dev ens3.100
ip link set ens3.100 up

# Проверка тегов
ip -d link show ens3.100
bridge vlan show

На стороне гипервизора связку с виртуалкой удобно собирать через бридж и trunk-порт. Если используется iptables для межвлановой фильтрации, правила пишутся на интерфейсах ens3.100, ens3.200 и так далее.

Частые вопросы

Чем VLAN отличается от подсети?

VLAN работает на L2 и делит широковещательный домен. Подсеть — это L3-адресация. Обычно один VLAN = одна подсеть, но это не обязательно.

Сколько VLAN можно создать на одном свитче?

По стандарту 802.1Q доступно 4094 идентификатора (1 и 4095 зарезервированы). Реальный лимит зависит от железа: бюджетные модели держат 256, корпоративные — все 4094.

Нужен ли L3-роутер для связи между VLAN?

Да. Свитч L2 трафик между VLAN не пропускает. Понадобится L3-свитч, отдельный роутер или Linux-машина с настроенной маршрутизацией.