Определение простыми словами
VLAN (Virtual Local Area Network) — способ разрезать один физический коммутатор на несколько изолированных сетей. Каждый кадр получает 4-байтовый тег по стандарту IEEE 802.1Q с номером от 1 до 4094 — VID. Свитч смотрит на тег и решает, в какие порты пересылать кадр. Без тега в trunk-порту кадр считается принадлежащим native VLAN.
Порты бывают двух типов. Access-порт принимает нетегированный трафик и приписывает ему один VID — так подключают компьютеры и сервера. Trunk-порт пропускает несколько тегированных VLAN и используется для линков между свитчами и до гипервизора. Маршрутизация между VLAN делается на L3-устройстве: роутере, L3-свитче или Linux-хосте.
Сравнение с альтернативами
| Технология | Уровень | Изоляция | Где применяют |
|---|---|---|---|
| VLAN 802.1Q | L2 | До 4094 сетей | Корпоративные ЛВС, гипервизоры |
| VXLAN | L2 поверх L3 | 16 млн сегментов | ЦОД, overlay-сети |
| Q-in-Q | L2 | Двойной тег | Провайдерские каналы |
| Физическая сеть | L1 | Полная | Малый офис без свитча |
Кейсы использования
- Разделение клиентов на хостинге: каждый VPS получает свой VID, трафик не пересекается даже на общем свитче.
- Изоляция management-сети от пользовательской — IPMI и SSH к гипервизору живут в отдельной VLAN.
- Подключение IP-телефонии параллельно с офисной ЛВС: голос и данные не мешают друг другу по QoS.
- Стенды для разработки: trunk на гипервизор, виртуалки получают разные VLAN без покупки железа.
- Негативный сценарий: VLAN не защищает от атак внутри одной сети — широковещательные штормы и ARP-spoofing работают, нужен firewall и контроль portsecurity.
Технические детали
Настройка VLAN 100 на интерфейсе ens3 в Linux через iproute2:
ip link add link ens3 name ens3.100 type vlan id 100
ip addr add 10.10.100.5/24 dev ens3.100
ip link set ens3.100 up
# Проверка тегов
ip -d link show ens3.100
bridge vlan show
На стороне гипервизора связку с виртуалкой удобно собирать через бридж и trunk-порт. Если используется iptables для межвлановой фильтрации, правила пишутся на интерфейсах ens3.100, ens3.200 и так далее.
🔥 Где это применяется
Частые вопросы
Чем VLAN отличается от подсети?
VLAN работает на L2 и делит широковещательный домен. Подсеть — это L3-адресация. Обычно один VLAN = одна подсеть, но это не обязательно.
Сколько VLAN можно создать на одном свитче?
По стандарту 802.1Q доступно 4094 идентификатора (1 и 4095 зарезервированы). Реальный лимит зависит от железа: бюджетные модели держат 256, корпоративные — все 4094.
Нужен ли L3-роутер для связи между VLAN?
Да. Свитч L2 трафик между VLAN не пропускает. Понадобится L3-свитч, отдельный роутер или Linux-машина с настроенной маршрутизацией.