VLAN-konfigurointi ja verkon suojaus: täydellinen opas

Viimeisin päivitys: Toukokuuta 25 2026
Kirjoittaja: TecnoDigital
  • VLANit segmentoivat fyysisen verkon erillisiin loogisiin verkkoihin, mikä vähentää lähetysliikennettä ja parantaa suorituskykyä.
  • Liityntäporttien, runkoyhteyksien ja natiivien VLAN-verkkojen oikea käyttö on avainasemassa VLAN-hyppelyn ja kytkimien huijaushyökkäysten estämisessä.
  • VLANien välisen reitityksen tulisi aina liittyä käyttöoikeuslistoihin tai palomuureihin, jotka tarkasti hallitsevat, kuka voi kommunikoida kenen kanssa.
  • VACL, PVLAN ja käyttämättömien porttien tarkka hallinta vahvistavat monimutkaisten yritysverkkojen tietoturvaa ja hallintaa.

VLAN-konfiguraatioverkon suojaus

Jos hallinnoit yritysverkkoa, tiedät, ettei kaiken pitäminen toiminnassa nopeasti ja turvallisesti ole helppo tehtävä. Tiimien, palveluiden ja sovellusten kasvaessa yleisradioita, pullonkauloja ja tietoturvaongelmia alkaa ilmaantua kaikkialle.

Yksi tehokkaimmista työkaluista tämän kaaoksen järjestämiseen ovat VLANit (virtuaalilähiverkot) . Hyvin suunniteltuina ja konfiguroituina ne mahdollistavat verkon segmentoinnin, tarpeettoman liikenteen vähentämisen, osastojen eristämisen ja kriittisten palveluiden suojaamisen... mutta huonosti toteutettuina niistä voi tulla tietoturvaseula tai hallinnollinen painajainen.

Mikä VLAN tarkalleen ottaen on ja miksi se on tärkeä turvallisuuden kannalta?

VLAN on pohjimmiltaan erillinen looginen verkko , joka toimii samalla fyysisellä infrastruktuurilla: samoilla kytkimillä, samalla kaapeloinnilla, samoilla Wi-Fi-tukiasemilla. Loogisesti ajatellen VLANin laitteet käyttäytyvät ikään kuin ne olisivat erillisessä lähiverkossa, vaikka ne sijaitsisivat eri kerroksissa tai eri rakennuksissa.

Tämä mahdollistaa sen, että ryhmä tietokoneita, palvelimia, IP-puhelimia, tulostimia tai IP-kameroita voi muodostaa oman lähetysalueensa , joka on eristetty muista ryhmistä. Lähetys- ja monilähetyspaketit pysyvät niiden VLAN-verkossa sen sijaan, että ne hukuttaisivat koko verkon, mikä parantaa suorituskykyä ja helpottaa sen hallintaa, kuka voi nähdä kenetkin.

Liiketoimintaympäristöissä on yleistä luoda VLAN-verkkoja eri osastoille (kirjanpito, suunnittelu, markkinointi) erottaakseen hallinnollisen liikenteen, puheliikenteen, vieraiden liikenteen, IoT:n tai jopa erillisen vara-VLANin. Jokaisella on omat reititys-, tietoturva- ja palvelunlaatusäännöt.

Lisäksi VLANit ovat keskeinen osa segmentointia ja nollaluottamusstrategioita : verkkojen ei enää oleteta olevan "täysin luotettavia", ja hyökkäyspinnat on määritelty. Yhden VLANin vikaantumisen tai tartunnan ei pitäisi aiheuttaa koko organisaation romahtamista dominoefektin muodossa.

Peruskäsitteet: pääsyportit, runkolinjat ja natiivi-VLAN

VLAN-konfiguraation ja -tietoturvan täydelliseksi ymmärtämiseksi kolme käsitettä ovat ratkaisevan tärkeitä: tukiasemaportit, runkoportit ja natiivit VLANit . Näiden kolmen käsitteen hallinta tekee kaikesta muusta paljon helpompaa.

Yhteysportti on kytkimen portti, joka kuljettaa liikennettä yhdestä VLANista päätelaitteeseen, kuten tietokoneeseen, tulostimeen, IP-kameraan, puhelimeen jne. Liikenne lähtee kytkimestä ja kulkee laitteeseen ilman 802.1Q-tunnistetta. Sisäisesti kytkin tietää, mihin VLANiin laite kuuluu, mutta laite ei näe tunnistetta.

Runkoportti on verkkolaitteiden (kytkin-kytkin, kytkin-reititin, kytkin-tukiasema) välinen linkki, jonka kautta useat VLANit kulkevat samanaikaisesti . Tässä tapauksessa kehyksissä on 802.1Q-tunniste, joka osoittaa, mihin VLANiin ne kuuluvat. Tämä mahdollistaa VLANien laajentamisen koko topologian läpi ja useiden loogisten verkkojen kulkemisen saman fyysisen linkin kautta.

Natiivi -VLAN on VLAN, jota käytetään merkitsemättömälle liikenteelle 802.1Q-linkissä. Jokainen runkoporttiin ilman tägiä tuleva kehys on osoitettu tälle natiiville VLANille. Oletusarvoisesti monissa laitteissa se on VLAN 1, ja tästä alkaen tietoturvaongelmat alkavat, jos tätä kokoonpanoa ei muuteta.

Verkkoarkkitehtuuri ja -suunnittelu VLANien avulla

Keskikokoisissa ja suurissa verkoissa käytetään yleisesti kolmikerroksista topologiaa : ydin, jakelu ja käyttö. Jokaisella kerroksella on oma roolinsa, ja sillä, miten nämä kerrokset yhdistetään VLAN-verkkoihin, on suuri käytännön merkitys.

Käyttöoikeuskerros koostuu kytkimistä, jotka yhdistävät käyttäjät ja päätelaitteet suoraan. Näissä kytkimissä on eniten käyttöportteja, ja niissä määritellään useimmat käyttäjä-, ääni-, IoT- ja muut VLAN-verkot. Tässä vaiheessa porttien varaus ja fyysiset turvallisuuskäytännöt (luvattoman kaapelien kytkemisen estäminen) vaativat eniten huomiota.

Jakelukerros koostuu kytkimistä, jotka kokoavat yhteen liikennettä useilta tukiasemilta . Se on tyypillisesti piste, jossa tapahtuu reititys VLANien välillä, käytetään tarkempia käyttöoikeusluetteloita, kuitulinkit päätetään, linkkejä (EtherChannel) lisätään ja edistyneempiä käytäntöjä (QoS, myrskynhallinta jne.) toteutetaan.

Ydinkerros sisältää jakeluyhteydet ja yhdyskäytävän internetiin tai ulkoisiin verkkoihin. Hyvin suurissa verkoissa ydin käsittelee tyypillisesti vain nopeaa kytkentää , ja siinä on hyvin vähän lisätoimintoja viiveen ja monimutkaisuuden vähentämiseksi.

  TikTok ilman vesileimaa: Tehokkaita temppuja ja menetelmiä

VLAN-verkkoja käyttävää verkkoa suunniteltaessa on suositeltavaa ensin määritellä tarvittavat loogiset ryhmät (toiminnon, kriittisyyden, luottamustason jne. mukaan) ja toteuttaa ne sitten hyvin suunnitellulla IP-järjestelmällä (aliverkot, maskit, VLSM, dynaamiset ja staattiset alueet) ja selkeällä porttien allokoinnilla jokaiselle kytkimelle.

VLAN-tyypit ja yleiset käyttötarkoitukset

Yleisin standardi kehysten merkitsemiseen runkoyhteyksillä on IEEE 802.1Q . Se lisää Ethernet-otsikkoon neljä tavua VLAN-tunnuksella ja muilla kentillä, joten kytkin tietää tarkalleen, mihin VLANiin kukin kehys kuuluu, kapseloimatta koko kehystä.

Kun kytkimissä konfiguroidaan 802.1Q-standardin mukaisia ​​VLAN-verkkoja, jokainen portti voidaan merkitä tunnistetuksi tai tunnisteettomaksi tietylle VLANille. Portti voidaan merkitä useissa VLAN-verkoissa (tyypillistä runkoverkossa), mutta tunnisteeton vain yhdessä niistä (se, jonka päätelaite näkee, jos kyseessä on tukiasemaportti).

Tavallisten 802.1Q-pohjaisten VLANien lisäksi yritysympäristöissä on muita yleisesti käytettyjä modaliteettia: porttipohjaisia ​​VLANeja, MAC-pohjaisia ​​VLANeja, hallinta-VLANeja, ohjaus-VLANeja, mukautettuja natiiveja VLANeja, hybridi-VLANeja ja jopa VXLANeja datakeskus- ja pilviympäristöissä, joissa vaaditaan miljoonia loogisia verkkoja. Myös tekniikoita, kuten 802.1X ja dynaamiset VLANit edistynyttä allokointia ja tietoturvaa varten, tulisi harkita.

Hallinta -VLANia käytetään yksinomaan kytkimien, reitittimien, tukiasemien, palomuurien ja valvontajärjestelmien järjestelmänvalvojan oikeuksiin. Sillä on tyypillisesti oma IP-aliverkko ja tiukat käyttöoikeusluettelot (ACL), jotka rajoittavat pääsyä. Laitteiden hallinta samoista VLANeista kuin käyttäjienkin on erittäin huono idea.

Niin kutsuttu ohjaus-VLAN on omistettu sisäisen verkon protokollaliikenteelle: STP, reititysprotokollat, CDP, LLDP, VTP jne. Tämän liikenteen erottaminen data- tai hallintaliikenteestä vähentää kohinaa, parantaa vakautta ja mahdollistaa tiettyjen turvatoimenpiteiden soveltamisen.

VLAN 1, natiivi-VLAN ja miksi ne ovat tietoturvaongelma

Useimmissa kytkimissä VLAN 1 on määritetty oletusarvoiseksi ja natiiviksi VLANiksi kaikissa porteissa. Tämä tarkoittaa, että jos tätä ei muuteta, kaikki runkoon tuleva merkitsemätön liikenne reititetään VLAN 1:een ja kaikkia portteja pidetään osana sitä.

Ongelmana on, että kuka tahansa kohtuullisen taitava hyökkääjä tietää tämän. VLAN 1 on ensisijainen kohde VLAN-hyppelylle , kytkimen huijaukselle ja muille hyökkäyksille, jotka hyödyntävät oletusasetuksia tunkeutuakseen muihin VLAN-verkkoihin.

Esimerkiksi kytkimen huijaushyökkäyksessä hyökkääjä yhdistää laitteensa porttiin, jossa DTP on aktiivinen dynaamisessa tilassa, ja neuvottelee runkoyhteyden kytkimen kanssa, jolloin hän saa pääsyn useisiin VLAN-verkkoihin, joiden ei koskaan pitäisi tavoittaa isäntää.

Tuplatunnistehyökkäyksessä kaksi 802.1Q-tunnistetta sekoitetaan samaan kehykseen hyödyntäen sitä, että natiivi VLAN liikkuu tunnisteettomana, ja yritetään hypätä VLANista toiseen huonosti suojatun runkoverkon kautta.

Kaikista näistä syistä nykyiset tietoturvasuositukset ovat selkeät: älä käytä VLAN 1:tä käyttäjille , älä jätä sitä natiiviksi VLANiksi runkolinjoille, älä anna sille hallinta-IP-osoitetta ja jos mahdollista, eristä tai jopa suodata se, jotta se ei kuljeta tuotantoliikennettä.

Satamien suunnittelun ja allokoinnin parhaat käytännöt

Yksi keskeisistä päätöksistä VLAN-verkkoja konfiguroitaessa on se, miten kytkinportit osoitetaan kullekin VLANille ja mitä käyttämättömille porteille tehdään. Se vaikuttaa yksinkertaiselta, mutta sekä suorituskyky että turvallisuus riippuvat siitä.

Liityntäporteissa on hyvä jättää aina vain yksi VLAN merkitsemättä (kyseisen käyttäjän tai laitteen VLAN) ja merkitä loput pois suljetuiksi. Tämä estää rajapintaa "näkemästä" siihen kuulumattomia VLANeja, vaikka joku vahingossa muuttaisi asetuksia.

Runkoyhteyksissä on suositeltavaa määrittää erikseen, mitkä VLANit ovat sallittuja (esim. `switchport trunk allowed vlan 10, 20, 99`) sen sijaan, että kaikki verkon VLANit ohjattaisiin ohi. Kunkin runkoyhteyden tulisi kuljettaa vain ne VLANit, joita se todella tarvitsee.

Käyttämättömien porttien osalta turvallisin käytäntö on sammuttaa ne , määrittää ne "mustaan ​​aukkoon" kuuluvaan VLANiin ilman yhdyskäytävää tai DHCP:tä ja varmistaa, ettei niitä ole merkitty runkoporteiksi tai että niissä on käytössä DTP. Tämä estää laitteen kytkemisen ja yllättävän ilmestymisen tuotantoverkkoon.

Ympäristöissä, joissa on paljon portteja, on tärkeää dokumentoida huolellisesti, mitä kuhunkin liitäntään on kytketty , merkitä kaapelit ja pitää kytkentäkaaviot ajan tasalla. Monet VLAN-yhteysongelmat johtuvat yksinkertaisesti kaapeleiden siirtämisestä ilman dokumentaation päivittämistä; kytkentäopas auttaa estämään virheitä.

  Tietokoneturvatyypit ja -ominaisuudet

"Ei-poistumis"-VLANit ja käyttämättömät portit

Yksinkertainen ja erittäin tehokas tekniikka vapaiden porttien suojaamiseksi on luoda "ei-lähtöinen" VLAN eli VLAN ilman DHCP:tä, reititystä ja palveluita ja sijoittaa siihen kaikki käyttämättömät tukiasemaportit.

Ajatuksena on, että vaikka joku liittäisi laitteen johonkin näistä porteista, kyseinen isäntä ei saa IP-osoitetta, sillä ei ole yhdyskäytävää, se ei pysty tavoittamaan muita laitteita ja sen liikenne pysyy täysin eristyksissä. Se on eräänlainen verkon limbotila.

Monissa ympäristöissä tähän tarkoitukseen käytetään tunnistettavaa tunnusta, kuten VLAN 777, 999 tai 4094. Kytkin on konfiguroitu sulkemaan pois kaikki muut VLANit kyseisistä porteista, kyseiselle VLANille ei ole määritelty Layer 3 -liitäntää, eikä sitä mainosteta millään reitittimellä.

Lisäksi on suositeltavaa, että DTP poistetaan käytöstä kaikissa switchport nonegotiate -asetuksen käyttävissä tukiasemissa , jotta ne eivät koskaan yritä automaattisesti muuttua runkoyhteyksiksi neuvottelemalla naapurin kanssa.

VLANit ääni-, data- ja erikoislaitteille

IP-puhelinliikennettä ja ääniliikennettä sisältävissä verkoissa on vakiokäytäntönä erottaa ääniliikenne omaan VLAN-verkkoonsa, joka on erillään tietokoneiden liikenteestä. Syy tähän on kaksi: palvelun laatuvaatimukset ja turvallisuus.

Ääniliikenne on erittäin herkkä latenssille, jitterille ja pakettien katoamiselle. Jos sitä sekoitetaan valikoimattomasti raskaisiin latauksiin, videoiden suoratoistoon tai varmuuskopiointiin, puhelut heikkenevät nopeasti. Äänen erottaminen VLANiin mahdollistaa sen priorisoinnin QoS-ominaisuuksien avulla ja tarkempien käytäntöjen soveltamisen.

Lisäksi IP-puhelimissa on tyypillisesti omat VLAN-tunnisteominaisuuden (802.1Q): ne on kytketty tietokoneeseen, jossa verkkoon menevä portti toimii runkona (tunnistettu ääni, tunnisteeton data) ja tietokoneen portti toimii liitäntäporttina. Tämä edellyttää tarkempia porttikonfiguraatioita tietoturvahaavoittuvuuksien välttämiseksi.

On myös hyvä idea erottaa IoT-laitteet, kodin automaatiojärjestelmät, IP-kamerat, televisiot, älypistokkeet jne. omiin VLAN-verkkoihinsa. Näillä laitteilla on usein heikko tietoturva ja huonosti ylläpidetty laiteohjelmisto, ja on parasta pitää ne erillään samasta loogisesta verkosta kuin hallintatietokoneet tai kriittiset palvelimet.

WiFi-maailmassa useimmat ammattimaiset tukiasemat sallivat SSID:n liittämisen jokaiseen VLANiin . Tämä laajentaa langallisen verkon segmentoinnin langattomaan verkkoon: hallinta-VLAN, yritys-VLAN, IoT-VLAN ja vieras-VLAN, joilla kullakin on oma SSID ja säännöt.

Reititys VLANien, ACL-lisäysten ja palomuurien välillä

VLANit ovat rakenteensa puolesta sellaisia, etteivät ne voi "nähdä" toisiaan tasolla 2. Jos haluat eri VLANien laitteiden kommunikoivan keskenään, sinun on mentävä tasolle 3: VLANien välinen reititys. Tämä tehdään tyypillisesti reitittimessä, palomuurissa tai taso 3 -kytkimessä.

Pääasiallisia lähestymistapoja on kaksi. Ensimmäinen on käyttää 802.1Q-yhteensopivaa reititintä tai palomuuria, joka on kytketty kytkimen runkoverkkoon. Reititin luo alihankintapisteitä (yksi VLANia kohden), määrittää niille IP-osoitteet ja toimii yhdyskäytävänä. Lisäksi palomuuri valvoo tarkkoja sääntöjä siitä, kuka voi kommunikoida kenen kanssa.

Toinen lähestymistapa on käyttää Layer 3:n hallittua kytkintä jakelu- tai ydintasolla. Tälle kytkimelle luodaan VLAN-rajapinnat (SVI), jotka toimivat yhdyskäytävinä kullekin aliverkolle. Kytkin itse hoitaa sisäisen reitityksen ja vastaavat ACL:t, mikä siirtää työtä reunareitittimeltä.

Molemmissa tapauksissa on tärkeää liittää tähän reititykseen käyttöoikeusluettelot (ACL) tai tiukat palomuurisäännöt. VLANien välisen IP-polun olemassaolo ei tarkoita, että kaikki liikenne pitäisi sallia. Suodatus on tehtävä lähteen, kohteen, porttien, protokollien ja yhteyssuunnan perusteella.

Tyypillinen esimerkki: vieras-VLAN voi käyttää vain Internetiä, IoT-VLAN voi kommunikoida vain tiettyjen palvelimien (kuten NTP:n, syslogin tai MQTT-välittäjän) kanssa, opiskelija-VLAN ei voi käyttää hallinta-VLANia, vara-VLAN vain aloittaa yhteydet varapalvelimeen jne.

VLAN-hallintaprotokollat: VTP ja yritys

Suurissa verkoissa, joissa on useita kytkimiä, VLANien luominen manuaalisesti kullekin laitteelle on epäkäytännöllistä ja altis virheille. Tästä syystä Ciscon ekosysteemin protokollat, kuten VTP (VLAN Trunking Protocol), mahdollistavat VLAN-luettelon keskitetyn jakelun.

VTP määrittelee kytkimelle kolme toimintatilaa: palvelin, asiakas ja läpinäkyvä . Palvelimet voivat luoda, nimetä uudelleen tai poistaa VLAN-verkkoja ja lähettää nämä tiedot saman toimialueen asiakkaille. Asiakkaat vastaanottavat ja ottavat muutokset käyttöön, mutta eivät muokkaa niitä. Läpinäkyvät asiakkaat eivät käsittele VLAN-tietokantaa; ne vain lähettävät tiedot uudelleen.

  Tietoturvariskit selaimissa, joissa on tekoälyagentteja

Tällaiset protokollat ​​yksinkertaistavat elämää huomattavasti, mutta niillä on omat pienet pränttinsä: palvelinkytkimen virhe, huonosti hallinnoitu VTP-salasana tai vanhan kytkimen uudelleenasettaminen verkkoon vanhentuneella tietokannalla voi yhtäkkiä tuhota koko organisaation VLAN-kokoonpanon .

Siksi monissa nykyisissä malleissa on edullista käyttää VTP:tä läpinäkyvässä tilassa tai olla käyttämättä sitä ollenkaan, halliten VLAN-verkkoja automaatiotyökaluilla ( Ansible, mallit, keskitetyt ohjaimet jne.) tai staattisemmalla ja kontrolloidummalla suunnittelulla.

Edistynyt suojaus: VACL, PVLAN ja hyökkäysten torjunta

Verkon kasvaessa ja kriittisyyden lisääntyessä pelkät VLANit eivät riitä. Liikenteen tarkempaan hallintaan VLANin sisällä voidaan käyttää VACL-luetteloita (VLAN ACL tai VLAN-karttoja) , joiden avulla liikennettä voidaan suodattaa tai uudelleenohjata VLAN-tasolla, ei vain tietyillä rajapinnoilla.

VACL-luettelot konfiguroidaan määrittelemällä VLAN-kohtaisia ​​käyttöoikeuskarttoja , jotka käyttävät IP- tai MAC-käyttöoikeusluetteloita ja määrittävät, mitä vastaavalle liikenteelle tehdään: päästetäänkö se läpi, estetäänkö se, lähetetäänkö se valvontaporttiin, ohjataanko se uudelleen jne. Niitä käytetään sitten globaalisti yhteen tai useampaan kytkimen VLAN-verkkoon.

Tapauksissa, joissa haluat eristää isännät saman aliverkon sisällä, on olemassa yksityisiä VLANeja (PVLAN) . Nämä alkavat ensisijaisella VLANilla, joka yleensä sijaitsee yhdyskäytävän lähellä, ja luovat sitten kahdenlaisia ​​toissijaisia ​​VLANeja: erillisiä ja yhteisöllisiä.

Eristetyt toissijaiset VLANit sallivat kunkin isännän nähdä vain yhdyskäytävän, mutta ei muita isäntiä, vaikka ne olisivat samassa eristetyssä toissijaisessa VLANissa. Yhteisöt toissijaiset VLANit sallivat isäntien ryhmän nähdä toisensa ja yhdyskäytävän, mutta eivät muita ryhmiä samalla ensisijaisella VLANilla.

Tiettyjen hyökkäysten osalta on VLAN 1:stä ja DTP:stä jo käsitellyn lisäksi tärkeää lieventää VLAN-hyppelyä kaksoistunnisteen avulla . Tätä varten on suositeltavaa vaihtaa natiivi-VLAN sellaiseen VLANiin, jota isännät eivät käytä, poistaa natiivi-VLAN runkoverkoista, jos mahdollista, poistaa DTP käytöstä, määrittää portit erikseen käyttö- tai runkoverkoiksi ja käyttää komentoja sen varmistamiseksi, että natiivi-VLAN on aina tunnisteella merkitty, jolloin tunnisteet poistetaan.

VLAN-verkkojen diagnosointi ja ylläpito

VLAN-verkkojen käyttö verkon perustamisessa on vasta puolet työstä; toinen puoli on sen ylläpitoa ja ongelmien vianmääritystä menettämättä järkeä. Tyypillisillä VLAN-yhteysongelmilla on usein melko yleisiä syitä. Käytännön oppaita ja menettelytapoja varten katso verkon vianmääritystä käsitteleviä resursseja.

Toisaalta on fyysisiä virheitä: kaapeleita siirretään portista toiseen ilman dokumentaation päivittämistä, portteja konfiguroidaan kulkuporteiksi sinne, missä runkoverkon pitäisi olla, tai päinvastoin, huonosti määriteltyjä redundantteja linkkejä, jotka päättyvät silmukoihin, jos STP:tä ei ole viritetty oikein.

Toisaalta on loogisia virheitä: VLANeja on luotu joillekin kytkimille, mutta ei toisille, VLAN-listoja on sallittu väärin konfiguroiduissa runkoverkoissa , DHCP-alueita, jotka eivät vastaa maskeja, tai yhdyskäytäviä, jotka on asetettu väärin päätelaitteissa.

Keskeisimmät diagnostiikkatyökalut ovat tavanomaiset komennot: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute jne. Näiden yhdistäminen tiettyjen porttien liikenteen sieppauksiin ja hyvään valvontajärjestelmään auttaa paljon.

On myös suositeltavaa tarkistaa ajoittain käyttöoikeusluettelot (ACL), palomuurisäännöt, PVLAN, VACL:t ja hallintamääritykset sen varmistamiseksi, ettei projektin muutosten, laajennusten tai siirtojen jälkeen ole jäänyt aukkoja.

Selkeä dokumentaatio (VLAN-järjestelmät, IP-alueet, porttimääritykset, VLANien välisten käyttöoikeuskäytäntöjen kuvaus) ja tarkka muutosten lokikirjaus ovat lähes yhtä tärkeitä kuin itse konfigurointikomennot.

Hyvin harkitun segmentoinnin, oikein nimettyjen VLAN-verkkojen, järkevän natiivin VLAN-hallinnan, ACL-suojatun VLAN-välisen reitityksen ja johdonmukaisten ylläpitotapojen avulla yritysverkko voi saavuttaa huomattavan harppauksen tietoturvassa , suorituskyvyssä ja hallinnassa ilman, että koko fyysistä infrastruktuuria tarvitsee rakentaa uudelleen.

Edistynyt VLAN-suojauskonfiguraatio
Aiheeseen liittyvä artikkeli:
Edistynyt VLAN-konfigurointi ja -suojaus yritysverkoissa