Konfigurasi VLAN dan keselamatan rangkaian: panduan lengkap

Kemaskini terakhir: 25 Mei 2026
Pengarang TecnoDigital
  • VLAN membahagikan rangkaian fizikal kepada rangkaian logik yang terpencil, mengurangkan trafik siaran dan meningkatkan prestasi.
  • Penggunaan port akses, trunk dan VLAN asli yang betul adalah kunci untuk mencegah serangan spoofing VLAN dan switch spoofing.
  • Penghalaan antara VLAN harus sentiasa disertakan dengan ACL atau tembok api yang mengawal dengan tepat siapa yang boleh bercakap dengan siapa.
  • VACL, PVLAN dan pengurusan port yang tidak digunakan dengan teliti mengukuhkan keselamatan dan kawalan dalam rangkaian perusahaan yang kompleks.

Keselamatan rangkaian konfigurasi VLAN

Jika anda mengurus rangkaian korporat, anda tahu bahawa memastikan semuanya berjalan dengan cepat dan selamat bukanlah sesuatu yang mudah. ​​Apabila pasukan, perkhidmatan dan aplikasi berkembang, siaran, kesesakan dan isu keselamatan mula muncul di mana-mana.

Salah satu alat paling ampuh untuk mengatur kekacauan ini ialah VLAN (Virtual LAN) . Direka bentuk dan dikonfigurasikan dengan baik, ia membolehkan anda menyegmentasikan rangkaian, mengurangkan trafik yang tidak perlu, mengasingkan jabatan dan melindungi perkhidmatan kritikal… tetapi jika dilaksanakan dengan buruk, ia boleh menjadi penapis keselamatan atau mimpi ngeri pentadbiran.

Apakah sebenarnya VLAN dan mengapa ia penting untuk keselamatan?

VLAN pada asasnya merupakan rangkaian logik berasingan yang berjalan pada infrastruktur fizikal yang sama: suis yang sama, kabel yang sama, titik akses Wi-Fi yang sama. Secara logiknya, peranti pada VLAN bertindak seolah-olah ia berada pada LAN yang berasingan, walaupun ia terletak di tingkat yang berbeza atau di bangunan yang berbeza.

Ini membolehkan sekumpulan PC, pelayan, telefon IP, pencetak atau kamera IP membentuk domain siaran mereka sendiri , diasingkan daripada kumpulan lain. Paket siaran dan multicast kekal dalam VLAN mereka dan bukannya membanjiri seluruh rangkaian, meningkatkan prestasi dan memudahkan untuk mengawal siapa yang boleh melihat siapa.

Dalam persekitaran perniagaan, adalah perkara biasa untuk mencipta VLAN untuk jabatan yang berbeza (perakaunan, kejuruteraan, pemasaran) , untuk mengasingkan trafik pengurusan, untuk suara, untuk tetamu, untuk IoT atau VLAN sandaran khusus. Setiap satu mempunyai peraturan penghalaan, keselamatan dan kualiti perkhidmatannya sendiri.

Tambahan pula, VLAN merupakan komponen utama segmentasi dan strategi Zero Trust : rangkaian tidak lagi dianggap "boleh dipercayai sepenuhnya" dan permukaan serangan ditakrifkan. Kegagalan atau jangkitan dalam satu VLAN tidak sepatutnya menyebabkan seluruh organisasi runtuh dalam kesan domino.

Konsep asas: port akses, trunk dan VLAN asli

Untuk memahami sepenuhnya konfigurasi dan keselamatan VLAN, tiga konsep adalah penting: port akses, port trunk dan VLAN asli . Menguasai ketiga-tiga konsep ini menjadikan segala-galanya lebih mudah.

Port akses ialah port suis yang membawa trafik dari satu VLAN ke peranti akhir: PC, pencetak, kamera IP, telefon, dsb. Trafik meninggalkan suis dan bergerak ke peranti tanpa tag 802.1Q. Secara dalaman, suis tahu VLAN mana peranti itu dimiliki, tetapi peranti tidak melihat tag tersebut.

Port trunk ialah pautan antara peranti rangkaian (suis-suis, suis-penghala, suis-AP) yang melaluinya berbilang VLAN bergerak serentak . Dalam kes ini, bingkai membawa tag 802.1Q yang menunjukkan VLAN yang dimilikinya. Ini membolehkan VLAN dilanjutkan ke seluruh topologi dan berbilang rangkaian logik melalui pautan fizikal yang sama.

VLAN asli ialah VLAN yang digunakan untuk trafik tanpa tag pada pautan 802.1Q. Setiap bingkai yang memasuki port trunk tanpa tag diberikan kepada VLAN asli ini. Secara lalai, pada banyak peranti, ia ialah VLAN 1, dan di sinilah masalah keselamatan bermula jika konfigurasi ini tidak diubah.

Seni bina dan reka bentuk rangkaian dengan VLAN

Dalam rangkaian sederhana dan besar, topologi tiga lapisan biasanya digunakan : teras, pengedaran dan akses. Setiap lapisan mempunyai peranan tertentu, dan bagaimana lapisan ini digabungkan dengan VLAN adalah sangat penting secara praktikal.

Lapisan akses terdiri daripada suis yang menghubungkan pengguna dan peranti akhir secara langsung. Suis ini mempunyai paling banyak port akses dan merupakan tempat ditakrifkan kebanyakan pengguna, suara, IoT dan VLAN lain. Di sinilah penetapan port dan amalan keselamatan fizikal (mencegah penyumbatan kabel tanpa kebenaran) memerlukan perhatian yang paling.

Lapisan pengedaran terdiri daripada suis yang mengagregatkan trafik daripada berbilang suis akses . Ia biasanya merupakan titik di mana penghalaan antara VLAN berlaku, ACL yang lebih halus digunakan, pautan gentian ditamatkan, pautan (EtherChannel) ditambah dan dasar yang lebih maju (QoS, kawalan ribut, dsb.) dilaksanakan.

Lapisan teras menempatkan pautan pengedaran dan pintu masuk ke internet atau rangkaian luaran. Dalam rangkaian yang sangat besar, teras biasanya hanya mengendalikan pensuisan berkelajuan tinggi , dengan sangat sedikit fungsi tambahan, untuk mengurangkan kependaman dan kerumitan.

  Cara menyediakan VPN dengan WireGuard pada Raspberry Pi

Apabila mereka bentuk rangkaian dengan VLAN, adalah dinasihatkan untuk menentukan kumpulan logik yang diperlukan terlebih dahulu (mengikut fungsi, kekritikan, tahap kepercayaan, dll.) dan kemudian melaksanakannya dalam skema IP yang dirancang dengan baik (subnet, topeng, VLSM, julat dinamik dan statik) dan dalam peruntukan port yang jelas pada setiap suis.

Jenis VLAN dan kegunaan biasa

Piawaian yang paling meluas untuk menanda bingkai pada pautan trunk ialah IEEE 802.1Q . Ia menambah 4 bait pada pengepala Ethernet dengan ID VLAN dan medan lain, jadi suis tahu dengan tepat VLAN mana yang dimiliki oleh setiap bingkai tanpa merangkum keseluruhan bingkai.

Apabila mengkonfigurasi VLAN dengan 802.1Q pada suis, setiap port boleh ditanda sebagai ditag atau tidak ditag untuk VLAN tertentu. Port boleh ditag dalam beberapa VLAN (biasanya trunk) tetapi hanya tidak ditag dalam salah satu daripadanya (yang akan dilihat oleh peranti akhir sama ada ia merupakan port akses).

Selain VLAN berasaskan 802.1Q standard, modaliti lain yang biasa digunakan wujud dalam persekitaran korporat: VLAN berasaskan port, VLAN berasaskan MAC, VLAN pengurusan, VLAN kawalan, VLAN natif tersuai, VLAN hibrid dan juga VXLAN dalam persekitaran pusat data dan awan yang memerlukan berjuta-juta rangkaian logik. Teknologi seperti 802.1X dan VLAN dinamik untuk peruntukan dan keselamatan lanjutan juga harus dipertimbangkan.

VLAN pengurusan digunakan secara eksklusif untuk akses pentadbiran kepada suis, penghala, titik akses, tembok api dan sistem pemantauan. Ia biasanya mempunyai subnet IP sendiri dan senarai kawalan akses ketat (ACL) yang menyekat siapa yang boleh masuk. Mengurus peranti daripada VLAN yang sama dengan pengguna adalah idea yang sangat buruk.

Apa yang dipanggil VLAN kawalan dikhaskan untuk trafik protokol rangkaian dalaman: STP, protokol penghalaan, CDP, LLDP, VTP, dan sebagainya. Mengasingkan trafik ini daripada trafik data atau pengurusan mengurangkan hingar, meningkatkan kestabilan dan membolehkan penggunaan langkah keselamatan tertentu.

VLAN 1, VLAN asli, dan mengapa ia merupakan masalah keselamatan

Pada kebanyakan suis, VLAN 1 dikonfigurasikan sebagai VLAN lalai dan asli pada semua port. Ini bermakna, jika dibiarkan tidak berubah, semua trafik tanpa tag yang memasuki trunk akan dihalakan ke dalam VLAN 1, dan semua port akan dianggap sebagai sebahagian daripadanya.

Masalahnya ialah mana-mana penyerang yang agak bijak mengetahui perkara ini. VLAN 1 ialah sasaran utama untuk VLAN hopping , switch spoofing dan serangan lain yang mengeksploitasi konfigurasi lalai untuk menyusup masuk ke VLAN lain.

Dalam serangan spoofing suis, sebagai contoh, penyerang menyambungkan peranti mereka ke port di mana DTP aktif dalam mod dinamik dan merundingkan pautan trunk dengan suis, memperoleh akses kepada berbilang VLAN yang sepatutnya tidak sampai ke hos.

Dalam serangan penandaan berganda, dua tag 802.1Q dicampur dalam bingkai yang sama, mengambil kesempatan daripada fakta bahawa VLAN asli bergerak tanpa penanda, untuk cuba melompat dari satu VLAN ke VLAN yang lain melalui trunk yang tidak terjamin dengan baik.

Atas semua sebab ini, cadangan keselamatan semasa adalah jelas: jangan gunakan VLAN 1 untuk pengguna , jangan biarkan ia sebagai VLAN asli pada trunk, jangan berikan alamat IP pengurusan dan jika boleh, asingkan atau tapis supaya ia tidak membawa trafik pengeluaran.

Amalan terbaik untuk reka bentuk dan peruntukan pelabuhan

Salah satu keputusan penting semasa mengkonfigurasi VLAN ialah cara menetapkan port suis kepada setiap VLAN dan apa yang perlu dilakukan dengan port yang tidak digunakan. Ia kelihatan remeh, tetapi prestasi dan keselamatan bergantung padanya.

Pada port akses, adalah idea yang baik untuk sentiasa membiarkan hanya satu VLAN tanpa tag (yang untuk pengguna atau peranti tersebut) dan menandakan yang lain sebagai dikecualikan. Ini menghalang antara muka daripada "melihat" VLAN yang bukan miliknya, walaupun seseorang secara tidak sengaja menukar tetapan.

Dalam pautan trunk, disyorkan untuk mengkonfigurasi secara eksplisit VLAN mana yang dibenarkan (cth., `switchport trunk allowed vlan 10, 20, 99`) dan bukannya menghantar semua VLAN daripada rangkaian. Setiap trunk hanya perlu membawa VLAN yang sebenarnya diperlukan.

Untuk port yang tidak digunakan, amalan paling selamat adalah dengan mematikannya , menetapkannya kepada VLAN "lubang hitam" tanpa get laluan atau DHCP dan memastikan ia tidak ditanda sebagai port trunk atau DTP diaktifkan. Ini menghalang seseorang daripada menyambungkan peranti dan tiba-tiba muncul di rangkaian pengeluaran.

Dalam persekitaran dengan bilangan port yang tinggi, adalah penting untuk mendokumentasikan dengan teliti apa yang dipasang pada setiap antara muka , melabelkan kabel dan memastikan gambarajah pendawaian dikemas kini. Banyak masalah sambungan VLAN hanya disebabkan oleh kabel yang dipindahkan tanpa mengemas kini dokumentasi; panduan pendawaian membantu mencegah ralat.

  Apakah FTTH, bagaimana ia berfungsi, dan mengapa ia merupakan gentian optik terbaik?

VLAN "Tanpa keluar" dan port yang tidak digunakan

Satu teknik yang mudah dan sangat berkesan untuk melindungi port bebas adalah dengan mencipta VLAN "tanpa output" , iaitu, VLAN tanpa DHCP, penghalaan dan perkhidmatan, dan meletakkan semua port akses yang tidak digunakan ke dalamnya.

Ideanya ialah walaupun seseorang menyambungkan peranti ke salah satu port tersebut, hos tersebut tidak akan mendapat alamat IP, tidak akan mempunyai gerbang, tidak akan dapat mencapai peranti lain dan trafiknya akan kekal terasing sepenuhnya. Ia sejenis limbo rangkaian.

Dalam banyak persekitaran, ID yang boleh dikenali, seperti VLAN 777, 999 atau 4094 , digunakan untuk tujuan ini. Suis dikonfigurasikan untuk mengecualikan semua VLAN lain daripada port tersebut, tiada antara muka Lapisan 3 ditakrifkan untuk VLAN tersebut dan ia tidak diiklankan pada mana-mana penghala.

Di samping itu, adalah disyorkan agar DTP dinyahdayakan pada semua port akses dengan switchport nonegotiate , supaya ia tidak pernah cuba menjadi trunk secara automatik dengan berunding dengan jiran.

VLAN untuk suara, data dan peranti khas

Dalam rangkaian dengan telefoni IP dan trafik suara , amalan standard untuk memisahkan trafik suara kepada VLAN tertentu, berbeza daripada trafik PC. Sebabnya ada dua: keperluan kualiti perkhidmatan dan keselamatan.

Trafik suara sangat sensitif terhadap kependaman, jitter dan kehilangan paket. Jika ia bercampur secara sembarangan dengan muat turun berat, penstriman video atau sandaran, panggilan akan cepat merosot. Mengasingkan suara ke dalam VLAN anda membolehkan anda mengutamakannya dengan QoS dan menggunakan dasar yang lebih tepat.

Tambahan pula, telefon IP biasanya mempunyai keupayaan penandaan VLAN mereka sendiri (802.1Q): ia disambungkan dengan PC, dengan port ke rangkaian bertindak sebagai trunk (suara yang ditandai, data yang tidak ditandai) dan port ke PC bertindak sebagai port akses. Ini memerlukan konfigurasi port yang lebih tepat untuk mengelakkan kelemahan keselamatan.

Adalah juga idea yang baik untuk memisahkan peranti IoT, sistem automasi rumah, kamera IP, televisyen, palam pintar , dan sebagainya, ke dalam VLAN tertentu. Peranti ini selalunya mempunyai keselamatan yang lemah dan firmware yang tidak diselenggara dengan baik, dan adalah lebih baik untuk menjauhkannya daripada rangkaian logik yang sama seperti PC pengurusan atau pelayan kritikal.

Dalam dunia WiFi, kebanyakan titik akses profesional membolehkan anda mengaitkan SSID dengan setiap VLAN . Ini melanjutkan segmentasi rangkaian berwayar kepada rangkaian tanpa wayar: VLAN pengurusan, VLAN korporat, VLAN IoT, VLAN tetamu, setiap satu dengan SSID dan peraturannya sendiri.

Penghalaan antara VLAN, ACL dan firewall

Secara reka bentuknya, VLAN tidak boleh "melihat" antara satu sama lain pada Lapisan 2. Jika anda mahu peranti pada VLAN yang berbeza berkomunikasi, anda perlu pergi ke Lapisan 3: penghalaan antara VLAN. Ini biasanya dilakukan dalam penghala, tembok api atau suis Lapisan 3.

Terdapat dua pendekatan utama. Yang pertama adalah menggunakan penghala atau tembok api yang serasi dengan 802.1Q yang disambungkan ke tulang belakang suis. Penghala mencipta subantara muka (satu setiap VLAN), memberikan alamat IP kepadanya, dan bertindak sebagai pintu masuk. Tembok api , di samping itu, menguatkuasakan peraturan terperinci mengenai siapa yang boleh berkomunikasi dengan siapa.

Pendekatan kedua adalah dengan menggunakan suis terurus Lapisan 3 pada lapisan pengedaran atau teras. Antara muka VLAN (SVI) dicipta pada suis ini, bertindak sebagai gerbang untuk setiap subnet. Suis itu sendiri mengendalikan penghalaan dalaman dan ACL yang sepadan, memindahkan kerja daripada penghala pinggir.

Dalam kedua-dua kes, adalah penting untuk mengiringi penghalaan ini dengan senarai kawalan akses (ACL) atau peraturan firewall yang ketat. Kewujudan laluan IP antara VLAN tidak bermakna semua trafik dibenarkan. Penapisan mesti dilakukan berdasarkan sumber, destinasi, port, protokol dan arah sambungan.

Contoh tipikal: VLAN tetamu hanya boleh mengakses Internet, VLAN IoT hanya boleh berkomunikasi dengan pelayan tertentu (seperti NTP, syslog atau broker MQTT), VLAN pelajar tidak boleh mengakses VLAN pengurusan, VLAN sandaran hanya memulakan sambungan ke pelayan sandaran, dsb.

Protokol pengurusan VLAN: VTP dan syarikat

Dalam rangkaian besar dengan banyak suis, penciptaan VLAN secara manual pada setiap peranti adalah tidak praktikal dan terdedah kepada ralat. Atas sebab ini, protokol seperti VTP (VLAN Trunking Protocol) dalam ekosistem Cisco membolehkan pengedaran senarai VLAN secara berpusat.

VTP mentakrifkan tiga mod operasi untuk suis: pelayan, klien dan telus . Pelayan boleh mencipta, menamakan semula atau memadam VLAN dan menghantar maklumat ini kepada klien dalam domain yang sama. Klien menerima dan menggunakan perubahan, tetapi tidak mengubah suainya. Klien telus tidak memproses pangkalan data VLAN; mereka hanya menghantar semula maklumat.

  Panduan lengkap untuk tutorial tentang rangkaian, penghala dan konfigurasi

Protokol jenis ini sangat memudahkan kehidupan, tetapi ia mempunyai ciri-ciri tersendiri: ralat dalam suis pelayan, kata laluan VTP yang diurus dengan buruk atau suis lama yang diperkenalkan semula ke dalam rangkaian dengan pangkalan data yang ketinggalan zaman boleh tiba-tiba memusnahkan konfigurasi VLAN di seluruh organisasi.

Oleh itu, dalam banyak reka bentuk semasa, adalah lebih baik untuk menggunakan VTP dalam mod lutsinar atau tidak menggunakannya langsung, mengurus VLAN dengan alat automasi (Ansible, templat, pengawal berpusat, dll.) atau dengan reka bentuk yang lebih statik dan terkawal.

Keselamatan lanjutan: VACL, PVLAN dan mitigasi serangan

Apabila rangkaian berkembang dan tahap kritikalnya meningkat, VLAN sahaja tidak mencukupi. Untuk mengawal trafik secara lebih terperinci dalam VLAN, VACL (VLAN ACL atau peta VLAN) boleh digunakan , yang membolehkan trafik ditapis atau dialihkan pada peringkat VLAN, bukan hanya pada antara muka tertentu.

VACL dikonfigurasikan dengan menentukan peta akses setiap VLAN yang menggunakan senarai akses IP atau MAC dan menentukan apa yang perlu dilakukan dengan trafik yang sepadan: biarkan ia melalui, sekat, hantar ke port pemantauan, halakannya semula, dsb. Ia kemudiannya digunakan secara global pada satu atau lebih VLAN pada suis.

Bagi kes di mana anda ingin mengasingkan hos dalam subnet yang sama, terdapat VLAN persendirian (PVLAN) . Ini bermula dengan VLAN utama, yang biasanya merupakan tempat gerbang berada, dan kemudian mencipta VLAN sekunder berkaitan daripada dua jenis: terpencil dan komuniti.

VLAN sekunder terasing membenarkan setiap hos hanya melihat get laluan, tetapi bukan hos lain, walaupun mereka berada pada VLAN sekunder terasing yang sama. VLAN sekunder komuniti membenarkan sekumpulan hos melihat antara satu sama lain dan get laluan, tetapi bukan kumpulan lain pada VLAN utama yang sama.

Berkenaan serangan tertentu, selain daripada apa yang telah dibincangkan tentang VLAN 1 dan DTP, adalah penting untuk mengurangkan lompatan VLAN melalui penandaan berganda . Untuk melakukan ini, adalah disyorkan untuk menukar VLAN asli kepada VLAN yang tidak digunakan oleh hos, mengalih keluar VLAN asli daripada trunk jika boleh, melumpuhkan DTP, mentakrifkan port secara eksplisit sebagai akses atau trunk, dan menggunakan arahan untuk memastikan VLAN asli sentiasa ditandai, membuang trafik yang tidak ditandai.

Diagnosis dan penyelenggaraan rangkaian dengan VLAN

Menyediakan rangkaian dengan VLAN hanyalah separuh daripada tugas; separuh lagi adalah menyelenggara dan menyelesaikan masalah tanpa hilang akal. Masalah sambungan VLAN yang biasa selalunya mempunyai punca yang agak biasa. Untuk panduan dan prosedur praktikal, rujuk sumber tentang penyelesaian masalah rangkaian.

Di satu pihak, terdapat ralat fizikal: kabel dipindahkan dari satu port ke port lain tanpa mengemas kini dokumentasi, port yang dikonfigurasikan sebagai akses di mana trunk sepatutnya berada, atau sebaliknya, pautan berlebihan yang ditakrifkan dengan buruk yang berakhir dengan gelung jika STP tidak ditala dengan betul.

Sebaliknya, terdapat kegagalan logik: VLAN yang dicipta pada sesetengah suis tetapi tidak pada suis lain, senarai VLAN yang dibenarkan pada trunk yang dikonfigurasikan dengan salah , julat DHCP yang tidak sepadan dengan topeng, atau get laluan yang ditetapkan dengan salah pada peranti akhir.

Alat diagnostik utama adalah arahan biasa: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute , dan sebagainya. Menggabungkan ini dengan tangkapan trafik pada port tertentu dan sistem pemantauan yang baik banyak membantu.

Adalah juga dinasihatkan untuk menyemak ACL, peraturan tembok api, PVLAN, VACL dan konfigurasi pengurusan secara berkala bagi memastikan tiada jurang yang dibiarkan terbuka berikutan perubahan, pengembangan atau migrasi projek.

Dokumentasi yang jelas (skema VLAN, julat IP, tugasan port, penerangan dasar akses antara VLAN) dan pembalakan perubahan yang teliti hampir sama pentingnya dengan arahan konfigurasi itu sendiri.

Dengan segmentasi yang difikirkan dengan teliti, VLAN yang dilabel dengan betul, pengurusan VLAN asli yang berhemat, penghalaan antara VLAN yang dilindungi ACL dan tabiat penyelenggaraan yang konsisten, rangkaian perusahaan boleh memperoleh lonjakan yang besar dalam keselamatan, prestasi dan kawalan tanpa perlu membina semula keseluruhan infrastruktur fizikal.

Konfigurasi keselamatan VLAN lanjutan
Artikel berkaitan:
Konfigurasi dan keselamatan VLAN lanjutan dalam rangkaian perusahaan