- VLAN phân chia mạng vật lý thành các mạng logic riêng biệt, giảm lưu lượng phát sóng và cải thiện hiệu suất.
- Việc sử dụng đúng cách các cổng truy cập, đường truyền và VLAN gốc là chìa khóa để ngăn chặn các cuộc tấn công nhảy VLAN và giả mạo thiết bị chuyển mạch.
- Việc định tuyến giữa các VLAN luôn phải đi kèm với ACL hoặc tường lửa để kiểm soát chính xác ai có thể giao tiếp với ai.
- VACL, PVLAN và việc quản lý chặt chẽ các cổng không sử dụng giúp tăng cường bảo mật và khả năng kiểm soát trong các mạng doanh nghiệp phức tạp.
Nếu bạn quản lý mạng doanh nghiệp, bạn biết rằng việc duy trì mọi thứ hoạt động nhanh chóng và an toàn không phải là điều dễ dàng. Khi các nhóm, dịch vụ và ứng dụng phát triển, các vấn đề về truyền tải dữ liệu, tắc nghẽn và bảo mật bắt đầu xuất hiện ở khắp mọi nơi.
Một trong những công cụ mạnh mẽ nhất để thiết lập trật tự cho sự hỗn loạn này là VLAN (Mạng LAN ảo) . Được thiết kế và cấu hình tốt, chúng cho phép bạn phân đoạn mạng, giảm lưu lượng truy cập không cần thiết, cô lập các phòng ban và bảo vệ các dịch vụ quan trọng… nhưng nếu triển khai kém, chúng có thể trở thành một lỗ hổng bảo mật hoặc một cơn ác mộng quản trị.
VLAN thực chất là gì và tại sao nó lại quan trọng đối với bảo mật?
Về cơ bản, VLAN là một mạng logic riêng biệt hoạt động trên cùng một cơ sở hạ tầng vật lý: cùng một thiết bị chuyển mạch, cùng một hệ thống cáp, cùng một điểm truy cập Wi-Fi. Về mặt logic, các thiết bị trên VLAN hoạt động như thể chúng đang ở trên một mạng LAN riêng biệt, ngay cả khi chúng nằm ở các tầng khác nhau hoặc trong các tòa nhà khác nhau.
Điều này cho phép một nhóm máy tính cá nhân, máy chủ, điện thoại IP, máy in hoặc camera IP tạo thành miền phát sóng riêng , tách biệt với các nhóm khác. Các gói phát sóng và đa hướng vẫn nằm trong VLAN của chúng thay vì tràn ngập toàn bộ mạng, giúp cải thiện hiệu suất và dễ dàng kiểm soát ai có thể nhìn thấy ai.
Trong môi trường doanh nghiệp, việc tạo VLAN cho các phòng ban khác nhau (kế toán, kỹ thuật, tiếp thị) là rất phổ biến , nhằm mục đích phân tách lưu lượng quản trị, thoại, khách truy cập, IoT, hoặc thậm chí là một VLAN dự phòng chuyên dụng. Mỗi VLAN đều có các quy tắc định tuyến, bảo mật và chất lượng dịch vụ riêng.
Hơn nữa, VLAN là một thành phần quan trọng của chiến lược phân đoạn và Zero Trust : mạng lưới không còn được coi là "hoàn toàn đáng tin cậy" nữa, và các bề mặt tấn công được xác định rõ ràng. Một sự cố hoặc lây nhiễm trong một VLAN không nên gây ra sự sụp đổ toàn bộ tổ chức theo hiệu ứng domino.
Các khái niệm cơ bản: cổng truy cập, đường truyền và VLAN gốc.
Để hiểu đầy đủ về cấu hình và bảo mật VLAN, ba khái niệm sau đây rất quan trọng: cổng truy cập, cổng trung kế và VLAN gốc . Nắm vững ba khái niệm này sẽ giúp mọi thứ khác trở nên dễ dàng hơn nhiều.
Cổng truy cập là cổng chuyển mạch truyền lưu lượng từ một VLAN duy nhất đến thiết bị đầu cuối: máy tính, máy in, camera IP, điện thoại, v.v. Lưu lượng rời khỏi bộ chuyển mạch và truyền đến thiết bị mà không có thẻ 802.1Q. Bên trong, bộ chuyển mạch biết thiết bị thuộc VLAN nào, nhưng thiết bị không nhận được thẻ này.
Cổng trunk là liên kết giữa các thiết bị mạng (switch-switch, switch-router, switch-AP) cho phép nhiều VLAN truyền tải đồng thời . Trong trường hợp này, các khung dữ liệu mang thẻ 802.1Q để chỉ ra VLAN mà chúng thuộc về. Điều này cho phép mở rộng VLAN trong toàn bộ cấu trúc liên kết và cho phép nhiều mạng logic truyền tải qua cùng một liên kết vật lý.
VLAN gốc là VLAN được sử dụng cho lưu lượng truy cập không gắn thẻ trên liên kết 802.1Q. Mọi khung dữ liệu đi vào cổng trunk mà không có thẻ đều được gán cho VLAN gốc này. Theo mặc định, trên nhiều thiết bị, đó là VLAN 1, và đây là nơi bắt đầu các vấn đề bảo mật nếu cấu hình này không được thay đổi.
Kiến trúc và thiết kế mạng với VLAN
Trong các mạng quy mô vừa và lớn, cấu trúc liên kết ba lớp thường được sử dụng : lõi, phân phối và truy cập. Mỗi lớp có một vai trò cụ thể, và cách kết hợp các lớp này với VLAN có ý nghĩa thực tiễn rất lớn.
Lớp truy cập bao gồm các thiết bị chuyển mạch kết nối trực tiếp người dùng và thiết bị đầu cuối. Các thiết bị chuyển mạch này có nhiều cổng truy cập nhất và là nơi định nghĩa hầu hết các VLAN người dùng, thoại, IoT và các VLAN khác. Đây là nơi việc gán cổng và các biện pháp bảo mật vật lý (ngăn chặn việc cắm cáp trái phép) cần được chú trọng nhất.
Lớp phân phối bao gồm các switch tổng hợp lưu lượng truy cập từ nhiều switch truy cập . Đây thường là điểm diễn ra việc định tuyến giữa các VLAN, áp dụng các ACL chi tiết hơn, kết thúc các liên kết cáp quang, thêm các liên kết (EtherChannel) và triển khai các chính sách nâng cao hơn (QoS, kiểm soát bão mạng, v.v.).
Lớp lõi chứa các liên kết phân phối và cổng kết nối với internet hoặc mạng bên ngoài. Trong các mạng rất lớn, lớp lõi thường chỉ xử lý việc chuyển mạch tốc độ cao , với rất ít chức năng bổ sung, nhằm giảm độ trễ và độ phức tạp.
Khi thiết kế mạng với VLAN, nên xác định trước các nhóm logic cần thiết (theo chức năng, mức độ quan trọng, mức độ tin cậy, v.v.) và sau đó triển khai chúng trong một sơ đồ IP được lên kế hoạch kỹ lưỡng (mạng con, mặt nạ, VLSM, dải địa chỉ động và tĩnh) và phân bổ cổng rõ ràng trên mỗi switch.
Các loại VLAN và cách sử dụng phổ biến
Tiêu chuẩn phổ biến nhất để gắn thẻ khung dữ liệu trên các liên kết đường trục là IEEE 802.1Q . Nó thêm 4 byte vào tiêu đề Ethernet với ID VLAN và các trường khác, nhờ đó bộ chuyển mạch biết chính xác mỗi khung dữ liệu thuộc về VLAN nào mà không cần đóng gói toàn bộ khung dữ liệu.
Khi cấu hình VLAN với chuẩn 802.1Q trên các switch, mỗi cổng có thể được đánh dấu là có gắn thẻ ( tagged) hoặc không gắn thẻ (untagged ) cho một VLAN cụ thể. Một cổng có thể được gắn thẻ trong nhiều VLAN (điển hình của một cổng trunk) nhưng chỉ được không gắn thẻ trong một trong số đó (cổng mà thiết bị đầu cuối sẽ nhìn thấy nếu đó là cổng truy cập).
Ngoài các VLAN tiêu chuẩn dựa trên 802.1Q, còn có các phương thức khác thường được sử dụng trong môi trường doanh nghiệp: VLAN dựa trên cổng, VLAN dựa trên địa chỉ MAC, VLAN quản lý, VLAN điều khiển, VLAN gốc tùy chỉnh, VLAN lai và thậm chí cả VXLAN trong trung tâm dữ liệu và môi trường đám mây, nơi cần hàng triệu mạng logic. Các công nghệ như 802.1X và VLAN động để phân bổ và bảo mật nâng cao cũng cần được xem xét.
VLAN quản trị được sử dụng riêng cho quyền truy cập quản trị vào các thiết bị chuyển mạch, bộ định tuyến, điểm truy cập, tường lửa và hệ thống giám sát. Nó thường có mạng con IP riêng và danh sách kiểm soát truy cập (ACL) nghiêm ngặt để hạn chế người có thể truy cập. Việc quản lý các thiết bị từ cùng một VLAN với người dùng là một ý tưởng rất tồi.
Cái gọi là VLAN điều khiển được dành riêng cho lưu lượng giao thức mạng nội bộ: STP, các giao thức định tuyến, CDP, LLDP, VTP, v.v. Việc tách biệt lưu lượng này khỏi lưu lượng dữ liệu hoặc quản lý giúp giảm nhiễu, cải thiện tính ổn định và cho phép áp dụng các biện pháp bảo mật cụ thể.
VLAN 1, VLAN gốc và lý do tại sao chúng lại là vấn đề bảo mật.
Trên hầu hết các thiết bị chuyển mạch, VLAN 1 được cấu hình là VLAN mặc định và gốc trên tất cả các cổng. Điều này có nghĩa là, nếu không thay đổi, tất cả lưu lượng truy cập không được gắn thẻ đi vào đường truyền sẽ được định tuyến vào VLAN 1, và tất cả các cổng sẽ được coi là một phần của nó.
Vấn đề là bất kỳ kẻ tấn công nào có kiến thức tương đối tốt đều biết điều này. VLAN 1 là mục tiêu hàng đầu cho các cuộc tấn công như nhảy VLAN , giả mạo switch và các cuộc tấn công khác khai thác cấu hình mặc định để xâm nhập vào các VLAN khác.
Ví dụ, trong một cuộc tấn công giả mạo thiết bị chuyển mạch, kẻ tấn công kết nối thiết bị của mình với một cổng nơi DTP đang hoạt động ở chế độ động và đàm phán một liên kết trunk với thiết bị chuyển mạch, từ đó giành được quyền truy cập vào nhiều VLAN mà lẽ ra không bao giờ có thể truy cập được vào máy chủ.
Trong một cuộc tấn công gắn thẻ kép, hai thẻ 802.1Q được trộn lẫn trong cùng một khung dữ liệu, lợi dụng việc VLAN gốc truyền đi mà không được gắn thẻ, để cố gắng nhảy từ VLAN này sang VLAN khác thông qua một đường truyền không được bảo mật tốt.
Vì tất cả những lý do trên, các khuyến nghị bảo mật hiện tại rất rõ ràng: không sử dụng VLAN 1 cho người dùng , không để nó làm VLAN gốc trên các đường truyền, không cấp cho nó địa chỉ IP quản lý, và nếu có thể, hãy cách ly hoặc thậm chí lọc nó để nó không truyền tải lưu lượng truy cập sản xuất.
Các phương pháp tốt nhất cho thiết kế và phân bổ cảng
Một trong những quyết định quan trọng khi cấu hình VLAN là cách gán cổng chuyển mạch cho mỗi VLAN và xử lý các cổng không sử dụng. Điều này tưởng chừng đơn giản, nhưng cả hiệu năng lẫn bảo mật đều phụ thuộc vào nó.
Đối với các cổng truy cập, tốt nhất là luôn chỉ để lại một VLAN không được gắn thẻ (VLAN dành cho người dùng hoặc thiết bị đó) và đánh dấu các VLAN còn lại là bị loại trừ. Điều này ngăn giao diện "nhìn thấy" các VLAN không thuộc về nó, ngay cả khi ai đó vô tình thay đổi cài đặt.
Đối với các liên kết trunk, nên cấu hình rõ ràng các VLAN được phép (ví dụ: `switchport trunk allowed vlan 10, 20, 99`) thay vì cho phép tất cả các VLAN từ mạng. Mỗi trunk chỉ nên truyền tải các VLAN mà nó thực sự cần.
Đối với các cổng không sử dụng, cách an toàn nhất là tắt chúng đi , gán chúng vào một VLAN "lỗ đen" không có cổng mặc định hoặc DHCP, và đảm bảo chúng không được đánh dấu là cổng trunk hoặc bật DTP. Điều này ngăn chặn việc ai đó kết nối thiết bị và đột nhiên xuất hiện trên mạng sản xuất.
Trong môi trường có nhiều cổng, việc ghi chép đầy đủ thông tin về các thiết bị được cắm vào từng giao diện , dán nhãn cáp và cập nhật sơ đồ đấu dây là rất cần thiết. Nhiều sự cố kết nối VLAN chỉ đơn giản là do cáp bị di chuyển mà không cập nhật tài liệu; hướng dẫn đấu dây giúp ngăn ngừa lỗi.
VLAN "không thoát" và các cổng không sử dụng
Một kỹ thuật đơn giản và rất hiệu quả để bảo vệ các cổng trống là tạo ra một VLAN "không đầu ra" , tức là một VLAN không có DHCP, định tuyến và các dịch vụ, và đưa tất cả các cổng truy cập không được sử dụng vào đó.
Ý tưởng là ngay cả khi ai đó kết nối một thiết bị với một trong những cổng đó, máy chủ đó sẽ không nhận được địa chỉ IP, không có cổng mặc định, không thể truy cập các thiết bị khác và lưu lượng truy cập của nó sẽ hoàn toàn bị cô lập. Đó là một dạng "vùng lơ lửng" trong mạng.
Trong nhiều môi trường, một ID dễ nhận biết, chẳng hạn như VLAN 777, 999 hoặc 4094 , được sử dụng cho mục đích này. Thiết bị chuyển mạch được cấu hình để loại trừ tất cả các VLAN khác khỏi các cổng đó, không có giao diện lớp 3 nào được định nghĩa cho VLAN đó và nó không được quảng bá trên bất kỳ bộ định tuyến nào.
Ngoài ra, nên tắt DTP trên tất cả các cổng truy cập có lệnh switchport nonegotiate , để chúng không bao giờ tự động cố gắng trở thành trunk bằng cách đàm phán với thiết bị lân cận.
VLAN dành cho thoại, dữ liệu và các thiết bị đặc biệt.
Trong các mạng có điện thoại IP và lưu lượng thoại , việc tách lưu lượng thoại vào một VLAN riêng biệt, khác với VLAN của máy tính cá nhân, là một thông lệ tiêu chuẩn. Lý do có hai mặt: yêu cầu về chất lượng dịch vụ và bảo mật.
Lưu lượng thoại rất nhạy cảm với độ trễ, độ rung và mất gói. Nếu nó bị trộn lẫn một cách bừa bãi với các tác vụ tải xuống nặng, phát trực tuyến video hoặc sao lưu dữ liệu, chất lượng cuộc gọi sẽ nhanh chóng bị suy giảm. Việc tách riêng thoại vào VLAN cho phép bạn ưu tiên nó bằng QoS và áp dụng các chính sách chính xác hơn.
Hơn nữa, điện thoại IP thường có khả năng gắn thẻ VLAN riêng (802.1Q): chúng được kết nối nối tiếp với máy tính, trong đó cổng kết nối với mạng hoạt động như một đường truyền (thoại được gắn thẻ, dữ liệu không được gắn thẻ) và cổng kết nối với máy tính hoạt động như một cổng truy cập. Điều này đòi hỏi cấu hình cổng chính xác hơn để tránh các lỗ hổng bảo mật.
Cũng nên tách các thiết bị IoT, hệ thống tự động hóa nhà cửa, camera IP, tivi, ổ cắm thông minh , v.v., vào các VLAN riêng biệt. Những thiết bị này thường có bảo mật kém và phần mềm không được bảo trì thường xuyên, và tốt nhất là nên giữ chúng tách biệt khỏi mạng logic với máy tính quản lý hoặc máy chủ quan trọng.
Trong thế giới WiFi, hầu hết các điểm truy cập chuyên nghiệp cho phép bạn gán một SSID cho mỗi VLAN . Điều này mở rộng việc phân vùng của mạng có dây sang mạng không dây: VLAN quản trị, VLAN doanh nghiệp, VLAN IoT, VLAN khách, mỗi VLAN đều có SSID và quy tắc riêng.
Định tuyến giữa các VLAN, ACL và tường lửa.
Theo thiết kế, các VLAN không thể "nhìn thấy" nhau ở Lớp 2. Nếu bạn muốn các thiết bị trên các VLAN khác nhau giao tiếp với nhau, bạn phải chuyển lên Lớp 3: định tuyến liên VLAN. Điều này thường được thực hiện trong bộ định tuyến, tường lửa hoặc bộ chuyển mạch Lớp 3.
Có hai phương pháp chính. Phương pháp đầu tiên là sử dụng bộ định tuyến hoặc tường lửa tương thích 802.1Q được kết nối với hệ thống chuyển mạch trục chính. Bộ định tuyến tạo ra các giao diện con (một giao diện cho mỗi VLAN), gán địa chỉ IP cho chúng và hoạt động như cổng mặc định. Ngoài ra, tường lửa còn thực thi các quy tắc chi tiết về việc ai có thể giao tiếp với ai.
Cách tiếp cận thứ hai là sử dụng bộ chuyển mạch quản lý lớp 3 ở lớp phân phối hoặc lớp lõi. Các giao diện VLAN (SVI) được tạo trên bộ chuyển mạch này, hoạt động như cổng mặc định cho mỗi mạng con. Bản thân bộ chuyển mạch xử lý định tuyến nội bộ và các ACL tương ứng, giảm tải công việc cho bộ định tuyến biên.
Trong cả hai trường hợp, việc kết hợp định tuyến này với danh sách kiểm soát truy cập (ACL) hoặc các quy tắc tường lửa nghiêm ngặt là rất quan trọng . Sự tồn tại của đường dẫn IP giữa các VLAN không có nghĩa là tất cả lưu lượng truy cập đều được cho phép. Việc lọc phải được thực hiện dựa trên nguồn, đích, cổng, giao thức và hướng kết nối.
Một ví dụ điển hình: VLAN khách chỉ có thể truy cập Internet, VLAN IoT chỉ có thể giao tiếp với các máy chủ cụ thể (như NTP, syslog hoặc MQTT broker), VLAN sinh viên không thể truy cập VLAN quản trị, VLAN dự phòng chỉ thiết lập kết nối với máy chủ dự phòng, v.v.
Các giao thức quản lý VLAN: VTP và các giao thức liên quan
Trong các mạng lớn với nhiều thiết bị chuyển mạch, việc tạo VLAN thủ công trên từng thiết bị là không thực tế và dễ xảy ra lỗi. Vì lý do này, các giao thức như VTP (VLAN Trunking Protocol) trong hệ sinh thái của Cisco cho phép phân phối danh sách VLAN tập trung.
Giao thức VTP định nghĩa ba chế độ hoạt động cho một switch: máy chủ, máy khách và trong suốt . Máy chủ có thể tạo, đổi tên hoặc xóa VLAN và gửi thông tin này đến các máy khách trong cùng miền. Máy khách nhận và áp dụng các thay đổi, nhưng không sửa đổi chúng. Máy khách trong suốt không xử lý cơ sở dữ liệu VLAN; chúng chỉ truyền lại thông tin.
Các loại giao thức này giúp đơn giản hóa công việc rất nhiều, nhưng chúng cũng có những điểm cần lưu ý: một lỗi trong bộ chuyển mạch máy chủ, mật khẩu VTP được quản lý kém hoặc một bộ chuyển mạch cũ được đưa trở lại mạng với cơ sở dữ liệu lỗi thời có thể đột ngột phá hủy cấu hình VLAN trên toàn bộ tổ chức.
Do đó, trong nhiều thiết kế hiện nay, người ta thường ưu tiên sử dụng VTP ở chế độ trong suốt hoặc không sử dụng nó, mà quản lý VLAN bằng các công cụ tự động hóa (Ansible, mẫu, bộ điều khiển tập trung, v.v.) hoặc bằng một thiết kế tĩnh và được kiểm soát chặt chẽ hơn.
Bảo mật nâng cao: VACL, PVLAN và giảm thiểu tấn công
Khi mạng lưới phát triển và mức độ quan trọng tăng lên, chỉ riêng VLAN sẽ không đáp ứng đủ nhu cầu. Để kiểm soát lưu lượng truy cập chi tiết hơn trong một VLAN, có thể sử dụng VACL (VLAN ACL hoặc VLAN map) , cho phép lọc hoặc chuyển hướng lưu lượng ở cấp độ VLAN, chứ không chỉ trên các giao diện cụ thể.
VACL được cấu hình bằng cách định nghĩa các bản đồ truy cập cho mỗi VLAN sử dụng danh sách truy cập IP hoặc MAC và chỉ định những việc cần làm với lưu lượng truy cập phù hợp: cho phép đi qua, chặn, gửi đến cổng giám sát, chuyển hướng, v.v. Sau đó, chúng được áp dụng toàn cục cho một hoặc nhiều VLAN trên thiết bị chuyển mạch.
Trong trường hợp bạn muốn cách ly các máy chủ trong cùng một mạng con, có thể sử dụng VLAN riêng (PVLAN) . Chúng bắt đầu với một VLAN chính, thường là nơi đặt cổng mặc định, và sau đó tạo ra các VLAN phụ liên kết thuộc hai loại: VLAN biệt lập và VLAN cộng đồng.
Các VLAN phụ biệt lập cho phép mỗi máy chủ chỉ nhìn thấy cổng mặc định, nhưng không thể nhìn thấy các máy chủ khác, ngay cả khi chúng nằm trên cùng một VLAN phụ biệt lập. Các VLAN phụ cộng đồng cho phép một nhóm máy chủ nhìn thấy nhau và cổng mặc định, nhưng không thể nhìn thấy các nhóm khác trên cùng một VLAN chính.
Về các cuộc tấn công cụ thể, ngoài những gì đã được thảo luận về VLAN 1 và DTP, điều quan trọng là phải giảm thiểu việc nhảy VLAN thông qua gắn thẻ kép . Để làm điều này, nên thay đổi VLAN gốc thành một VLAN không được các máy chủ sử dụng, loại bỏ VLAN gốc khỏi các đường truyền nếu có thể, vô hiệu hóa DTP, xác định rõ ràng các cổng là truy cập hoặc đường truyền, và sử dụng các lệnh để đảm bảo rằng VLAN gốc luôn được gắn thẻ, loại bỏ lưu lượng truy cập không được gắn thẻ.
Chẩn đoán và bảo trì mạng với VLAN
Thiết lập mạng với VLAN chỉ là một nửa công việc; nửa còn lại là bảo trì và khắc phục sự cố mà không bị căng thẳng. Các sự cố kết nối VLAN điển hình thường có những nguyên nhân khá phổ biến. Để có hướng dẫn và quy trình thực tế, hãy tham khảo các tài liệu về khắc phục sự cố mạng.
Một mặt, có những lỗi vật lý: cáp được di chuyển từ cổng này sang cổng khác mà không cập nhật tài liệu, các cổng được cấu hình là cổng truy cập trong khi đáng lẽ phải là cổng trung kế, hoặc ngược lại, các liên kết dự phòng được định nghĩa kém dẫn đến vòng lặp nếu STP không được tinh chỉnh đúng cách.
Mặt khác, cũng có những lỗi logic: VLAN được tạo trên một số switch nhưng không được tạo trên các switch khác, danh sách VLAN được cho phép trên các đường trunk được cấu hình không chính xác , dải địa chỉ DHCP không khớp với mặt nạ mạng, hoặc cổng mặc định được thiết lập không chính xác trên các thiết bị đầu cuối.
Các công cụ chẩn đoán chính là các lệnh thông thường: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute , v.v. Kết hợp các lệnh này với việc thu thập lưu lượng truy cập trên các cổng cụ thể và một hệ thống giám sát tốt sẽ giúp ích rất nhiều.
Cũng nên định kỳ xem xét lại các ACL, quy tắc tường lửa, PVLAN, VACL và cấu hình quản lý để đảm bảo không còn lỗ hổng nào sau những thay đổi, mở rộng hoặc di chuyển dự án.
Tài liệu rõ ràng (sơ đồ VLAN, dải IP, gán cổng, mô tả chính sách truy cập giữa các VLAN) và việc ghi nhật ký thay đổi một cách nghiêm ngặt gần như quan trọng như chính các lệnh cấu hình.
Với việc phân vùng được lên kế hoạch kỹ lưỡng, các VLAN được đặt tên đúng cách, quản lý VLAN gốc thận trọng, định tuyến liên VLAN được bảo vệ bằng ACL và thói quen bảo trì nhất quán, mạng doanh nghiệp có thể đạt được bước tiến đáng kể về bảo mật, hiệu suất và khả năng kiểm soát mà không cần phải xây dựng lại toàn bộ cơ sở hạ tầng vật lý.
