VLAN 設定與網路安全:完整指南

最後更新: 5月25 2026
  • VLAN 將實體網路劃分為隔離的邏輯網絡,從而減少廣播流量並提高效能。
  • 正確使用存取埠、中繼埠和本機 VLAN 是防止 VLAN 跳躍和交換器欺騙攻擊的關鍵。
  • VLAN 間路由應始終與 ACL 或防火牆配合使用,以精確控制誰可以與誰通訊。
  • VACL、PVLAN 和對未使用連接埠的嚴格管理加強了複雜企業網路的安全性和控制。

VLAN配置網路安全

如果您管理企業網絡,您一定知道,確保所有服務快速且安全地運作絕非易事。隨著團隊、服務和應用程式的成長,廣播、瓶頸和安全問題也會層出不窮。

解決這種混亂局面最有效的工具之一是VLAN(虛擬區域網路)。設計和配置得當的 VLAN 可以幫助您劃分網路、減少不必要的流量、隔離部門並保護關鍵服務…但如果實施不當,它們可能會變成安全漏洞或管理噩夢。

VLAN究竟是什麼?它對安全為何如此重要?

VLAN本質上是一個獨立的邏輯網絡,它運作在同一實體基礎設施上:相同的交換器、相同的線纜、相同的Wi-Fi存取點。從邏輯上講,VLAN上的設備就像位於獨立的區域網路(LAN)中一樣,即使它們位於不同的樓層或不同的建築物中。

這樣一來,一組PC、伺服器、IP電話、印表機或IP攝影機就可以組成自己的廣播網域,與其他群組隔離。廣播和組播封包會保留在各自的VLAN內,而不是泛洪整個網絡,從而提高效能並更容易控制哪些用戶可以存取哪些設備。

在商業環境中,通常會為不同部門(例如會計、工程、行銷)建立 VLAN ,以隔離管理流量、語音流量、訪客流量、物聯網流量,甚至建立專用的備份 VLAN。每個 VLAN 都有自己的路由、安全性和服務品質規則。

此外,VLAN 是網路分段和零信任策略的關鍵組成部分:網路不再被假定為“完全可信”,攻擊面也得到了明確定義。一個 VLAN 的故障或感染不應導致整個組織像多米諾骨牌一樣崩潰。

基本概念:存取埠、中繼埠和本機VLAN

要全面理解 VLAN 配置和安全,三個概念至關重要:存取連接埠、幹線連接埠和原生 VLAN。掌握這三個概念會讓其他一切都變得容易得多。

接入埠是交換器上的一個端口,它將來自單一 VLAN 的流量傳輸到終端設備,例如 PC、印表機、IP 攝影機、電話等。流量離開交換器到達設備時沒有802.1Q 標籤。交換器內部知道設備屬於哪個 VLAN,但設備看不到該標籤。

中繼埠是網路設備(例如交換器-交換器、交換器-路由器、交換器-AP)之間的連結,多個 VLAN 可同時透過此連結傳輸。在這種情況下,訊框會攜帶 802.1Q 標籤,用於指示其所屬的 VLAN。這使得 VLAN 可以擴展到整個網路拓撲中,並且多個邏輯網路可以透過同一實體連結傳輸。

本地VLAN是用於 802.1Q 連結上未標記流量的 VLAN。每個進入中繼埠且未帶標籤的訊框都會被指派到此本機 VLAN。預設情況下,在許多裝置上,本機 VLAN 為 VLAN 1,如果不變更此配置,安全性問題就會由此產生。

基於VLAN的網路架構與設計

在中大型網路中,通常採用三層拓樸結構:核心層、匯聚層和存取層。每一層都有其特定的功能,而這些層如何與VLAN結合使用,在實際應用上具有重要的意義。

存取層由直接連接使用者和終端設備的交換器組成。這些交換器擁有最多的接入端口,並且大多數用戶、語音、物聯網和其他VLAN都定義在這裡。因此,連接埠分配和實體安全措施(防止未經授權的線插入)在這一層需要格外重視。

分髮層由交換器組成,用於聚合來自多個存取交換器的流量。它通常是 VLAN 間路由發生的地方,也是應用更精細的 ACL、終止光纖鏈路、新增連結(乙太網路通道)以及實施更進階策略(QoS、風暴控制等)的地方。

核心層包含分送鏈路以及連接網際網路或外部網路的閘道。在超大型網路中,核心層通常只負責高速交換,很少承擔其他功能,以降低延遲和複雜性。

  西班牙行動與光纖市場概況

在設計具有 VLAN 的網路時,建議先定義需要哪些邏輯群組(按功能、重要性、信任等級等),然後在精心規劃的 IP 方案(子網路、遮罩、VLSM、動態和靜態範圍)中實現,並在每個交換器上清晰地分配連接埠。

VLAN 類型和常見用途

目前最廣泛用於幹線鏈路幀標記的標準是IEEE 802.1Q。它在乙太網路幀頭中添加 4 個位元組,用於儲存 VLAN ID 和其他字段,這樣交換器就可以準確地知道每個幀屬於哪個 VLAN,而無需封裝整個幀。

在交換器上使用 802.1Q 設定 VLAN 時,每個連接埠都可以標記為特定 VLAN 的標記連接埠或未標記連接埠。一個連接埠可以在多個 VLAN 中被標記(典型的 trunk 連接埠),但只能在一個 VLAN 中被標記為未標記(如果連接埠是存取端口,則終端設備將看到的那個 VLAN)。

除了基於 802.1Q 的標準 VLAN 之外,企業環境中還有其他常用的 VLAN 模式:基於連接埠的 VLAN、基於 MAC 位址的 VLAN、管理 VLAN、控制 VLAN、自訂原生 VLAN、混合 VLAN,甚至在資料中心和雲端環境中,當需要數百萬個邏輯網路時,還會使用 VXLAN 。此外,還應考慮使用802.1X 和動態 VLAN等技術來實現更進階的分配和安全性。

管理VLAN專門用於管理交換器、路由器、存取點、防火牆和監控系統。它通常擁有獨立的 IP 子網路和嚴格的存取控制清單 (ACL),以限制哪些使用者可以存取。將設備與用戶設備置於同一 VLAN 中進行管理是非常糟糕的做法。

所謂的控制 VLAN專用於內部網路協定流量:STP、路由協定、CDP、LLDP、VTP 等。將此流量與資料或管理流量分離,可以減少噪聲,提高穩定性,並允許應用特定的安全措施。

VLAN 1、本地 VLAN 以及它們為何會成為安全問題

在大多數交換器上,VLAN 1 被配置為所有連接埠的預設本機 VLAN。這意味著,如果不作更改,所有進入中繼連結的未標記流量都將被路由到 VLAN 1,並且所有連接埠都被視為 VLAN 1 的一部分。

問題在於,任何稍有經驗的攻擊者都知道這一點。 VLAN 1 是VLAN 跳躍、交換器欺騙以及其他利用預設配置滲透其他 VLAN 的攻擊的主要目標。

例如,在交換器欺騙攻擊中,攻擊者將自己的設備連接到動態模式下 DTP 處於活動的端口,並與交換器協商建立中繼鏈路,從而獲得對多個本不應該到達主機的 VLAN 的訪問權限。

在雙重標記攻擊中,兩個 802.1Q 標籤混合在同一個訊框中,利用本地 VLAN 不加標記的特性,試圖透過安全性較差的中繼從一個 VLAN 跳到另一個 VLAN。

鑑於以上所有原因,目前安全建議很明確:不要將 VLAN 1 用於用戶,不要將其保留為中繼上的本地 VLAN,不要為其分配管理 IP 位址,如果可能的話,隔離甚至過濾它,使其不承載生產流量。

港口設計和分配的最佳實踐

配置 VLAN 時,關鍵決策之一是如何將交換器連接埠指派給每個 VLAN 以及如何處理未使用的連接埠。這看似微不足道,但卻關係到性能和安全性。

在存取連接埠上,最好始終只保留一個未標記的 VLAN(即該使用者或裝置的 VLAN),並將其他 VLAN 標記為排除。這樣可以防止介面「看到」不屬於它的 VLAN,即使有人意外更改了設定。

在幹線連結中,建議明確配置允許哪些 VLAN 通過(例如,`switchport trunk allowed vlan 10, 20, 99`),而不是讓網路中的所有 VLAN 都通過。每個幹線鏈路應該只承載它實際需要的 VLAN。

對於未使用的連接埠,最安全的做法是將其關閉,並將其分配到一個沒有網關或 DHCP 伺服器的「黑洞」VLAN,同時確保它們未被標記為幹線連接埠或啟用 DTP。這樣可以防止有人連接設備後突然出現在生產網路中。

在連接埠數量較多的環境中,必須詳細記錄每個介面連接的設備,標記線纜,並及時更新接線圖。許多 VLAN 連線問題只是由於線纜移動後未更新文件造成的;接線指南有助於避免錯誤。

  網路安全中的蜜罐:定義、類型和實際應用

非出口 VLAN 和未使用的連接埠

保護空閒連接埠的一個簡單而有效的技術是建立一個「無輸出」VLAN,即一個沒有DHCP、路由和服務的VLAN,並將所有未使用的存取連接埠放入其中。

其理念是,即使有人將設備連接到這些連接埠之一,該主機也不會獲得 IP 位址,不會有網關,無法存取其他設備,其流量將完全隔離。這是一種網路隔離狀態。

在許多環境中,會使用易於識別的 ID,例如VLAN 777、999 或 4094。交換器配置為將所有其他 VLAN 從這些連接埠排除,未為該 VLAN 定義任何三層接口,並且未在任何路由器上通告該 VLAN。

此外,建議在所有存取連接埠上停用 DTP,並設定switchport nonegotiate,這樣它們就不會嘗試透過與鄰居協商自動成為中繼連接埠。

用於語音、資料和特殊設備的 VLAN

在採用IP電話和語音流量的網路中,通常的做法是將語音流量隔離到與PC流量不同的特定VLAN中。這樣做有兩個原因:服務品質要求和安全性。

語音流量對延遲、抖動和丟包非常敏感。如果將其與大量下載、視訊串流或備份等流量混雜在一起,通話品質會迅速下降。將語音流量隔離到 VLAN 中,可以讓你透過 QoS 對其進行優先排序,並應​​用更精確的策略。

此外,IP電話通常具備自身的VLAN標記功能(802.1Q):它們與PC級聯,連接網路的連接埠充當中繼連接埠(語音標記,資料不標記),連接PC的連接埠充當存取連接埠。這需要更精確的連接埠配置以避免安全漏洞。

將物聯網設備、家庭自動化系統、IP攝影機、電視、智慧型插座等設備隔離到特定的VLAN中也是個好主意。這些設備的安全性通常較差,韌體維護也不完善,最好將它們與管理PC或關鍵伺服器放在不同的邏輯網路中。

在無線網路領域,大多數專業存取點都允許您將SSID 與每個 VLAN關聯起來。這使得有線網路的劃分擴展到了無線網路:管理 VLAN、企業 VLAN、物聯網 VLAN、訪客 VLAN,每個 VLAN 都有自己的 SSID 和規則。

VLAN、ACL 與防火牆之間的路由

根據設計,VLAN在第二層(網路層)是無法「看到」彼此的。如果希望不同 VLAN 上的設備能夠通信,則需要使用第三層(網路層):VLAN 間路由。這通常在路由器、防火牆或三層交換器中實作。

主要有兩種方法。第一種是使用連接到交換器骨幹網路的相容 802.1Q 的路由器或防火牆。路由器建立子介面(每個 VLAN 一個),為其指派 IP 位址,並充當網關。此外,防火牆也會強制執行細粒度的通訊規則,控制哪些設備可以與哪些設備通訊。

第二種方法是在匯聚層或核心層使用三層管理型交換器。在該交換器上建立 VLAN 介面(SVI),作為每個子網路的閘道。交換器本身處理內部路由和相應的存取控制清單 (ACL),從而減輕邊緣路由器的負擔。

無論哪種情況,都必須配合存取控制清單 (ACL) 或嚴格的防火牆規則來設定路由。 VLAN 之間存在 IP 路徑並不意味著所有流量都應該被允許。必須根據來源位址、目標位址、連接埠、協定和連接方向進行過濾。

一個典型的例子:訪客 VLAN 只能存取互聯網,IoT VLAN 只能與特定伺服器(如 NTP、syslog 或 MQTT 代理)通信,學生 VLAN 不能存取管理 VLAN,備份 VLAN 只能發起與備份伺服器的連接,等等。

VLAN 管理協定:VTP 等

在擁有眾多交換器的大型網路中,手動在每個裝置上建立 VLAN 既不切實際又容易出錯。因此,思科生態系統中的VTP(VLAN 中繼協定)等協定允許集中分發 VLAN 清單。

VTP 為交換器定義了三種運作模式:伺服器模式、用戶端模式和透明模式。伺服器可以建立、重新命名或刪除 VLAN,並將此資訊傳送給同一網域內的客戶端。客戶端接收並套用這些更改,但不會對其進行修改。透明客戶端不處理 VLAN 資料庫,它們僅轉送訊息。

  WiFi 7:新標準的含義、特性和改進

這些類型的協定大大簡化了操作,但它們也有其不足之處:伺服器交換器中的錯誤、管理不善的 VTP 密碼,或者將資料庫過時的舊交換器重新引入網絡,都可能突然破壞整個組織的VLAN 配置。

因此,在許多當前設計中,最好使用透明模式下的 VTP ,或者根本不使用 VTP,而是使用自動化工具(Ansible、模板、集中式控制器等)或更靜態和受控的設計來管理 VLAN。

進階安全性:VACL、PVLAN 和攻擊緩解

隨著網路規模擴大和關鍵性提升,僅靠 VLAN 已無法滿足需求。為了更精細地控制 VLAN 內的流量,可以使用VACL(VLAN ACL 或 VLAN 對映),從而在 VLAN 層級而非特定介面上過濾或重定向流量。

VACL 的設定方法是為每個 VLAN定義存取映射,使用 IP 或 MAC 存取列表,並指定如何處理匹配的流量:允許其通過、阻止其通過、將其發送到監控連接埠、重定向其通過等。然後,它們被全域應用於交換器上的一個或多個 VLAN。

如果您需要隔離同一子網路內的主機,可以使用私有 VLAN (PVLAN)。 PVLAN 首先建立一個主 VLAN(通常閘道位於該 VLAN 中),然後建立兩種類型的關聯輔助 VLAN:隔離型和社群型。

隔離式輔助 VLAN允許每台主機僅看到網關,而看不到其他主機,即使它們位於同一個隔離式輔助 VLAN 中。社群式輔助 VLAN允許一組主機彼此可見並看到網關,但看不到同一主 VLAN 上的其他主機群組。

關於具體的攻擊,除了先前討論過的VLAN 1和DTP之外,透過雙重標記來緩解VLAN跳躍攻擊至關重要。為此,建議將本機VLAN變更為主機未使用的VLAN,盡可能從中繼連結中移除本機VLAN,停用DTP,將連接埠明確定義為存取埠或中繼埠,並使用指令確保本機VLAN始終被標記,丟棄未標記的流量。

VLAN網路的診斷與維護

搭建 VLAN 網路只是成功的一半;另一半在於維護網路和排除故障,同時也要避免崩潰。典型的 VLAN 連線問題通常由一些比較常見的原因造成。如需實用指南和步驟,請參閱網路故障排除方面的資源。

一方面,存在物理錯誤:電纜從一個端口移動到另一個端口而沒有更新文檔,端口配置為接入端口而不是中繼端口,反之亦然,定義不明確的冗餘鏈路如果 STP 沒有正確調整就會形成環路。

另一方面,也存在一些邏輯故障:某些交換器上建立了 VLAN,但其他交換器上沒有建立 VLAN;中繼上允許的 VLAN 清單設定錯誤;DHCP 範圍與遮罩不符;或終端設備上的閘道設定錯誤。

關鍵的診斷工具是常用的指令:show vlan、show interfaces trunk、show spanning-tree、show ip interface brief、ping、traceroute等。將這些命令與特定連接埠的流量擷取以及良好的監控系統結合起來,會有很大幫助。

此外,建議定期審查ACL、防火牆規則、PVLAN、VACL 和管理配置,以確保在專案變更、擴充或遷移後沒有留下任何漏洞。

清晰的文件(VLAN方案、IP範圍、連接埠指派、VLAN間存取策略的描述)和嚴格的變更日誌記錄幾乎與設定指令本身一樣重要。

透過精心設計的網路分段、正確標記的 VLAN、謹慎的本地 VLAN 管理、ACL 保護的 VLAN 間路由以及一致的維護習慣,企業網路可以在安全性、效能和控制方面獲得顯著提升,而無需重建整個實體基礎設施。

進階 VLAN 安全性配置
相關文章:
企業網路中的高階VLAN配置與安全