Hvad er VLAN? Typer, fordele, eksempel

โšก Smart opsummering

VLAN, eller Virtual Local Area Network, er et brugerdefineret netvรฆrk bygget af et eller flere lokale netvรฆrk, der grupperer enheder i et enkelt logisk netvรฆrk. Denne ressource forklarer, hvordan VLAN'er fungerer, deres rรฆkkevidde, typer, fordele, ulemper og praktiske anvendelser.

  • ๐ŸŒ Kernedefinition: Et VLAN kombinerer enheder fra flere netvรฆrk i รฉt logisk netvรฆrk, der administreres som et fysisk LAN.
  • ๐Ÿ”ข VLAN-nummerering: VLAN'er identificeres med et tal i det gyldige omrรฅde fra 1 til 4094, med reserverede og standardintervaller sat til side.
  • ๐Ÿงฉ VLAN-typer: Portbaserede, protokolbaserede og MAC-baserede VLAN'er bestemmer medlemskab efter switchport, lag-3-protokol eller kilde-MAC-adresse.
  • ๐Ÿ” Nรธglefordel: VLAN'er krymper broadcast-domรฆner, tilfรธjer et sikkerhedslag og grupperer enheder efter funktion i stedet for fysisk placering.
  • โš ๏ธ Hovedulempe: En injiceret pakke kan fรธre til et cyberangreb, og trafik kan ikke bevรฆge sig mellem VLAN'er uden en router.

Hvad er VLAN

Hvad er VLAN?

VLAN er et brugerdefineret netvรฆrk, der er oprettet ud fra et eller flere lokale netvรฆrk. Det gรธr det muligt at kombinere en gruppe enheder, der er tilgรฆngelige i flere netvรฆrk, til รฉt logisk netvรฆrk. Resultatet bliver et virtuelt LAN, der administreres som et fysisk LAN. Den fulde form for VLAN er defineret som et virtuelt lokalnetvรฆrk.

Nedenstรฅende topologi viser et netvรฆrk med alle vรฆrter inden for det samme virtuelle LAN:

Netvรฆrk med alle vรฆrter inden for det samme VLAN
Netvรฆrk med alle vรฆrter inden for samme VLAN

Uden VLAN'er kan en broadcast sendt fra en vรฆrt nemt nรฅ alle netvรฆrksenheder. Hver eneste enhed vil behandle de broadcast-frames, den modtager. Dette kan รธge CPU-overhead pรฅ hver enhed og reducere den samlede netvรฆrkssikkerhed.

Hvis du placerer grรฆnseflader pรฅ begge switche i separate VLAN'er, kan en udsendelse fra vรฆrt A kun nรฅ de enheder, der er tilgรฆngelige inden for det samme VLAN. Vรฆrter pรฅ andre VLAN'er vil ikke engang vรฆre klar over, at kommunikationen har fundet sted. Dette er vist pรฅ billedet nedenfor:

Vรฆrt A kan kun nรฅ enheder, der er tilgรฆngelige i samme VLAN

Vรฆrt A kan kun nรฅ tilgรฆngelige enheder inden for samme VLAN

VLAN i netvรฆrk er en virtuel forlรฆngelse af et LAN. Et LAN er en gruppe computere og perifere enheder, der er forbundet i et begrรฆnset omrรฅde, sรฅsom en skole, et laboratorium, et hjem eller en kontorbygning. Det er et bredt anvendeligt netvรฆrk til deling af ressourcer som filer, printere, spil og andre applikationer.

Sรฅdan fungerer VLAN

Her er en trin-for-trin beskrivelse af, hvordan et VLAN fungerer:

  • VLAN'er i netvรฆrk identificeres med et nummer.
  • Et gyldigt interval er 1-4094. Pรฅ en VLAN-switch tildeler du porte med det korrekte VLAN-nummer.
  • Switchen tillader derefter data, der skal sendes mellem forskellige porte med samme VLAN.
  • Da nรฆsten alle netvรฆrk er stรธrre end en enkelt switch, burde der vรฆre en mรฅde at sende trafik mellem to switche.
  • En enkel og nem mรฅde at gรธre dette pรฅ er at tildele en port pรฅ hver netvรฆrksswitch med et VLAN og kรธre et kabel mellem dem.

VLAN rรฆkker

Her er de vigtige omrรฅder af VLAN:

Rรฆkkevidde Beskrivelse
VLAN 0, 4095 Reserveret VLAN, som ikke kan ses eller bruges.
VLAN 1 Dette er standard-VLAN'et for switche. Du kan ikke slette eller redigere dette VLAN, men det kan bruges.
VLAN 2-1001 Det er det normale VLAN-omrรฅde. Du kan oprette, redigere og slette det.
VLAN 1002-1005 Disse intervaller er CISCO-standarder for token-ringe og FDDI. Du kan ikke slette dette VLAN.
VLAN 1006-4094 Det er det udvidede udvalg af VLAN'er.

Eksempel pรฅ VLAN

I eksemplet nedenfor er der 6 vรฆrter pรฅ 6 switche med forskellige VLAN'er. Du skal bruge 6 porte for at forbinde switchene sammen. Det betyder, at hvis du har 24 forskellige VLAN'er, vil du kun have 24 vรฆrter pรฅ switche med 45 porte.

Eksempel pรฅ VLAN

Eksempel pรฅ VLAN

Karakteristika for VLAN

Her er de vigtige egenskaber ved VLAN:

  • Virtuelle LAN'er tilbyder struktur til at lave grupper af enheder, selvom deres netvรฆrk er forskellige.
  • Det รธger antallet af mulige broadcast-domรฆner i et LAN.
  • Implementering af VLAN'er reducerer sikkerhedsrisiciene, efterhรฅnden som antallet af vรฆrter, der er forbundet til broadcast-domรฆnet, falder.
  • Dette udfรธres ved at konfigurere et separat virtuelt LAN for kun de vรฆrter, der har fรธlsomme oplysninger.
  • Den har en fleksibel netvรฆrksmodel, der grupperer brugere afhรฆngigt af deres afdelinger i stedet for netvรฆrksplacering.
  • Det er relativt nemt at skifte vรฆrter/brugere pรฅ et VLAN. Den mangler bare en ny konfiguration pรฅ portniveau.
  • Det kan reducere overbelastning ved at dele trafik, da et individuelt VLAN fungerer som et separat LAN.
  • En arbejdsstation kan bruges med fuld bรฅndbredde ved hver port.
  • Terminalomfordelinger bliver nemme.
  • Et VLAN kan spรฆnde over flere switches.
  • Trunk-linket kan bรฆre trafik for flere LAN'er.

Typer af VLAN'er

Her er de vigtige typer af VLAN'er:

Typer af VLAN

Typer af VLAN

Port-baseret VLAN

Portbaserede VLAN'er grupperer et virtuelt lokalnetvรฆrk efter port. I denne type virtuelt LAN kan en switchport konfigureres manuelt til at vรฆre medlem af et VLAN.

Enheder, der er tilsluttet denne port, vil tilhรธre det samme broadcast-domรฆne, fordi alle andre porte er konfigureret med et lignende VLAN-nummer.

Udfordringen ved denne type netvรฆrk er at vide, hvilke porte der er passende for hvert VLAN. VLAN-medlemskabet kan ikke findes blot ved at se pรฅ den fysiske port pรฅ en switch. Du kan bestemme det ved at kontrollere konfigurationsoplysningerne.

Protokolbaseret VLAN

Denne type VLAN behandler trafik baseret pรฅ en protokol, der kan bruges til at definere filtreringskriterier for tags, som er ukodede pakker.

I dette virtuelle lokalnetvรฆrk bรฆres lag-3-protokollen af โ€‹โ€‹rammen for at bestemme VLAN-medlemskab. Den fungerer i miljรธer med flere protokoller. Denne metode er ikke praktisk i et overvejende IP-baseret netvรฆrk.

MAC-baseret VLAN

MAC-baseret VLAN tillader indgรฅende utaggede pakker at blive tildelt et virtuelt LAN og klassificerer dermed trafik afhรฆngigt af pakkekildeadressen. Du definerer en MAC-adresse til VLAN-kort.ping ved at konfigurere kortetping post i MAC-til-VLAN-tabellen.

Denne post er angivet ved hjรฆlp af kilden Mac-adresse og det korrekte VLAN-ID. Konfigurationerne af disse tabeller deles mellem alle enheds porte.

Forskellen mellem LAN og VLAN

Her er en vigtig forskel mellem LAN og VLAN:

LAN VLAN
LAN kan defineres som en gruppe af computere og perifere enheder, der er forbundet i et begrรฆnset omrรฅde. Et VLAN kan defineres som et brugerdefineret netvรฆrk, der er oprettet ud fra et eller flere lokale netvรฆrk.
Den fulde form for LAN er Local Area Network. Den fulde form for VLAN er Virtual Local Area Network.
Latenstiden for LAN er hรธj. Latensen af โ€‹โ€‹VLAN er mindre.
Omkostningerne ved LAN er hรธje. Omkostningerne ved et VLAN er mindre.
I LAN annonceres netvรฆrkspakken til hver eneste enhed. I VLAN sendes netvรฆrkspakken kun til et specifikt broadcast-domรฆne.
Den bruger en ring og FDDI (Fiber Distributed Data Interface) som protokol. Den bruger ISL og VTP som protokol.

Fordele ved VLAN

Her er de vigtige fordele/fordele ved VLAN:

  • Det lรธser et udsendelsesproblem.
  • VLAN reducerer stรธrrelsen af โ€‹โ€‹broadcast-domรฆner.
  • VLAN giver dig mulighed for at tilfรธje et ekstra sikkerhedslag.
  • Det kan gรธre enhedsadministration enkel og lettere.
  • Du kan lave en logisk gruppeping af enheder efter funktion snarere end placering.
  • Det giver dig mulighed for at oprette grupper af logisk forbundne enheder, der fungerer, som om de er pรฅ deres eget netvรฆrk.
  • Du kan logisk segmentere netvรฆrk baseret pรฅ afdelinger, projektteams eller funktioner.
  • VLAN hjรฆlper dig med geografisk at strukturere dit netvรฆrk for at understรธtte voksende virksomheder.
  • Hรธjere ydeevne og reduceret latenstid.
  • Brugere kan arbejde pรฅ fรธlsomme oplysninger, som ikke mรฅ ses af andre brugere.
  • VLAN fjerner den fysiske grรฆnse.
  • Det giver dig mulighed for nemt at segmentere dit netvรฆrk og forbedre netvรฆrkssikkerheden.
  • Du kan holde vรฆrter adskilt af VLAN.
  • Du behรธver ikke yderligere hardware og kabler, hvilket hjรฆlper dig med at spare omkostninger.
  • Det har operationelle fordele, fordi รฆndring af brugerens IP-subnet udfรธres i software.
  • Det reducerer antallet af enheder for en bestemt netvรฆrkstopologi og gรธr administrationen af โ€‹โ€‹fysiske enheder mindre kompleks.

Ulemper ved VLAN

Her er de vigtigste ulemper/ulemper ved VLAN:

  • En pakke kan lรฆkke fra et VLAN til et andet.
  • En indsprรธjtet pakke kan fรธre til et cyberangreb.
  • En trussel i et enkelt system kan sprede en virus gennem et helt logisk netvรฆrk.
  • Du har brug for en ekstra router til at styre arbejdsbyrden i store netvรฆrk.
  • Du kan mรธde problemer med interoperabilitet.
  • Et VLAN kan ikke videresende netvรฆrkstrafik til andre VLAN'er.

Anvendelse/formรฅl med VLAN

Her er de vigtige anvendelser af VLAN:

  • VLAN bruges, nรฅr du har 200+ enheder pรฅ dit LAN.
  • Det er nyttigt, nรฅr du har meget trafik pรฅ et LAN.
  • VLAN er ideelt, nรฅr en gruppe brugere har brug for mere sikkerhed eller bliver bremset af mange udsendelser.
  • Det bruges, nรฅr brugere ikke er pรฅ รฉt broadcast-domรฆne.
  • Det kan fรฅ en enkelt kontakt til at fungere som flere kontakter.

Ofte Stillede Spรธrgsmรฅl

AI-drevne netvรฆrksvรฆrktรธjer kan automatisere VLAN-konfiguration, registrere trafikafvigelser og optimere segmentering i store netvรฆrk. Dette reducerer manuel indsats og hjรฆlper administratorer med at administrere komplekse, voksende miljรธer mere pรฅlideligt.

Ja. AI overvรฅger trafikmรธnstre pรฅ tvรฆrs af VLAN'er for at detektere indtrรฆngen og VLAN-hop.pingog usรฆdvanlige udsendelser hurtigere end manuel gennemgang. Det styrker segmentering, men erstatter ikke korrekt VLAN-konfiguration.

VLAN-tagging tilfรธjer en identifikator til hver Ethernet-frame, sรฅ switche ved, hvilket VLAN den tilhรธrer. IEEE 802.1Q er standarden, der definerer dette tag, hvilket muliggรธr flere VLAN'er over รฉt trunk-link.

En trunkport transporterer trafik for flere VLAN'er mellem switche. Den bruger VLAN-tagging til at holde trafikken for hvert VLAN adskilt, hvilket gรธr det muligt for et enkelt fysisk link at betjene mange VLAN'er pรฅ รฉn gang.

Nej. Et VLAN er et lag-2 broadcast-domรฆne, mens et subnet er et lag-3 IP-interval. I praksis er de ofte kortlagt en-til-en, men de er forskellige koncepter, der opererer pรฅ forskellige netvรฆrkslag.

Opsummer dette indlรฆg med: