virtual local area network (tsz. virtual local area networks)
Egy hagyományos LAN-ban minden eszköz ugyanabba a broadcast domainbe tartozik, azaz minden broadcast üzenetet mindenki megkap. Ez nemcsak hogy biztonsági problémákat vet fel, de teljesítménycsökkenést is okozhat egy nagyobb hálózatban. A VLAN-ok ezt a problémát kezelik azzal, hogy:
A VLAN lényege, hogy egy switch portjaihoz különböző VLAN-azonosítókat (VLAN ID) rendelünk. Az azonos VLAN ID-vel rendelkező portok egy csoportba tartoznak, és csak egymással tudnak közvetlenül kommunikálni. Más VLAN-okkal csak routeren vagy Layer 3 switchen keresztül kommunikálhatnak.
Példa: - VLAN 10: HR osztály (portok 1-5) - VLAN 20: IT osztály (portok 6-10)
A két osztály közötti forgalom alapértelmezetten nem megy át, kivéve, ha a rendszergazda kifejezetten engedélyezi.
A switch portjaihoz kézzel rendeljük hozzá a VLAN ID-t. Ez a legelterjedtebb és legbiztonságosabb típus.
A VLAN hozzárendelés MAC-cím alapján történik, egy VMPS (VLAN Management Policy Server) segítségével. Ez rugalmasabb, de ritkábban használt megoldás.
Speciális VLAN, amely IP-telefonok számára van fenntartva, külön az adatforgalomtól. Célja a QoS (Quality of Service) biztosítása.
A VLAN-okat egy 12 bites szám azonosítja, ami 4096 különböző azonosítót jelent (0–4095). Az alábbiakat érdemes tudni:
Switch# configure terminal
Switch(config)# vlan 10
Switch(config-vlan)# name HR
Switch(config-vlan)# exit
Switch(config)# interface fa0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
A fenti példa alapján a fa0/1 portot a 10-es VLAN-ba soroljuk, amit „HR”-nek neveztünk el.
A VLAN-ok alapértelmezetten nem kommunikálnak egymással. Ha azt szeretnénk, hogy két VLAN közötti adatforgalom történjen (pl. HR <-> IT), akkor Inter-VLAN routingra van szükség.
Ez történhet: - Router segítségével (Router-on-a-Stick megoldás) - Layer 3 switch-csel, amely képes routingra is
Ha több switch között szeretnénk VLAN-okat átküldeni, akkor trunk kapcsolatokat kell létrehozni. Ezek speciális portok, amelyek több VLAN forgalmát is képesek szállítani.
A VLAN információ nem szerepel az eredeti Ethernet szabványban. A IEEE 802.1Q szabvány hozzáad egy 4 bájtos VLAN tag-et az Ethernet kerethez, amely tartalmazza a VLAN ID-t.
A VLAN segíthet az elszigetelésben, de önmagában nem biztonsági mechanizmus. Az alábbiakat fontos figyelembe venni:
shutdown
paranccsal).
A VLAN egy rendkívül hasznos eszköz a modern hálózati adminisztrációban, amely lehetővé teszi a fizikai hálózattól független logikai szegmentálást. A VLAN-ok megfelelő konfigurációja javítja a biztonságot, csökkenti a forgalmat, és átláthatóbbá teszi a hálózati infrastruktúrát. Azonban csak akkor hatékony, ha tudatos tervezéssel és gondos karbantartással használják.