Sản xuất Tủ Mạng, ODF, Dây Nhảy Quang, Ống Nhựa Gân Xoắn hàng đầu tại Việt Nam Công ty cổ phần Maxtel Việt Nam
Tin tức công nghệ

VLAN là gì? Tại sao phải chia VLAN và các loại cần biết

Mục lục bài viết 13 mục
  1. VLAN là gì?
  2. Khái niệm VLAN
  3. VLAN hoạt động như thế nào?
  4. VLAN khác gì với mạng LAN thông thường?
  5. Tại sao phải chia VLAN?
  6. Giảm broadcast và hạn chế nghẽn mạng
  7. Tăng bảo mật giữa các nhóm thiết bị
  8. Quản lý mạng dễ hơn khi có nhiều phòng ban
  9. Các loại VLAN cần biết
  10. VLAN theo cổng Access
  11. VLAN Trunk và Tagged VLAN
  12. Native VLAN, Voice VLAN và Management VLAN
  13. Kết luận

VLAN là gì là câu hỏi thường gặp khi doanh nghiệp muốn tách mạng nhân viên, camera, WiFi khách, máy chủ hoặc điện thoại IP trên cùng một hệ thống switch. VLAN giúp chia mạng LAN thành nhiều vùng logic riêng, từ đó giảm broadcast, tăng kiểm soát truy cập và giúp hệ thống mạng dễ quản lý hơn.

VLAN là gì?

VLAN là một khái niệm quan trọng trong mạng LAN hiện đại. Để hiểu đúng VLAN là gì, cần xem nó như một cách chia mạng bằng phần mềm trên switch, thay vì phải tách bằng nhiều hệ thống dây và switch riêng.

Khái niệm VLAN

VLAN là viết tắt của Virtual Local Area Network, nghĩa là mạng LAN ảo. Đây là kỹ thuật chia một mạng LAN vật lý thành nhiều mạng logic riêng biệt.

Juniper mô tả VLAN là tập hợp các node mạng được nhóm lại để tạo thành các broadcast domain riêng. Fortinet cũng nêu VLAN có thể chia mạng LAN thành các broadcast domain khác nhau bằng thẻ IEEE 802.1Q.

Có thể hiểu đơn giản, VLAN giống như việc chia một văn phòng lớn thành nhiều phòng riêng trên cùng một mặt bằng. Các thiết bị vẫn có thể cắm chung switch vật lý, nhưng về mặt mạng, chúng thuộc các nhóm khác nhau.

Ví dụ, cùng một switch có thể chia thành VLAN nhân viên, VLAN camera, VLAN khách và VLAN quản trị. Máy tính nhân viên không mặc nhiên truy cập được camera hoặc thiết bị quản trị nếu chưa có chính sách cho phép.

vlan-la-gi

VLAN hoạt động như thế nào?

Sau khi biết VLAN là gì, tao tìm hiều về VLAN hoạt động như nào. Chúng hoạt động bằng cách gán thiết bị hoặc cổng switch vào một VLAN ID cụ thể. Mỗi VLAN ID đại diện cho một mạng logic riêng.

Khi thiết bị cắm vào cổng access, cổng đó thường chỉ thuộc một VLAN. Ví dụ, cổng số 1 đến số 10 dành cho VLAN nhân viên. Cổng số 11 đến số 16 dành cho VLAN camera. Thiết bị cắm vào cổng nào sẽ thuộc VLAN tương ứng.

Khi cần truyền nhiều VLAN qua cùng một đường uplink giữa switch, router, firewall hoặc access point, hệ thống dùng trunk. Trên đường trunk, gói tin thường được gắn tag 802.1Q để thiết bị đầu bên kia biết gói đó thuộc VLAN nào. Aruba cũng mô tả mục đích của VLAN tagging là cho phép nhiều VLAN đi qua cùng một cổng.

Nhờ cơ chế này, một dây uplink có thể mang nhiều mạng logic cùng lúc. Đây là lý do VLAN rất phổ biến trong hệ thống có nhiều switch, nhiều access point hoặc nhiều phòng ban.

VLAN khác gì với mạng LAN thông thường?

Mạng LAN thông thường có thể đặt tất cả thiết bị vào cùng một lớp mạng. Cách này đơn giản, nhưng dễ phát sinh rủi ro khi số lượng thiết bị tăng.

Khi mọi thiết bị nằm chung một mạng, broadcast sẽ lan đến toàn bộ thiết bị. Máy khách WiFi, camera, máy tính văn phòng và server đều có thể nhìn thấy nhau ở mức mạng nội bộ nếu không có chặn truy cập.

VLAN giải quyết vấn đề này bằng cách chia LAN thành nhiều vùng nhỏ hơn. Mỗi VLAN là một broadcast domain riêng. Thiết bị trong VLAN này không tự giao tiếp được với VLAN khác nếu không đi qua router, firewall hoặc switch Layer 3.

Vì vậy, VLAN không thay dây mạng hay switch. Nó giúp tổ chức lại mạng LAN theo logic vận hành, bảo mật và quản trị.

Tại sao phải chia VLAN?

Chia VLAN không chỉ để hệ thống nhìn chuyên nghiệp hơn. Mục đích chính là kiểm soát lưu lượng, giảm rủi ro bảo mật và quản lý mạng rõ ràng hơn khi số lượng thiết bị tăng.

Giảm broadcast và hạn chế nghẽn mạng

Trong mạng LAN, một số gói tin như ARP hoặc DHCP dùng cơ chế broadcast. Nếu mạng quá phẳng, broadcast có thể lan đến nhiều thiết bị không cần nhận gói tin đó.

Khi chia VLAN, phạm vi broadcast được giới hạn trong từng VLAN. Ví dụ, broadcast của camera chỉ nằm trong VLAN camera. Broadcast của WiFi khách không lan sang VLAN nhân viên.

Điều này giúp mạng gọn hơn, đặc biệt trong hệ thống có nhiều camera IP, máy tính, access point, máy chấm công, điện thoại IP hoặc thiết bị IoT. VLAN không làm tốc độ Internet tự tăng, nhưng giúp giảm lưu lượng không cần thiết trong từng vùng mạng.

Với doanh nghiệp nhỏ, lợi ích này thể hiện rõ khi hệ thống bắt đầu có nhiều nhóm thiết bị. Mạng ổn định hơn và việc xử lý lỗi cũng dễ khoanh vùng hơn.

vlan-la-gi

Tăng bảo mật giữa các nhóm thiết bị

Một lý do quan trọng để chia VLAN là bảo mật. Cisco nêu rằng người dùng yêu cầu bảo mật cao có thể được nhóm vào một VLAN và người ngoài VLAN đó không thể giao tiếp với họ nếu không có cơ chế cho phép.

Ví dụ, phòng kế toán có thể nằm trong VLAN riêng. Camera IP nằm trong VLAN riêng. WiFi khách nằm trong VLAN riêng. Người dùng khách chỉ được ra Internet, không được truy cập máy in, NAS hoặc phần mềm nội bộ.

Cách tách này giúp giảm rủi ro khi một nhóm thiết bị gặp sự cố. Nếu một camera bị lỗi hoặc thiết bị khách nhiễm mã độc, tác động có thể được giới hạn tốt hơn.

Tuy nhiên, cần hiểu đúng rằng VLAN không phải tường lửa. VLAN chỉ tách mạng ở Layer 2. Muốn kiểm soát ai được truy cập gì, vẫn cần firewall rule, ACL hoặc chính sách định tuyến giữa các VLAN.

Quản lý mạng dễ hơn khi có nhiều phòng ban

VLAN giúp quản trị mạng theo nhóm chức năng. Thay vì dựa vào vị trí cắm dây, doanh nghiệp có thể chia mạng theo phòng ban, loại thiết bị hoặc mức độ tin cậy.

Ví dụ, có thể dùng VLAN 10 cho nhân viên, VLAN 20 cho kế toán, VLAN 30 cho camera, VLAN 40 cho WiFi khách và VLAN 99 cho quản trị thiết bị mạng. Cách đặt này giúp kỹ thuật viên dễ nhận biết thiết bị thuộc nhóm nào.

Khi có lỗi, việc khoanh vùng cũng nhanh hơn. Nếu chỉ VLAN camera mất kết nối, kỹ thuật viên có thể tập trung kiểm tra switch PoE, đầu ghi, DHCP hoặc gateway của VLAN camera. Không cần kiểm tra toàn bộ hệ thống.

VLAN cũng giúp mở rộng mạng dễ hơn. Khi thêm phòng ban mới hoặc mở thêm tầng, quản trị viên chỉ cần cấu hình đúng VLAN trên switch và access point, thay vì dựng một mạng vật lý hoàn toàn mới.

Các loại VLAN cần biết

Trong thực tế, người dùng thường gặp nhiều cách gọi VLAN khác nhau. Các khái niệm quan trọng nhất gồm access VLAN, trunk VLAN, tagged VLAN, native VLAN, voice VLAN và management VLAN.

VLAN theo cổng Access

Access VLAN là cách cấu hình phổ biến cho cổng nối đến thiết bị đầu cuối. Thiết bị đầu cuối có thể là máy tính, máy in, camera, đầu ghi, máy chấm công hoặc smart TV.

Một cổng access thường thuộc một VLAN chính. Thiết bị cắm vào cổng này không cần tự gắn tag VLAN. Switch sẽ tự hiểu lưu lượng từ cổng đó thuộc VLAN đã cấu hình.

Ví dụ, cổng số 5 trên switch được gán vào VLAN 30. Khi camera cắm vào cổng này, camera sẽ thuộc VLAN 30. Người dùng không cần cấu hình VLAN trên camera nếu hệ thống chỉ dùng access port.

Access VLAN phù hợp với hầu hết thiết bị phổ thông. Nó đơn giản, dễ quản lý và hạn chế nhầm lẫn khi triển khai.

vlan-la-gi

VLAN Trunk và Tagged VLAN

Trunk VLAN dùng cho các đường kết nối cần mang nhiều VLAN cùng lúc. Cổng trunk thường xuất hiện giữa switch với switch, switch với router, switch với firewall hoặc switch với access point chuyên dụng.

Trên trunk, frame Ethernet có thể được gắn thẻ VLAN theo chuẩn 802.1Q. Fortinet mô tả tagged frame có thêm header 802.1Q sau địa chỉ MAC nguồn.

Ví dụ, một access point phát ba SSID: WiFi nhân viên, WiFi khách và WiFi camera. Dây mạng từ access point về switch có thể là trunk để mang cả VLAN nhân viên, VLAN khách và VLAN camera.

Điểm cần lưu ý là hai đầu trunk phải cấu hình khớp nhau. Aruba cũng khuyến nghị các cổng kết nối giữa hai thiết bị 802.1Q nên có cấu hình VLAN giống nhau.

Native VLAN, Voice VLAN và Management VLAN

Native VLAN là VLAN nhận lưu lượng không gắn tag trên một số đường trunk. Nếu cấu hình native VLAN sai, thiết bị có thể đi nhầm mạng hoặc gây rủi ro bảo mật.

Voice VLAN thường dùng cho điện thoại IP. Mục tiêu là tách lưu lượng thoại khỏi dữ liệu thông thường. Điều này giúp dễ ưu tiên QoS và quản lý hệ thống tổng đài IP.

Management VLAN là VLAN dành cho quản trị thiết bị mạng. Switch, access point, controller, firewall hoặc thiết bị giám sát có thể dùng VLAN này để quản lý.

Không nên để thiết bị quản trị nằm chung với WiFi khách hoặc mạng người dùng thông thường. Management VLAN nên được giới hạn truy cập, chỉ cho phép IP quản trị hoặc tài khoản kỹ thuật cần thiết.

Kết luận

VLAN là gì có thể hiểu là kỹ thuật chia mạng LAN vật lý thành nhiều mạng logic riêng trên cùng hạ tầng switch. VLAN giúp giảm broadcast, tăng bảo mật, tách mạng khách, camera, thoại và quản trị thiết bị. Tuy nhiên, VLAN chỉ hiệu quả khi có thiết kế đúng, trunk đúng, gateway đúng và firewall rule kiểm soát rõ ràng.

Minh Thảo

Tác giả bài viết

Minh Thảo

28 bài viết

Tác giả đang cập nhật phần giới thiệu. Các bài viết tập trung vào thông tin Maxtel, kiến thức viễn thông và kinh nghiệm triển khai thực tế.

Đánh giá bài viết

Chưa có đánh giá nào cho bài viết này.

☆☆☆☆☆ 0.0

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *

Đánh giá bài viết