為什麼企業需要 VLAN

VLAN 的核心價值有三個:隔離廣播、提升安全、方便管理。把不同用途的設備分到不同 VLAN 後,一個網段的廣播風暴不會拖垮其他網段;財務電腦與訪客手機分屬不同網段,彼此無法直接互通;日後要調整權限或排錯,也能以網段為單位快速定位。

常見的網段切分方式

中小企業最實用的做法,是依「設備用途」而非單純部門來切分。一個典型的辦公室可規劃如下:

VLAN用途建議網段
VLAN 10辦公電腦192.168.10.0/24
VLAN 20IP 監控攝影機192.168.20.0/24
VLAN 30無線 AP 管理與內部 Wi-Fi192.168.30.0/24
VLAN 40訪客 Wi-Fi192.168.40.0/24
VLAN 50IP 話機(VoIP)192.168.50.0/24

監控攝影機獨立一段,可避免大量影像串流佔滿辦公網段;訪客獨立一段並限制只能對外上網,內部資源完全碰不到。

Access 埠與 Trunk 埠

規劃 VLAN 時要理解兩種埠角色。Access 埠連接單一設備(如一台電腦),只屬於一個 VLAN;Trunk 埠則負責在交換器之間或往路由器傳遞多個 VLAN 的流量,需啟用 802.1Q 標籤(Tag)。

設定原則

  • 連電腦、印表機、攝影機的埠設為 Access,指定對應 VLAN。
  • 交換器對交換器、交換器對防火牆的上聯埠設為 Trunk,放行所有需要的 VLAN。
  • 設定一個獨立的管理 VLAN(Management VLAN),避免用預設 VLAN 1 管理設備。

跨 VLAN 的路由與管控

不同 VLAN 之間預設無法互通,若辦公電腦需要存取監控錄影主機,就必須透過三層交換器或防火牆做「跨 VLAN 路由」,並在路由規則中明確定義哪些網段可以互通、哪些必須封鎖。這正是 VLAN 帶來的安全紅利:互通是「白名單」而非預設全通。

常見規劃錯誤

  • 訪客 VLAN 沒有隔離內網,訪客能連到公司 NAS。
  • 所有設備仍用預設 VLAN 1,等於沒切。
  • DHCP 設定沒有對應到各 VLAN,導致設備拿不到正確網段 IP。

導入建議

VLAN 規劃需要網管型交換器搭配三層路由能力,並在導入前畫好網段對照表。中小企業可先從「辦公、監控、訪客」三段做起,再視需求擴充 VoIP 與 IoT 網段。搭配雲端管理平台,可讓多台交換器的 VLAN 設定集中維護、避免人為疏漏。

VLAN 與 DHCP、閘道的搭配

切好 VLAN 只是第一步,每個 VLAN 還需要對應的 IP 位址發放與對外閘道,設備才能正常取得網路。這一環常被忽略,卻是實務上最容易出錯的地方。

每個 VLAN 各自的 DHCP

不同 VLAN 屬於不同網段,需要各自的 DHCP 範圍發放 IP。可由三層交換器、防火牆或路由器擔任各 VLAN 的 DHCP 伺服器,並為每段設定對應的閘道位址。若 DHCP 設定與 VLAN 不對應,設備就會拿不到正確網段的 IP,出現插了網路線卻上不了網的情況。

閘道與跨網段路由

每個 VLAN 的閘道通常設在三層交換器或防火牆上。當設備要對外上網或存取其他網段,封包會先送到閘道,再依路由規則決定放行或封鎖。把閘道集中在具備存取控制清單能力的設備上,就能一併落實跨網段的白名單管控,讓 VLAN 的隔離真正發揮效果。

導入時的驗證

VLAN 上線後,建議逐段實測:確認各網段設備能取得正確 IP、能對外上網,且訪客段確實無法連到內部資源。這一步驗證能及早抓出設定疏漏,避免上線後才發現隔離破功而措手不及。

上伊美企業網通(統編 22446126)長期供應 TP-Link、D-Link 等品牌之商用交換器、無線 AP、VPN 路由器與網路監控設備,並提供從場勘、規劃到採購與後續維運的一站式諮詢。若您正在評估上述建置,歡迎來電(02)2733-0720 或加入 LINE 洽詢,由專人協助釐清需求與備料。