Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Vlan

    VLAN (Virtual LAN) – Phân Chia Miền Broadcast Trong Mạng Doanh Nghiệp

    Tình huống thực tế


    Hãy tưởng tượng bạn đang quản trị mạng cho một công ty có khoảng 300 nhân viên. Ban đầu, toàn bộ máy tính đều được kết nối vào cùng một switch và cùng một mạng LAN.

    Điều này có nghĩa là khi một thiết bị gửi broadcast (ví dụ ARP Request hoặc DHCP Discover), mọi thiết bị trong mạng đều nhận được gói tin đó.

    Khi số lượng thiết bị ngày càng tăng, broadcast trở nên nhiều hơn, làm tiêu tốn băng thông và tài nguyên xử lý của các thiết bị. Đồng thời, việc để tất cả người dùng nằm chung một mạng cũng tiềm ẩn nhiều rủi ro về bảo mật.

    Đó chính là lý do VLAN ra đời.
    LAN là gì?


    LAN (Local Area Network) là một nhóm các thiết bị cùng chia sẻ một Broadcast Domain.

    Khi một thiết bị gửi một gói tin broadcast, switch sẽ:
    • Nhận gói tin từ cổng nguồn.
    • Chuyển tiếp (Flood) gói tin ra tất cả các cổng còn lại.
    • Không gửi ngược trở lại cổng vừa nhận.

    Ví dụ:
    Switch
    ┌───────────┐
    PC1 │ │ PC2
    PC3 │ │ PC4
    └───────────┘

    Nếu PC1 gửi một gói ARP Request, switch sẽ chuyển tiếp gói tin đó đến:
    • PC2
    • PC3
    • PC4

    Toàn bộ các thiết bị đều nhận được broadcast này, mặc dù chỉ một thiết bị cần trả lời.

    Đây chính là Broadcast Domain.
    VLAN là gì?


    VLAN (Virtual Local Area Network) là kỹ thuật chia một mạng LAN vật lý thành nhiều Broadcast Domain độc lập ngay tại Layer 2 của mô hình OSI.

    Mặc dù tất cả các thiết bị có thể đang kết nối vào cùng một switch vật lý, nhưng nhờ VLAN, chúng hoạt động như thể đang ở các mạng riêng biệt.

    Cisco định nghĩa VLAN là một broadcast domain được phân vùng và cô lập (partitioned and isolated) ở tầng liên kết dữ liệu (Data Link Layer).
    VLAN hoạt động như thế nào?


    VLAN hoạt động bằng cách gắn thẻ (tag) vào các Ethernet Frame theo chuẩn IEEE 802.1Q.

    Khi frame đi qua các liên kết trunk, switch sẽ đọc VLAN ID trong thẻ này để xác định frame thuộc VLAN nào và chỉ chuyển tiếp đến các cổng nằm trong cùng VLAN.

    Ví dụ:
    PC1 ---- VLAN 10
    PC2 ---- VLAN 10

    PC3 ---- VLAN 20
    PC4 ---- VLAN 20

    Nếu PC1 gửi broadcast:
    Broadcast


    Switch

    ┌────┴────┐
    │ │
    PC2 (Không gửi tới VLAN 20)

    Kết quả:
    • PC2 nhận được gói broadcast.
    • PC3 và PC4 không nhận được.

    Broadcast chỉ tồn tại trong VLAN 10.
    Ý nghĩa của hình minh họa


    Trong hình, switch được chia thành ba VLAN:
    • VLAN Engineering
    • VLAN HR
    • VLAN Operations

    Broadcast phát sinh trong VLAN Engineering chỉ được chuyển tới các thiết bị thuộc VLAN Engineering.

    Các thiết bị trong:
    • VLAN HR
    • VLAN Operations

    không nhận được broadcast này.

    Điều này cho thấy mỗi VLAN hoạt động như một Broadcast Domain độc lập, mặc dù tất cả đều sử dụng chung một switch vật lý.
    Lợi ích của VLAN

    1. Tăng cường bảo mật


    Một trong những lợi ích lớn nhất của VLAN là cô lập lưu lượng giữa các nhóm người dùng.

    Ví dụ:
    VLAN 10
    Engineering

    VLAN 20
    HR

    VLAN 30
    Finance

    Máy tính của phòng Kỹ thuật không thể giao tiếp trực tiếp với phòng Kế toán chỉ vì chúng cùng cắm vào một switch.

    Muốn liên lạc giữa các VLAN phải thông qua thiết bị Layer 3 (Router hoặc Layer 3 Switch), nơi quản trị viên có thể áp dụng các chính sách bảo mật như ACL, Firewall hoặc Security Group.

    Nhờ đó, doanh nghiệp có thể giảm nguy cơ truy cập trái phép và hạn chế phạm vi lây lan của các cuộc tấn công trong mạng nội bộ.
    2. Đơn giản hóa việc quản trị mạng


    VLAN cho phép nhóm các thiết bị theo chức năng thay vì theo vị trí vật lý.

    Ví dụ:
    VLAN 10
    HR

    VLAN 20
    Engineering

    VLAN 30
    Guest WiFi

    Ngay cả khi nhân viên chuyển sang tầng khác hoặc phòng khác, quản trị viên chỉ cần gán cổng switch vào đúng VLAN mà không phải thay đổi toàn bộ sơ đồ mạng.

    Điều này giúp việc mở rộng, di chuyển và quản lý hệ thống trở nên linh hoạt hơn.
    3. Thu hẹp Broadcast Domain


    Nếu toàn bộ 500 máy tính nằm trong một VLAN:
    Broadcast

    500 thiết bị nhận

    Nếu chia thành 5 VLAN:
    Broadcast

    100 thiết bị nhận

    Broadcast chỉ được giới hạn trong VLAN tương ứng.

    Việc giảm số lượng thiết bị nhận broadcast giúp:
    • Giảm lưu lượng không cần thiết.
    • Giảm tải cho switch và máy trạm.
    • Cải thiện hiệu năng tổng thể của mạng.

    4. Quản lý lưu lượng hiệu quả


    VLAN giúp phân tách các loại lưu lượng khác nhau để tối ưu hiệu suất và chất lượng dịch vụ.

    Ví dụ:
    VLAN 10
    Voice

    VLAN 20
    Data

    VLAN 30
    Camera

    VLAN 40
    Guest WiFi

    Mỗi loại lưu lượng có thể được áp dụng chính sách QoS, ACL hoặc ưu tiên riêng, giúp đảm bảo các ứng dụng quan trọng như thoại IP hoặc video giám sát luôn hoạt động ổn định.

    Đây là mô hình được triển khai phổ biến trong các mạng doanh nghiệp hiện đại.
    VLAN không thay thế Router


    Một điểm quan trọng cần nhớ là các VLAN không thể giao tiếp trực tiếp với nhau.

    Ví dụ:
    PC1
    VLAN 10

    PC2
    VLAN 20

    PC1 không thể gửi dữ liệu trực tiếp tới PC2.

    Để các VLAN liên lạc với nhau cần có Inter-VLAN Routing, được thực hiện bởi:
    • Layer 3 Switch
    • Router

    Thiết bị Layer 3 sẽ định tuyến lưu lượng giữa các VLAN và cho phép áp dụng các chính sách kiểm soát truy cập nếu cần.
    Kết luận


    VLAN (Virtual LAN) là một trong những công nghệ nền tảng của mạng Ethernet hiện đại. Bằng cách chia một mạng LAN vật lý thành nhiều Broadcast Domain độc lập, VLAN giúp tăng cường bảo mật, giảm lưu lượng broadcast, đơn giản hóa việc quản trị và tối ưu hiệu năng của hệ thống.

    Trong các doanh nghiệp ngày nay, việc triển khai VLAN gần như là tiêu chuẩn. Từ mạng người dùng, Voice, Camera IP đến Wi-Fi cho nhân viên và khách, mỗi loại lưu lượng thường được đặt trong một VLAN riêng. Khi kết hợp với Inter-VLAN Routing, ACL và các cơ chế bảo mật khác, VLAN trở thành nền tảng quan trọng để xây dựng một hệ thống mạng doanh nghiệp vừa linh hoạt, vừa an toàn và dễ mở rộng.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X