VLAN چیست؟
VLAN (Virtual LAN) روشی است برای تقسیم یک شبکه فیزیکی به چند شبکه منطقی مجزا، بدون نیاز به سیم کشی یا سخت افزار اضافه. این تقسیم بندی در لایه 2 مدل OSI و روی سوییچ انجام می شود؛ هر پورت سوییچ به یک VLAN مشخص (با یک شماره، مثل VLAN 10 یا VLAN 20) تعلق می گیرد و دستگاه های متصل به پورت های یک VLAN، طوری با هم ارتباط برقرار می کنند که انگار روی یک سوییچ کاملاً جدا هستند، حتی اگر همه از یک سوییچ فیزیکی استفاده کنند. استاندارد رایج برای تگ گذاری VLAN روی لینک های Trunk، پروتکل 802.1Q است.
مهم ترین کاربرد VLAN، جدا کردن دامنه Broadcast و ترافیک گروه های مختلف کاربران یا سرویس ها از هم است؛ مثلاً جدا کردن شبکه کارمندان از شبکه دوربین های مداربسته یا شبکه مهمان (Guest Wi-Fi).
Subnet چیست؟
Subnet یا زیرشبکه، تقسیم یک بلوک آدرس IP بزرگ به بخش های کوچک تر است. این تقسیم بندی در لایه 3 مدل OSI انجام می شود و با تعریف Subnet Mask (مثل /24 یا 255.255.255.0) مشخص می شود که چند آدرس IP در هر زیرشبکه جای می گیرد و مرز هر شبکه کجاست. برخلاف VLAN که روی سوییچ تنظیم می شود، Subnet یک مفهوم آدرس دهی است و روی روتر، سرور DHCP یا تنظیمات IP خود دستگاه ها پیکربندی می شود.
هدف اصلی Subnetting، مدیریت بهتر آدرس های IP و کنترل مسیریابی (Routing) بین بخش های مختلف شبکه است.
تفاوت اصلی VLAN و Subnet چیست؟
با این که VLAN و Subnet معمولاً کنار هم دیده می شوند، از نظر لایه کاری، هدف و محل تنظیم کاملاً با هم فرق دارند:
| ویژگی | VLAN | Subnet |
|---|---|---|
| لایه OSI | لایه 2 (Data Link) | لایه 3 (Network) |
| هدف اصلی | جداسازی دامنه Broadcast و ترافیک | آدرس دهی IP و مدیریت مسیریابی |
| محل تنظیم | سوییچ (پورت و Trunk) | روتر، DHCP، تنظیمات IP |
| شناسه | شماره VLAN (مثل VLAN 10) | آدرس شبکه و Subnet Mask (مثل /24) |
| ارتباط بین بخش ها | نیاز به روتر یا سوییچ لایه 3 | نیاز به روتر |
دلیل اصلی این سردرگمی این است که هر دو یک دامنه Broadcast جدا می سازند و در عمل معمولاً یک به یک با هم جفت می شوند؛ یعنی هر VLAN دقیقاً یک Subnet دارد. اما این هم پوشانی یک قاعده اجباری نیست: VLAN یک مرز سوییچینگ است و Subnet یک مرز آدرس دهی، و از نظر فنی می شود یک VLAN را بدون تعریف IP هم داشت، هرچند در عمل کاربردی ندارد.
چرا VLAN و Subnet را با هم استفاده می کنیم؟
بهترین شیوه (Best Practice) در طراحی شبکه، هم تراز کردن دقیق VLAN ها و Subnet ها به صورت یک به یک است؛ یعنی هر VLAN دقیقاً یک بازه IP مستقل داشته باشد. این هم ترازی، مدیریت شبکه، عیب یابی و تعریف قوانین امنیتی (فایروال و ACL) را به شدت ساده تر می کند، چون بر اساس شماره VLAN یا رنج IP دقیقاً می دانید کدام گروه از کاربران یا دستگاه ها در حال تبادل ترافیک هستند. حتی برای VLAN های کوچک، مثل VLAN اختصاصی دوربین های مداربسته، بهتر است از همان ابتدا یک بازه IP جدا در نظر بگیرید تا بعداً مجبور به بازطراحی نشوید.
مسیریابی بین VLAN ها (Inter-VLAN Routing) چگونه انجام می شود؟
چون هر VLAN یک دامنه Broadcast مجزا و معمولاً یک Subnet جدا دارد، دستگاه های دو VLAN مختلف به صورت پیش فرض نمی توانند مستقیم با هم صحبت کنند، حتی اگر روی یک سوییچ فیزیکی باشند. برای برقراری ارتباط بین آن ها به یک دستگاه لایه 3 نیاز است که بین Subnet ها مسیریابی کند؛ این کار معمولاً به یکی از این دو روش انجام می شود:
- روتر روی یک لینک (Router-on-a-Stick): یک لینک Trunk بین سوییچ و روتر برقرار می شود و روی روتر، به ازای هر VLAN یک Sub-interface تعریف می شود.
- سوییچ لایه 3 (Layer 3 / Multilayer Switch): برای هر VLAN یک SVI (Switch Virtual Interface) روی خود سوییچ تعریف می شود، بدون نیاز به روتر جداگانه.
جدا کردن ترافیک با VLAN به تنهایی، معادل امنیت کامل نیست. اگر مسیریابی بین VLAN ها بدون فایروال یا ACL مناسب انجام شود، همان مزیت جداسازی از بین می رود. برای شبکه هایی با نیاز امنیتی بالا، مثل جدا کردن VLAN دوربین ها یا سرورهای حساس، حتماً قوانین دسترسی بین VLAN ها را هم تعریف کنید.
اگر برای طراحی یا اجرای VLAN بندی و Subnet بندی شبکه سازمان خود به کمک نیاز دارید، تیم آیتی مطمئن این کار را برای شما انجام می دهد؛ جزئیات را در صفحه خدمات زیرساخت شبکه ببینید.
آیا VLAN و Subnet یک چیز هستند؟
آیا هر VLAN باید حتماً یک Subnet جداگانه داشته باشد؟
آیا VLAN به تنهایی امنیت شبکه را تأمین می کند؟
پیشنهاد آیتی مطمئن
تیم آیتی مطمئن طراحی و پیاده سازی VLAN بندی و Subnet بندی شبکه سازمان شما را از صفر تا اجرا انجام می دهد.
مشاوره رایگان شبکه
بدون دیدگاه