VLAN (Virtual LAN) là cách chia một switch vật lý (hoặc nhiều switch nối với nhau) thành nhiều mạng LAN logic tách biệt, dù các thiết bị vẫn cắm chung hạ tầng dây và switch. Các thiết bị nằm trong VLAN khác nhau không "nhìn thấy" và không giao tiếp trực tiếp được với nhau, trừ khi có một thiết bị định tuyến (router hoặc switch Layer 3) cho phép đi qua giữa các VLAN.
Nguyên lý hoạt động
Mỗi VLAN có một VLAN ID (số từ 1 đến 4094). Cổng (port) trên switch được cấu hình theo hai kiểu:
Access port
Chỉ thuộc một VLAN duy nhất, dùng để cắm thiết bị đầu cuối (máy tính, camera, máy in). Thiết bị cắm vào access port không cần biết gì về VLAN — với nó, đây chỉ là một mạng LAN bình thường.
Trunk port
Mang được nhiều VLAN cùng lúc trên một đường dây, dùng để nối giữa các switch với nhau hoặc nối lên router/firewall. Mỗi gói tin được gắn thêm nhãn (tag) VLAN ID theo chuẩn 802.1Q để switch phía nhận biết gói tin thuộc VLAN nào.
Dấu hiệu cho thấy đã đến lúc cần chia VLAN
Nhiều nhóm thiết bị dùng chung 1 hạ tầng
Camera, máy tính nhân viên, máy chấm công, Wi-Fi khách đang cùng cắm chung switch/router mà không tách biệt.
Lo ngại bảo mật giữa các nhóm
Khách hoặc khu vực công cộng đang truy cập chung mạng với server, máy chủ dữ liệu nội bộ.
Mạng chậm do broadcast lớn
Nhiều thiết bị trong cùng một mạng phẳng khiến lưu lượng broadcast tăng cao, ảnh hưởng tốc độ chung.
Chuẩn bị mở rộng hoặc audit bảo mật
Doanh nghiệp cần chứng minh tách biệt hệ thống theo yêu cầu khách hàng, đối tác hoặc quy định nội bộ.
Lưu ý
Chỉ switch có hỗ trợ quản lý (managed switch hoặc smart switch) mới cấu hình được VLAN — switch không quản lý (unmanaged switch, loại cắm là chạy không có giao diện cấu hình) không chia được VLAN. Để các VLAN giao tiếp được với nhau có kiểm soát (ví dụ nhân viên cần truy cập server nhưng camera thì không cần), cần thêm router hoặc switch Layer 3 làm nhiệm vụ định tuyến giữa các VLAN.