- Broadcast Domain và VLAN
Để hiểu vì sao VLAN trở thành một trong những công nghệ quan trọng nhất của mạng doanh nghiệp hiện đại, trước tiên chúng ta cần hiểu khái niệm Broadcast Domain.
Thực tế, mục tiêu cốt lõi của VLAN không phải là chia phòng ban, cũng không chỉ để tăng tính bảo mật, mà là chia nhỏ Broadcast Domain nhằm kiểm soát lưu lượng quảng bá (Broadcast Traffic), nâng cao hiệu suất và cải thiện khả năng mở rộng của hệ thống mạng.
Có thể nói: Nếu không có Broadcast Domain thì cũng sẽ không cần VLAN.
1.1. Broadcast Domain là gì?
Để hiểu rõ vai trò của VLAN, trước tiên chúng ta cần nắm vững khái niệm Broadcast Domain. Đây là một trong những khái niệm nền tảng của mạng Ethernet và cũng chính là lý do công nghệ VLAN được phát triển.
Về bản chất, Broadcast Domain là một tập hợp các thiết bị trong mạng có khả năng nhận được cùng một Broadcast Frame được gửi từ bất kỳ thiết bị nào trong cùng miền mạng.
Nói cách khác, nếu một thiết bị phát một Broadcast Frame thì mọi thiết bị nằm trong cùng Broadcast Domain đều sẽ nhận được Frame đó, bất kể chúng có phải là thiết bị đích hay không.
Ví dụ, trong một mạng LAN truyền thống gồm một Switch kết nối với nhiều thiết bị như PC và Server, tất cả các thiết bị đều thuộc cùng một Broadcast Domain.
Giả sử PC1 gửi một Broadcast Frame, Switch sẽ chuyển tiếp Frame này đến:
- PC2
- PC3
- PC4
- Server
Như vậy, toàn bộ các thiết bị trong Broadcast Domain đều nhận được Broadcast Frame. Chỉ có cổng nhận ban đầu không được Switch gửi ngược trở lại nhằm tránh tạo vòng lặp.
Điều này cho thấy một đặc điểm rất quan trọng của Broadcast Domain:
Mọi thiết bị trong cùng Broadcast Domain đều “lắng nghe” cùng một Broadcast Frame, dù phần lớn các thiết bị đó không thực sự cần thông tin được gửi.
Khi số lượng thiết bị trong Broadcast Domain ngày càng lớn, lượng Broadcast mà mỗi thiết bị phải xử lý cũng tăng theo. Đây chính là nguyên nhân làm giảm hiệu suất của các hệ thống mạng có quy mô lớn.
- Broadcast Frame là gì?
Broadcast Frame là một Ethernet Frame được gửi đến tất cả các thiết bị trong cùng Broadcast Domain, thay vì chỉ gửi đến một thiết bị cụ thể.
Trong Ethernet, Broadcast Frame được nhận biết thông qua địa chỉ MAC đích (Destination MAC Address) có giá trị: FF:FF:FF:FF:FF:FF
Đây là địa chỉ Broadcast chuẩn của Ethernet, được tất cả các thiết bị mạng Layer 2 nhận biết.
Khi một Switch nhận được Ethernet Frame có địa chỉ đích là FF:FF:FF:FF:FF:FF, Switch sẽ hiểu rằng đây là Broadcast Frame và thực hiện cơ chế Broadcast Flooding.
Cụ thể, Switch sẽ sao chép Frame và gửi đến tất cả các cổng thuộc cùng Broadcast Domain (hoặc cùng VLAN), ngoại trừ cổng mà Frame vừa được nhận.
Ví dụ:
- PC1 gửi một gói ARP Request để tìm địa chỉ MAC của Gateway.
- Ethernet Frame có địa chỉ đích FF:FF:FF:FF:FF:FF.
- Switch nhận Frame tại cổng Gi0/1.
- Switch sẽ chuyển tiếp Frame đến tất cả các cổng còn lại trong cùng VLAN.
- Mọi thiết bị trong Broadcast Domain đều nhận được Frame.
- Chỉ thiết bị có thông tin phù hợp (ví dụ Gateway) sẽ phản hồi, các thiết bị còn lại sẽ bỏ qua Frame sau khi kiểm tra.
Nhờ cơ chế này, các giao thức quan trọng như ARP, DHCP, HSRP, VRRP và nhiều giao thức khám phá dịch vụ khác có thể hoạt động chính xác trong mạng Ethernet.
Tuy nhiên, chính cơ chế Broadcast Flooding cũng là nguyên nhân khiến lưu lượng Broadcast tăng nhanh khi số lượng thiết bị trong mạng ngày càng lớn. Vì vậy, trong các hệ thống doanh nghiệp hiện đại, người ta thường sử dụng VLAN để chia nhỏ Broadcast Domain, giới hạn phạm vi lan truyền của Broadcast và nâng cao hiệu suất cũng như khả năng mở rộng của toàn bộ hệ thống mạng.
Điểm cần ghi nhớ: Broadcast Domain là phạm vi mà một Broadcast Frame có thể lan truyền. Trong Ethernet, mọi Broadcast Frame đều sử dụng địa chỉ MAC đích FF:FF:FF:FF:FF:FF. Khi nhận được địa chỉ này, Switch sẽ thực hiện Broadcast Flooding, chuyển tiếp Frame đến tất cả các cổng thuộc cùng VLAN (ngoại trừ cổng nhận). Chính vì vậy, mỗi VLAN tương ứng với một Broadcast Domain độc lập, và đây là nền tảng giúp VLAN kiểm soát lưu lượng Broadcast, tăng hiệu suất và cải thiện tính bảo mật của hệ thống mạng.
- Một Broadcast Domain có thể gồm những gì?
Thông thường một Broadcast Domain có thể bao gồm:
- Máy tính (PC)
- Laptop
- Server
- Printer
- IP Phone
- Camera IP
- Access Point
- NAS
- IoT Device
Miễn là các thiết bị thuộc cùng VLAN hoặc cùng mạng Layer 2 thì chúng đều nằm trong cùng Broadcast Domain.
- Broadcast Domain trong mạng LAN truyền thống
Trong một mạng LAN truyền thống không sử dụng VLAN, toàn bộ các thiết bị được kết nối vào hệ thống Switch Layer 2 thường sẽ cùng nằm trong một Broadcast Domain duy nhất. Điều này có nghĩa là tất cả các máy tính, máy chủ, máy in và các thiết bị mạng khác đều chia sẻ chung một phạm vi Broadcast.
Giả sử một Switch kết nối các thiết bị như:
- PC1
- PC2
- PC3
- PC4
- Server
- Printer
Trong trường hợp PC1 gửi một Broadcast Frame, Switch sẽ nhận Frame này và thực hiện cơ chế Broadcast Flooding, tức là sao chép và chuyển tiếp Frame đến tất cả các cổng còn lại trong cùng Broadcast Domain.
Kết quả là:
- PC2 nhận được Broadcast Frame.
- PC3 nhận được Broadcast Frame.
- PC4 nhận được Broadcast Frame.
- Server nhận được Broadcast Frame.
- Printer cũng nhận được Broadcast Frame.
Mặc dù phần lớn các thiết bị này không phải là đối tượng cần nhận thông tin, chúng vẫn phải tiếp nhận Frame, kiểm tra nội dung và sau đó loại bỏ nếu Broadcast không liên quan đến mình. Quá trình này diễn ra hoàn toàn bình thường trong mạng Ethernet và là cơ chế cần thiết để nhiều giao thức như ARP hay DHCP hoạt động.
Tuy nhiên, khi quy mô hệ thống ngày càng mở rộng, số lượng Broadcast cũng tăng theo. Mỗi Broadcast được tạo ra sẽ phải được xử lý bởi tất cả các thiết bị trong Broadcast Domain. Điều này dẫn đến nhiều hệ quả:
- Tăng lưu lượng Broadcast trên mạng.
- Gia tăng tải xử lý của Switch.
- Tiêu tốn tài nguyên CPU trên các thiết bị đầu cuối.
- Giảm băng thông dành cho lưu lượng dữ liệu thực tế.
- Hiệu suất toàn bộ hệ thống suy giảm khi số lượng thiết bị ngày càng lớn.
Ví dụ, nếu một doanh nghiệp có 500 máy tính, 100 máy in, 50 máy chủ và hàng trăm thiết bị IoT, thì chỉ một gói ARP Request cũng sẽ được chuyển đến hàng trăm thiết bị trong mạng. Phần lớn các thiết bị đó sẽ phải xử lý một Broadcast hoàn toàn không liên quan đến mình.
Đây chính là hạn chế lớn nhất của mô hình một Broadcast Domain duy nhất trong mạng LAN truyền thống. Khi hệ thống phát triển về quy mô, lưu lượng Broadcast sẽ tăng theo cấp số lượng thiết bị, làm giảm hiệu suất và khả năng mở rộng của mạng.
Điểm cần ghi nhớ: Trong mạng LAN truyền thống, toàn bộ hệ thống Switch Layer 2 thường chỉ tạo thành một Broadcast Domain duy nhất. Mỗi Broadcast Frame sẽ được Switch chuyển tiếp đến tất cả các thiết bị trong miền mạng đó. Khi số lượng thiết bị tăng lên, lưu lượng Broadcast cũng tăng tương ứng, trở thành một trong những nguyên nhân chính làm suy giảm hiệu suất của hệ thống. Đây cũng chính là lý do công nghệ VLAN được phát triển để chia nhỏ Broadcast Domain, giới hạn phạm vi lan truyền của Broadcast và xây dựng các hệ thống mạng doanh nghiệp có hiệu năng cao, dễ quản trị và khả năng mở rộng tốt hơn.
