Mạng có VLAN vs không có VLAN

1.So sánh mạng có VLAN và không có VLAN

Sau khi tìm hiểu về Broadcast Domain và cách VLAN giới hạn phạm vi Broadcast, chúng ta có thể dễ dàng nhận thấy sự khác biệt giữa một mạng LAN truyền thống và một mạng được thiết kế theo mô hình VLAN.

Mặc dù cả hai mô hình đều sử dụng Switch Layer 2 làm thiết bị chuyển mạch, cách tổ chức Broadcast Domain và phương thức chuyển tiếp lưu lượng lại hoàn toàn khác nhau. Chính sự khác biệt này tạo nên những thay đổi đáng kể về hiệu suất, khả năng mở rộng, bảo mật và quản trị hệ thống mạng.

1.1. Mạng LAN truyền thống (Không sử dụng VLAN)

Trong một mạng LAN truyền thống, toàn bộ các thiết bị kết nối vào Switch thường cùng nằm trong một Broadcast Domain duy nhất.

Điều này có nghĩa là mọi Broadcast Frame được tạo ra bởi bất kỳ thiết bị nào cũng sẽ được Switch phát tán đến toàn bộ các thiết bị còn lại trong mạng.

Ví dụ, nếu hệ thống gồm:

  • PC1
  • PC2
  • PC3
  • PC4
  • Server
  • Printer

thì tất cả các thiết bị trên đều thuộc cùng một Broadcast Domain.

Khi PC1 gửi một ARP Request hoặc DHCP Discover, Switch sẽ thực hiện Broadcast Flooding và chuyển tiếp Broadcast đến:

  • PC2
  • PC3
  • PC4
  • Server
  • Printer

Mặc dù phần lớn các thiết bị không liên quan đến Broadcast đó, chúng vẫn phải tiếp nhận và xử lý gói tin trước khi loại bỏ.

Khi quy mô mạng tăng lên hàng trăm hoặc hàng nghìn thiết bị, lượng Broadcast phát sinh sẽ tăng tương ứng, làm tiêu tốn băng thông và tài nguyên xử lý của toàn bộ hệ thống.

Ngoài vấn đề hiệu suất, mô hình này còn tồn tại nhiều hạn chế khác.

Do toàn bộ thiết bị cùng nằm trong một miền mạng Layer 2 nên việc triển khai các chính sách bảo mật trở nên khó khăn. Nếu một thiết bị bị nhiễm mã độc hoặc thực hiện Broadcast Storm, phạm vi ảnh hưởng có thể lan rộng đến toàn bộ hệ thống.

Bên cạnh đó, việc mở rộng mạng cũng gặp nhiều trở ngại vì mọi thiết bị đều chia sẻ cùng một Broadcast Domain, khiến lưu lượng Broadcast ngày càng tăng theo số lượng thiết bị.

Đặc điểm của mạng LAN truyền thống

  • Toàn bộ hệ thống chỉ có một Broadcast Domain.
  • Broadcast được phát tán đến tất cả các thiết bị trong mạng.
  • Lưu lượng Broadcast tăng theo quy mô hệ thống.
  • Khó kiểm soát lưu lượng và tối ưu hiệu suất.
  • Khả năng mở rộng bị hạn chế.
  • Mã độc hoặc Broadcast Storm có thể ảnh hưởng đến toàn bộ mạng.
  • Việc triển khai các chính sách bảo mật theo từng phòng ban gặp nhiều khó khăn.

1.2. Mạng sử dụng VLAN

Khác với mô hình truyền thống, mạng sử dụng VLAN sẽ chia một hạ tầng mạng vật lý thành nhiều Broadcast Domain độc lập.

Ví dụ:

  • VLAN 10 – Accounting
  • VLAN 20 – Human Resources
  • VLAN 30 – Server Farm

Mỗi VLAN hoạt động như một mạng LAN riêng biệt mặc dù cùng sử dụng chung hệ thống Switch.

Khi PC1 thuộc VLAN 10 gửi một Broadcast Frame, Switch sẽ chỉ chuyển tiếp Broadcast đến các thiết bị thuộc VLAN 10.

Các thiết bị thuộc VLAN 20 hoặc VLAN 30 hoàn toàn không nhận được Broadcast này.

Nhờ vậy, lưu lượng Broadcast được giới hạn trong từng VLAN thay vì lan truyền trên toàn bộ hệ thống.

Không chỉ cải thiện hiệu suất, việc chia nhỏ Broadcast Domain còn giúp doanh nghiệp dễ dàng áp dụng các chính sách bảo mật giữa các phòng ban.

Lưu lượng giữa các VLAN phải đi qua thiết bị Layer 3 như Router, Layer 3 Switch hoặc Firewall, từ đó quản trị viên có thể triển khai:

  • Access Control List (ACL)
  • Firewall Policy
  • Network Segmentation
  • Zero Trust Network
  • QoS

Việc mở rộng hệ thống cũng trở nên đơn giản hơn. Khi doanh nghiệp thành lập thêm một phòng ban hoặc triển khai một dịch vụ mới, quản trị viên chỉ cần tạo thêm VLAN mà không phải thay đổi toàn bộ kiến trúc mạng hiện có.

Đặc điểm của mạng sử dụng VLAN

  • Mỗi VLAN là một Broadcast Domain độc lập.
  • Broadcast chỉ tồn tại trong phạm vi VLAN tương ứng.
  • Giảm đáng kể lưu lượng Broadcast.
  • Tăng hiệu suất và khả năng sử dụng băng thông.
  • Dễ dàng triển khai ACL, Firewall và các chính sách bảo mật.
  • Các phòng ban hoặc dịch vụ được cô lập với nhau.
  • Hệ thống linh hoạt, dễ mở rộng và dễ quản trị.

1.3. So sánh giữa mạng có VLAN và không có VLAN

Tiêu chí

Mạng LAN truyền thống

Mạng sử dụng VLAN

Broadcast Domain

Một Broadcast Domain duy nhất

Mỗi VLAN là một Broadcast Domain riêng

Phạm vi Broadcast

Toàn bộ hệ thống mạng

Chỉ trong VLAN tương ứng

Lưu lượng Broadcast

Cao và tăng theo số lượng thiết bị

Được giới hạn trong từng VLAN

Hiệu suất mạng

Giảm khi quy mô hệ thống tăng

Ổn định và hiệu quả hơn

Khả năng mở rộng

Hạn chế

Linh hoạt và dễ mở rộng

Mức độ bảo mật

Thấp, khó cô lập lưu lượng

Cao, dễ phân đoạn và kiểm soát truy cập

Triển khai ACL và Firewall

Khó thực hiện

Dễ dàng áp dụng giữa các VLAN

Phạm vi ảnh hưởng của Broadcast Storm

Toàn bộ hệ thống

Chỉ trong VLAN bị ảnh hưởng

Quản trị hệ thống

Phức tạp khi quy mô lớn

Đơn giản và hiệu quả hơn

 

Qua hai mô hình trên có thể thấy, sự khác biệt lớn nhất giữa mạng LAN truyền thống và mạng sử dụng VLAN không nằm ở Switch hay số lượng thiết bị, mà nằm ở cách tổ chức Broadcast Domain.

Trong mạng LAN truyền thống, toàn bộ thiết bị cùng chia sẻ một Broadcast Domain, khiến mọi Broadcast đều lan truyền trên toàn hệ thống. Ngược lại, VLAN chia mạng thành nhiều Broadcast Domain độc lập, giúp giới hạn phạm vi Broadcast, giảm tải cho Switch và thiết bị đầu cuối, đồng thời nâng cao hiệu suất, khả năng mở rộng và mức độ bảo mật của mạng.

Điểm cần ghi nhớ: Giá trị cốt lõi của VLAN không chỉ là phân chia người dùng theo phòng ban, mà quan trọng hơn là chia nhỏ Broadcast Domain. Chính khả năng kiểm soát Broadcast này giúp VLAN trở thành nền tảng trong thiết kế mạng doanh nghiệp hiện đại, từ hệ thống văn phòng, trung tâm dữ liệu đến các kiến trúc SDN, VXLAN và Cloud Networking.

  1. Kết luận

Broadcast là một cơ chế không thể thiếu trong mạng Ethernet, đóng vai trò hỗ trợ các giao thức quan trọng như ARP, DHCP và nhiều dịch vụ khám phá thiết bị. Tuy nhiên, khi quy mô hệ thống ngày càng lớn, Broadcast không được kiểm soát sẽ làm gia tăng lưu lượng quảng bá, tiêu tốn băng thông, tăng tải xử lý trên Switch và thiết bị đầu cuối, đồng thời làm giảm hiệu suất của toàn bộ hệ thống mạng.

Đây chính là lý do VLAN được triển khai trong hầu hết các mạng doanh nghiệp hiện đại. Bằng cách chia một Broadcast Domain lớn thành nhiều Broadcast Domain nhỏ, VLAN giới hạn phạm vi lan truyền của Broadcast, giúp tối ưu hiệu năng, tăng cường bảo mật và đơn giản hóa việc quản trị. Chính khả năng kiểm soát Broadcast Domain này là nền tảng để xây dựng các kiến trúc mạng có khả năng mở rộng cao, ổn định và đáp ứng yêu cầu vận hành của các doanh nghiệp, trung tâm dữ liệu và hạ tầng điện toán đám mây hiện đại.

Leave a Reply

Your email address will not be published. Required fields are marked *