- Khái niệm VLAN
VLAN (Virtual Local Area Network) là công nghệ cho phép phân chia một mạng LAN vật lý thành nhiều mạng LAN logic (Logical Network) độc lập. Mỗi VLAN hoạt động như một mạng riêng biệt, mặc dù các thiết bị có thể cùng kết nối vào một hoặc nhiều switch vật lý.
Nói cách khác, VLAN giúp nhóm các thiết bị theo chức năng, phòng ban hoặc yêu cầu bảo mật, thay vì phụ thuộc vào vị trí kết nối vật lý của chúng.
Trong một mạng LAN thông thường, tất cả các thiết bị được kết nối vào cùng một switch sẽ thuộc chung một Broadcast Domain. Điều này có nghĩa là mọi gói tin quảng bá (Broadcast) như ARP Request hoặc DHCP Discover sẽ được gửi đến tất cả các thiết bị trong mạng.
Khi triển khai VLAN, mỗi VLAN sẽ tạo thành một Broadcast Domain độc lập. Broadcast chỉ được lan truyền trong phạm vi VLAN đó và không ảnh hưởng đến các VLAN khác. Việc giao tiếp giữa các VLAN chỉ có thể thực hiện thông qua thiết bị Layer 3 như Router hoặc Layer 3 Switch.
Ví dụ, một doanh nghiệp có bốn phòng ban gồm Kế toán, Nhân sự, Kinh doanh và Công nghệ thông tin (IT). Thay vì xây dựng bốn mạng vật lý riêng biệt, doanh nghiệp chỉ cần cấu hình các VLAN như sau:
|
VLAN ID |
Phòng ban |
Dải địa chỉ IP |
|
VLAN 10 |
Kế toán |
192.168.10.0/24 |
|
VLAN 20 |
Nhân sự |
192.168.20.0/24 |
|
VLAN 30 |
Kinh doanh |
192.168.30.0/24 |
|
VLAN 40 |
IT |
192.168.40.0/24 |
Mặc dù tất cả các máy tính đều kết nối vào cùng hệ thống switch, mỗi phòng ban vẫn hoạt động như đang sử dụng một mạng LAN riêng biệt.
Lưu ý: VLAN là công nghệ hoạt động ở Layer 2 (Data Link Layer) trong mô hình OSI và được chuẩn hóa bởi IEEE 802.1Q, tiêu chuẩn phổ biến nhất hiện nay để gắn thẻ (Tagging) VLAN trên Ethernet Frame.
- Đặc điểm của VLAN
VLAN mang lại nhiều lợi ích trong thiết kế và vận hành hệ thống mạng doanh nghiệp. Dưới đây là những đặc điểm quan trọng nhất.
2.1. Phân chia mạng theo logic
Khác với mạng LAN truyền thống, VLAN không phụ thuộc vào vị trí kết nối vật lý của thiết bị.
Ví dụ:
- Nhân viên phòng Kế toán ở tầng 2 và tầng 5 vẫn có thể thuộc cùng VLAN 10.
- Nhân viên IT ở nhiều tòa nhà khác nhau vẫn có thể thuộc VLAN 40.
Việc nhóm thiết bị được thực hiện dựa trên yêu cầu nghiệp vụ thay vì vị trí địa lý.
2.2. Mỗi VLAN là một Broadcast Domain riêng
Đây là đặc điểm quan trọng nhất của VLAN.
Ví dụ:
- Broadcast trong VLAN 10 chỉ đến các thiết bị thuộc VLAN 10.
- Broadcast trong VLAN 20 chỉ đến các thiết bị thuộc VLAN 20.
Broadcast sẽ không lan sang VLAN khác, giúp giảm đáng kể lưu lượng quảng bá trong hệ thống mạng.
2.3. Tăng cường bảo mật
Do các VLAN được cô lập ở Layer 2 nên thiết bị ở VLAN này không thể giao tiếp trực tiếp với thiết bị ở VLAN khác.
Muốn truy cập sang VLAN khác phải thông qua:
- Router
- Layer 3 Switch
- Firewall
Điều này giúp doanh nghiệp dễ dàng triển khai các chính sách kiểm soát truy cập (ACL), Firewall hoặc Network Access Control (NAC) nhằm bảo vệ hệ thống.
Ví dụ:
- VLAN Kế toán chỉ được phép truy cập máy chủ ERP.
- VLAN Camera IP chỉ được phép gửi dữ liệu đến máy chủ ghi hình.
- VLAN Guest WiFi chỉ được phép truy cập Internet.
2.4. Linh hoạt và dễ mở rộng
Việc thay đổi vị trí làm việc của nhân viên không còn yêu cầu kéo lại cáp mạng hoặc thay đổi kiến trúc hệ thống.
Quản trị viên chỉ cần thay đổi VLAN của cổng (Port) trên switch là thiết bị sẽ ngay lập tức thuộc mạng mới.
Điều này giúp tiết kiệm thời gian và giảm chi phí vận hành.
2.5. Hoạt động dựa trên chuẩn IEEE 802.1Q
Khi Ethernet Frame đi qua các đường Trunk giữa các switch, switch sẽ chèn thêm 802.1Q Tag để xác định Frame thuộc VLAN nào.
Nhờ tiêu chuẩn IEEE 802.1Q, các thiết bị mạng của nhiều hãng như Cisco, Juniper, Aruba, HPE, Huawei, Dell hay MikroTik đều có thể hoạt động tương thích với nhau.
2.6. Hỗ trợ nhiều VLAN trên cùng một hạ tầng vật lý
Một hệ thống switch duy nhất có thể phục vụ đồng thời nhiều VLAN khác nhau, chẳng hạn:
- VLAN 10 – Kế toán
- VLAN 20 – Nhân sự
- VLAN 30 – Kinh doanh
- VLAN 40 – IT
- VLAN 50 – Máy chủ
- VLAN 60 – VoIP
- VLAN 70 – Camera IP
- VLAN 80 – WiFi nội bộ
- VLAN 90 – Guest WiFi
- VLAN 99 – Quản trị thiết bị
Điều này giúp tối ưu việc sử dụng hạ tầng mạng và giảm đáng kể chi phí đầu tư.
- VLAN và mạng LAN truyền thống
Để hiểu rõ giá trị của VLAN, hãy so sánh với mô hình mạng LAN truyền thống.
Trong mạng LAN truyền thống, tất cả các thiết bị kết nối vào cùng một switch thường thuộc một Broadcast Domain duy nhất. Khi số lượng thiết bị tăng lên, lượng Broadcast cũng tăng theo, gây ảnh hưởng đến hiệu suất mạng.
Trong mô hình này:
- Tất cả thiết bị có thể nhìn thấy Broadcast của nhau.
- Khó triển khai chính sách bảo mật theo phòng ban.
- Mã độc hoặc Broadcast Storm có thể ảnh hưởng toàn bộ hệ thống.
Khi sử dụng VLAN, cùng một switch vật lý sẽ được chia thành nhiều Broadcast Domain độc lập.
Broadcast trong VLAN 10 sẽ không đến VLAN 20 hoặc VLAN 30.
Nếu PC1 muốn truy cập Server ở VLAN 30, lưu lượng phải đi qua Layer 3 Switch hoặc Router để thực hiện Inter-VLAN Routing.
So sánh VLAN và mạng LAN truyền thống
|
Tiêu chí |
Mạng LAN truyền thống |
Mạng sử dụng VLAN |
|
Broadcast Domain |
Một Broadcast Domain lớn |
Mỗi VLAN là một Broadcast Domain riêng |
|
Khả năng mở rộng |
Hạn chế |
Rất linh hoạt |
|
Bảo mật |
Thấp |
Cao |
|
Quản trị |
Phức tạp khi mở rộng |
Dễ dàng cấu hình và quản lý |
|
Phân chia phòng ban |
Theo vị trí vật lý |
Theo chức năng hoặc chính sách |
|
Hiệu suất mạng |
Broadcast nhiều |
Broadcast được kiểm soát |
|
Chi phí triển khai |
Cao khi cần nhiều mạng vật lý |
Tận dụng chung hạ tầng switch |
|
Giao tiếp giữa các mạng |
Không cần định tuyến |
Cần Inter-VLAN Routing |
Khi nào nên sử dụng VLAN?
VLAN đặc biệt phù hợp với các tổ chức có nhiều nhóm người dùng hoặc nhiều loại thiết bị cần được tách biệt, chẳng hạn:
- Doanh nghiệp có nhiều phòng ban như Kế toán, Nhân sự, Kinh doanh và IT.
- Trường học, bệnh viện, ngân hàng và cơ quan nhà nước.
- Trung tâm dữ liệu (Data Center) và môi trường Cloud.
- Hệ thống có Camera IP, VoIP, WiFi nội bộ và WiFi khách.
- Mạng yêu cầu mức độ bảo mật và khả năng mở rộng cao.
- Kết luận
VLAN không chỉ là công nghệ phân chia mạng mà còn là nền tảng cho việc xây dựng hệ thống mạng doanh nghiệp hiện đại. Nhờ khả năng cô lập Broadcast, tăng cường bảo mật, tối ưu hiệu suất và đơn giản hóa quản trị, VLAN đã trở thành một thành phần gần như bắt buộc trong mọi thiết kế mạng chuyên nghiệp hiện nay. Trong các phần tiếp theo, chúng ta sẽ tìm hiểu chi tiết vì sao VLAN cần thiết, VLAN hoạt động như thế nào và cách triển khai VLAN theo các Best Practice trong doanh nghiệp.

