想象一下,你在一家几百人的公司,所有人都在一个巨大的开放式大厅里办公(这就是传统局域网LAN)。
有人打电话(广播数据),全大厅的人都得听见,严重干扰别人工作。
财务部的机密报表随意扔在桌上,路过的研发、销售都能顺手翻看(安全隐患)。
为了大家交流方便,大厅里装了一个大喇叭(广播域),任何人大喊一声,所有人都要停下手中的活来听。人越多,大喇叭越乱,工作效率急剧下降。
现在,老板决定装修:在这个大厅里用钢化玻璃墙隔出独立隔间——财务部一个、人事部一个、研发部一个(这就是VLAN)。
财务部的人打电话,只有财务部内部能听见,其他部门不受干扰(隔离广播)。
研发部的人无法走进财务部的隔间,机密文件安全了(访问控制)。
关键是,这些隔间不需要改变物理座位。哪怕财务部的人分散在办公室的三个角落,用玻璃墙一围,他们就逻辑上属于同一个“虚拟”的独立小办公室(不受物理位置限制)。
VLAN(Virtual Local Area Network,虚拟局域网),就是在一台或多台物理交换机上,用“逻辑隔断”把原本混沌一体的网络,划分成若干个相互隔离的“虚拟小办公室”。

在没有VLAN的标准以太网中,一台交换机就是一个广播域。任何一台设备发出的广播帧(如ARP请求、DHCP发现包),会被交换机无条件复制并转发给所有其他端口。当接在交换机上的设备达到数百台时,广播流量即可耗尽主干带宽,交换机CPU忙于处理中断,形成广播风暴的前兆。
VLAN的核心技术是在以太网帧中插入一个4字节的VLAN标签(Tag),该标准定义为IEEE 802.1Q。
插入位置:位于源MAC地址和以太网类型/长度字段之间。
标签结构:包含12位的VID(VLAN ID),取值范围1~4094。这就好比给每个数据帧贴上了一张“颜色标签”或“部门门牌号”。
当数据帧进入交换机端口时,交换机会检查:
如果端口被配置为Access(接入端口):打上该端口所属的VID标签,发给终端设备前剥离标签(终端看不懂带标签的帧)。
如果端口被配置为Trunk(中继端口):允许多个VID的带标签帧通过,用于交换机级联。
最关键的变化:交换机绝对不会将一个带标签的广播帧,从属于其他VID的端口转发出去。广播帧只在本VLAN内部泛洪。由此,一个物理交换机被劈成了多个逻辑上完全隔离的虚拟交换机。
这是VLAN最原始、最刚需的价值。通过将一个400台设备的大网络,按部门划分为10个各40台设备的VLAN,广播域缩小了10倍。广播包被限制在极小范围内,有效遏制广播风暴扩散,网络整体吞吐量显著提升。
没有VLAN时,同一交换机下的财务部和访客Wi-Fi虽然连着同一台设备,但通过VLAN划分,二者在二层数据链路层完全隔绝。除非经过三层路由器(或三层交换机)并配置严苛的ACL(访问控制列表),否则数据包无法跨VLAN通信。这在等保合规和防止内部数据泄露方面是基础防线。
传统网络,一个部门的员工必须物理上坐在一起才能处于同一局域网。有了VLAN,无论员工坐在A楼的3楼还是B楼的10楼,只要接入交换机时,网络管理员将对应端口划入同一个VID(例如VID 10),他们就同属一个虚拟办公室。VMware虚拟化环境中,虚拟机迁移时必须依赖VLAN保持IP不变,正是此特性的极致体现。
VLAN隔离了广播,也隔离了正常单播通信。划分VLAN后,财务部的电脑默认Ping不通人事部的电脑。解决方案:必须引入三层网关(VLANIF接口),配置在每个VLAN的虚拟接口上,并启用路由转发或ACL互访策略。
把电脑(终端)接到Trunk口,网卡不认识802.1Q标签,直接丢包,电脑显示“未识别的网络”。
把交换机级联线接到Access口,不同交换机之间同VID的数据无法通过,造成跨交换机的同部门电脑互相Ping不通。
铁律:接电脑、打印机、IP电话用Access;接交换机、路由器、服务器网卡做链路聚合用Trunk。
几乎所有交换机出厂默认所有端口都在VLAN 1中,且VLAN 1默认无法删除。如果偷懒把所有设备留在VLAN 1,等于没有划分VLAN,广播域和安全隐患依然存在。最佳实践:将管理VLAN(用于登录交换机后台)单独设为VLAN 10或100,并把所有用户端口划入特定业务VLAN,最后关闭或限制VLAN 1的透传。
VLAN不是让网络变复杂,而是用逻辑隔离解决物理混沌的终极手段。它通过802.1Q标签给数据帧发“门禁卡”,实现了广播域切割、端口隔离和跨地域逻辑组网。如果把交换机比作一栋大楼,VLAN就是大楼里的电梯权限卡——门禁一响,黄金万两(网络既快又稳)。记住:广播域越小,网络越安宁。