VLAN — Virtual Local Area Network เป็นเทคโนโลยีสำคัญสำหรับการแบ่งเครือข่าย LAN ออกเป็นหลาย Logical Network แม้อุปกรณ์จะเชื่อมต่ออยู่บน Switch ทางกายภาพชุดเดียวกันก็ตาม
ตัวอย่างเช่น บริษัทอาจมีคอมพิวเตอร์ของฝ่าย IT, Accounting และ Guest เชื่อมต่ออยู่กับ Cisco Switch ตัวเดียวกัน แต่เราสามารถใช้ VLAN แยกอุปกรณ์เหล่านี้ ออกเป็นคนละ Broadcast Domain ได้
บทความนี้จะอธิบายตั้งแต่ VLAN คืออะไร, VLAN ID, Access Port, Trunk Port, IEEE 802.1Q, Native VLAN และ Inter-VLAN Routing พร้อมตัวอย่าง Configuration บน Cisco Switch และวิธี Troubleshooting ที่สามารถนำไปฝึกใน Lab ได้
สารบัญ
- VLAN คืออะไร?
- ทำไมต้องใช้ VLAN?
- VLAN และ Broadcast Domain
- VLAN ID คืออะไร?
- ตัวอย่าง Network ที่ใช้ในบทความ
- การสร้าง VLAN บน Cisco Switch
- Access Port คืออะไร?
- กำหนด Port เข้า VLAN
- ตรวจสอบ VLAN
- Trunk Port คืออะไร?
- 802.1Q VLAN Tagging
- ตั้งค่า Trunk บน Cisco Switch
- Native VLAN คืออะไร?
- Inter-VLAN Routing
- Inter-VLAN Routing ด้วย Layer 3 Switch
- VLAN กับ Network Security
- Troubleshooting VLAN
- Cisco VLAN Lab
- คำสั่ง Cisco ที่ควรรู้
- FAQ
VLAN คืออะไร?
VLAN หรือ Virtual Local Area Network เป็นวิธีแบ่ง Layer 2 Network ออกเป็น Logical Broadcast Domains หลายกลุ่ม บน Switching Infrastructure
สมมติเรามี Cisco Switch 24 Ports โดยไม่ใช้ VLAN เพิ่มเติม อุปกรณ์จำนวนมากอาจอยู่ภายใน Broadcast Domain เดียวกัน ขึ้นอยู่กับ Configuration ของ Switch
Cisco Switch
Port 1 ---- PC-01
Port 2 ---- PC-02
Port 3 ---- PC-03
Port 4 ---- PC-04
Port 5 ---- PC-05
เมื่อใช้ VLAN เราสามารถแบ่ง Port ออกเป็นหลาย Logical Network ได้
Cisco Switch
|
+-- VLAN 10 : IT
| |
| +-- Gi1/0/1
| +-- Gi1/0/2
|
+-- VLAN 20 : Accounting
| |
| +-- Gi1/0/3
| +-- Gi1/0/4
|
+-- VLAN 30 : Guest
|
+-- Gi1/0/5
+-- Gi1/0/6
แม้อุปกรณ์ทั้งหมดจะเชื่อมต่อกับ Switch ตัวเดียวกัน แต่แต่ละ VLAN ถูกแยกออกเป็น คนละ Layer 2 Broadcast Domain
ทำไมต้องใช้ VLAN?
VLAN มีประโยชน์ต่อการออกแบบ Network หลายด้าน โดยเฉพาะในสำนักงานและองค์กร
- แบ่ง Network ตามแผนกหรือหน้าที่
- ลดขอบเขตของ Broadcast Domain
- แยก Guest Network ออกจาก Internal Network
- ช่วยจัดระเบียบ Network ให้บริหารง่ายขึ้น
- ช่วยรองรับ Network Segmentation
- สามารถกำหนด Security Policy ระหว่าง Network ได้
- ช่วยแยก Server, User, IoT, Voice หรือ Management Network
ตัวอย่างโครงสร้างองค์กร:
VLAN 10 IT
VLAN 20 Accounting
VLAN 30 Sales
VLAN 40 Server
VLAN 50 Guest
VLAN 99 Management
VLAN และ Broadcast Domain
หนึ่งในแนวคิดสำคัญของ VLAN คือ การแบ่ง Broadcast Domain
หากมี VLAN 10 และ VLAN 20:
VLAN 10
PC-A
|
+---------- PC-B
VLAN 20
PC-C
|
+---------- PC-D
Layer 2 Broadcast ที่เกิดขึ้นภายใน VLAN 10 จะไม่ถูก Forward ไปยัง VLAN 20 โดย Switch เพียงเพราะทั้งสอง VLAN อยู่บนอุปกรณ์เดียวกัน
VLAN ID คืออะไร?
VLAN ใช้หมายเลขที่เรียกว่า VLAN ID สำหรับระบุ VLAN
IEEE 802.1Q มี VLAN Identifier ขนาด 12 บิต จึงมีค่าตั้งแต่ 0 ถึง 4095 แต่ค่า 0 และ 4095 ถูกสงวนไว้ ทำให้ VLAN ID ที่ใช้ระบุ VLAN ได้อยู่ในช่วง 1–4094
ตัวอย่าง:
VLAN 10 = IT
VLAN 20 = Accounting
VLAN 30 = Guest
VLAN 99 = Management
ตัวอย่าง Network ที่ใช้ในบทความ
เพื่อให้ง่ายต่อการทำความเข้าใจ เราจะใช้ Cisco Switch เป็นตัวอย่าง และสร้าง Network ดังนี้
Cisco Switch
|
+--------------+--------------+
| | |
VLAN 10 VLAN 20 VLAN 30
IT Accounting Guest
| | |
Gi1/0/1 Gi1/0/3 Gi1/0/5
Gi1/0/2 Gi1/0/4 Gi1/0/6
กำหนด VLAN:
| VLAN | Name | Subnet ตัวอย่าง | Ports |
|---|---|---|---|
| 10 | IT | 192.168.10.0/24 | Gi1/0/1–2 |
| 20 | ACCOUNTING | 192.168.20.0/24 | Gi1/0/3–4 |
| 30 | GUEST | 192.168.30.0/24 | Gi1/0/5–6 |
| 99 | MANAGEMENT | 192.168.99.0/24 | ตามการออกแบบ |
FastEthernet0/1,
GigabitEthernet0/1,
GigabitEthernet1/0/1
หรือรูปแบบอื่น ขึ้นอยู่กับรุ่นของอุปกรณ์
ตัวอย่างบทความนี้ใช้รูปแบบ Gi1/0/x
การสร้าง VLAN บน Cisco Switch
เข้าสู่ Privileged EXEC Mode:
Switch> enable
Switch#
จากนั้นเข้าสู่ Global Configuration Mode:
Switch# configure terminal
Switch(config)#
สร้าง VLAN 10:
Switch(config)# vlan 10
Switch(config-vlan)# name IT
Switch(config-vlan)# exit
สร้าง VLAN 20:
Switch(config)# vlan 20
Switch(config-vlan)# name ACCOUNTING
Switch(config-vlan)# exit
สร้าง VLAN 30:
Switch(config)# vlan 30
Switch(config-vlan)# name GUEST
Switch(config-vlan)# exit
สร้าง Management VLAN:
Switch(config)# vlan 99
Switch(config-vlan)# name MANAGEMENT
Switch(config-vlan)# exit
หลังจากนั้น VLAN จะถูกสร้างขึ้นใน VLAN Database ของ Switch
Access Port คืออะไร?
Access Port คือ Switch Port ที่โดยทั่วไปถูกกำหนดให้เป็นสมาชิก ของ VLAN เดียวสำหรับ Data Traffic และมักใช้เชื่อมต่อ End Device
ตัวอย่างเช่น:
PC
|
|
Gi1/0/1
|
Cisco Switch
|
VLAN 10
PC ที่เชื่อมต่อ Access Port ไม่จำเป็นต้องรับรู้ VLAN Tag สำหรับการใช้งาน Ethernet ทั่วไป เพราะ Switch จะจัดการ VLAN Membership ตาม Configuration ของ Port
กำหนด Port เข้า VLAN
สมมติให้ Gi1/0/1
และ Gi1/0/2
อยู่ใน VLAN 10
Switch(config)# interface range gigabitEthernet 1/0/1 - 2
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 10
Switch(config-if-range)# exit
กำหนด Port 3–4 เป็น VLAN 20:
Switch(config)# interface range gigabitEthernet 1/0/3 - 4
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 20
Switch(config-if-range)# exit
กำหนด Port 5–6 เป็น VLAN 30:
Switch(config)# interface range gigabitEthernet 1/0/5 - 6
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 30
Switch(config-if-range)# exit
ตอนนี้ Ports ถูกแบ่งออกเป็น:
Gi1/0/1 - 2 ---> VLAN 10
Gi1/0/3 - 4 ---> VLAN 20
Gi1/0/5 - 6 ---> VLAN 30
ตรวจสอบ VLAN บน Cisco Switch
คำสั่งพื้นฐานที่ควรรู้คือ:
Switch# show vlan brief
ตัวอย่างผลลัพธ์เชิงแนวคิด:
VLAN Name Status Ports
---- ------------ -------- -------------------
1 default active
10 IT active Gi1/0/1, Gi1/0/2
20 ACCOUNTING active Gi1/0/3, Gi1/0/4
30 GUEST active Gi1/0/5, Gi1/0/6
99 MANAGEMENT active
จาก Output นี้ เราสามารถตรวจสอบว่า VLAN ถูกสร้างแล้วหรือไม่ และ Access Port อยู่ใน VLAN ที่ต้องการหรือไม่
Trunk Port คืออะไร?
หากมี Cisco Switch มากกว่าหนึ่งตัว และต้องการให้ VLAN หลาย VLAN เดินทางระหว่าง Switch จะใช้แนวคิดของ Trunk Link
Switch A Switch B
VLAN 10 PC VLAN 10 PC
| |
| |
+-------------+ +-------------+
| | | |
| Cisco |====== TRUNK =====| Cisco |
| Switch | | Switch |
| | | |
+-------------+ +-------------+
| |
VLAN 20 PC VLAN 20 PC
Trunk สามารถขนส่ง Traffic ของหลาย VLAN ผ่าน Physical Link เดียวกัน โดยใช้ VLAN Tagging ตามมาตรฐานที่รองรับ
IEEE 802.1Q VLAN Tagging คืออะไร?
IEEE 802.1Q เป็นมาตรฐานที่ใช้ VLAN Tag ภายใน Ethernet Frame เพื่อระบุว่า Frame นั้นสัมพันธ์กับ VLAN ใด บน Trunk Link
แนวคิดแบบย่อ:
Ethernet Frame
+-------------+
| Destination |
| MAC |
+-------------+
| Source MAC |
+-------------+
| 802.1Q Tag | ---> VLAN ID
+-------------+
| EtherType |
+-------------+
| Payload |
+-------------+
| FCS |
+-------------+
เมื่อ Frame เดินทางผ่าน Trunk Switch สามารถใช้ VLAN ID เพื่อรักษาการแยก Traffic ของแต่ละ VLAN ระหว่างอุปกรณ์ที่เชื่อมต่อกัน
ตั้งค่า Trunk บน Cisco Switch
สมมติใช้ Port
Gi1/0/24
เชื่อมต่อ Switch A กับ Switch B
Switch A
SwitchA# configure terminal
SwitchA(config)# interface gigabitEthernet 1/0/24
SwitchA(config-if)# switchport mode trunk
SwitchA(config-if)# switchport trunk allowed vlan 10,20,30,99
SwitchA(config-if)# exit
Switch B
SwitchB# configure terminal
SwitchB(config)# interface gigabitEthernet 1/0/24
SwitchB(config-if)# switchport mode trunk
SwitchB(config-if)# switchport trunk allowed vlan 10,20,30,99
SwitchB(config-if)# exit
ตรวจสอบ Trunk:
Switch# show interfaces trunk
ควรตรวจสอบทั้ง Trunk Status และรายการ VLAN ที่ได้รับอนุญาต ให้เดินทางผ่าน Trunk
Native VLAN คืออะไร?
บน 802.1Q Trunk ของ Cisco Native VLAN เกี่ยวข้องกับ Traffic ที่ส่งแบบ Untagged บน Trunk ตาม Configuration
VLAN 1 มักเป็นค่า Native VLAN เริ่มต้น บน Cisco IOS ในหลาย Platform แต่ในระบบ Production ควรพิจารณา Configuration ตาม Security Policy ขององค์กร
ตัวอย่างกำหนด Native VLAN 999:
Switch(config)# vlan 999
Switch(config-vlan)# name NATIVE
Switch(config-vlan)# exit
Switch(config)# interface gigabitEthernet 1/0/24
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk native vlan 999
VLAN ต่างกันสื่อสารกันได้หรือไม่?
โดยปกติอุปกรณ์ที่อยู่คนละ VLAN ไม่สามารถสื่อสารข้าม VLAN ด้วย Layer 2 Switching เพียงอย่างเดียว
ตัวอย่าง:
PC-A
VLAN 10
192.168.10.10
|
v
Switch
|
X
|
v
PC-B
VLAN 20
192.168.20.10
หากต้องการให้ VLAN 10 สื่อสารกับ VLAN 20 จำเป็นต้องมี Layer 3 Routing
กระบวนการนี้เรียกว่า:
Inter-VLAN Routing
Inter-VLAN Routing ด้วย Layer 3 Switch
Cisco Layer 3 Switch สามารถสร้าง SVI — Switched Virtual Interface สำหรับแต่ละ VLAN และใช้ SVI เป็น Default Gateway ของอุปกรณ์ใน VLAN นั้นได้
ตัวอย่าง:
VLAN 10
192.168.10.0/24
Gateway = 192.168.10.1
VLAN 20
192.168.20.0/24
Gateway = 192.168.20.1
VLAN 30
192.168.30.0/24
Gateway = 192.168.30.1
สร้าง SVI สำหรับ VLAN 10:
Switch(config)# interface vlan 10
Switch(config-if)# ip address 192.168.10.1 255.255.255.0
Switch(config-if)# no shutdown
Switch(config-if)# exit
VLAN 20:
Switch(config)# interface vlan 20
Switch(config-if)# ip address 192.168.20.1 255.255.255.0
Switch(config-if)# no shutdown
Switch(config-if)# exit
VLAN 30:
Switch(config)# interface vlan 30
Switch(config-if)# ip address 192.168.30.1 255.255.255.0
Switch(config-if)# no shutdown
Switch(config-if)# exit
จากนั้นบน Cisco Layer 3 Switch ที่รองรับ IP Routing สามารถเปิด Routing ด้วย:
Switch(config)# ip routing
Client แต่ละ VLAN ต้องกำหนด Default Gateway ให้ตรงกับ SVI ของ VLAN ตัวเอง
VLAN 10 Client
IP: 192.168.10.10
Gateway: 192.168.10.1
VLAN 20 Client
IP: 192.168.20.10
Gateway: 192.168.20.1
เมื่อ Routing และ Interface State ถูกต้อง Layer 3 Switch จึงสามารถ Route Traffic ระหว่าง VLAN 10 และ VLAN 20 ได้
ip routing
VLAN กับ Network Security
VLAN เป็นองค์ประกอบสำคัญของ Network Segmentation แต่การสร้าง VLAN เพียงอย่างเดียว ไม่ได้เท่ากับการสร้าง Security Policy ระหว่าง Network
ตัวอย่าง:
Firewall / L3 Policy
|
+-----------------+-----------------+
| | |
VLAN 10 VLAN 20 VLAN 30
IT Accounting Guest
หากเปิด Inter-VLAN Routing โดยไม่มี ACL หรือ Firewall Policy เพิ่มเติม อุปกรณ์ต่าง VLAN อาจสามารถสื่อสารกันได้ ตาม Routing Configuration
ดังนั้นใน Network ที่ต้องการ Security Segmentation ควรพิจารณาทั้ง:
- VLAN Design
- IP Subnet Design
- Inter-VLAN Routing
- ACL
- Firewall Policy
- Management Access
- Port Security
- 802.1X ตามความเหมาะสม
- DHCP Snooping ตามความเหมาะสม
- Dynamic ARP Inspection ตามความเหมาะสม
Troubleshooting VLAN บน Cisco Switch
เมื่อเครื่องใน VLAN ติดต่อกันไม่ได้ ควรตรวจสอบอย่างเป็นลำดับ
1. ตรวจสอบ VLAN
Switch# show vlan brief
ตรวจสอบว่า VLAN ที่ต้องการมีอยู่จริง และอยู่ในสถานะที่เหมาะสม
2. ตรวจสอบ Access Port
Switch# show interfaces gigabitEthernet 1/0/1 switchport
ตรวจสอบ:
- Administrative Mode
- Operational Mode
- Access VLAN
- Trunking Native Mode VLAN หากเกี่ยวข้อง
3. ตรวจสอบ Trunk
Switch# show interfaces trunk
ตรวจสอบว่า VLAN ที่ต้องการ ได้รับอนุญาตบน Trunk หรือไม่
4. ตรวจสอบ MAC Address Table
Switch# show mac address-table
หรือกรองเฉพาะ VLAN:
Switch# show mac address-table vlan 10
ช่วยตรวจสอบว่า Switch เรียนรู้ MAC Address ของอุปกรณ์ ใน VLAN ที่คาดไว้หรือไม่
5. ตรวจสอบ Interface Status
Switch# show interfaces status
ตรวจสอบว่า Port เชื่อมต่ออยู่หรือไม่ รวมถึง VLAN Assignment เบื้องต้น
6. ตรวจสอบ SVI
สำหรับ Layer 3 Switch:
Switch# show ip interface brief
ตรวจสอบ SVI เช่น:
Vlan10 192.168.10.1
Vlan20 192.168.20.1
Vlan30 192.168.30.1
7. ตรวจสอบ Routing
Switch# show ip route
ตรวจสอบว่า Layer 3 Switch มี Route ไปยัง Network ของแต่ละ VLAN หรือไม่
8. ทดสอบ Ping
จาก Client ใน VLAN 10 ควรเริ่มทดสอบจาก Default Gateway:
ping 192.168.10.1
จากนั้นจึงทดสอบ Destination ใน VLAN อื่นตาม Policy ที่กำหนด
Cisco VLAN Lab สำหรับผู้เริ่มต้น
สามารถสร้าง Lab นี้ด้วย Cisco Packet Tracer หรืออุปกรณ์ Cisco ที่รองรับ Configuration ดังกล่าว
Topology:
PC-IT-01
192.168.10.10
|
| Gi1/0/1
|
+------------------+
| |
| Cisco Switch |
| |
+------------------+
|
| Gi1/0/3
|
PC-ACC-01
192.168.20.10
สร้าง VLAN:
enable
configure terminal
vlan 10
name IT
exit
vlan 20
name ACCOUNTING
exit
กำหนด Access Port:
interface gigabitEthernet 1/0/1
switchport mode access
switchport access vlan 10
exit
interface gigabitEthernet 1/0/3
switchport mode access
switchport access vlan 20
exit
ตรวจสอบ:
show vlan brief
ในขั้นแรก PC ทั้งสองอยู่คนละ VLAN จึงยังไม่ควรคาดหวังให้สื่อสารข้าม VLAN ผ่าน Layer 2 Switching เพียงอย่างเดียว
จากนั้นสามารถเพิ่ม Layer 3 Switch หรือ Router เพื่อทดลอง Inter-VLAN Routing ต่อได้
คำสั่ง Cisco VLAN ที่ควรรู้
| คำสั่ง | หน้าที่ |
|---|---|
show vlan brief |
แสดง VLAN และ Access Port โดยสรุป |
show interfaces trunk |
ตรวจสอบ Trunk Port และ VLAN บน Trunk |
show interfaces switchport |
ตรวจสอบ Switchport Configuration |
show interfaces status |
ดูสถานะ Interface |
show mac address-table |
ดู MAC Address ที่ Switch เรียนรู้ |
show ip interface brief |
ตรวจสอบ IP Interface และ SVI |
show ip route |
ตรวจสอบ Routing Table บนอุปกรณ์ Layer 3 |
show running-config |
ตรวจสอบ Running Configuration |
บันทึก Configuration
หลังจากตรวจสอบ Configuration และยืนยันว่าทำงานถูกต้องแล้ว สามารถบันทึก Running Configuration ไปยัง Startup Configuration บน Cisco IOS ที่รองรับด้วย:
Switch# copy running-config startup-config
หรือคำสั่งย่อที่พบได้ในหลายระบบ:
Switch# write memory
การใช้คำสั่งที่รองรับอาจแตกต่างกัน ตาม Cisco Platform และ Software Version
คำถามที่พบบ่อย — FAQ
VLAN คืออะไร?
VLAN หรือ Virtual Local Area Network เป็นวิธีแบ่ง Layer 2 Network ออกเป็น Logical Broadcast Domains หลายกลุ่มบน Switching Infrastructure
VLAN ทำงานอยู่ Layer ไหน?
VLAN และ Ethernet Switching เกี่ยวข้องหลักกับ OSI Layer 2 — Data Link Layer ขณะที่การสื่อสารระหว่าง VLAN ต้องอาศัย Layer 3 Routing
Access Port กับ Trunk Port ต่างกันอย่างไร?
Access Port โดยทั่วไปใช้เชื่อมต่อ End Device และถูกกำหนดให้กับ VLAN หนึ่งสำหรับ Data Traffic ส่วน Trunk Port สามารถขนส่ง Traffic ของหลาย VLAN ผ่าน Link เดียว โดยทั่วไปใช้ IEEE 802.1Q Tagging
PC ที่อยู่คนละ VLAN ติดต่อกันได้หรือไม่?
ไม่สามารถสื่อสารข้าม VLAN ด้วย Layer 2 Switching เพียงอย่างเดียว หากต้องการสื่อสารกัน ต้องมี Inter-VLAN Routing ผ่าน Router หรือ Layer 3 Switch และ Security Policy ต้องอนุญาต Traffic นั้น
VLAN 10 ต้องใช้ 192.168.10.0/24 หรือไม่?
ไม่จำเป็น VLAN ID และ IP Subnet เป็นคนละแนวคิด
การใช้ VLAN 10 คู่กับ
192.168.10.0/24
เป็นเพียงรูปแบบที่ช่วยให้ Administrator
จำ Network Design ได้ง่าย
สร้าง VLAN แล้ว Network ปลอดภัยทันทีหรือไม่?
ไม่ VLAN ช่วยแยก Layer 2 Broadcast Domain แต่หากมี Inter-VLAN Routing และไม่มี ACL หรือ Firewall Policy จำกัด Traffic Network ต่าง VLAN อาจยังสามารถติดต่อกันได้
ทำไม show vlan brief ไม่แสดง Trunk Port ใน VLAN เหมือน Access Port?
เพราะ Trunk Port สามารถขนส่งหลาย VLAN
จึงควรใช้คำสั่ง
show interfaces trunk
เพื่อตรวจสอบ VLAN ที่ Trunk อนุญาต
และสถานะของ Trunk โดยตรง
สรุป
VLAN — Virtual Local Area Network เป็นเทคโนโลยีสำคัญสำหรับการแบ่ง Layer 2 Network ออกเป็นหลาย Logical Broadcast Domains โดยไม่จำเป็นต้องแยก Physical Switch หนึ่งตัวต่อหนึ่ง Network
สำหรับ Cisco Switch แนวคิดพื้นฐานที่ควรเข้าใจคือ VLAN ID, Access Port, Trunk Port, IEEE 802.1Q, Native VLAN และ SVI
Access Port ใช้สำหรับกำหนดอุปกรณ์เข้าสู่ VLAN ขณะที่ Trunk ใช้ขนส่ง Traffic ของหลาย VLAN ระหว่างอุปกรณ์ Network และหากต้องการให้อุปกรณ์คนละ VLAN สื่อสารกัน จำเป็นต้องใช้ Inter-VLAN Routing
ในด้าน Cybersecurity VLAN เป็นพื้นฐานของ Network Segmentation แต่ไม่ควรมองว่า VLAN เป็น Firewall การออกแบบที่ปลอดภัยควรใช้ VLAN ร่วมกับ Routing Policy, ACL, Firewall และ Security Control อื่นตามความเสี่ยงของระบบ
บทความถัดไปเกี่ยวกับ Networking
- คำสั่งพื้นฐานเพื่อใช้แก้ปัญหาระบบคอมพิวเตอร์เครือข่าย
- Network Layer คืออะไร? ทำความเข้าใจ OSI Layer 3, IP Address และ Routing
Share your thoughts here
Join the conversation and share your perspective on this article.