Danh mục sản phẩm
Bài 22: VLAN là gì — Chia phòng trong một tòa nhà dùng chung dây điện
💡 Liên hệ thực tế
Một tòa nhà văn phòng có 3 phòng ban: Kinh doanh, Kế toán, Kỹ thuật — nhưng toàn bộ nhân viên đều cắm chung vào 1 dàn switch duy nhất, không phân biệt gì cả. Hệ quả: khi phòng Kinh doanh gửi 1 gói tin Broadcast (như đã học ở Bài 7), cả phòng Kế toán lẫn Kỹ thuật đều nhận được, dù chẳng liên quan gì đến họ — giống như bật loa phường chung cho cả tòa nhà nghe, dù chỉ 1 phòng cần thông báo.
🏢 Việc lắp thêm switch vật lý riêng cho từng phòng ban để tách biệt là giải pháp, nhưng cực kỳ tốn kém và cứng nhắc — muốn đổi cơ cấu phòng ban lại phải kéo dây lại từ đầu. VLAN (Virtual LAN) giải quyết đúng vấn đề này: chia tách logic nhiều "mạng LAN ảo" ngay trên cùng 1 switch vật lý, không cần đầu tư thêm phần cứng.
📘 Kiến thức cốt lõi
VLAN (Virtual Local Area Network) là kỹ thuật chia 1 switch vật lý thành nhiều mạng LAN logic độc lập — các thiết bị trong cùng 1 VLAN có thể giao tiếp trực tiếp với nhau (như cùng 1 mạng LAN thật), nhưng hoàn toàn tách biệt với thiết bị ở VLAN khác, dù cắm chung vào 1 switch vật lý.
⚙️ VLAN giải quyết 3 vấn đề lớn cho mạng doanh nghiệp:
| Vấn đề | Không có VLAN | Có VLAN |
|---|---|---|
| Broadcast tràn lan | Mọi Broadcast lan ra toàn bộ switch, dù không liên quan | Broadcast chỉ giới hạn trong đúng VLAN đó |
| Bảo mật | Máy phòng Kế toán và Kỹ thuật "thấy" được nhau trong cùng mạng | Cách ly hoàn toàn, muốn giao tiếp phải qua Router (có thể kiểm soát bằng ACL) |
| Linh hoạt tổ chức | Đổi cơ cấu phòng ban phải kéo lại dây mạng | Chỉ cần đổi cấu hình phần mềm trên switch, không động đến dây |
🏷️ Cách VLAN hoạt động — mỗi cổng switch được gán vào 1 VLAN cụ thể:
Switch 1 tầng 2: Cổng Fa0/1 – Fa0/8 → VLAN 10 (Kinh doanh) Cổng Fa0/9 – Fa0/16 → VLAN 20 (Kế toán) Cổng Fa0/17 – Fa0/24 → VLAN 30 (Kỹ thuật)
Máy cắm vào cổng Fa0/1 (VLAN 10) và máy cắm vào cổng Fa0/9 (VLAN 20) dù cắm chung 1 switch vật lý, vẫn hoàn toàn không "nhìn thấy" nhau ở lớp mạng — giống như 2 mạng LAN vật lý tách biệt hoàn toàn.
💡 VLAN mặc định: mọi switch Cisco khi xuất xưởng đều có sẵn VLAN 1 — tất cả các cổng ban đầu đều thuộc VLAN 1 này. Đây là lý do khi chưa cấu hình gì, mọi thiết bị cắm vào switch vẫn "nói chuyện" được với nhau bình thường như 1 mạng LAN chung.
🔢 Cách đặt số VLAN: Số hiệu VLAN thường từ 1 đến 4094 (giới hạn kỹ thuật). Thực hành phổ biến trong doanh nghiệp là đặt số VLAN có ý nghĩa dễ nhớ — ví dụ VLAN 10 cho Kinh doanh, VLAN 20 cho Kế toán, VLAN 99 dành riêng cho quản trị (Management VLAN) — giúp người vận hành dễ tra cứu, tránh nhầm lẫn.
☎️ Voice VLAN — một VLAN đặc biệt dành riêng cho điện thoại IP:
Một tình huống rất phổ biến trong doanh nghiệp: mỗi bàn làm việc chỉ có 1 dây mạng, nhưng vừa cần cắm PC, vừa cần cắm điện thoại IP (IP Phone). Kéo thêm 1 dây riêng cho điện thoại vừa tốn kém, vừa không phải lúc nào cũng khả thi. Voice VLAN (còn gọi là Auxiliary VLAN — AUX VLAN) giải quyết đúng bài toán này: cho phép PC và IP Phone dùng chung 1 cổng switch vật lý, nhưng dữ liệu của mỗi bên vẫn được switch xử lý tách vào 2 VLAN riêng biệt — Data VLAN cho PC, Voice VLAN cho điện thoại.
❓IP Phone hoạt động thế nào để làm được điều này?
Hầu hết IP Phone (kể cả Cisco) có sẵn 1 switch mini 3 cổng bên trong:
| Cổng | Kết nối tới |
|---|---|
| Cổng 1 | Dây mạng đi lên switch thật |
| Cổng 2 | Máy tính (PC) cắm nối tiếp qua điện thoại |
| Cổng 3 (nội bộ) | Chính bo mạch xử lý thoại của điện thoại |
Nhờ vậy, dây mạng từ tường chỉ cần cắm vào IP Phone, rồi từ IP Phone kéo thêm 1 dây ngắn sang PC — không cần dây riêng cho từng thiết bị.
📎 Cơ chế kỹ thuật để switch phân biệt được đâu là lưu lượng PC, đâu là lưu lượng thoại trên cùng 1 dây vật lý (đánh dấu VLAN qua 802.1Q) sẽ học chi tiết ở Bài 24 (Trunk & Access Port) — ở đây chỉ cần hiểu Voice VLAN tồn tại để tách riêng lưu lượng thoại khỏi dữ liệu PC, giúp áp dụng chính sách ưu tiên (QoS — sẽ học chi tiết ở Bài 67-68) riêng cho cuộc gọi.
💬 Hỏi & Đáp nhanh
❓ Máy ở VLAN 10 và máy ở VLAN 20 có tuyệt đối không thể giao tiếp được với nhau không?
❌ Không tuyệt đối — chúng không thể giao tiếp trực tiếp ở lớp Data Link (Layer 2), nhưng vẫn có thể giao tiếp được nếu đi qua 1 Router (hoặc Switch Layer 3) làm nhiệm vụ định tuyến giữa các VLAN — đây gọi là Inter-VLAN Routing, sẽ học chi tiết ở Bài 26–27.
❓ VLAN 1 mặc định trên switch Cisco có nên dùng để chứa dữ liệu người dùng thật không?
❌ Không nên — thực hành bảo mật tốt là không dùng VLAN 1 cho dữ liệu người dùng, vì đây là VLAN mặc định dễ bị biết trước và target khi tấn công. Nên tạo các VLAN riêng (VLAN 10, 20, 30...) cho dữ liệu thật, để VLAN 1 chỉ dùng cho mục đích quản trị tối thiểu hoặc không dùng đến.
❓ Việc chia VLAN có làm tăng tốc độ mạng lên không?
❌ Không trực tiếp tăng tốc độ đường truyền, nhưng giảm tải Broadcast không cần thiết trong mỗi VLAN — điều này gián tiếp giúp mạng "mượt" hơn vì thiết bị không phải xử lý các gói Broadcast dư thừa từ những phòng ban không liên quan.
📝 Bài tập đánh giá
Câu 1: VLAN giúp giải quyết vấn đề gì chính trong mạng doanh nghiệp?
- A. Tăng tốc độ đường truyền Internet
- B. Giới hạn phạm vi Broadcast và cách ly các nhóm thiết bị dù chung 1 switch vật lý
- C. Mã hóa toàn bộ dữ liệu truyền qua mạng
- D. Thay thế hoàn toàn vai trò của Router
Câu 2: Theo mặc định, mọi cổng trên switch Cisco khi xuất xưởng thuộc VLAN nào?
- A. VLAN 0
- B. VLAN 1
- C. VLAN 99
- D. VLAN 100
👉 Đáp án:
Câu 1: B — VLAN chia 1 switch vật lý thành nhiều mạng logic tách biệt, giới hạn Broadcast trong từng VLAN và cách ly các nhóm thiết bị mà không cần đầu tư thêm phần cứng.
Câu 2: B — VLAN 1 là VLAN mặc định trên mọi switch Cisco, tất cả các cổng ban đầu đều thuộc VLAN này trước khi được cấu hình lại.
📚 Bài viết thuộc khóa học CCNA của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| Bài 21: Ôn tập Phần 1 | Mục lục khóa học CCNA | Bài 23: Cấu hình VLAN cơ bản trên switch Cisco |
