Loading...

Hướng dẫn cấu hình VLAN trên switch Cisco từ A–Z: Access, Trunk, Voice VLAN và định tuyến giữa các VLAN

Bài viết hướng dẫn cấu hình VLAN trên switch Cisco từ cơ bản đến nâng cao: tạo VLAN, gán cổng Access, cấu hình Trunk, Voice VLAN cho IP Phone, và định tuyến giữa các VLAN bằng Router-on-a-Stick hoặc Layer 3 Switch.

Chưa nắm khái niệm? Xem Bài 22: VLAN là gì. Muốn hiểu vì sao nên chia VLAN, xem Tại sao phải dùng VLAN.

⚡ Tóm tắt nhanh

  • VLAN chia một switch/mạng LAN vật lý thành nhiều mạng logic (broadcast domain) độc lập.
  • Access port: 1 VLAN, nối thiết bị đầu cuối. Trunk port: nhiều VLAN (802.1Q), nối switch-switch hoặc switch-router/firewall.
  • Voice VLAN: một cổng access mang cả data VLAN (PC, untagged) và voice VLAN (IP Phone, tagged).
  • Inter-VLAN Routing: bắt buộc để các VLAN liên lạc với nhau. Mạng nhỏ/lab dùng Router-on-a-Stick, mạng doanh nghiệp thường dùng SVI trên Layer 3 Switch.
  • Mặc định mọi cổng thuộc VLAN 1. Không nên dùng VLAN 1 cho dữ liệu người dùng.

1. Kiến thức nền cần nắm

VLAN ID

Chuẩn IEEE 802.1Q dùng trường VLAN ID 12 bit, tức là 4096 giá trị, trong đó VLAN 0 và 4095 được dành riêng, nên dải sử dụng thực tế là 1–4094:

DảiLoạiGhi chú
1 Default VLAN Không xóa được
2–1001 Normal VLAN Lưu trong vlan.dat
1002–1005 Dành cho FDDI/Token Ring Không dùng
1006–4094 Extended VLAN Phụ thuộc phiên bản/chế độ VTP và nền tảng

Access Port và Trunk Port

  • Access port: kết nối thiết bị đầu cuối (PC, máy in, camera, Access Point). Chỉ thuộc một VLAN.
  • Trunk port: kết nối switch với switch, hoặc switch với router/firewall. Truyền nhiều VLAN trên một đường link bằng VLAN tag 802.1Q. Lưu lượng của native VLAN đi qua trunk không gắn tag.

Quy hoạch ví dụ dùng trong bài

VLAN IDTênSubnetMục đích
10 STAFF 192.168.10.0/24 Nhân viên
20 GUEST 192.168.20.0/24 Khách
30 SERVER 192.168.30.0/24 Server

📌 Ví dụ dùng tên cổng fa0/x như trong lab. Trên switch thực tế (Catalyst 9200/9300…) tên cổng thường là GigabitEthernet1/0/x, bạn chỉ cần thay tên interface tương ứng.

2. Cấu hình VLAN cơ bản

Quy trình gồm 5 bước: Tạo VLAN → Đặt tên → Gán cổng → Cấu hình Trunk → Kiểm tra (và lưu cấu hình).

2.1 Tạo VLAN

Switch> enable
Switch# configure terminal
Switch(config)# vlan 10
Switch(config-vlan)# name STAFF
Switch(config-vlan)# exit
Switch(config)# vlan 20
Switch(config-vlan)# name GUEST
Switch(config-vlan)# exit

2.2 Gán cổng Access vào VLAN

Switch(config)# interface fa0/2
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# exit

Switch(config)# interface fa0/3
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 20

Cấu hình nhiều cổng cùng lúc bằng interface range fa0/2 - 8.

Kết quả: PC ở fa0/2 thuộc VLAN 10, PC ở fa0/3 thuộc VLAN 20. Hai máy không liên lạc trực tiếp được với nhau nếu chưa có Inter-VLAN Routing.

2.3 Cấu hình Trunk giữa các switch

Switch(config)# interface fa0/1
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20
Switch(config-if)# switchport nonegotiate

Lưu ý quan trọng:

  • Một số dòng switch (ví dụ Catalyst 3560/3750/4500) hỗ trợ cả ISL nên cần thêm lệnh switchport trunk encapsulation dot1q trước switchport mode trunk. Các dòng chỉ hỗ trợ 802.1Q (như Catalyst 2960, 9200, 9300) không cần và không có lệnh này.
  • switchport trunk allowed vlan 10,20 sẽ thay thế danh sách cũ. Để bổ sung VLAN vào trunk đang chạy, dùng switchport trunk allowed vlan add 30.
  • Native VLAN hai đầu trunk phải giống nhau. Nên chuyển native VLAN sang một VLAN không dùng (ví dụ switchport trunk native vlan 999) thay vì để VLAN 1.
  • switchport nonegotiate tắt DTP, tránh cổng tự đàm phán thành trunk ngoài ý muốn.

2.4 Kiểm tra và lưu cấu hình

Switch# show vlan brief
Switch# show interfaces trunk
Switch# show interfaces fa0/2 switchport
Switch# copy running-config startup-config

Các lệnh này cho biết VLAN đã tạo đúng chưa, cổng thuộc VLAN nào, trunk có hoạt động và cho phép những VLAN nào. Đừng quên lưu cấu hình, nếu không sẽ mất khi switch khởi động lại.

3. Voice VLAN cho IP Phone và PC

Trong nhiều văn phòng, PC được cắm vào cổng phía sau IP Phone:

Switch ---- IP Phone ---- PC

Switch cần truyền đồng thời voice traffic (điện thoại) và data traffic (PC) trên cùng một cổng. Cổng vẫn ở chế độ access nhưng được khai báo thêm voice VLAN.

VLAN IDChức năng
10 Data VLAN (PC)
40 Voice VLAN (IP Phone)
Switch(config)# vlan 40
Switch(config-vlan)# name VOICE
Switch(config-vlan)# exit

Switch(config)# interface fa0/10
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# switchport voice vlan 40
Switch(config-if)# spanning-tree portfast
LệnhChức năng
switchport access vlan 10 VLAN cho PC (untagged)
switchport voice vlan 40 VLAN cho IP Phone (tagged 802.1Q)
spanning-tree portfast Cổng lên nhanh, tránh điện thoại chờ STP khi khởi động

Cách hoạt động

  1. Switch thông báo Voice VLAN ID cho điện thoại qua CDP (điện thoại Cisco) hoặc LLDP-MED (Yealink, Grandstream… và nhiều hãng khác; cần bật lldp run trên switch).
  2. IP Phone gắn tag 802.1Q cho lưu lượng thoại.
  3. PC phía sau điện thoại gửi frame không gắn tag, thuộc data VLAN.
Thiết bịVLANFrame
PC 10 Untagged
IP Phone 40 Tagged

Kiểm tra:

Switch# show interface fa0/10 switchport

Kết quả cần có Access Mode VLAN: 10 và Voice VLAN: 40.

Lợi ích: tách lưu lượng thoại khỏi dữ liệu, dễ áp dụng QoS cho voice, chất lượng cuộc gọi ổn định hơn, và broadcast từ máy tính không ảnh hưởng hệ thống điện thoại.

4. Inter-VLAN Routing là gì?

Mỗi VLAN là một broadcast domain và một subnet riêng, nên thiết bị ở VLAN khác nhau không liên lạc trực tiếp được. Inter-VLAN Routing là việc định tuyến giữa các VLAN bằng thiết bị Layer 3 (router hoặc Layer 3 switch). Có hai cách phổ biến:

Tiêu chíRouter-on-a-StickLayer 3 Switch (SVI)
Thiết bị Router + switch Layer 2 Layer 3 Switch
Cách làm 1 cổng trunk, nhiều subinterface Mỗi VLAN một SVI
Hiệu năng Giới hạn bởi 1 đường link và CPU router Định tuyến bằng phần cứng trong switch
Phù hợp Lab, văn phòng nhỏ Mạng doanh nghiệp, campus

5. Cấu hình Router-on-a-Stick

Router-on-a-Stick

Mô hình: switch nối router qua một đường trunk. Router tạo một subinterface cho mỗi VLAN và dùng làm default gateway.

Trên switch, cổng nối router cấu hình trunk:

Switch(config)# interface g0/1
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20

Trên router:

Router(config)# interface g0/1
Router(config-if)# no shutdown
Router(config-if)# exit

Router(config)# interface g0/1.10
Router(config-subif)# encapsulation dot1Q 10
Router(config-subif)# ip address 192.168.10.1 255.255.255.0
Router(config-subif)# exit

Router(config)# interface g0/1.20
Router(config-subif)# encapsulation dot1Q 20
Router(config-subif)# ip address 192.168.20.1 255.255.255.0

Địa chỉ IP của mỗi subinterface chính là default gateway của VLAN đó. Ví dụ PC ở VLAN 10: IP 192.168.10.10, Subnet 255.255.255.0, Gateway 192.168.10.1.

Kiểm tra:

Router# show ip interface brief
Router# show ip route
Switch# show interfaces trunk

Sau đó từ PC VLAN 10 ping 192.168.20.10 (PC ở VLAN 20). Nếu thành công, định tuyến giữa hai VLAN đã hoạt động.

📖 Muốn hiểu sâu từng dòng lệnh và xem output mẫu? Xem Bài 26: Router-on-a-Stick trong khóa học CCNA.

6. Inter-VLAN Routing bằng Layer 3 Switch (SVI)

Inter-VLAN Routing

Trên Layer 3 Switch, mỗi VLAN có một SVI (Switch Virtual Interface). SVI là interface Layer 3 và là default gateway cho thiết bị trong VLAN. Lưu lượng giữa các VLAN được định tuyến ngay trong switch, không phải đi ra router ngoài, nên độ trễ thấp và hiệu năng cao hơn.

6.1 Tạo VLAN, SVI và bật routing

Switch(config)# vlan 10
Switch(config-vlan)# name STAFF
Switch(config-vlan)# exit
Switch(config)# vlan 20
Switch(config-vlan)# name SERVER
Switch(config-vlan)# exit

Switch(config)# interface vlan 10
Switch(config-if)# ip address 192.168.10.1 255.255.255.0
Switch(config-if)# no shutdown
Switch(config-if)# exit

Switch(config)# interface vlan 20
Switch(config-if)# ip address 192.168.20.1 255.255.255.0
Switch(config-if)# no shutdown
Switch(config-if)# exit

Switch(config)# ip routing

6.2 Gán cổng Access

Switch(config)# interface fa0/2
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10

Switch(config)# interface fa0/3
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 20

Các thiết bị dùng IP của SVI (192.168.10.1, 192.168.20.1) làm default gateway.

6.3 Kiểm tra

Switch# show ip interface brief
Switch# show ip route
Switch# show vlan brief

Trong show ip route phải thấy hai mạng 192.168.10.0/24 và 192.168.20.0/24 ở dạng connected. Khi đó thiết bị VLAN 10 ping được thiết bị VLAN 20.

📖 Muốn hiểu sâu SVI và so sánh với Router-on-a-Stick? Xem Bài 27: SVI trên Layer 3 Switch trong khóa học CCNA.

💡 Nếu muốn kiểm soát ai được truy cập VLAN nào sau khi routing, áp ACL lên SVI hoặc dùng firewall làm điểm định tuyến. Mặc định, Inter-VLAN Routing cho phép mọi lưu lượng đi qua.

7. Lỗi thường gặp khi cấu hình VLAN

Triệu chứngNguyên nhân thường gặpCách kiểm tra/khắc phục
PC cùng VLAN nhưng khác switch không ping được VLAN chưa có trong allowed vlan của trunk, hoặc trunk không lên show interfaces trunk
Báo native VLAN mismatch Hai đầu trunk khác native VLAN Đồng bộ switchport trunk native vlan hai đầu
Cổng access không vào VLAN mong muốn VLAN chưa được tạo, hoặc quên switchport mode access show vlan brief, show interfaces <if> switchport
SVI ở trạng thái down/down VLAN chưa tồn tại, hoặc chưa có cổng nào của VLAN đó đang up show ip interface brief, kiểm tra cổng trong VLAN
Các VLAN không ping được nhau Quên ip routing (L3 switch), sai gateway trên PC, hoặc ACL chặn show ip route, kiểm tra IP gateway
Router-on-a-Stick không hoạt động Cổng router chưa no shutdown, sai số trong encapsulation dot1Q show ip interface brief
IP Phone không nhận Voice VLAN Thiếu CDP/LLDP-MED trên switch, hoặc điện thoại không hỗ trợ Bật lldp run / kiểm tra CDP, hoặc cấu hình VLAN tĩnh trên điện thoại

8. Tổng kết

Bài viết đã đi qua: tạo VLAN, Access port, Trunk, Voice VLAN cho IP Phone, và hai cách Inter-VLAN Routing. Tóm lại:

  1. Router-on-a-Stick: đơn giản, phù hợp lab và mạng nhỏ.
  2. Layer 3 Switch (SVI): hiệu năng cao, là lựa chọn phổ biến trong mạng doanh nghiệp.

Nếu bạn cần tư vấn chọn switch Layer 3, thiết kế VLAN hay triển khai hệ thống mạng, liên hệ VNExperts để được hỗ trợ.

Xem thêm