Správa IT

VLAN segmentace sítě: praktický návod pro správce sítí

VLAN (Virtual LAN) odděluje síťový provoz logicky bez potřeby fyzicky oddělené kabeláže. Jak navrhnout a implementovat VLAN v malé a střední firmě?

5. června 2026·6 min čtení

Co je VLAN a proč ho potřebujete?

VLAN (Virtual Local Area Network) umožňuje rozdělit jednu fyzickou síť na více logicky oddělených sítí. Zařízení v různých VLAN spolu nemohou komunikovat bez průchodu přes router nebo L3 switch.

Benefity segmentace:

  • Bezpečnost – kompromitované zařízení v jedné VLAN neovlivní ostatní
  • Výkon – omezení broadcast domén snižuje zbytečný síťový provoz
  • Flexibilita – logické skupinování bez fyzického přezobovcávání kabeláže

Návrh VLAN struktury

Typická struktura pro středně velkou firmu:

VLAN IDNázevSubnetPopis
10Management10.10.10.0/24Správa síťových prvků
20Servery10.10.20.0/24Interní servery
30Uživatelé10.10.30.0/24Pracovní stanice
40Wi-Fi10.10.40.0/24Wi-Fi klienti
50IoT10.10.50.0/24Tiskárny, kamery, senzory
60Hosté10.10.60.0/24Návštěvníci, jen internet
99Nativní10.10.99.0/24Trunk VLAN

Konfigurace na Cisco switchi (příklad)

Základní konfigurace trunk a access portů:

Access port (uživatelský): interface GigabitEthernet0/1 switchport mode access switchport access vlan 30

Trunk port (ke switchi nebo routeru): interface GigabitEthernet0/24 switchport mode trunk switchport trunk allowed vlan 10,20,30,40,50,60

Inter-VLAN routing

Pro komunikaci mezi VLANy potřebujete L3 switch nebo router s „router-on-a-stick" konfigurací.

L3 switch (doporučeno pro firmy): ip routing interface Vlan30 ip address 10.10.30.1 255.255.255.0

Firewall pravidla mezi VLANy:

  • VLAN 30 (uživatelé) → VLAN 20 (servery): povoleno na specifické porty (445, 3389, 443)
  • VLAN 50 (IoT) → vše: zakázáno (výjimka pro management)
  • VLAN 60 (hosté) → internet only, interní sítě zakázány

Časté chyby při implementaci VLAN

1. Nativní VLAN mismatch – trunk porty musí mít shodnou native VLAN na obou koncích 2. Zbývající výchozí VLAN 1 – nikdy nepřiřazujte produkční zařízení do VLAN 1 3. Zapomenutý trunk na uplink – nový switch bez trunk konfigurace = výpadek komunikace 4. Chybějící DHCP pro novou VLAN – bez DHCP helper (ip helper-address) nedostanou klienti IP adresu

Závěr

VLAN segmentace je základní krok k bezpečné a dobře spravované firemní síti. Dobrý návrh VLAN struktury na začátku šetří desítky hodin práce při pozdějších úpravách.

Máte zájem o konzultaci?

Rádi vám poradíme s IT infrastrukturou na míru.

Kontaktujte nás →
Made with AI in Macaly