Co je VLAN a proč ho potřebujete?
VLAN (Virtual Local Area Network) umožňuje rozdělit jednu fyzickou síť na více logicky oddělených sítí. Zařízení v různých VLAN spolu nemohou komunikovat bez průchodu přes router nebo L3 switch.
Benefity segmentace:
- Bezpečnost – kompromitované zařízení v jedné VLAN neovlivní ostatní
- Výkon – omezení broadcast domén snižuje zbytečný síťový provoz
- Flexibilita – logické skupinování bez fyzického přezobovcávání kabeláže
Návrh VLAN struktury
Typická struktura pro středně velkou firmu:
| VLAN ID | Název | Subnet | Popis |
| 10 | Management | 10.10.10.0/24 | Správa síťových prvků |
| 20 | Servery | 10.10.20.0/24 | Interní servery |
| 30 | Uživatelé | 10.10.30.0/24 | Pracovní stanice |
| 40 | Wi-Fi | 10.10.40.0/24 | Wi-Fi klienti |
| 50 | IoT | 10.10.50.0/24 | Tiskárny, kamery, senzory |
| 60 | Hosté | 10.10.60.0/24 | Návštěvníci, jen internet |
| 99 | Nativní | 10.10.99.0/24 | Trunk VLAN |
Konfigurace na Cisco switchi (příklad)
Základní konfigurace trunk a access portů:
Access port (uživatelský): interface GigabitEthernet0/1 switchport mode access switchport access vlan 30
Trunk port (ke switchi nebo routeru): interface GigabitEthernet0/24 switchport mode trunk switchport trunk allowed vlan 10,20,30,40,50,60
Inter-VLAN routing
Pro komunikaci mezi VLANy potřebujete L3 switch nebo router s „router-on-a-stick" konfigurací.
L3 switch (doporučeno pro firmy): ip routing interface Vlan30 ip address 10.10.30.1 255.255.255.0
Firewall pravidla mezi VLANy:
- VLAN 30 (uživatelé) → VLAN 20 (servery): povoleno na specifické porty (445, 3389, 443)
- VLAN 50 (IoT) → vše: zakázáno (výjimka pro management)
- VLAN 60 (hosté) → internet only, interní sítě zakázány
Časté chyby při implementaci VLAN
1. Nativní VLAN mismatch – trunk porty musí mít shodnou native VLAN na obou koncích 2. Zbývající výchozí VLAN 1 – nikdy nepřiřazujte produkční zařízení do VLAN 1 3. Zapomenutý trunk na uplink – nový switch bez trunk konfigurace = výpadek komunikace 4. Chybějící DHCP pro novou VLAN – bez DHCP helper (ip helper-address) nedostanou klienti IP adresu
Závěr
VLAN segmentace je základní krok k bezpečné a dobře spravované firemní síti. Dobrý návrh VLAN struktury na začátku šetří desítky hodin práce při pozdějších úpravách.