คำอธิบายเกี่ยวกับ VLAN

2025/12/22 แก้ไขเป็น

... อ่านเพิ่มเติมถ้าเพิ่งเริ่มจับงานเน็ตเวิร์ก คำถามที่เจอบ่อยสุดคือ “VLAN คืออะไร” ผมขอเล่าแบบที่ใช้หน้างานจริงให้เข้าใจง่าย ๆ นะครับ VLAN (Virtual LAN) คือการ “แบ่งเครือข่ายเสมือน” บนสวิตช์ตัวเดิม ให้เครื่องที่ต่ออยู่คนละพอร์ตสามารถแยกกันเป็นคนละกลุ่มได้ แม้อยู่ในสวิตช์เดียวกันก็ตาม ผลคืออุปกรณ์ในคนละ VLAN จะมองไม่เห็นกันโดยอัตโนมัติ (ถ้าไม่ตั้งค่าให้คุยกันผ่านเราท์เตอร์/ไฟร์วอลล์) ยกตัวอย่างตามภาพที่หลายคนคุ้น: บริษัทมี 2 แผนก - VLAN 10 = แผนก IT - VLAN 20 = แผนก Sales แม้ทุกเครื่องจะเสียบเข้ากับสวิตช์ตัวเดียวกัน แต่เราสามารถกำหนดให้พอร์ตของเครื่อง IT อยู่ใน VLAN 10 และพอร์ตของ Sales อยู่ใน VLAN 20 ได้ แบบนี้ Broadcast/ทราฟฟิกจุกจิกจากฝั่ง Sales จะไม่ไหลไปกวนฝั่ง IT และกลับกัน นี่คือเหตุผลที่คนชอบบอกว่า VLAN ช่วย “ลดทราฟฟิก” และทำให้เครือข่ายเป็นระเบียบขึ้น ประโยชน์หลัก ๆ ที่ผมเห็นชัดเวลาใช้งานจริง 1) เพิ่มความปลอดภัย: แยกโซนตามความเสี่ยง เช่น ฝั่งผู้ใช้ทั่วไป, ฝั่งเซิร์ฟเวอร์, ฝั่งกล้องวงจรปิด/IoT ถ้าเครื่องผู้ใช้ติดมัลแวร์ ก็ไม่ควรไปเห็นวงเดียวกับเครื่องสำคัญ 2) จัดการง่าย: ย้ายพนักงานเปลี่ยนโต๊ะก็แค่ย้ายพอร์ต/ปรับ VLAN ไม่ต้องลากสายหรือเปลี่ยนอุปกรณ์ทั้งระบบ 3) แก้ปัญหาคอขวด Broadcast: ลดเสียงรบกวนในวง ทำให้เครือข่ายนิ่งขึ้น โดยเฉพาะออฟฟิศที่มีหลายเครื่อง คำศัพท์ที่ควรรู้ก่อนลงมือ - Access Port: พอร์ตที่ผูกกับ VLAN เดียว (เช่น พอร์ตเครื่อง PC ของ Sales อยู่ VLAN 20) - Trunk Port: พอร์ตที่ “พกหลาย VLAN” ไปพร้อมกัน มักใช้เชื่อมสวิตช์-สวิตช์ หรือสวิตช์-เราท์เตอร์ เพื่อส่ง VLAN 10/20 ผ่านเส้นเดียว ข้อสำคัญ: VLAN แยกวงได้ แต่ถ้าต้องการให้ VLAN 10 คุยกับ VLAN 20 ต้องทำ Inter-VLAN Routing ผ่านอุปกรณ์เลเยอร์ 3 (Router หรือ L3 Switch) แล้วค่อยกำหนดกติกา (ACL/Firewall) ว่าอนุญาตอะไรได้บ้าง เช่น Sales เข้าได้แค่เครื่องไฟล์เซิร์ฟเวอร์ แต่ห้ามเข้าเครื่องแอดมินของ IT ทริกเล็ก ๆ จากประสบการณ์: เวลาเริ่มทำ VLAN ให้เขียนผังง่าย ๆ ก่อนว่า “ใครอยู่ VLAN ไหน” (เช่น IT=10, Sales=20) แล้วค่อยไล่ตั้งค่าที่สวิตช์ทีละพอร์ต จะลดพลาดมาก โดยเฉพาะตอนมีทั้งพอร์ต access และ trunk ปนกัน