802.1Q VLAN(虚拟局域网)是一个或多个局域网上的一组计算机,被划分至不受其物理位置限制的一个广播域中。 这让您可以根据流量模式而非物理邻近来为设备分组。 VLAN 的成员可以像位于同一局域网上一样共享资源。 您也可以使用 VLAN 将一个交换机划分为多个网段。 例如,假设您公司的同一个局域网上同时有全职员工和合同员工。 您希望限制合同员工,禁止其访问全职员工的资源所在的子网。 同时还希望对合同员工使用更严格的安全策略。 在这种情况下,可以将接口分为两个 VLAN。
VLAN 让您能够将网络按照逻辑的、层级式的(而非物理的)结构或归类来分组。 这有助于 IT 管理部门突破现有网络设计和电缆结构的限制。 VLAN 让设计、实现和管理网络变得更加轻松。 因为 VLAN 是基于软件的,因而可以快速轻松地调整网络,以完成扩充、重定位和重构的目的。
VLAN 使用网桥和交换机,所以广播更高效,因为它们仅会被发送至 VLAN 内的人员,而非网络中的每个人。 因此,减少了通过路由器的流量,也就降低了路由器的延迟。 您可以将 XTM 设备配置为 VLAN 上设备的 DHCP 服务器,或通过 DHCP 中继使用单独的 DHCP 服务器。
您需要将 VLAN 分配到可信任、可选或外部区域。 VLAN 安全区域对应接口安全区域的别名。 例如,类型为可信任的 VLAN 由使用别名 Any-Trusted 作为源或目标的策略处理。 当您配置基于策略的路由时,类型为 External 的 VLAN 将出现在外部接口列表中。
在定义 VLAN 时,可以忽略包含文本 802.1d 版本未知的消息。 出现这一消息的原因是 WatchGuard VLAN 实现不支持生成树链路管理协议。
要启用 VLAN,必须在每个站点中部署支持 VLAN 的交换机。 这些交换机接口在数据帧的第 2 层插入标记,表示网络数据包属于一个特定的 VLAN。 这些标记会在以太网帧头中额外添加 4 字节,表示该帧属于一个特定的 VLAN。 标记由 IEEE 802.1Q 标准指定。
VLAN 定义包含对标记和未标记帧的处理。 您必须指定 VLAN 从每个启用的接口上接收的是标记数据、未标记数据,还是不接收任何数据。 您的 XTM 设备可以为发送至支持 VLAN 的交换机的数据包插入标记。 您的设备也可以从发送至某些网段的数据包中移除标记,这些网段属于没有交换机的 VLAN。
XTM 设备接口可处理多个标记的 VLAN 的流量。 这可让接口作为 VLAN 中继接口。 XTM 设备支持 802.1Q 标准。
在默认情况下,大部分未配置的新交换机上的各接口都属于 1 号 VLAN。 因为对于大部分交换机,此 VLAN 默认存在于每个接口上,该 VLAN 也可能意外地跨越整个网络或者至少跨越网络的很大一部分。
我们建议您对于向 XTM 设备传送流量的任何 VLAN 都使用除 1 以外的 VLAN ID 号。