VLAN

« Tillbaka till begreppsbanken

Tema: Trafikindelning är inte samma sak som säkerhet

Snabbdefinition

VLAN, Virtual Local Area Network, delar ett bryggat Layer 2-nät i logiska broadcastdomäner. IEEE 802.1Q beskriver bryggade nät och VLAN-bryggor. Flera VLAN kan använda samma switchinfrastruktur samtidigt som Layer 2-trafik hålls i separata logiska domäner.

I sitt sammanhang: så fungerar indelningen

Switchportar tilldelas VLAN och länkar mellan nätverksenheter kan bära identifierad VLAN-trafik. En broadcast stannar normalt i sin VLAN-domän. Kommunikation mellan IP-subnät i olika VLAN kräver routing eller en Layer 3-funktion, där regler kan tillämpas.

Ett exempel från OT

En anläggning kan skilja operatörsstationer, byggnadsautomation och gästnät i olika VLAN över gemensamma switchar. En brandvägg eller router tillåter endast definierade flöden, exempelvis övervakning från en särskild server till styrsystemet, och loggar avvikelser.

VLAN är inte ensamt en säkerhetsgräns

Ett VLAN organiserar Layer 2-trafik men autentiserar inte automatiskt enheten, krypterar inte lasten och avgör inte vilka applikationsanrop som är tillåtna. Felkonfiguration, komprometterad nätutrustning eller tillåten routing kan korsa indelningen. Säkerhet kräver flera verkställande kontroller.

Möjligheter

VLAN kan minska broadcastomfattning, skilja adressplaner och ge en hanterbar grund för zoner. De kan också underlätta felsökning och stegvis migrering när fysisk kabel och switchar delas. Dokumenterad koppling mellan systemfunktion, VLAN och IP-subnät förbättrar förvaltningen.

Begränsningar och risker

Många VLAN kan skapa konfigurationsskuld och en falsk känsla av isolering. Trunkar, native VLAN, administrationsgränssnitt och routing måste hanteras konsekvent. Ett VLAN utan filtrering kan fortfarande tillåta bred kommunikation inom domänen.

HubMinds syn

Behandla VLAN som en byggsten för trafikindelning, inte som bevis på skydd. Knyt varje zon till en processkonsekvens och en tillåten flödeslista. Verkställ regler i brandvägg, router, åtkomstkontroll eller värd där risken kräver det och prova resultatet.

Nästa steg före driftsättning

Vilka broadcastdomäner behövs? Var sker routing? Vilken kontroll nekar otillåtna flöden? Hur skyddas administration och trunkar? Hur upptäcks konfigurationsdrift? Testa både tillåten kommunikation och försök som ska blockeras.

Relaterade begrepp

Nätverkssegmentering, Ethernet, Cybersäkerhet (OT), IP-baserad automation.

Källor och vidare läsning

Omfattning och aktualitet

VLAN i IEEE 802.1Q-2022 och OT-segmentering enligt NIST SP 800-82 Rev. 3. Sidan behandlar logisk Layer 2-indelning, inte leverantörsspecifik konfiguration. Granskad 31 augusti 2026.

« Tillbaka till begreppsbanken
Kontakta oss