Tilbage til blog
    Netværk

    VLAN i hjemmet og den mindre virksomhed – sådan deler du netværket op

    29. august 20269 min læsetid
    Åbner kl. 09:00

    Et fladt netværk betyder, at gæstens telefon, robotstøvsugeren, overvågningskameraet og arbejdscomputeren alle kan tale med hinanden. Det er praktisk lige indtil den dag en enhed bliver kompromitteret. VLAN deler netværket op i logiske zoner på det samme kabel og de samme switche – og det er nemmere at komme i gang med, end de fleste tror.

    Hvad et VLAN faktisk gør

    Et VLAN (Virtual LAN) mærker netværkspakker med et nummer, et såkaldt 802.1Q-tag, mellem 1 og 4094. Switchen sørger for, at pakker med tag 20 kun leveres til porte, der hører til VLAN 20. Rent fysisk deler alt stadig samme kabler og samme switch, men logisk er det adskilte netværk med hver sit IP-område og hver sin DHCP-pulje.

    Trafik mellem VLAN skal gennem en router eller firewall, og det er præcis dér værdien ligger: du bestemmer selv, hvad der må tale med hvad. Kameraerne må gerne nå NAS'en, men ikke internettet. Gæsterne må nå internettet, men intet internt. IoT må nå internettet og modtage styring fra hovednettet, men ikke selv initiere forbindelser den anden vej.

    Vores standardopdeling

    • VLAN 10 – Hovednet: computere, telefoner, printer, NAS. Fuld adgang.
    • VLAN 20 – Gæst: kun internet, klientisolation slået til, båndbreddebegrænsning hvis nødvendigt.
    • VLAN 30 – IoT: smart-pærer, robotstøvsuger, varmepumpe, TV. Internet ja, intern adgang nej.
    • VLAN 40 – Kameraer: PoE-kameraer og optager. Ingen internetadgang overhovedet, kun adgang fra hovednettet.

    Fire zoner dækker stort set alle hjem og de fleste kontorer under 25 medarbejdere. I virksomheder tilføjer vi typisk et femte VLAN til betalingsterminaler eller gæste-wifi til kunder med separat SSID.

    Sådan sætter vi det op i praksis

    Rækkefølgen betyder meget, hvis du ikke vil miste adgangen til dit eget udstyr midt i arbejdet. Vi gør sådan her:

    1. Opret VLAN og subnet i routeren/firewallen først, med DHCP for hvert net (fx 192.168.10.0/24, .20.0/24 og så videre).
    2. Opret de samme VLAN-ID'er i switchen, og gør uplinket til routeren til en trunk med alle VLAN.
    3. Sæt switchens porte til access i det rigtige VLAN – kameraer på 40, printer på 10 og så videre.
    4. Gør porten til access pointet til en trunk, og bind hvert SSID til sit VLAN på access pointet.
    5. Skriv firewallreglerne til sidst, og test hvert net med en bærbar, før du lukker ned.

    Husk at management-adressen på switch og access point skal ligge i et VLAN, du stadig kan nå. Det er den klassiske faldgrube: man flytter alle porte til VLAN 30 og opdager, at switchen selv nu er uden for rækkevidde. En laptop, et kabel og en fabriksnulstilling senere er man klogere.

    Når noget alligevel ikke virker

    De tre hyppigste symptomer efter en VLAN-opdeling er: TV'et kan ikke findes fra telefonen, printeren forsvinder, og et kamera får ingen IP.

    De to første er næsten altid multicast. Chromecast, AirPlay og netværksprintere bruger mDNS og SSDP, som ikke krydser VLAN-grænser af sig selv. Slå mDNS-repeater til mellem præcis de to VLAN, det gælder – ikke mellem alle. Det tredje er som regel en port, der stadig står som access i det gamle VLAN, eller en DHCP-relæindstilling der mangler.

    Test altid med en simpel metode: sæt en bærbar direkte i porten, se hvilken IP den får, og ping routeren i det net. Får du 192.168.10.x hvor du forventede .40.x, er det porten – ikke firewallen.

    Hvad det kræver af udstyr

    Du behøver ikke dyrt datacenter-grej. En managed switch til 700-1.500 kr., et access point der kan flere SSID'er med VLAN-tag, og en router med regelmotor er nok til et hjem. I virksomheder anbefaler vi udstyr fra samme producent til switch og AP, så VLAN-profiler kan udrulles ét sted i stedet for port for port. Udbyderens standardrouter kan sjældent lave regler mellem net, og den er derfor den komponent, vi oftest udskifter, når et hjem skal segmenteres ordentligt.

    Er det besværet værd?

    Ja, hvis du har kameraer eller mange billige IoT-enheder. En overvågningsoptager med gammel firmware og åben internetadgang er en reel risiko, og det koster ingenting at lukke den inde i sit eget VLAN. Nej, hvis dit netværk består af tre telefoner, et TV og en printer – der er et gæstenet i routeren en langt bedre investering af tiden.

    Skal vi bygge netværket for dig?

    Vi projekterer og installerer strukturerede netværk med switche, VLAN, PoE-kameraer, NAS og fjernadgang – både i private hjem, foreninger og virksomheder. Vi kører på Sjælland, i Vestjylland og i Aarhus-området. Ring på 66 55 22 48 eller bestil et teknikerbesøg.

    Brug for hjælp?

    Kontakt os, hvis du har spørgsmål eller brug for professionel hjælp med internet, WiFi, TV eller netværk.

    Ofte stillede spørgsmål

    Har jeg overhovedet brug for VLAN derhjemme?

    Har du overvågningskameraer, mange IoT-enheder eller arbejder hjemmefra med firmaudstyr, giver VLAN reel værdi. I et helt almindeligt hjem med telefoner, TV og en PC er et separat gæstenet i routeren ofte nok.

    Hvad er forskellen på en access-port og en trunk-port?

    En access-port hører til ét VLAN og sender utaggede pakker til den enhed, der er koblet på. En trunk-port bærer flere VLAN samtidig med 802.1Q-tags og bruges mellem switche, til access points og til firewallen.

    Kan Chromecast og AirPlay virke på tværs af VLAN?

    Kun hvis du slår mDNS-repeater eller multicast-videresendelse til mellem de to VLAN. Ellers kan telefonen på gæstenettet ikke se TV'et på hovednettet, fordi opdagelsestrafikken ikke krydser grænsen.

    Hvilket udstyr skal jeg bruge?

    En managed switch med 802.1Q, et access point der understøtter flere SSID'er med VLAN-tag, og en router eller firewall der kan lave regler mellem netværkene. Udbyderens standardrouter kan sjældent det sidste.

    Hvor mange VLAN skal man lave?

    Færre er bedre. Vi bruger typisk fire: hovednet, gæst, IoT og kameraer. Flere end det giver hurtigt fejlsøgning, ingen kan overskue.

    Har du et spørgsmål til denne guide?

    Skriv kort hvad du sidder med – en tekniker vender tilbage med et konkret svar.

    Anmeldelser

    Kanon kundeservice

    Baseret på 127 anmeldelser

    2 uger siden

    Hurtig og professionel service!

    Midt på en travl hverdag mistede vi pludselig al internetforbindelse i butikken - ingen betalinger kunne gennemføres. Jeg ringede til Dansk Teknik, og allerede 2 timer senere var alt oppe at køre igen.

    Pernille A.

    Pernille A.

    København

    3 uger siden

    Endelig stabilt Wi-Fi på kontoret!

    Jeg har kæmpet med et ustabilt signal, hvilket var en katastrofe for mine møder. Dansk Teknik fandt en løsning med et nyt access point inden for 2 timer.

    Mikkel B.

    Mikkel B.

    Østerbro

    1 uge siden

    Kan varmt anbefales!

    Dansk Teknik hjalp mig med at få styr på mit Wi-Fi og printer, som jeg havde kæmpet med i ugevis. Nu virker det hele bare.

    Bente K.

    Bente K.

    Roskilde

    4 dage siden

    Fantastisk hjælp til min mor

    Min mor på 78 havde problemer med sin nye tablet. Teknikeren var utrolig tålmodig og forklarede alt i et sprog hun forstod. Nu kan hun selv bruge netbank og facetime.

    Lars M.

    Lars M.

    Helsingør

    1 uge siden

    Reddede alle mine billeder!

    Min computer gik pludselig i stykker og jeg var sikker på at alle mine familiebilleder var tabt. Dansk Teknik fik reddet det hele! Kan ikke takke dem nok.

    Susanne H.

    Susanne H.

    Frederiksberg

    5 dage siden

    Professionel erhvervsløsning

    Vi havde brug for et helt nyt netværk til vores kontor med 15 medarbejdere. Dansk Teknik leverede en komplet løsning til en fair pris. Super tilfredse!

    Thomas J.

    Thomas J.

    Hillerød

    3 dage siden

    Streaming virker endelig!

    Jeg kunne aldrig få Netflix til at virke ordentligt på mit Smart TV. Teknikeren fik det hele sat op og viste mig også hvordan jeg bruger de andre apps. Perfekt service!

    Karen L.

    Karen L.

    Næstved