Et fladt netværk betyder, at gæstens telefon, robotstøvsugeren, overvågningskameraet og arbejdscomputeren alle kan tale med hinanden. Det er praktisk lige indtil den dag en enhed bliver kompromitteret. VLAN deler netværket op i logiske zoner på det samme kabel og de samme switche – og det er nemmere at komme i gang med, end de fleste tror.
Hvad et VLAN faktisk gør
Et VLAN (Virtual LAN) mærker netværkspakker med et nummer, et såkaldt 802.1Q-tag, mellem 1 og 4094. Switchen sørger for, at pakker med tag 20 kun leveres til porte, der hører til VLAN 20. Rent fysisk deler alt stadig samme kabler og samme switch, men logisk er det adskilte netværk med hver sit IP-område og hver sin DHCP-pulje.
Trafik mellem VLAN skal gennem en router eller firewall, og det er præcis dér værdien ligger: du bestemmer selv, hvad der må tale med hvad. Kameraerne må gerne nå NAS'en, men ikke internettet. Gæsterne må nå internettet, men intet internt. IoT må nå internettet og modtage styring fra hovednettet, men ikke selv initiere forbindelser den anden vej.
Vores standardopdeling
- VLAN 10 – Hovednet: computere, telefoner, printer, NAS. Fuld adgang.
- VLAN 20 – Gæst: kun internet, klientisolation slået til, båndbreddebegrænsning hvis nødvendigt.
- VLAN 30 – IoT: smart-pærer, robotstøvsuger, varmepumpe, TV. Internet ja, intern adgang nej.
- VLAN 40 – Kameraer: PoE-kameraer og optager. Ingen internetadgang overhovedet, kun adgang fra hovednettet.
Fire zoner dækker stort set alle hjem og de fleste kontorer under 25 medarbejdere. I virksomheder tilføjer vi typisk et femte VLAN til betalingsterminaler eller gæste-wifi til kunder med separat SSID.
Sådan sætter vi det op i praksis
Rækkefølgen betyder meget, hvis du ikke vil miste adgangen til dit eget udstyr midt i arbejdet. Vi gør sådan her:
- Opret VLAN og subnet i routeren/firewallen først, med DHCP for hvert net (fx 192.168.10.0/24, .20.0/24 og så videre).
- Opret de samme VLAN-ID'er i switchen, og gør uplinket til routeren til en trunk med alle VLAN.
- Sæt switchens porte til access i det rigtige VLAN – kameraer på 40, printer på 10 og så videre.
- Gør porten til access pointet til en trunk, og bind hvert SSID til sit VLAN på access pointet.
- Skriv firewallreglerne til sidst, og test hvert net med en bærbar, før du lukker ned.
Husk at management-adressen på switch og access point skal ligge i et VLAN, du stadig kan nå. Det er den klassiske faldgrube: man flytter alle porte til VLAN 30 og opdager, at switchen selv nu er uden for rækkevidde. En laptop, et kabel og en fabriksnulstilling senere er man klogere.
Når noget alligevel ikke virker
De tre hyppigste symptomer efter en VLAN-opdeling er: TV'et kan ikke findes fra telefonen, printeren forsvinder, og et kamera får ingen IP.
De to første er næsten altid multicast. Chromecast, AirPlay og netværksprintere bruger mDNS og SSDP, som ikke krydser VLAN-grænser af sig selv. Slå mDNS-repeater til mellem præcis de to VLAN, det gælder – ikke mellem alle. Det tredje er som regel en port, der stadig står som access i det gamle VLAN, eller en DHCP-relæindstilling der mangler.
Test altid med en simpel metode: sæt en bærbar direkte i porten, se hvilken IP den får, og ping routeren i det net. Får du 192.168.10.x hvor du forventede .40.x, er det porten – ikke firewallen.
Hvad det kræver af udstyr
Du behøver ikke dyrt datacenter-grej. En managed switch til 700-1.500 kr., et access point der kan flere SSID'er med VLAN-tag, og en router med regelmotor er nok til et hjem. I virksomheder anbefaler vi udstyr fra samme producent til switch og AP, så VLAN-profiler kan udrulles ét sted i stedet for port for port. Udbyderens standardrouter kan sjældent lave regler mellem net, og den er derfor den komponent, vi oftest udskifter, når et hjem skal segmenteres ordentligt.
Er det besværet værd?
Ja, hvis du har kameraer eller mange billige IoT-enheder. En overvågningsoptager med gammel firmware og åben internetadgang er en reel risiko, og det koster ingenting at lukke den inde i sit eget VLAN. Nej, hvis dit netværk består af tre telefoner, et TV og en printer – der er et gæstenet i routeren en langt bedre investering af tiden.
Skal vi bygge netværket for dig?
Vi projekterer og installerer strukturerede netværk med switche, VLAN, PoE-kameraer, NAS og fjernadgang – både i private hjem, foreninger og virksomheder. Vi kører på Sjælland, i Vestjylland og i Aarhus-området. Ring på 66 55 22 48 eller bestil et teknikerbesøg.






