Перейти к содержанию
Каталог товаров
0

VLAN (802.1Q) на серверных портах: tagged vs untagged, trunk vs access

Опубликовано: 3 октября 2026 Изменено: 5 октября 2026

VLAN разделяет трафик логических сетей. Разбираем режимы access и trunk, native VLAN, диапазоны VLAN ID и место тегирования в VMware и Hyper-V.

VLAN (802.1Q) на серверных портах: tagged vs untagged, trunk vs access
Автор: Сергей Коваль
Читать полный материал
База знаний ANDPRO: VLAN 802.1Q — tagged/untagged, trunk/access и настройки гипервизоров

VLAN разделяет трафик логических сетей. Для серверного подключения нужно выбрать, где обрабатываются теги: на физическом коммутаторе, гипервизоре или в гостевой ОС. От этого зависят режим порта и настройки VLAN на каждой стороне соединения.

В статье — структура тега 802.1Q, различие access и trunk, согласование native VLAN, диапазоны VLAN ID и режимы VMware и Hyper-V. Про агрегацию нескольких физических каналов в один логический — в статье LACP: агрегация сетевых каналов сервера.

Коммутаторы Подбор под задачу

Что разобрано в статье

Access vs Trunk

Один VLAN для обычного серверного подключения или несколько VLAN на trunk.

Native VLAN

Как согласовать untagged-трафик на обоих концах trunk.

EST / VST / VGT

Тегирование на физическом коммутаторе, vSwitch или в гостевой ОС.

Hyper-V

Access- и trunk-настройки виртуального сетевого адаптера.

Что определяет стандарт IEEE 802.1Q

IEEE 802.1Q описывает виртуальные локальные сети и VLAN-мосты. Это область стандарта; требования к конкретному оборудованию нужно сверять с документацией выбранной платформы.

Для сервера VLAN позволяет разделить трафик логических сетей на одном физическом подключении. В tagged-кадре принадлежность к VLAN передаётся меткой 802.1Q; правила для untagged-трафика зависят от конфигурации порта.

Access-порт против trunk-порта: различие режимов

В руководстве Cisco Nexus 5000 access-порт описан как порт одного VLAN, а trunk-порт — как порт, способный передавать несколько VLAN. Далее рассматривается обычный серверный трафик; дополнительные режимы, например voice VLAN, требуют отдельной проверки.

Если серверу нужен один VLAN без тегирования в ОС, обычно используют access-порт. Для гипервизора или сервера с несколькими VLAN используют trunk и согласуют список разрешённых VLAN с настройками виртуального коммутатора или ОС.

Tagged и untagged: структура 802.1Q-тега

Метка 802.1Q добавляет к кадру Ethernet четыре байта. Cisco описывает вставку тега между адресом источника и полем Type/Length, с пересчётом контрольной суммы кадра перед передачей.

Для native VLAN кадры на 802.1Q trunk по умолчанию передаются без тега. Untagged-трафик принимающий порт относит к настроенному native VLAN; его идентификатор должен совпадать на обоих концах соединения. Настройки тегирования native VLAN у конкретной платформы проверяют отдельно.

Диапазон VLAN ID: что можно использовать

Поле VLAN ID занимает 12 бит и допускает значения 0–4095. В руководстве Catalyst 9300 normal-range указан как 1–1005; из этого диапазона 1002–1005 зарезервированы у Cisco для Token Ring и FDDI. Extended-range — 1006–4094. Доступность отдельных VLAN зависит от платформы и её конфигурации.

Диапазон поля в кадре нельзя считать списком VLAN, доступных для настройки. В VMware port group значение 0 используется в режиме EST, а 4095 имеет специальное назначение и не должно применяться как обычный VLAN ID. Эти настройки VMware не являются общей формулировкой о резервировании обоих значений во всех реализациях 802.1Q.

Native VLAN: согласование и риски

Native VLAN определяет, к какой логической сети относится untagged-трафик на trunk-порту. Согласуйте native VLAN на обоих концах и проверьте, какие VLAN разрешены на trunk. Несовпадение настроек может отправить трафик в неожиданную сеть.

Руководство Cisco Nexus описывает риск VLAN hopping при обработке untagged-трафика на trunk и предлагает включать тегирование native VLAN там, где это поддерживается. Одной смены номера VLAN недостаточно для проверки безопасности: нужны согласованные настройки обоих портов и ограничения допустимого трафика.

VMware: три режима тегирования — EST, VST, VGT

В документации Broadcom для ESXi описаны три режима. При External Switch Tagging (EST) тегирование выполняет физический коммутатор, порт хоста подключают как access, а VLAN ID группы портов устанавливают в 0.

При Virtual Switch Tagging (VST) тегирование выполняет виртуальный коммутатор; физический порт работает как trunk, а группе портов задают нужный VLAN ID. При Virtual Guest Tagging (VGT) теги обрабатывает гостевая ОС: они сохраняются при прохождении через виртуальный коммутатор. Для VGT в гостевой ОС нужна поддержка 802.1Q. Выбор режима определяется местом, где вы планируете тегировать трафик.

Microsoft Hyper-V: VLAN ID на адаптере виртуальной машины

В Hyper-V командлет Set-VMNetworkAdapterVlan задаёт VLAN-настройки виртуального сетевого адаптера. В access-режиме указывают конкретный VlanId; это настройка адаптера ВМ, а не доказательство одинаковой конфигурации всех физических интерфейсов хоста.

Для trunk-режима используются параметры Trunk, AllowedVlanIdList и NativeVlanId. Пример Microsoft задаёт разрешённые VLAN и отдельный native VLAN для untagged-трафика. Настройки адаптера ВМ, виртуального коммутатора и физического trunk-порта должны соответствовать выбранному сценарию.

Частые вопросы

В чём разница между access- и trunk-портом простыми словами?

Для обычного серверного трафика access-порт назначают одному VLAN, а trunk может передавать несколько VLAN с тегами. Native VLAN на trunk по умолчанию передаётся без тега; дополнительные режимы платформы проверяют отдельно.

Что проверить у native VLAN?

Проверьте совпадение native VLAN на обоих концах trunk, разрешённые VLAN и поведение untagged-трафика. Смена VLAN 1 на другой номер сама по себе не доказывает защиту от VLAN hopping.

Какой режим VLAN у VMware выбрать — EST, VST или VGT?

Режим выбирают по месту тегирования: EST — физический коммутатор, VST — виртуальный коммутатор, VGT — гостевая ОС с поддержкой 802.1Q. Настройки физического порта должны соответствовать этому выбору.

Может ли одна виртуальная машина Hyper-V видеть несколько VLAN сразу?

Да. Set-VMNetworkAdapterVlan поддерживает trunk-режим с AllowedVlanIdList и NativeVlanId. Согласуйте их с сетью хоста и физическим коммутатором.

Какой диапазон VLAN ID можно использовать на практике?

Поле кадра допускает 0–4095. В Catalyst 9300 normal-range — 1–1005 с резервированием Cisco 1002–1005, extended-range — 1006–4094. Значения 0 и 4095 в VMware port group имеют специальный смысл, поэтому их не следует трактовать как обычные VLAN для пользовательской настройки.

Поможете настроить VLAN-сегментацию под нашу серверную инфраструктуру?

Да. Пришлите текущую схему сети и требуемую сегментацию на info@andpro.ru или через форму на /services/ — подберём коммутаторы, сетевые адаптеры и поможем с конфигурацией VLAN под задачу.

Авторство и ответственность

Материал подготовлен для блога ANDPRO / ООО «АНД-Системс» как информационная статья о механике VLAN 802.1Q в серверных сетях. Статья не заменяет индивидуальное проектирование сетевой сегментации под конкретную инфраструктуру заказчика.

Материал подготовлен при участии AI-ассистента. Технические утверждения сверены с документацией IEEE, Cisco, Broadcom (VMware) и Microsoft.

Автор

Сергей Коваль, коммерческий директор ANDPRO

Технический рецензент

Михаил Биркос, технический рецензент ANDPRO

Для подбора сетевого оборудования под вашу задачу обратитесь в ANDPRO: info@andpro.ru, +7 (495) 545-48-70, +7 (800) 707-78-15.

Дата последнего обновления материала: 3 октября 2026 года.

Также вас может заинтересовать