Читать полный материал
VLAN разделяет трафик логических сетей. Для серверного подключения нужно выбрать, где обрабатываются теги: на физическом коммутаторе, гипервизоре или в гостевой ОС. От этого зависят режим порта и настройки VLAN на каждой стороне соединения.
В статье — структура тега 802.1Q, различие access и trunk, согласование native VLAN, диапазоны VLAN ID и режимы VMware и Hyper-V. Про агрегацию нескольких физических каналов в один логический — в статье LACP: агрегация сетевых каналов сервера.
Что разобрано в статье
Access vs Trunk
Один VLAN для обычного серверного подключения или несколько VLAN на trunk.
Native VLAN
Как согласовать untagged-трафик на обоих концах trunk.
EST / VST / VGT
Тегирование на физическом коммутаторе, vSwitch или в гостевой ОС.
Hyper-V
Access- и trunk-настройки виртуального сетевого адаптера.
Что определяет стандарт IEEE 802.1Q
IEEE 802.1Q описывает виртуальные локальные сети и VLAN-мосты. Это область стандарта; требования к конкретному оборудованию нужно сверять с документацией выбранной платформы.
Для сервера VLAN позволяет разделить трафик логических сетей на одном физическом подключении. В tagged-кадре принадлежность к VLAN передаётся меткой 802.1Q; правила для untagged-трафика зависят от конфигурации порта.
Access-порт против trunk-порта: различие режимов
В руководстве Cisco Nexus 5000 access-порт описан как порт одного VLAN, а trunk-порт — как порт, способный передавать несколько VLAN. Далее рассматривается обычный серверный трафик; дополнительные режимы, например voice VLAN, требуют отдельной проверки.
Если серверу нужен один VLAN без тегирования в ОС, обычно используют access-порт. Для гипервизора или сервера с несколькими VLAN используют trunk и согласуют список разрешённых VLAN с настройками виртуального коммутатора или ОС.
Tagged и untagged: структура 802.1Q-тега
Метка 802.1Q добавляет к кадру Ethernet четыре байта. Cisco описывает вставку тега между адресом источника и полем Type/Length, с пересчётом контрольной суммы кадра перед передачей.
Для native VLAN кадры на 802.1Q trunk по умолчанию передаются без тега. Untagged-трафик принимающий порт относит к настроенному native VLAN; его идентификатор должен совпадать на обоих концах соединения. Настройки тегирования native VLAN у конкретной платформы проверяют отдельно.
Диапазон VLAN ID: что можно использовать
Поле VLAN ID занимает 12 бит и допускает значения 0–4095. В руководстве Catalyst 9300 normal-range указан как 1–1005; из этого диапазона 1002–1005 зарезервированы у Cisco для Token Ring и FDDI. Extended-range — 1006–4094. Доступность отдельных VLAN зависит от платформы и её конфигурации.
Диапазон поля в кадре нельзя считать списком VLAN, доступных для настройки. В VMware port group значение 0 используется в режиме EST, а 4095 имеет специальное назначение и не должно применяться как обычный VLAN ID. Эти настройки VMware не являются общей формулировкой о резервировании обоих значений во всех реализациях 802.1Q.
Native VLAN: согласование и риски
Native VLAN определяет, к какой логической сети относится untagged-трафик на trunk-порту. Согласуйте native VLAN на обоих концах и проверьте, какие VLAN разрешены на trunk. Несовпадение настроек может отправить трафик в неожиданную сеть.
Руководство Cisco Nexus описывает риск VLAN hopping при обработке untagged-трафика на trunk и предлагает включать тегирование native VLAN там, где это поддерживается. Одной смены номера VLAN недостаточно для проверки безопасности: нужны согласованные настройки обоих портов и ограничения допустимого трафика.
VMware: три режима тегирования — EST, VST, VGT
В документации Broadcom для ESXi описаны три режима. При External Switch Tagging (EST) тегирование выполняет физический коммутатор, порт хоста подключают как access, а VLAN ID группы портов устанавливают в 0.
При Virtual Switch Tagging (VST) тегирование выполняет виртуальный коммутатор; физический порт работает как trunk, а группе портов задают нужный VLAN ID. При Virtual Guest Tagging (VGT) теги обрабатывает гостевая ОС: они сохраняются при прохождении через виртуальный коммутатор. Для VGT в гостевой ОС нужна поддержка 802.1Q. Выбор режима определяется местом, где вы планируете тегировать трафик.
Microsoft Hyper-V: VLAN ID на адаптере виртуальной машины
В Hyper-V командлет Set-VMNetworkAdapterVlan задаёт VLAN-настройки виртуального сетевого адаптера. В access-режиме указывают конкретный VlanId; это настройка адаптера ВМ, а не доказательство одинаковой конфигурации всех физических интерфейсов хоста.
Для trunk-режима используются параметры Trunk, AllowedVlanIdList и NativeVlanId. Пример Microsoft задаёт разрешённые VLAN и отдельный native VLAN для untagged-трафика. Настройки адаптера ВМ, виртуального коммутатора и физического trunk-порта должны соответствовать выбранному сценарию.
Частые вопросы
В чём разница между access- и trunk-портом простыми словами?
Для обычного серверного трафика access-порт назначают одному VLAN, а trunk может передавать несколько VLAN с тегами. Native VLAN на trunk по умолчанию передаётся без тега; дополнительные режимы платформы проверяют отдельно.
Что проверить у native VLAN?
Проверьте совпадение native VLAN на обоих концах trunk, разрешённые VLAN и поведение untagged-трафика. Смена VLAN 1 на другой номер сама по себе не доказывает защиту от VLAN hopping.
Какой режим VLAN у VMware выбрать — EST, VST или VGT?
Режим выбирают по месту тегирования: EST — физический коммутатор, VST — виртуальный коммутатор, VGT — гостевая ОС с поддержкой 802.1Q. Настройки физического порта должны соответствовать этому выбору.
Может ли одна виртуальная машина Hyper-V видеть несколько VLAN сразу?
Да. Set-VMNetworkAdapterVlan поддерживает trunk-режим с AllowedVlanIdList и NativeVlanId. Согласуйте их с сетью хоста и физическим коммутатором.
Какой диапазон VLAN ID можно использовать на практике?
Поле кадра допускает 0–4095. В Catalyst 9300 normal-range — 1–1005 с резервированием Cisco 1002–1005, extended-range — 1006–4094. Значения 0 и 4095 в VMware port group имеют специальный смысл, поэтому их не следует трактовать как обычные VLAN для пользовательской настройки.
Поможете настроить VLAN-сегментацию под нашу серверную инфраструктуру?
Да. Пришлите текущую схему сети и требуемую сегментацию на info@andpro.ru или через форму на /services/ — подберём коммутаторы, сетевые адаптеры и поможем с конфигурацией VLAN под задачу.
Авторство и ответственность
Материал подготовлен для блога ANDPRO / ООО «АНД-Системс» как информационная статья о механике VLAN 802.1Q в серверных сетях. Статья не заменяет индивидуальное проектирование сетевой сегментации под конкретную инфраструктуру заказчика.
Материал подготовлен при участии AI-ассистента. Технические утверждения сверены с документацией IEEE, Cisco, Broadcom (VMware) и Microsoft.
Для подбора сетевого оборудования под вашу задачу обратитесь в ANDPRO: info@andpro.ru, +7 (495) 545-48-70, +7 (800) 707-78-15.
Дата последнего обновления материала: 3 октября 2026 года.