Các câu trả lời trên là khá kỹ thuật. Nghĩ theo cách này:
Trong thực tế, các Vlan và gắn thẻ không có gì khác hơn là sự phân tách logic của các mạng trái ngược với mạng vật lý. Vậy thì giờ điều đó có nghĩa là gì?
Nếu không có Vlan, bạn sẽ cần một công tắc cho mỗi miền quảng bá . Hãy tưởng tượng hệ thống cáp có liên quan và số lượng tiềm năng của các máy chủ được yêu cầu tại máy chủ. Vì vậy, trước tiên, Vlan cho phép bạn có nhiều cấu trúc lớp 2 độc lập trong cùng một công tắc.
Kể từ bây giờ bạn có thể có nhiều mạng trên mỗi liên kết / cổng, bằng cách nào đó bạn có thể phân biệt gói nào thuộc về mạng nào. Đó là lý do tại sao chúng được gắn thẻ. Nếu một cổng mang nhiều Vlan thì nó cũng thường được gọi là trung kế . (đối với n> 1 Vlan, ít nhất n-1 Vlan phải được gắn thẻ và có thể có một Vlan chưa được mã hóa, Vlan gốc)
Nói chung, bạn phải phân biệt các gói khi vào cổng (đến "từ cáp") và đi ra (đi "vào cáp"):
Xâm nhập
xâm nhập không được đánh dấu: đây là nơi mà vlan gốc của cổng xuất hiện. Nếu công tắc có nhiều Vlan được cấu hình, bạn phải báo cho công tắc biết gói Vlan nào không thuộc gói;
ingress được gắn thẻ: tốt, nếu nó được gắn thẻ, thì nó được gắn thẻ và bạn không thể làm gì nhiều về nó. Nếu công tắc không biết về gắn thẻ hoặc về Vlan chính xác đó, nó sẽ từ chối nó, đôi khi bạn phải kích hoạt một số loại bộ lọc xâm nhập. Bạn cũng có thể buộc một cổng chỉ chấp nhận các gói không được gắn thẻ hoặc được gắn thẻ.
Đi ra
không được đánh dấu: đối với mỗi cổng, bạn có thể chọn một Vlan có các gói đi trên cổng đó không được gắn thẻ (ví dụ: vì máy chủ không hỗ trợ nó, hoặc chỉ cần một Vlan cho PC, máy in, v.v.);
Đi ra được gắn thẻ: Bạn phải thông báo cho công tắc biết Vlan nào sẽ có sẵn trên cổng và nếu có nhiều hơn một, tất cả trừ một người phải được gắn thẻ bằng mọi cách.
Điều gì xảy ra bên trong công tắc
Một switch có một FDB ( F orwarding D ata B ase) mà
trong một công tắc không có khả năng Vlan (đôi khi được gọi là "không được quản lý" hoặc "ngu ngốc", ...): liên kết một máy chủ (địa chỉ MAC) với một cổng: FDB là một bảng bao gồm các bộ dữ liệu gồm hai phần tử: (MAC, Hải cảng)
trong một công tắc có khả năng Vlan (đôi khi được gọi là "được quản lý" hoặc "thông minh", ...): các cộng sự (Vlan, MAC) chuyển sang một cổng: FDB là một bảng bao gồm các bộ ba yếu tố: (MAC, cổng , Vlan).
Hạn chế duy nhất ở đây là một địa chỉ MAC không thể xuất hiện trong cùng một Vlan hai lần, ngay cả khi trên các cổng khác nhau (về cơ bản là Vlan trong các bộ chuyển mạch có khả năng Vlan thay thế khái niệm cổng trong các bộ chuyển mạch không có Vlan). Nói cách khác:
- Có thể có nhiều Vlan trên mỗi cổng (đó là lý do tại sao cần phải có thẻ tại một số điểm).
- Có thể có nhiều Vlan trên mỗi cổng và mỗi MAC: cùng một địa chỉ MAC có thể xuất hiện trong các Vlan khác nhau và trên cùng một cổng (mặc dù tôi không khuyến nghị điều đó cho mục đích vệ sinh).
- Cùng một địa chỉ MAC vẫn không thể xuất hiện trên cùng một Vlan nhưng trên các cổng khác nhau (các máy chủ khác nhau có cùng địa chỉ MAC trong cùng một mạng lớp 2).
Hy vọng điều này sẽ xóa sự nhầm lẫn một chút ;-)