VLAN
siglaredes
Virtual LAN: um domínio de broadcast lógico de camada 2 recortado de uma rede física de switches, isolando tráfego sem hardware separado.
Definida pelo IEEE 802.1Q, que marca cada quadro com um VLAN ID de 12 bits - daí as 4094 VLANs utilizáveis.
Uma VLAN separa uma rede comutada física em várias lógicas, de modo que hosts em VLANs diferentes não se alcancem sem passar por um roteador ou firewall. Existe porque separação física não escala: dar a cada departamento seus próprios switches e cabeamento é caro, e mudar uma pessoa de segmento não deveria exigir mudar um cabo.
A marcação é onde estão os mecanismos. Portas de acesso levam uma VLAN sem etiqueta e são onde os dispositivos finais se conectam; portas de tronco levam várias VLANs, etiquetadas com o identificador, e são o que liga os switches entre si. A VLAN nativa de um tronco é a que vai sem etiqueta, e a divergência entre o que as duas pontas consideram nativa é fonte clássica de tráfego aparecendo onde ninguém pretendia.
A ressalva de segurança merece ser dita. VLANs são ferramenta de segmentação, não fronteira de segurança do jeito que um firewall é: separam domínios de broadcast e forçam o tráfego por um caminho controlado, mas erro de configuração, dupla etiquetagem e um tronco onde se pretendia uma porta de acesso derrotam todas elas. Trate-as como a estrutura que torna a imposição possível, e coloque a imposição na fronteira roteada.