VLAN이란? Access Port·Trunk·802.1Q와 Inter-VLAN Routing 이해하기
VLAN이란? Access Port·Trunk·802.1Q와 Inter-VLAN Routing 이해하기#
1장 왜 하나의 Switch를 여러 Network로 나눌까#
사무실이나 공장, 학교, 매장에 다음 장비가 있다고 생각해보겠습니다.
업무용 PC
Server
IP Camera
Wi-Fi AP
IoT Device
Printer
관리자 PC모든 장비를 하나의 Switch에 연결하고 하나의 IP Network를 사용해도 통신은 가능합니다.
예:
192.168.1.10 PC
192.168.1.20 Server
192.168.1.30 Camera
192.168.1.40 IoT
192.168.1.50 Admin PC하지만 이 구조에서는 서로 성격이 전혀 다른 장비들이 같은 Network에 섞입니다.
그러면 다음과 같은 문제가 생길 수 있습니다.
일반 PC와 Camera가 같은 Broadcast Domain에 있다.
IoT Device가 업무 Server에 접근할 수 있다.
Guest Wi-Fi 사용자가 내부 장비를 볼 수 있다.
Camera Traffic과 업무 Traffic을 구분하기 어렵다.
장애 발생 시 영향 범위를 분리하기 어렵다.이를 논리적으로 나누는 대표적인 기술이 VLAN, Virtual LAN입니다.
하나의 물리 Switch를 사용하면서도:
VLAN 10
USER
VLAN 20
SERVER
VLAN 30
CAMERA
VLAN 40
IOT
VLAN 99
MANAGEMENT처럼 서로 다른 LAN처럼 분리할 수 있습니다.
2장 VLAN은 물리적 위치가 아니라 논리적 그룹이다#
물리적으로 다음과 같이 연결되어 있다고 하겠습니다.
PC ────────┐
Server ────┤
Camera ────┼── Switch
IoT ───────┤
Admin ─────┘VLAN을 적용하면 같은 Switch에서도 논리적으로 분리됩니다.
Switch
Port 1 PC → VLAN 10
Port 2 PC → VLAN 10
Port 3 Server → VLAN 20
Port 4 Camera → VLAN 30
Port 5 Camera → VLAN 30
Port 6 IoT → VLAN 40
Port 7 Admin → VLAN 99즉 물리적인 Cable 위치와 상관없이 Switch 설정에 따라 같은 VLAN으로 묶을 수 있습니다.
이것이 VLAN의 핵심입니다.
물리 Network를 바꾸지 않고 논리 Network 경계를 만들 수 있습니다.
3장 VLAN은 Broadcast Domain을 분리한다#
Ethernet Network에는 Broadcast Traffic이 존재합니다.
대표적인 예가 ARP입니다.
Host가 같은 Network 안에서 특정 IP Address의 MAC Address를 찾을 때 Broadcast를 사용할 수 있습니다.
VLAN이 하나라면 Broadcast가 같은 VLAN 전체에 전달될 수 있습니다.
PC A
│
│ Broadcast
▼
Switch
├─ PC B
├─ PC C
├─ Camera
└─ PrinterVLAN을 나누면 Broadcast 범위도 분리됩니다.
VLAN 10
PC A
PC B
VLAN 20
Server
VLAN 30
CameraVLAN 10에서 발생한 일반적인 L2 Broadcast가 VLAN 30까지 그대로 전달되는 구조가 아닙니다.
그래서 VLAN은:
Broadcast Domain 분리
Traffic 구분
운영 영역 구분
보안 경계 구성의 기반으로 사용할 수 있습니다.
다만 VLAN 자체가 완전한 Security System은 아닙니다.
이 부분은 뒤에서 다시 다룹니다.
4장 Access Port는 하나의 VLAN에 Endpoint를 연결한다#
일반 PC가 Switch에 연결되어 있다고 하겠습니다.
PC는 보통:
나는 VLAN 10이다.라는 802.1Q Tag를 직접 붙이지 않고 일반 Ethernet Frame을 보냅니다.
이때 Switch Port를 Access Port로 설정할 수 있습니다.
예:
Port 1
Access VLAN 10PC가 보낸 Untagged Frame이 Port 1로 들어오면 Switch는:
이 Frame은 VLAN 10 소속이다.라고 처리합니다.
구조:
PC
│
│ Untagged Ethernet Frame
▼
Access Port
VLAN 10
│
▼
Switch 내부에서는 VLAN 10 Traffic으로 처리일반적인 Endpoint는 Access Port에 연결하는 경우가 많습니다.
예:
PC
Printer
IP Camera
일반 Server NIC
IoT Device등입니다.
5장 Trunk Port는 여러 VLAN을 한 링크로 전달한다#
이번에는 Switch가 두 대 있다고 하겠습니다.
Switch A
│
│
Switch BSwitch A에는 VLAN 10과 VLAN 20 Device가 있습니다.
Switch B에도 VLAN 10과 VLAN 20 Device가 있습니다.
Switch 사이에 Cable을 VLAN별로 하나씩 연결할 수도 있습니다.
VLAN 10 전용 Cable
VLAN 20 전용 Cable하지만 VLAN이 늘어날수록 비효율적입니다.
그래서 하나의 Link에 여러 VLAN Traffic을 함께 전달합니다.
이것이 Trunk입니다.
Switch A
│
│ VLAN 10
│ VLAN 20
│ VLAN 30
│
│ Trunk
│
Switch B어떤 Frame이 어느 VLAN에 속하는지 구분해야 하므로 일반적으로 IEEE 802.1Q Tag를 사용합니다.
6장 802.1Q Tag는 VLAN 번호표와 같다#
일반 Ethernet Frame에 VLAN 정보를 추가해야 여러 VLAN을 하나의 Trunk Link로 전달할 수 있습니다.
개념적으로:
Ethernet Frame
+
802.1Q Tag가 됩니다.
Tag 안에는 VLAN을 식별할 수 있는 정보가 포함됩니다.
예:
VLAN 10 Frame
→ VID 10
VLAN 20 Frame
→ VID 20
VLAN 30 Frame
→ VID 30Switch는 Tag를 보고:
이 Frame은 VLAN 20 Traffic이다.처럼 판단합니다.
따라서 하나의 Cable에서:
VLAN 10
VLAN 20
VLAN 30
VLAN 99Traffic을 동시에 전달할 수 있습니다.
7장 Tagged와 Untagged를 구분한다#
VLAN을 공부할 때 가장 많이 헷갈리는 개념 중 하나입니다.
Untagged#
802.1Q VLAN Tag가 없는 일반 Ethernet Frame입니다.
일반 Endpoint가 Access Port로 보내는 Traffic이 대표적입니다.
PC
↓
Untagged
↓
Access PortTagged#
802.1Q Tag가 포함된 Frame입니다.
Switch 사이 Trunk Link에서 주로 볼 수 있습니다.
Switch A
↓
VLAN 10 Tagged
VLAN 20 Tagged
VLAN 30 Tagged
↓
Switch B하지만:
Access = 항상 Untagged
Trunk = 모든 Frame이 항상 Tagged처럼 지나치게 단순화하면 Native VLAN 같은 예외를 이해하기 어렵습니다.
실제 동작은 Port Mode와 장비 설정에 따라 확인해야 합니다.
8장 Native VLAN은 왜 주의해야 할까#
802.1Q Trunk에서는 환경과 장비 설정에 따라 특정 VLAN을 Untagged로 전달하도록 구성할 수 있습니다.
Cisco 계열 용어로 흔히 Native VLAN이라고 부릅니다.
예:
Trunk
VLAN 10
Tagged
VLAN 20
Tagged
VLAN 99
Native / Untagged문제는 Trunk 양쪽 설정이 다를 때입니다.
예:
Switch A
Native VLAN 99
Switch B
Native VLAN 10이런 불일치는 Traffic이 예상과 다른 VLAN으로 처리되거나 장애·보안 문제를 만들 수 있습니다.
따라서 Native VLAN을 사용하는 환경에서는 양쪽 설정을 일치시키고 문서화해야 합니다.
가능하면 불필요한 Native VLAN 의존을 줄이고 Trunk에서 허용할 VLAN을 명확하게 관리하는 것도 좋은 운영 방법입니다.
9장 Trunk에는 필요한 VLAN만 허용하는 것이 좋다#
다음 Trunk가 있다고 하겠습니다.
Switch A
↕
Switch B전체 VLAN:
10 USER
20 SERVER
30 CAMERA
40 IOT
50 GUEST
99 MANAGEMENT그런데 Switch B에는 USER와 CAMERA만 필요하다고 하겠습니다.
그렇다면 Trunk에서:
VLAN 10
VLAN 30만 전달하도록 제한할 수 있습니다.
개념:
Allowed VLAN
10,30이렇게 하면:
불필요한 Traffic 범위 감소
잘못된 VLAN 확산 방지
운영 구조 명확화에 도움이 됩니다.
무조건 모든 Trunk에 모든 VLAN을 허용하는 방식은 규모가 커질수록 관리하기 어려워질 수 있습니다.
10장 VLAN이 다르면 서로 어떻게 통신할까#
다음 두 Device가 있다고 하겠습니다.
PC
10.10.10.10
VLAN 10
Server
10.10.20.10
VLAN 20서로 다른 VLAN과 IP Network에 있습니다.
L2 Switch만으로는 두 VLAN 사이에서 일반적인 IP Routing을 수행할 수 없습니다.
필요한 것이 Inter-VLAN Routing입니다.
구조:
VLAN 10
│
▼
Router / L3 Switch
│
▼
VLAN 20Router 또는 L3 Switch가 두 Network 사이의 Packet을 Routing합니다.
각 VLAN에는 Gateway Address를 둘 수 있습니다.
예:
VLAN 10
10.10.10.0/24
Gateway 10.10.10.1
VLAN 20
10.10.20.0/24
Gateway 10.10.20.1PC가 Server로 통신하면:
PC
↓
10.10.10.1
↓
Routing
↓
10.10.20.0/24
↓
Server처럼 이동할 수 있습니다.
11장 Router-on-a-Stick은 무엇인가#
VLAN Routing을 설명할 때 자주 등장하는 방식이 Router-on-a-Stick입니다.
하나의 Router Physical Interface를 여러 VLAN이 공유합니다.
구조:
VLAN 10 ─┐
VLAN 20 ─┼─ Switch
VLAN 30 ─┘
│
│ Trunk
▼
RouterRouter에서는 VLAN별 Logical Subinterface를 사용할 수 있습니다.
개념적인 설정 예:
interface g0/0.10
encapsulation dot1Q 10
ip address 10.10.10.1 255.255.255.0
interface g0/0.20
encapsulation dot1Q 20
ip address 10.10.20.1 255.255.255.0이 방식은 VLAN 구조를 학습하거나 비교적 작은 Network에서 이해하기 좋습니다.
대규모 환경에서는 L3 Switch의 SVI를 이용해 Inter-VLAN Routing을 수행하는 구조도 많이 사용합니다.
12장 SVI를 이용한 Inter-VLAN Routing#
L3 Switch에서는 VLAN별 Virtual Interface를 만들 수 있습니다.
이를 SVI, Switch Virtual Interface라고 부르는 경우가 많습니다.
예:
VLAN 10
Gateway 10.10.10.1
VLAN 20
Gateway 10.10.20.1개념적인 구조:
L3 Switch
VLAN 10 Interface
10.10.10.1
VLAN 20 Interface
10.10.20.1이 Switch 자체가 두 VLAN 사이를 Routing합니다.
PC VLAN 10
│
▼
L3 Switch
│
▼
Server VLAN 20내부 Network Traffic이 많은 Enterprise 환경에서 흔히 볼 수 있는 구조입니다.
13장 VLAN을 나눴다고 보안이 끝난 것은 아니다#
매우 중요한 부분입니다.
다음과 같이 VLAN을 분리했습니다.
VLAN 10
USER
VLAN 20
SERVER
VLAN 40
IOT그리고 L3 Switch에서 Routing을 활성화했습니다.
별도의 ACL이 없다면:
USER
→ SERVER
IOT
→ SERVER
USER
→ IOT등의 통신이 가능할 수 있습니다.
따라서 Security Segmentation을 원한다면:
VLAN
↓
Inter-VLAN Routing
↓
ACL 또는 Firewall까지 설계해야 합니다.
예:
USER
→ SERVER HTTPS
ALLOW
USER
→ SERVER SSH
DENY
IOT
→ MQTT Broker 8883
ALLOW
IOT
→ USER
DENY
GUEST
→ INTERNET
ALLOW
GUEST
→ INTERNAL
DENY처럼 Communication Policy를 정의합니다.
14장 Management VLAN은 왜 따로 만들까#
Switch, Router, Firewall, AP Controller 같은 Infrastructure Device에는 관리 Interface가 있습니다.
이 관리 Interface를 일반 사용자 VLAN에서 접근할 수 있게 하면 위험이 커집니다.
그래서 다음처럼 별도 VLAN을 사용할 수 있습니다.
VLAN 99
MANAGEMENT관리 주소:
Switch 1
10.10.99.11
Switch 2
10.10.99.12
Router
10.10.99.1그리고:
USER VLAN
→ MANAGEMENT
차단
ADMIN PC
→ MANAGEMENT
허용처럼 정책을 적용합니다.
가능하면 관리 접근에는:
SSH
HTTPS
VPN
MFA
AAA
접근 Log등도 함께 고려할 수 있습니다.
15장 Voice·Camera·IoT를 VLAN으로 분리하는 이유#
VLAN은 단순히 장비 종류를 예쁘게 정리하기 위해 만드는 것이 아닙니다.
각 Traffic 특성이 다르기 때문입니다.
Camera#
지속적인 높은 대역폭
영상 접근 통제 필요
NVR 중심 TrafficIoT#
Firmware 품질 편차
제한된 Destination과 통신
외부 Internet 접근 불필요한 경우 많음Voice#
Latency
Jitter
Packet Loss에 민감사용자 Network#
Web
업무 Application
File Transfer이러한 차이를 VLAN으로 분리하면 Traffic Policy와 Security Policy를 별도로 적용하기 쉬워집니다.
16장 VLAN을 너무 많이 만들어도 문제가 된다#
VLAN 분리가 좋다고 해서 모든 Device를 별도 VLAN에 넣을 필요는 없습니다.
예:
PC VLAN
Printer VLAN
회의실 TV VLAN
1층 Printer VLAN
2층 Printer VLAN
개발팀 Printer VLAN처럼 지나치게 세분화하면:
Routing Table 증가
ACL 복잡도 증가
DHCP Scope 증가
운영 문서 증가
Troubleshooting 난이도 증가가 발생할 수 있습니다.
VLAN을 분리할 때는 다음을 봅니다.
보안 요구가 다른가?
Traffic 특성이 다른가?
운영 정책이 다른가?
장애 범위를 분리해야 하는가?
접근 대상이 다른가?명확한 이유가 있을 때 분리하는 것이 좋습니다.
17장 VLAN ID와 IP 대역은 같은 번호일 필요가 없다#
예를 들어:
VLAN 10
10.10.10.0/24처럼 VLAN ID와 IP Network 숫자를 맞추면 운영자가 이해하기 편합니다.
하지만 반드시 그래야 하는 것은 아닙니다.
다음 구성도 기술적으로 가능합니다.
VLAN 20
172.16.50.0/24VLAN ID는 L2에서 사용하는 식별자이고 IP Subnet은 L3 Addressing 영역입니다.
즉:
VLAN ID
≠
Subnet Number입니다.
운영 편의를 위해 일정한 Naming Rule을 정할 수 있을 뿐입니다.
18장 VLAN 장애는 어떤 모습으로 나타날까#
VLAN 설정이 틀리면 사용자에게는 단순히:
Network 안 됨으로 보일 수 있습니다.
하지만 원인은 다양합니다.
Access VLAN이 잘못됨#
PC가 VLAN 10이어야 하는데 Port가 VLAN 20으로 설정되어 있습니다.
결과:
DHCP를 못 받는다.
잘못된 IP를 받는다.
Gateway가 안 된다.등이 나타날 수 있습니다.
Trunk에서 VLAN 누락#
Switch A:
Allowed VLAN
10,20,30Switch B 방향 Link에서 VLAN 30이 빠졌다면 해당 VLAN Traffic이 전달되지 않습니다.
Native VLAN 불일치#
Trunk 양쪽 Native VLAN이 다르면 Untagged Traffic이 예상과 다르게 처리될 수 있습니다.
VLAN 자체가 Switch에 없음#
Port는 VLAN 30으로 설정했지만 Switch에 VLAN 30이 생성되지 않은 경우도 확인해야 합니다.
19장 VLAN 장애는 순서대로 확인한다#
특정 PC가 Network에 연결되지 않는다고 하겠습니다.
다음 순서로 확인하면 좋습니다.
1. Cable이 연결되어 있는가?
↓
2. Switch Port가 Up인가?
↓
3. 올바른 Access VLAN인가?
↓
4. VLAN이 Switch에 존재하는가?
↓
5. Trunk에 해당 VLAN이 허용되어 있는가?
↓
6. IP Address를 올바르게 받았는가?
↓
7. Subnet Mask가 맞는가?
↓
8. Default Gateway가 맞는가?
↓
9. Gateway에 접근 가능한가?
↓
10. Routing이 존재하는가?
↓
11. ACL·Firewall에서 막고 있지 않은가?이렇게 하면 무작정 Switch를 재부팅하는 것보다 훨씬 빠르게 원인을 좁힐 수 있습니다.
20장 VLAN 설계 예시#
중형 사업장을 다음처럼 나눈다고 하겠습니다.
| VLAN | 이름 | IP Network | 역할 |
|---|---|---|---|
| 10 | USER | 10.10.10.0/24 | 업무 PC |
| 20 | SERVER | 10.10.20.0/24 | Server |
| 30 | CAMERA | 10.10.30.0/24 | IP Camera |
| 40 | IOT | 10.10.40.0/24 | IoT Device |
| 50 | GUEST | 10.10.50.0/24 | 방문자 |
| 99 | MANAGEMENT | 10.10.99.0/24 | Network 관리 |
Traffic Policy는:
USER
→ SERVER TCP 443
허용
USER
→ CAMERA
차단
CAMERA
→ NVR
허용
IOT
→ 지정 Application Server
허용
IOT
→ USER
차단
GUEST
→ Internet
허용
GUEST
→ Internal Network
차단
MANAGEMENT
→ Network Device
허용처럼 설계할 수 있습니다.
21장 Switch Port 설정 예시#
제조사마다 Command가 다르므로 다음은 개념적인 예입니다.
Access Port#
interface GigabitEthernet0/10
switchport mode access
switchport access vlan 10의미:
Port 10
→ USER VLAN 10Trunk Port#
interface GigabitEthernet0/48
switchport mode trunk
switchport trunk allowed vlan 10,20,30,40,99의미:
Port 48
→ 여러 VLAN 전달운영 Network에 적용하기 전에 사용하는 장비의 CLI와 설정 저장·Rollback 방법을 반드시 확인해야 합니다.
22장 Wi-Fi AP에서는 Trunk가 특히 중요할 수 있다#
하나의 AP가 여러 SSID를 제공한다고 하겠습니다.
CORP-WIFI
→ VLAN 10
IOT-WIFI
→ VLAN 40
GUEST-WIFI
→ VLAN 50AP와 Switch 사이 Link에서는 여러 VLAN을 전달해야 할 수 있습니다.
AP
│
│ VLAN 10
│ VLAN 40
│ VLAN 50
│
▼
Switch Trunk이런 구조에서도 802.1Q Tag를 사용할 수 있습니다.
따라서 Trunk는 Switch 사이에서만 사용하는 개념이 아닙니다.
Hypervisor, Server, Firewall, AP 등 여러 VLAN을 동시에 처리하는 Device와 연결할 때도 사용할 수 있습니다.
23장 Hypervisor와 Server에서도 VLAN을 만난다#
Virtualization 환경에서는 하나의 Physical NIC를 여러 VM이 공유할 수 있습니다.
예:
Physical Server
│
├─ VM 1 → VLAN 20
├─ VM 2 → VLAN 30
└─ VM 3 → VLAN 40Switch와 Hypervisor 사이 Link를 Trunk 형태로 구성하고 Virtual Switch에서 VLAN을 나눌 수 있습니다.
따라서 VLAN은 단순히:
PC와 Switch를 나누는 기술이 아니라 Data Center와 Virtualization에서도 매우 중요한 기본 기술입니다.
24장 보안상 주의할 부분#
VLAN 자체를 Security Boundary로 활용할 수 있지만 설정을 잘못하면 격리가 깨질 수 있습니다.
확인할 항목은 다음과 같습니다.
사용하지 않는 Port 비활성화
Access Port 명시적 설정
불필요한 Trunk 제거
Trunk Allowed VLAN 제한
Native VLAN 관리
Management VLAN 분리
Inter-VLAN ACL 적용
장비 관리 접근 제한또한 특정 공격 기법을 막겠다고 한 가지 설정만 믿기보다 Switch Hardening 전체를 함께 적용하는 것이 중요합니다.
25장 흔히 하는 잘못된 판단#
VLAN이 다르면 물리 Switch도 달라야 한다#
아닙니다.
하나의 Managed Switch에서 여러 VLAN을 만들 수 있습니다.
Access Port에는 VLAN Tag가 항상 붙어 있다#
일반 Endpoint와 Access Port 사이에서는 Untagged Frame으로 동작하는 경우가 일반적입니다.
Trunk는 VLAN 하나만 전달한다#
Trunk는 여러 VLAN을 하나의 Link로 전달하기 위한 용도로 사용합니다.
VLAN을 나누면 완전히 보안이 확보된다#
아닙니다.
Inter-VLAN Routing과 ACL·Firewall Policy를 함께 확인해야 합니다.
VLAN 10이면 IP도 반드시 10.x.x.x여야 한다#
아닙니다.
VLAN ID와 IP Address Plan은 서로 다른 개념입니다.
Native VLAN은 반드시 사용해야 한다#
환경과 장비 구성에 따라 다르며 불필요한 Untagged Traffic을 줄이도록 설계할 수도 있습니다.
모든 VLAN을 모든 Trunk에 허용하는 것이 편하다#
초기에는 편하지만 Network가 커지면 불필요한 Traffic 범위와 운영 복잡성이 증가할 수 있습니다.
26장 VLAN 설계 체크리스트#
□ VLAN을 나누는 이유가 명확한가?
□ VLAN 이름 규칙이 있는가?
□ VLAN ID가 문서화되어 있는가?
□ VLAN별 IP Network가 정의되어 있는가?
□ DHCP Scope가 필요한가?
□ Default Gateway를 정의했는가?
□ Access Port를 명확히 지정했는가?
□ Trunk Port를 문서화했는가?
□ Trunk Allowed VLAN을 제한했는가?
□ Native VLAN 정책이 있는가?
□ Trunk 양쪽 설정이 일치하는가?
□ Management VLAN을 분리했는가?
□ Guest VLAN을 내부망과 분리했는가?
□ Camera·IoT 등 별도 정책이 필요한가?
□ Inter-VLAN Routing 위치가 명확한가?
□ VLAN 사이 ACL·Firewall 정책이 있는가?
□ 사용하지 않는 Switch Port를 관리하는가?
□ AP·Hypervisor의 VLAN Tag 구조를 확인했는가?
□ Network Diagram과 Port Map이 최신인가?27장 자기 점검#
VLAN은 무엇을 분리하는 기술인가#
하나의 물리 Ethernet Network를 여러 개의 논리적인 Broadcast Domain으로 분리하는 데 사용할 수 있습니다.
Access Port와 Trunk Port의 차이는 무엇인가#
Access Port는 일반적으로 하나의 VLAN에 Endpoint를 연결하고 Trunk Port는 여러 VLAN Traffic을 하나의 Link로 전달합니다.
802.1Q Tag는 왜 필요한가#
Trunk에서 Frame이 어느 VLAN에 속하는지 구분하기 위해 사용합니다.
VLAN 10과 VLAN 20 사이에서 통신하려면 무엇이 필요한가#
Router나 L3 Switch를 이용한 Inter-VLAN Routing이 필요합니다.
VLAN만 분리하면 VLAN 사이 접근이 완전히 차단되는가#
아닙니다. Routing이 존재한다면 통신할 수 있으므로 Security 요구에 따라 ACL이나 Firewall Policy를 적용해야 합니다.
28장 이 글을 마치며#
VLAN 구조를 가장 단순하게 표현하면 다음과 같습니다.
Endpoint
↓
Access Port
↓
VLAN
↓
Switch
↓
Trunk
↓
다른 Switch서로 다른 VLAN이 통신해야 한다면:
VLAN 10
↓
Router / L3 Switch
↓
ACL / Firewall
↓
VLAN 20이라는 단계가 추가됩니다.
핵심 개념을 다시 정리하면:
VLAN은 하나의 물리 Network를 여러 논리 Network로 분리하여 Broadcast·Traffic·운영 영역을 구분하는 기술입니다.
Access Port는 일반 Endpoint를 특정 VLAN에 연결하는 데 사용하고 Trunk Port는 여러 VLAN을 하나의 Link로 전달합니다.
802.1Q Tag는 Trunk를 지나는 Ethernet Frame이 어느 VLAN에 속하는지를 식별하는 데 사용됩니다.
VLAN끼리 통신하려면 Inter-VLAN Routing이 필요하며 Routing이 가능하다고 해서 모든 Traffic을 허용해야 하는 것은 아닙니다.
VLAN 설계는 VLAN 번호를 정하는 작업이 아니라 IP 주소 계획·Trunk·Gateway·Routing·ACL·Firewall까지 연결해서 설계해야 완성됩니다.
결국 VLAN을 이해한다는 것은 VLAN 10, VLAN 20 같은 번호를 만드는 방법을 아는 것이 아닙니다.
하나의 물리 Network에서 어떤 장비를 같은 Broadcast Domain에 둘 것인지, 어떤 Traffic을 다른 영역과 분리할 것인지, 그리고 필요한 통신만 어디에서 어떻게 허용할 것인지 설계할 수 있는 것이 핵심입니다.