Skip to content
Martin Skalicky edited this page Aug 4, 2026 · 4 revisions

VLANy

VLANa je způsob, jak z jednoho fyzického switche udělat několik nezávislých sítí, které o sobě navzájem nevědí. Bez druhého kabelu a bez druhého switche.

Je to nejužitečnější věc, kterou v domácí síti můžeš nasadit, a zároveň ta, u které lidi nejčastěji odpadnou v půlce. Tahle stránka se to snaží podat tak, aby to dávalo smysl.

Proč

Bez VLAN je tvoje síť jeden prostor. Čínská žárovka, kamera z Aliexpressu, televize, tvůj notebook a NAS s fotkami z celého života spolu můžou volně komunikovat.

To je problém ze dvou důvodů. Ta žárovka má firmware z roku 2019, který už nikdo nikdy neaktualizuje. A jak je vysvětlené v MAC a ARP, provoz mezi dvěma zařízeními ve stejné síti se do routeru vůbec nedostane — takže firewall nemá šanci cokoliv zakázat.

Jediný způsob, jak provoz mezi dvěma zařízeními vůbec dostat pod kontrolu, je dát je do jiných sítí. Pak musí projít routerem a router má právo veta.

Jak to funguje na drátě

Do ethernetového rámce se vloží čtyři bajty navíc, ve kterých je číslo VLANy. Standard se jmenuje 802.1Q a číslo může být 1 až 4094.

Ethernetový rámec s VLAN tagem a bez něj

Ten tag přidává a odebírá switch, ne koncové zařízení. Notebook zapojený do sítě o VLANách nemusí vůbec vědět a většinou neví.

Access a trunk

Dva režimy portu na switchi. Tohle je celý koncept a víc v tom není.

Access port patří do jedné jediné VLANy. Rámce z něj vycházejí bez tagu, takže připojené zařízení nic nepozná. Sem zapojuješ počítače, tiskárny, kamery.

Trunk port přenáší víc VLAN naráz, každý rámec označený tagem. Sem zapojuješ druhý switch, access point nebo server, který má být ve víc sítích zároveň.

Ve světě UniFi se access portu říká, že má nastavenou konkrétní „Native VLAN / Network", a trunku, že je nastavený na „All" nebo na vlastní profil. Mikrotik a Cisco tomu říkají access a trunk přímo.

Native VLAN

Trunk port může mít jednu VLANu netagovanou — provoz, který nemá tag, se považuje za tuhle VLANu. Používá se pro správu switche a pro zařízení, která tag neumí.

Je to zdroj překvapení. Když ti něco na trunku „padá do špatné sítě", skoro vždycky je to nastavením native VLAN.

Návrh domácí sítě

Osvědčené rozdělení, které pokryje většinu potřeb:

VLAN Účel Kdo tam patří
1 Správa switche, AP, gateway
10 Hlavní tvoje počítače, telefony, NAS
20 IoT žárovky, zásuvky, televize, robotický vysavač
30 Kamery kamery a NVR
40 Hosté návštěvy

Nedělej víc VLAN, než reálně potřebuješ. Každá znamená vlastní rozsah adres, vlastní DHCP a vlastní sadu firewallových pravidel. Pět je doma horní hranice rozumnosti.

Pravidla mezi VLANami

Samotné rozdělení nic neřeší — musíš dopsat, co smí kam. Výchozí přístup je zakázat všechno mezi VLANami a povolovat výjimky.

Typická sada:

  • Správa dosáhne kamkoliv (odtud spravuješ)
  • Hlavní dosáhne na IoT a kamery (chceš je ovládat), ale ne naopak
  • IoT smí jen na internet, dovnitř nikam
  • Kamery nesmí ani na internet, jen na NVR (tím vyřešíš i to, že kamera posílá data do Číny)
  • Hosté smí jen na internet a mezi sebou navzájem ne

Detaily zápisu jsou ve firewall a zóny.

Kde to bolí v praxi

Tři věci, na kterých se lidi zaseknou vždycky.

Chromecast, Sonos, AirPlay a tiskárny přestanou fungovat. Objevují se přes mDNS a SSDP, což jsou broadcastové protokoly, a broadcast přes VLANu neprojde. Řeší se to mDNS reflektorem — v UniFi je to přepínač „Multicast DNS", v jiných systémech to bývá Avahi nebo IGMP proxy. Musíš ho zapnout a navíc povolit odpovídající provoz ve firewallu.

WiFi síť patří do VLANy, ne do access pointu. Každé SSID se namapuje na jednu VLANu. Access point je připojený trunkem a tagování řeší on. Když máš tři sítě, máš tři SSID.

Správu si můžeš odříznout. Když dáš switch do VLANy pro správu a pak si tam zavřeš přístup, ztratíš spojení s vlastní infrastrukturou. Než začneš psát pravidla, měj plán, jak se dostaneš zpátky — konzolový kabel nebo tlačítko reset.

Postupujte pomalu

Nezaváděj pět VLAN najednou. Osvědčený postup:

  1. Vytvoř jednu novou VLANu, třeba pro hosty, a ověř, že funguje internet
  2. Přidej pravidlo, které jí zakáže dosáhnout na hlavní síť, a ověř to
  3. Teprve pak přesuň druhou skupinu zařízení

Když se něco rozbije, víš přesně co. Když překlopíš celou síť naráz, budeš hledat mezi dvaceti změnami.

Clone this wiki locally