← voltar pro blog
// fundamentos

O que é VLAN: segmentação de rede na camada 2 explicada de forma direta

por Luiz Silvério

VLAN é uma segmentação lógica da camada 2 que cria domínios independentes de broadcast dentro da mesma infraestrutura física.

Um switch com 24 portas pode funcionar como se fossem 5 switches separados, cada um com seu próprio domínio de broadcast. Isso é VLAN.


Por que VLAN existe

Em uma rede sem VLAN, todos os dispositivos conectados ao mesmo switch estão no mesmo domínio de broadcast. Qualquer pacote ARP, DHCP ou outro broadcast chega em todas as portas.

Isso cria dois problemas: desperdício de banda com broadcasts desnecessários, e falta de segmentação de segurança entre grupos de dispositivos.

Na prática: sem VLAN, o computador do RH e o notebook do visitante no Wi-Fi estão no mesmo segmento de rede. Com VLAN, você cria domínios separados sem precisar de switches físicos diferentes.


Como o VLAN funciona

Cada porta de switch é associada a uma ou mais VLANs. O switch usa o ID da VLAN (número de 1 a 4094) para separar o tráfego logicamente.

Porta access: aceita tráfego sem tag de uma única VLAN. É como a porta que o computador do usuário final se conecta. O switch adiciona a tag internamente mas nunca a envia para o dispositivo.

Porta trunk: carrega tráfego de múltiplas VLANs entre switches, usando o padrão 802.1Q para marcar cada frame com o ID da VLAN de origem. É o link entre switches ou entre switch e roteador.

O padrão 802.1Q adiciona 4 bytes ao frame Ethernet. Dois bytes de TPID (sempre 0x8100 para identificar o frame como tagged) e dois bytes com o ID da VLAN e outros campos de prioridade.


VLAN nativa

Em uma porta trunk, frames que chegam sem tag são associados à VLAN nativa. Por padrão, é a VLAN 1 na Cisco.

Fato é que a VLAN nativa cria um risco de segurança chamado VLAN hopping: um atacante pode injetar frames sem tag para cruzar para outros segmentos. A boa prática é alterar a VLAN nativa para um ID sem uso ativo na rede.


Inter-VLAN routing

VLANs diferentes não se comunicam por padrão. Para rotear tráfego entre VLANs, é necessário um dispositivo de camada 3.

Duas abordagens:

Router on a stick: um roteador com subinterfaces, uma por VLAN. O link entre switch e roteador é trunk. Funciona, mas o roteador vira gargalo em redes com muito tráfego inter-VLAN.

Layer 3 switch (SVI): o switch tem capacidade de roteamento e cria interfaces virtuais (SVI) por VLAN. Mais eficiente e mais comum em ambientes corporativos modernos.


Tabela de referência rápida

Conceito Detalhe
Range de VLAN 1 a 4094
VLANs reservadas 1 (default), 1002-1005 (legado)
VLANs estendidas 1006 a 4094
Padrão de tag IEEE 802.1Q
Bytes adicionados 4 bytes por frame
TPID 0x8100
Porta access Uma VLAN, sem tag para o dispositivo
Porta trunk Múltiplas VLANs, tag 802.1Q

O que a prova CCNA cobra

A prova cobre VLANs no domínio Network Access. Os pontos mais frequentes:

Diferença entre porta access e porta trunk. Configuração de VLAN com vlan, switchport mode access, switchport access vlan, switchport mode trunk. Verificação com show vlan brief e show interfaces trunk. Conceito de VLAN nativa e riscos de segurança. Inter-VLAN routing com router on a stick e SVI.


FAQ

VLAN e subnet são a mesma coisa? Não são a mesma coisa, mas geralmente caminham juntas. VLAN é separação na camada 2. Subnet é separação na camada 3. Em projetos bem estruturados, cada VLAN tem sua própria subnet, mas tecnicamente são conceitos independentes.

Posso ter mais de uma VLAN na mesma subnet? Tecnicamente sim, mas é uma prática ruim. Cria problemas de roteamento e dificulta o troubleshooting. O padrão é uma VLAN por subnet.

O que acontece se eu conectar dois switches sem configurar trunk? O tráfego de VLANs diferentes não passa entre os switches. Apenas a VLAN 1 (nativa) trafega em links access. Para múltiplas VLANs entre switches, a porta precisa ser trunk.



Leia também:

▌ VLAN é um dos temas centrais do domínio Network Access do CCNA. O diagnóstico gratuito do PacketPass identifica onde estão suas lacunas por domínio. Resultado na hora, sem cadastro obrigatório.


Informações baseadas no blueprint CCNA 200-301 atual e documentação oficial da Cisco sobre VLANs e 802.1Q.