VLAN คืออะไร และทำไมสำนักงานที่มีผู้ใช้งาน กล้องวงจรปิด อุปกรณ์ IoT ระบบขายหน้าร้าน และ Wi‑Fi สำหรับแขกจึงไม่ควรปล่อยให้อุปกรณ์ทั้งหมดอยู่ในเครือข่ายเดียวกัน? คำตอบสั้น ๆ คือ VLAN ช่วยแบ่งเครือข่ายทางตรรกะออกเป็นส่วนย่อย ทำให้ควบคุมการสื่อสาร ลดขอบเขตของ Broadcast และกำหนดนโยบายความปลอดภัยให้เหมาะกับอุปกรณ์แต่ละกลุ่มได้
อย่างไรก็ตาม การสร้าง VLAN หลายหมายเลขเพียงอย่างเดียวยังไม่ทำให้ระบบปลอดภัย การออกแบบที่ดีต้องกำหนด Subnet, DHCP, Access/Trunk Port, การเชื่อมต่อระหว่าง VLAN และ Firewall Policy ให้สอดคล้องกัน บทความนี้อธิบายตั้งแต่พื้นฐาน IEEE 802.1Q ไปจนถึงตัวอย่าง VLAN Plan สำหรับสำนักงานที่นำไปปรับใช้ได้จริง
VLAN คืออะไร?
VLAN ย่อมาจาก Virtual Local Area Network เป็นเทคนิคที่ใช้แบ่งเครือข่าย Layer 2 บน Switch ออกเป็นหลาย Broadcast Domain โดยไม่จำเป็นต้องแยก Switch จริงคนละตัว อุปกรณ์ที่อยู่ VLAN เดียวกันสามารถสื่อสารกันใน Layer 2 ได้ตามปกติ ส่วนอุปกรณ์คนละ VLAN ต้องผ่านอุปกรณ์ Layer 3 เช่น Router, Firewall หรือ Layer 3 Switch ก่อน
ตัวอย่างเช่น สำนักงานมี Switch 48 พอร์ตเพียงตัวเดียว แต่สามารถกำหนดพอร์ต 1–24 เป็น VLAN สำหรับพนักงาน พอร์ต 25–36 เป็น VLAN กล้องวงจรปิด และพอร์ต 37–48 เป็น VLAN อุปกรณ์ IoT ได้ แม้อุปกรณ์ทั้งหมดต่ออยู่กับ Switch เครื่องเดียวกัน Traffic ของแต่ละกลุ่มก็ถูกแยกออกจากกันทางตรรกะ
แนวคิดสำคัญคือ VLAN แบ่งเครือข่าย ไม่ได้สร้างสิทธิ์การเข้าถึงให้เอง หากต้องการอนุญาตหรือปฏิเสธการสื่อสารระหว่างกลุ่ม ต้องกำหนด Firewall Rule หรือ Access Control List เพิ่มเติมที่จุดทำ Inter‑VLAN Routing
ทำไมเครือข่ายสำนักงานควรแบ่ง VLAN?
- ลดผลกระทบเมื่ออุปกรณ์ถูกโจมตี: หากกล้องหรืออุปกรณ์ IoT มีช่องโหว่ ผู้โจมตีจะไม่สามารถเข้าถึงเครื่องพนักงานหรือ Server ได้โดยตรงเมื่อมีการแบ่ง VLAN และ Firewall ที่เหมาะสม
- ควบคุม Guest Wi‑Fi: ให้ผู้มาเยือนออกอินเทอร์เน็ตได้ แต่ไม่เห็นเครื่องพิมพ์ NAS กล้อง หรือระบบภายใน
- จำกัด Broadcast Domain: ลด Traffic ที่ส่งถึงอุปกรณ์ทุกเครื่องใน Segment เดียวกัน และช่วยให้ตรวจสอบปัญหาได้ง่ายขึ้น
- แยกนโยบายตามความเสี่ยง: Staff, CCTV, IoT, Guest และ POS มีความต้องการด้านความปลอดภัยต่างกัน จึงไม่ควรใช้ Policy ชุดเดียวกัน
- รองรับการขยายระบบ: โครงสร้าง VLAN และ IP Addressing ที่วางแผนไว้ล่วงหน้าช่วยให้เพิ่มสาขา Access Point หรือ Switch ได้เป็นระบบ
IEEE 802.1Q และ VLAN Tagging ทำงานอย่างไร?
มาตรฐาน IEEE 802.1Q กำหนดวิธีใส่ข้อมูล VLAN ลงใน Ethernet Frame เรียกว่า VLAN Tagging โดยมีค่า VLAN ID สำหรับบอกว่า Frame นั้นอยู่ใน VLAN ใด ค่า VLAN ID ใช้งานทั่วไปอยู่ในช่วง 1–4094 ขณะที่ค่า 0 และ 4095 ถูกสงวนไว้
เมื่อ Frame วิ่งผ่านลิงก์ที่ต้องขนส่งหลาย VLAN เช่น จาก Switch ไป Switch หรือ Switch ไป Access Point จะมี 802.1Q Tag กำกับอยู่ แต่เมื่อส่งถึงอุปกรณ์ปลายทางทั่วไป เช่น PC หรือกล้องที่ไม่ได้ตั้งค่า VLAN เอง Switch จะถอด Tag ออกก่อนส่งผ่าน Access Port
Tagged, Untagged และ Native VLAN
- Tagged VLAN: Frame มี 802.1Q Tag ใช้เมื่อพอร์ตต้องรับส่งหลาย VLAN
- Untagged VLAN: Frame ที่ออกจากพอร์ตไปยังอุปกรณ์ปลายทางไม่มี Tag โดยทั่วไปพอร์ตหนึ่งจะมี Untagged VLAN หลักเพียงชุดเดียว
- Native VLAN: VLAN ที่รับส่งแบบ Untagged บนลิงก์ Trunk ตามการตั้งค่าของอุปกรณ์ ค่าทั้งสองฝั่งต้องตรงกันเพื่อหลีกเลี่ยง Native VLAN Mismatch
ในระบบหลายยี่ห้อ คำว่า Tagged/Untagged, Trunk/Access, PVID หรือ Native Network อาจแสดงต่างกัน แต่หลักการคือกำหนดให้ Frame ที่ไม่มี Tag เข้าสู่ VLAN ที่ถูกต้อง และอนุญาตเฉพาะ Tagged VLAN ที่จำเป็นบนลิงก์นั้น
Access Port กับ Trunk Port ต่างกันอย่างไร?
| หัวข้อ | Access Port | Trunk Port |
|---|---|---|
| จำนวน VLAN หลัก | โดยทั่วไป 1 VLAN แบบ Untagged | หลาย VLAN แบบ Tagged และอาจมี Native VLAN |
| อุปกรณ์ที่เชื่อมต่อ | PC, Printer, Camera, POS | Switch, Access Point, Router, Firewall, Hypervisor |
| การมองเห็น Tag | อุปกรณ์ปลายทางไม่ต้องรู้จัก 802.1Q | อุปกรณ์ทั้งสองฝั่งต้องตั้งค่า VLAN ให้ตรงกัน |
| ความเสี่ยงที่พบบ่อย | กำหนด VLAN/PVID ผิด | Allowed VLAN ไม่ครบ หรือ Native VLAN ไม่ตรงกัน |
พอร์ตที่ต่อไปยัง Access Point มักเป็น Trunk เพราะ Access Point หนึ่งตัวกระจายหลาย SSID และผูกแต่ละ SSID กับ VLAN ต่างกัน ส่วน Management VLAN ของ Access Point อาจเป็น Native/Untagged หรือ Tagged ตามแนวทางของผู้ผลิตและมาตรฐานขององค์กร
เมื่อเลือก Switch ควรตรวจสอบให้รองรับ 802.1Q, จำนวน VLAN, ACL, DHCP Snooping และความสามารถ Layer 3 ตามความต้องการ ตัวอย่างอุปกรณ์ที่เกี่ยวข้อง เช่น UniFi Flex 2.5G 8‑Ports สำหรับงาน Layer 2 และ UniFi Pro XG Aggregation สำหรับงาน Core/Aggregation ที่ต้องการพอร์ตความเร็วสูง
VLAN ต่างจาก Subnet อย่างไร?
VLAN เป็นการแบ่งเครือข่ายใน Layer 2 ส่วน Subnet เป็นการแบ่งช่วง IP Address ใน Layer 3 ในการออกแบบทั่วไปจะจับคู่หนึ่ง VLAN กับหนึ่ง IP Subnet เพื่อให้ Routing, DHCP และ Firewall Policy เข้าใจง่าย เช่น VLAN 20 ใช้ 192.168.20.0/24 และ VLAN 40 ใช้ 192.168.40.0/24
การใช้หลาย Subnet อยู่บน VLAN เดียวกัน หรือใช้ Subnet เดียวคร่อมหลาย VLAN อาจทำได้ในบางกรณีเฉพาะ แต่เพิ่มความซับซ้อนและทำให้แก้ปัญหายาก สำหรับสำนักงานทั่วไปควรยึดหลัก 1 VLAN = 1 Subnet = 1 Gateway Interface เว้นแต่มีเหตุผลทางเทคนิคชัดเจน
Inter‑VLAN Routing คืออะไร?
อุปกรณ์คนละ VLAN จะสื่อสารกันไม่ได้ใน Layer 2 หากต้องการให้ Staff เข้าถึง File Server หรือให้กล้องส่งภาพไปยัง NVR จะต้องใช้ Inter‑VLAN Routing ผ่าน Router, Firewall หรือ Layer 3 Switch ที่มี Interface/Gateway ของแต่ละ VLAN
จุดทำ Routing ควรเป็นจุดบังคับใช้นโยบายด้วย ตัวอย่างเช่น อนุญาต VLAN กล้องไปยัง IP ของ NVR เฉพาะพอร์ตที่จำเป็น และปฏิเสธปลายทางอื่นทั้งหมด วิธีนี้ต่างจากการตั้ง “Allow Any” ระหว่างทุก VLAN ซึ่งทำให้มี VLAN หลายชื่อแต่แทบไม่ได้เพิ่มความปลอดภัย
สำหรับระบบ UniFi สามารถใช้ Cloud Gateway เป็นทั้ง Gateway และ Firewall ได้ หากเป็นเครือข่ายขนาดใหญ่ที่มี Inter‑VLAN Traffic สูง ควรประเมิน Throughput เมื่อเปิด IDS/IPS และบริการอื่นร่วมด้วย อ่านแนวทางเลือก Gateway เพิ่มเติมได้จากบทความ UDM‑Beast คืออะไร? เจาะสเปก Cloud Gateway 25G สำหรับองค์กร
ตัวอย่าง VLAN Plan สำหรับสำนักงาน
ตารางต่อไปนี้เป็นจุดเริ่มต้นสำหรับสำนักงานขนาดเล็กถึงกลาง ต้องปรับขนาด Subnet หมายเลข VLAN และช่วง DHCP ให้เหมาะกับจำนวนอุปกรณ์จริง โดยหลีกเลี่ยงช่วง IP ที่ชนกับสาขา ระบบ VPN หรือ Cloud Network ที่ใช้งานอยู่
| VLAN | ชื่อ | Subnet ตัวอย่าง | อุปกรณ์ | นโยบายหลัก |
|---|---|---|---|---|
| 10 | Management | 192.168.10.0/24 | Switch, AP, Controller | ให้เข้าถึงจากเครื่อง Admin ที่กำหนดเท่านั้น |
| 20 | Staff | 192.168.20.0/23 | PC, Notebook, Printer | เข้าถึงบริการองค์กรตามหน้าที่ |
| 40 | CCTV | 192.168.40.0/24 | Camera, NVR | Camera ไป NVR เท่านั้น; จำกัด Internet |
| 50 | IoT | 192.168.50.0/24 | TV, Sensor, Smart Device | ปฏิเสธการเข้าถึงเครือข่ายภายในเป็นค่าเริ่มต้น |
| 60 | Guest | 192.168.60.0/23 | อุปกรณ์ผู้มาเยือน | Internet เท่านั้น พร้อม Client Isolation |
| 70 | POS | 192.168.70.0/24 | เครื่องขาย, Payment Terminal | อนุญาตเฉพาะระบบชำระเงินและบริการจำเป็น |
| 80 | Server | 192.168.80.0/24 | NAS, File Server, Application | รับเฉพาะ Traffic จากกลุ่มที่ได้รับอนุญาต |
สำนักงานที่มีหลายสาขาควรออกแบบเลข Octet หรือ Site ID ให้สื่อถึงสาขา เช่น 10.21.20.0/24 สำหรับ Staff สาขา 21 และ 10.22.20.0/24 สำหรับ Staff สาขา 22 วิธีนี้ช่วยสรุป Route และวิเคราะห์ Log ได้ง่ายกว่าการใช้ช่วง IP แบบสุ่ม
ตัวอย่าง Firewall Matrix ระหว่าง VLAN
เริ่มจากหลัก Default Deny ระหว่าง VLAN แล้วเพิ่มเฉพาะการอนุญาตที่จำเป็น ตารางนี้เป็นตัวอย่างเชิงแนวคิด ชื่อ Object, Port และทิศทาง Rule ต้องปรับตาม Firewall ที่ใช้งาน
| ต้นทาง | ปลายทาง | การทำงาน | เหตุผล |
|---|---|---|---|
| Guest | Private Networks ทั้งหมด | Deny | แยกผู้มาเยือนจากระบบภายใน |
| Guest | Internet | Allow DNS, DHCP, HTTP/HTTPS ตามนโยบาย | ให้ใช้อินเทอร์เน็ตได้ |
| CCTV | NVR IP | Allow เฉพาะ Port ที่ระบบใช้ | ส่งภาพและบริหารกล้อง |
| CCTV | Internet/Staff | Deny โดยค่าเริ่มต้น | ลดความเสี่ยงจากกล้องที่ถูกเจาะ |
| IoT | DNS, NTP, Controller ที่กำหนด | Allow | ใช้บริการพื้นฐานและระบบควบคุม |
| IoT | Server/Staff | Deny | ป้องกัน Lateral Movement |
| POS | Payment Gateway และ Update Server | Allow แบบจำกัดปลายทาง | ลดขอบเขตการสื่อสารของระบบชำระเงิน |
| Staff | Server | Allow เฉพาะบริการงาน | ให้เข้าถึง File/Application ที่จำเป็น |
| Admin Device | Management | Allow SSH/HTTPS/SNMP ตามนโยบาย | บริหารอุปกรณ์จากจุดที่เชื่อถือได้ |
Firewall แบบ Stateful จะอนุญาต Return Traffic ของ Session ที่เริ่มจากทิศทางที่ได้รับอนุญาตโดยอัตโนมัติ จึงไม่ควรสร้าง Rule เปิดกว้างย้อนกลับโดยไม่จำเป็น ควรเก็บ Log ของ Rule สำคัญ ทดสอบก่อนใช้งานจริง และทบทวน Policy เมื่อมีอุปกรณ์หรือบริการใหม่
การผูก Wi‑Fi SSID กับ VLAN
| SSID | VLAN | แนวทางความปลอดภัย |
|---|---|---|
| Office‑Staff | 20 Staff | ใช้ WPA2/WPA3‑Enterprise และ RADIUS เมื่อระบบรองรับ |
| Office‑Guest | 60 Guest | เปิด Client Isolation, จำกัด Bandwidth และปิดการเข้าถึง Private Network |
| Office‑IoT | 50 IoT | ใช้ PPSK/Private PSK หรือ Credential แยกกลุ่มเมื่อรองรับ |
| Office‑POS | 70 POS | ใช้ SSID เฉพาะเมื่อจำเป็น; ระบบสำคัญควรพิจารณาสาย LAN |
Uplink จาก Switch ไป Access Point ต้องอนุญาต VLAN ที่ทุก SSID ใช้ และตั้ง Management VLAN ให้ถูกต้อง หากกำหนด SSID แล้ว Client เชื่อมต่อได้แต่ไม่ได้ IP Address ให้ตรวจ Trunk/Allowed VLAN, PVID/Native VLAN และ DHCP Scope เป็นลำดับแรก
สำหรับผู้เริ่มต้นระบบ UniFi สามารถอ่านขั้นตอนพื้นฐานจาก วิธีลงโปรแกรม UniFi Controller บน Windows ก่อนวาง Network และ Wi‑Fi Mapping
Security Checklist ก่อนใช้งาน VLAN จริง
- ทำ Inventory ผู้ใช้ อุปกรณ์ และบริการ พร้อมระบุ Owner ของแต่ละระบบ
- วาง VLAN ID และ IP Plan ให้ไม่ชนกับสาขา, VPN และระบบ Cloud
- ใช้ Management VLAN แยกจาก Staff และไม่เปิดหน้า Admin ให้อุปกรณ์ทั่วไป
- จำกัด Allowed VLAN บน Trunk เฉพาะ VLAN ที่จำเป็น
- กำหนด Default Deny ระหว่าง VLAN แล้วเปิดตาม Business Requirement
- เปิด DHCP Snooping, Dynamic ARP Inspection, Port Security หรือ 802.1X เมื่ออุปกรณ์รองรับและทีมดูแลพร้อม
- ปิดพอร์ต Switch ที่ไม่ใช้งาน หรือย้ายไปยัง Quarantine VLAN
- ใช้ DNS/NTP ภายในที่เชื่อถือได้ และจำกัดไม่ให้อุปกรณ์ข้ามนโยบายด้วยบริการภายนอกโดยไม่จำเป็น
- สำรอง Configuration ของ Gateway, Firewall และ Switch ก่อนเปลี่ยนระบบ
- ทดสอบทั้งการอนุญาตและการปฏิเสธ พร้อมตรวจ Log ว่า Policy ทำงานตามที่ออกแบบ
Troubleshooting: ปัญหา VLAN ที่พบบ่อย
เชื่อมต่อแล้วไม่ได้ IP Address
- ตรวจว่า Access Port อยู่ VLAN และ PVID ที่ถูกต้อง
- ตรวจว่า VLAN ถูก Allowed ตลอดเส้นทาง Trunk จาก Access Switch ถึง Gateway
- ตรวจ DHCP Scope, Gateway, DHCP Relay/IP Helper และจำนวน Address ที่เหลือ
- ตรวจว่า Firewall ไม่บล็อก DHCP และไม่มี DHCP Server ซ้ำใน Segment
ได้ IP แต่เข้า Gateway หรือ Internet ไม่ได้
- ตรวจ Default Gateway และ Subnet Mask ของ Client
- ตรวจว่า Gateway Interface ของ VLAN ทำงานและเชื่อมต่ออยู่
- ตรวจ Firewall Rule, NAT และ DNS แยกกัน อย่าสรุปว่าเป็นปัญหา Internet ทันที
- ทดสอบตามลำดับ: Ping Gateway → Ping IP ภายนอก → Resolve DNS Name
บาง VLAN ใช้งานได้เฉพาะบาง Switch หรือบาง Access Point
- ตรวจ Allowed VLAN ทุก Hop และตรวจว่า VLAN ถูกสร้างบน Switch ที่เกี่ยวข้อง
- ตรวจ Native VLAN ทั้งสองด้านของลิงก์
- ตรวจ SSID‑to‑VLAN Mapping และ Network Override ของ Access Point
- ตรวจ Port Profile ที่อาจถูกคัดลอกมาผิดรุ่นหรือผิดไซต์
แนวทางออกแบบ VLAN ให้ดูแลง่ายในระยะยาว
ตั้งชื่อ VLAN, Network และ Port Profile ให้สื่อความหมายตรงกันทุกอุปกรณ์ เช่น V20-STAFF, V40-CCTV และ V60-GUEST พร้อมจัดทำเอกสารที่ระบุ VLAN ID, Subnet, Gateway, DHCP, DNS, SSID, Firewall Policy และผู้รับผิดชอบ การมีเอกสารเพียงหน้าเดียวที่อัปเดตเสมอช่วยลดเวลาตรวจสอบปัญหาได้มาก
อย่าแบ่ง VLAN ละเอียดเกินกว่าทีมจะดูแลได้ เป้าหมายไม่ใช่จำนวน VLAN มากที่สุด แต่คือการสร้าง Security Boundary ที่สอดคล้องกับความเสี่ยงและกระบวนการธุรกิจ เริ่มจากกลุ่มสำคัญ เช่น Management, Staff, CCTV, IoT, Guest และ POS แล้วค่อยแยกเพิ่มเมื่อมีเหตุผลชัดเจน
คำถามที่พบบ่อยเกี่ยวกับ VLAN
VLAN กับ Subnet เป็นสิ่งเดียวกันหรือไม่?
ไม่เหมือนกัน VLAN แบ่ง Broadcast Domain ใน Layer 2 ส่วน Subnet แบ่ง IP Network ใน Layer 3 แต่การออกแบบทั่วไปนิยมจับคู่หนึ่ง VLAN กับหนึ่ง Subnet เพื่อให้ Routing และ Policy ชัดเจน
ทำ VLAN แล้วปลอดภัยทันทีหรือไม่?
ยังไม่ทันที เพราะ VLAN ทำหน้าที่แบ่ง Segment เท่านั้น ต้องกำหนด Firewall Rule หรือ ACL ระหว่าง VLAN และทดสอบการปฏิเสธการเข้าถึงจึงจะเกิด Security Boundary ที่ใช้งานได้จริง
ต้องใช้ Layer 3 Switch เพื่อทำ VLAN หรือไม่?
ไม่จำเป็นสำหรับการแบ่ง VLAN ใน Layer 2 แต่ถ้าต้องการสื่อสารระหว่าง VLAN ต้องมี Router, Firewall หรือ Layer 3 Switch ทำ Inter‑VLAN Routing
สำนักงานเล็กจำเป็นต้องมี VLAN หรือไม่?
หากมี Guest Wi‑Fi, กล้อง, IoT หรือระบบ POS ก็ควรแบ่งอย่างน้อยตามระดับความเชื่อถือ แม้จำนวนผู้ใช้ไม่มาก เพราะความเสี่ยงไม่ได้ขึ้นกับจำนวนเครื่องเพียงอย่างเดียว
หนึ่ง Trunk Port รองรับได้กี่ VLAN?
ตามมาตรฐาน VLAN ID ใช้งานทั่วไปได้ 1–4094 แต่จำนวนที่อุปกรณ์รองรับจริงขึ้นอยู่กับรุ่นและระบบปฏิบัติการ ควรอนุญาตบน Trunk เฉพาะ VLAN ที่จำเป็นแทนการเปิดทั้งหมด
VLAN ทำให้เครือข่ายช้าลงหรือไม่?
การใส่ 802.1Q Tag มี Overhead น้อยมาก แต่ Traffic ที่ข้าม VLAN ต้องผ่านอุปกรณ์ Routing/Firewall ดังนั้น Throughput และ Latency จะขึ้นกับประสิทธิภาพ Gateway, จำนวน Rule, IDS/IPS และบริการที่เปิดใช้งาน
Guest VLAN ควรเปิด Client Isolation หรือไม่?
ควรเปิดเมื่อไม่มีความจำเป็นให้ผู้ใช้ Guest ติดต่อกันเอง และต้องมี Firewall ปฏิเสธการเข้าถึง Private Network ด้วย เพราะ Client Isolation บน Wi‑Fi ไม่ได้แทน Firewall ระหว่าง Network
ถ้าอุปกรณ์หลายยี่ห้อใช้คำเรียก VLAN ต่างกันควรทำอย่างไร?
ให้ยึดหลัก Tagged, Untagged, Native VLAN และ PVID แล้วทำตาราง Mapping ของแต่ละยี่ห้อ ทดสอบทีละลิงก์ และตรวจว่า VLAN ID กับ Native VLAN ตรงกันทั้งสองฝั่ง
สรุป
คำตอบของคำถามว่า VLAN คืออะไร ไม่ได้จบที่การแบ่งพอร์ตบน Switch แต่ครอบคลุมทั้ง 802.1Q Tagging, IP Subnet, DHCP, Inter‑VLAN Routing, Firewall และ Wi‑Fi Mapping การออกแบบสำหรับสำนักงานควรแบ่งอุปกรณ์ตามหน้าที่และระดับความเชื่อถือ จากนั้นใช้หลัก Default Deny และเปิดเฉพาะ Traffic ที่ธุรกิจจำเป็นต้องใช้
หากต้องการวางระบบ Switch, Gateway, Wi‑Fi และ VLAN สำหรับสำนักงาน สามารถ ขอใบเสนอราคาและปรึกษาทีม High‑Wireless เพื่อช่วยประเมินจำนวนอุปกรณ์ พอร์ต PoE, Uplink, IP Plan และ Security Policy ให้เหมาะกับหน้างานจริง
แหล่งอ้างอิง: IEEE 802.1Q, Cisco: Fundamentals of 802.1Q VLAN Tagging, NIST SP 800‑207 และ CISA Network Segmentation Guidance (ตรวจสอบล่าสุด 21 สิงหาคม 2026)
เพิ่มความคิดเห็น