Definition og grundidé: VLAN vs. VPN
VLAN og VPN løser to forskellige opgaver, som ofte bliver blandet sammen.
Et VLAN er en måde at opdele et netværk logisk i adskilte broadcastdomæner på et fælles fysisk medie. Når enheder er i samme VLAN, forventer man typisk, at de kan nå hinanden på L2-niveau (med passende L3-ruter og politikker). I praksis bærer switches VLAN-oplysninger videre gennem tagging på trunk-links, og det kræver ensartede indstillinger på begge ender.
En VPN (Virtual Private Network) etablerer en beskyttet “tunnel” mellem to endepunkter over et andet netværk. Selve VPN-laget flytter typisk trafikken fra “kundesiderne” ind i en krypteret transport, så den kan krydse internettet eller andre usikre dele uden samme direkte eksponering.
Det centrale er derfor: VLAN handler om, hvor trafikken hører hjemme i det lokale net, mens VPN handler om, hvordan trafikken sikres og transporteres mellem net eller lokationer.
Enkelt model til fejlsøgning: Hvor bryder kæden?
Mange fejl kan spores til ét af følgende led:
-
L2/VLAN-sammensætning: Port er i forkert VLAN, tagging/trunk er forkert, eller native VLAN/untagged håndtering skaber uønsket trafik.
-
L3-routing mellem VLAN: Selv hvis VLAN fungerer korrekt, kan adgang mellem VLAN kræve en router/firewall, der har ruter og eventuelt politikker til at sende trafikken videre.
-
Indgange/eksponering for VPN: Hvis VPN skal nå services i bestemte VLAN, skal der være en sti fra VPN-endepunktet til de net, og svartrafik skal kunne finde tilbage.
-
VPN-transport og policy: Firewallregler, NAT, portvalg, DNS og MTU kan påvirke etablering og stabilitet.
Ved at gå denne rækkefølge igennem, undgår man at “reparere” VLAN, mens problemet i virkeligheden ligger i routing, eller omvendt.
Typiske problemer med VLAN og målbare løsninger
1) Enheder kan ikke nå hinanden i samme VLAN
Mulige årsager er ofte:
- Portkonfiguration: en port står i forkert access-VLAN.
- Tagging/untagged uoverensstemmelse: en enhed forventer untagged, men porten sender/tagger anderledes.
Kontrolpunkter:
- Bekræft VLAN på den relevante switchport (access-VLAN) og at den matcher enhedens forventning.
- Hvis der bruges uplink/trunk, så verificér at VLAN’et faktisk er tilladt på trunken.
2) VLAN-trafik “lækkes” eller blander sig
Dette ses tit, når trunk-opsætning og native/untagged håndtering ikke er konsekvent.
Kontrolpunkter:
- Undersøg trunkens tilladte VLAN-liste og om der er en “native VLAN”-værdi, som ikke matcher mellem switches.
- Tjek om en port ved en fejl står som access, men burde være trunk (eller omvendt).
3) Kommunikation mellem VLAN fejler
Selv med korrekt VLAN-inddeling fejler inter-VLAN ofte pga. routing eller firewall-politikker.
Kontrolpunkter:
- Find ud af om der findes en router/firewall, der kan route mellem de to VLAN-net.
- Bekræft at der findes ruter for begge retninger (og at firewall-regler tillader de relevante protokoller/porte).
Typiske problemer med VPN og konkrete kontrolpunkter
1) VPN kan ikke etableres
Hyppige årsager:
- Firewall blokerer for VPN-ports/protokoller.
- NAT-sessioner eller routing mod VPN-endepunktet er forkert.
Kontrolpunkter:
- Gennemgå firewallregler ved både klientside og serverside (og eventuelle mellemliggende firewalls).
- Bekræft at klienten rammer den rigtige offentlige/tilgængelige adresse og at der ikke er asymmetrisk routing.
2) VPN etableres, men trafik virker “kun delvist”
Det kan være, at VPN-tunnelen er oppe, men at nettene bag VPN (fx konkrete VLAN) ikke er defineret som “interne net”, eller at der mangler adgangsregler.
Kontrolpunkter:
- Tjek at trafikken fra VPN-klientens adresser faktisk må nå de relevante interne net (inkl. VLAN-net).
- Bekræft at svartrafikken kan komme tilbage til VPN-klienten (ingen “black hole”-routing eller manglende return-sti).
3) Ydeevne er ustabil, eller forbindelser “hænger”
En klassiker er MTU/MSS-problemer, hvor større pakker fragmenteres/afvises forkert, så visse forbindelser fejler.
Kontrolpunkter:
- Vurder om problemet opstår på specifikke applikationer/typers trafik.
- Overvej at teste med ændret MTU/MSS (typisk som en kort test) og hold øje med ændring i fejlsymptomer. Den præcise løsning afhænger af VPN-type og netmiljø, så hold testene målrettede og dokumentér resultaterne.
4) DNS virker ikke over VPN
Hvis DNS ikke peger på det rigtige resolver-net, kan klienter etablere VPN men stadig ikke finde tjenester.
Kontrolpunkter:
- Bekræft hvilke DNS-servere VPN-klienten bruger under tunnelen.
- Tjek om DNS-trafik er tilladt i firewall/policy mellem VPN-endepunktet og DNS-målet.
Når VLAN og VPN mødes: de mest almindelige fejlkilder
Problem: VPN-klienten kan ikke nå bestemte VLAN-net
Typisk fordi:
- VPN-opsætningen “routes” ikke til de net, eller
- den interne firewall tillader ikke adgang fra VPN-zonen til det VLAN-net.
Kontrolpunkter:
- Verificér hvilke interne undernet/VLAN der er tiltænkt at være tilgængelige over VPN.
- Bekræft firewall-regler fra VPN-endepunktet til de VLAN-net og at svartrafik ikke blokeres.
Problem: Kun nogle protokoller virker
Det skyldes ofte port-/protokolbaserede regler. Igen skal du ikke kun kigge på VPN-laget, men også på reglerne i vejen mellem VPN-endepunkt og VLAN.
Forskelle og grænser: hvad svarer ikke altid på samme måde?
- VLAN-fejl er ofte “lokale”: Hvis en enhed i et VLAN ikke kan nå andre, kan du ofte finde det via port/VLAN-match, trunk-tilladelser og routing mellem VLAN.
- VPN-fejl kan være “hele-vejen”: Etablering afhænger af end-to-end reachability, og drift afhænger desuden af firewall/NAT, MTU og DNS.
- Der er ingen universel “én indstilling” der løser både VLAN og VPN samtidigt. Den bedste strategi er at isolere lagene: L2/VLAN først, derefter L3-routing, og til sidst VPN-tunnel og policy.
Praktisk testplan: sådan kan du kontrollere uden at gætte
- Bekræft VLAN-identitet på access-porte: Sørg for at den port, enheden bruger, står i korrekt VLAN.
- Bekræft trunk-tilladelse: Når trafik går mellem switches, skal VLAN’et være tilladt på trunken.
- Test inter-VLAN via router/firewall: Brug enkle, kontrollerede tests for at se om L3 er vejen.
- Test VPN reachability separat: Kontrollér at VPN etableres uden at antage adgang til interne VLAN.
- Tjek adgang til de ønskede net: Når VPN er oppe, skal du specifikt teste de VLAN-net og protokoller, du forventer.
- Hvis det kun er nogle forbindelser: Overvej MTU/DNS eller specifikke firewallregler og mål dem med målrettede tests.
Bemærk: Uden kendskab til din konkrete netopsætning (switch-modeller, VPN-type, router/firewall-politikker, adressering og MTU-miljø) kan de præcise fejlkilder ikke garanteres. Brug derfor testplanen til at indsnævre årsagen, før du ændrer flere ting ad gangen.
