本日主題:認識公司網路裡的核心設備 預計時間:1.5 小時 對應主教材:第 2.5 節
一、今日學習目標
- [ ] 區分交換器與路由器
- [ ] 理解 VLAN 的用途與運作原理
- [ ] 理解防火牆與 VPN 的角色
- [ ] 認識 L3 交換器和 PoE 交換器
二、教材內容
2.1 交換器 vs 路由器(必懂)
| 交換器 Switch | 路由器 Router | |
|---|---|---|
| OSI 層 | 第 2 層(Data Link) | 第 3 層(Network) |
| 依據 | MAC 位址 | IP 位址 |
| 作用 | 連接同網段內設備 | 連接不同網段、對外連線 |
| 比喻 | 同一棟樓的內線分機 | 樓與樓之間、對外的總機 |
| 廣播 | 會轉發廣播(同 VLAN 內) | 會阻擋廣播 |
| 決策速度 | 快(硬體轉發) | 較慢(軟體路由決策) |
┌────────────────────────────────────────────────┐
│ 交換器 vs 路由器 運作示意 │
├────────────────────────────────────────────────┤
│ │
│ 同一個網段(192.168.1.0/24) │
│ ┌──────────────────────────┐ │
│ │ 交換器 Switch │ │
│ │ ┌──┐ ┌──┐ ┌──┐ ┌──┐ │ │
│ │ │PC│ │PC│ │PC│ │印│ │ │
│ │ │A │ │B │ │C │ │表│ │ │
│ │ └──┘ └──┘ └──┘ └──┘ │ │
│ │ .10 .11 .12 .20 │ │
│ └───────────┬──────────────┘ │
│ │ │
│ ┌────┴────┐ │
│ │ 路由器 │ ← 連接不同網段 + 對外 │
│ └────┬────┘ │
│ │ │
│ ┌───────────┴──────────────┐ │
│ │ 另一個網段 │ │
│ │ (192.168.2.0/24) │ │
│ │ 伺服器區 │ │
│ └──────────────────────────┘ │
│ │
└────────────────────────────────────────────────┘
交換器如何運作?
交換器維護一張 MAC 位址表(MAC Address Table),記錄「哪個 MAC 在哪個埠口」:
MAC 位址表範例:
┌──────────────────┬──────┐
│ MAC 位址 │ 埠口 │
├──────────────────┼──────┤
│ AA:BB:CC:11:22:33│ Port 1│
│ AA:BB:CC:44:55:66│ Port 2│
│ AA:BB:CC:77:88:99│ Port 3│
└──────────────────┴──────┘
當 PC-A(Port 1)要傳給 PC-B(Port 2):
1. 交換器查表,找到 PC-B 的 MAC 在 Port 2
2. 只把訊框從 Port 2 送出(不會送到 Port 3)
→ 這叫「單播轉發」,比 Hub 效率高得多
💡 面試加分小知識:Hub(集線器)收到任何封包都會往所有埠口廣播,效率低又不安全。交換器只轉發到目的埠口,所以完全取代了 Hub。
路由器如何運作?
路由器維護一張路由表(Routing Table),記錄「要到某個網段,下一跳(Next Hop)是哪裡」:
路由表範例:
┌────────────────┬────────────────┬───────┐
│ 目的網段 │ 下一跳 │ 介面 │
├────────────────┼────────────────┼───────┤
│ 192.168.1.0/24 │ 直接連接 │ eth0 │
│ 192.168.2.0/24 │ 直接連接 │ eth1 │
│ 0.0.0.0/0 │ 203.1.2.1 (ISP)│ eth2 │
└────────────────┴────────────────┴───────┘
0.0.0.0/0 = 預設路由(所有不認識的目的地都往這裡送)
2.2 VLAN(虛擬區域網路)
把一台實體交換器邏輯切成多個獨立網段:
┌──────────────────────────────────────────┐
│ VLAN 的概念 │
├──────────────────────────────────────────┤
│ │
│ 沒有 VLAN: │
│ 一台 24 埠交換器 = 一個大廣播域 │
│ 所有設備都在同一個網段,互相看得到 │
│ │
│ 有 VLAN: │
│ 同一台交換器,邏輯分成多個獨立網段 │
│ │
│ ┌─ VLAN 10 ──┐ │
│ │ Port 1~8 │ 辦公室電腦 │
│ │ 192.168.10.x│ │
│ └────────────┘ │
│ │
│ ┌─ VLAN 20 ──┐ │
│ │ Port 9~16 │ 維修設備 │
│ │ 192.168.20.x│ │
│ └────────────┘ │
│ │
│ ┌─ VLAN 30 ──┐ │
│ │ Port 17~24 │ 訪客 Wi-Fi │
│ │ 192.168.30.x│ │
│ └────────────┘ │
│ │
│ VLAN 10 和 VLAN 20 互相看不到! │
│ 就像三個獨立的交換器 │
│ │
└──────────────────────────────────────────┘
三大好處: 1. 安全:不同 VLAN 互相隔離(訪客存取不到內部)。 2. 效能:廣播流量被侷限在各自 VLAN,不互相干擾。 3. 管理:可對不同 VLAN 套用不同政策與防火牆規則。
VLAN 間通訊:需要路由
VLAN 之間預設是隔離的。如果 VLAN 10 的電腦要存取 VLAN 50 的伺服器,需要透過路由器或 L3 交換器來做 VLAN 間路由:
VLAN 10 (辦公室) VLAN 50 (伺服器)
│ │
└──→ L3 交換器/路由器 ──→──┘
(檢查防火牆規則後決定是否允許通訊)
Trunk 埠(Trunk Port)
當一條網路線要同時傳多個 VLAN 的流量時(例如交換器之間的連線),使用 Trunk 埠,封包會加上 VLAN 標記(802.1Q Tag):
交換器 A 交換器 B
┌──────┐ Trunk 埠 ┌──────┐
│V10 │ ════════════════│V10 │
│V20 │ 同時傳多個VLAN │V20 │
│V30 │ 的流量(加標記) │V30 │
└──────┘ └──────┘
2.3 L3 交換器
結合了交換器和路由器的功能:
| 功能 | L2 交換器 | L3 交換器 | 路由器 |
|---|---|---|---|
| MAC 轉發 | ✅ | ✅ | ❌ |
| VLAN | ✅ | ✅ | ❌ |
| IP 路由 | ❌ | ✅ | ✅ |
| NAT | ❌ | 部分 | ✅ |
| WAN 連線 | ❌ | ❌ | ✅ |
| 轉發速度 | 快 | 快 | 較慢 |
面試重點:企業核心交換器通常就是 L3 交換器,可以同時做 VLAN 間路由和高速交換。
2.4 PoE 交換器
PoE(Power over Ethernet):透過網路線同時供電和傳資料。
┌──────────────────────────────────────────┐
│ PoE 交換器的應用 │
├──────────────────────────────────────────┤
│ │
│ PoE 交換器 ──網路線──→ Wi-Fi AP │
│ ──網路線──→ IP 電話 │
│ ──網路線──→ 監視攝影機 │
│ │
│ 這些設備只需要一條網路線 │
│ 不需要另外拉電源線! │
│ │
│ 在 MRO 廠房中特別實用: │
│ → 天花板的 AP 不用拉電源 │
│ → 監控攝影機佈線更簡單 │
│ │
└──────────────────────────────────────────┘
2.5 防火牆(Firewall)
內外網之間的守門員,依規則(來源 IP、目的、埠號、協定)決定允許或阻擋流量。
┌──────────────────────────────────────────────┐
│ 防火牆規則範例 │
├──────────────────────────────────────────────┤
│ │
│ 規則 來源 目的 埠 動作 │
│ ──── ──── ──── ── ──── │
│ 1 任何 Web Server 443 允許 │
│ 2 任何 Web Server 80 允許 │
│ 3 IT VLAN 任何 22 允許 │
│ 4 訪客 VLAN 內部網路 任何 拒絕 │
│ 5 任何 任何 任何 拒絕 │
│ │
│ 規則由上往下比對,符合就執行,不再往下 │
│ 最後一條「拒絕所有」= 白名單策略 │
│ (只開放明確允許的,其他全擋) │
│ │
└──────────────────────────────────────────────┘
防火牆的類型
| 類型 | 說明 | 例子 |
|---|---|---|
| 封包過濾 | 只看標頭(IP/埠)做決定 | 基本的 ACL |
| 狀態檢查 | 追蹤連線狀態,更聰明 | 大部分現代防火牆 |
| 應用層防火牆 | 看到第 7 層,可檢查內容 | WAF(Web Application Firewall) |
| NGFW | 次世代防火牆,整合 IPS/URL 過濾/防毒 | Fortinet, Palo Alto |
2.6 VPN(虛擬私人網路)
在公開網路上建立加密通道,讓員工在外面也能安全連回公司內網,像是「把外地的電腦接進公司區網」。
┌──────────────────────────────────────────────┐
│ VPN 運作示意 │
├──────────────────────────────────────────────┤
│ │
│ 在家的員工 │
│ ┌─────┐ │
│ │ 筆電 │ │
│ └──┬──┘ │
│ │ VPN 加密通道 │
│ │ ╔═══════════════════════════╗ │
│ │ ║ 網際網路(加密,外人看不到) ║ │
│ │ ╚═══════════════════════════╝ │
│ │ │
│ ┌──┴──────┐ │
│ │ 公司 VPN │ │
│ │ 閘道 │ │
│ └──┬──────┘ │
│ │ │
│ 公司內部網路 │
│ (員工的筆電就像直接插在公司區網一樣) │
│ │
└──────────────────────────────────────────────┘
VPN 的兩種常見類型
| 類型 | 說明 | 用途 |
|---|---|---|
| 遠端存取 VPN | 員工從外面連入公司 | 居家辦公、出差 |
| 站對站 VPN(Site-to-Site) | 兩個辦公室之間建立永久加密通道 | 分公司與總部連線 |
⚠️ 常見誤解
- 誤解 1:「交換器和 Hub 一樣」→ 完全不同!Hub 是把封包往所有埠口廣播(L1),交換器是學習 MAC 位址後只轉發到目的埠口(L2)。交換器更安全、更有效率。
- 誤解 2:「VLAN 就等於不同的交換器」→ VLAN 是在同一台交換器上用軟體邏輯切出的虛擬網段。效果像多台獨立交換器,但實際只有一台。
- 誤解 3:「VPN 就不會被追蹤了」→ VPN 保護的是傳輸過程中的內容不被竊聽,但 VPN 伺服器端可以看到你的所有流量。公司 VPN 代表公司的 IT 可以看到你透過 VPN 做了什麼。
- 誤解 4:「防火牆只是一個軟體」→ 企業防火牆通常是專用硬體設備(如 Fortinet FortiGate、Palo Alto),效能和安全性比軟體防火牆高很多。
三、今日練習
Q1. 交換器和路由器分別依據什麼、工作在第幾層? Q2. 公司想讓訪客 Wi-Fi 碰不到內部系統,用什麼技術? Q3. VPN 解決什麼問題? Q4. L3 交換器跟一般交換器有什麼不同? Q5. 為什麼防火牆規則最後通常是「拒絕所有」?
參考解答
**A1.** 交換器依 MAC 位址、第 2 層(資料連結層),連接同網段內設備;路由器依 IP 位址、第 3 層(網路層),連接不同網段與對外。 **詳細說明**:交換器收到訊框後,查看目的 MAC 位址,對照 MAC 位址表找到對應的埠口,只把訊框從那個埠口送出。路由器收到封包後,查看目的 IP 位址,對照路由表找到下一跳(Next Hop),決定封包要從哪個介面送出。兩者運作的層級不同、依據不同,但都是企業網路不可或缺的設備。 **A2.** VLAN(虛擬區域網路),把訪客切到獨立網段與內部隔離。 **詳細說明**:在交換器上設定一個專用的 VLAN(例如 VLAN 30),把連接訪客 Wi-Fi AP 的埠口劃入這個 VLAN。VLAN 30 的設備只能跟同一個 VLAN 的設備通訊,無法存取其他 VLAN(如辦公室 VLAN 10 或伺服器 VLAN 50)。再搭配防火牆規則,限制 VLAN 30 只能存取網際網路,完全隔離內部系統。 **A3.** VPN 讓人在外部網路(如家裡、咖啡廳)也能透過加密通道安全連回公司內網,就像直接插在公司區網一樣。 **詳細說明**:沒有 VPN 的話,員工在外面無法存取公司內部的系統(如 ERP、檔案伺服器),因為這些系統都在私有 IP 上,從外面連不到。VPN 在公開網路上建立一條加密通道,員工的電腦透過這條通道連入公司,取得一個公司內部的 IP 位址,就能像在公司一樣使用所有內部資源。加密保證了傳輸過程中資料不會被竊聽。 **A4.** L3 交換器結合了 L2 交換器的 MAC 轉發功能和路由器的 IP 路由功能。一般交換器只能在同一個 VLAN 內轉發,不同 VLAN 之間無法通訊。L3 交換器可以直接做 VLAN 間路由,不需要另外接一台路由器。而且 L3 交換器做路由的速度比路由器快(硬體加速),適合做企業的核心交換器。 **A5.** 這叫做「白名單策略」或「預設拒絕(Default Deny)」。意思是:只有明確允許的流量才能通過,其他一律擋掉。 **為什麼這樣做**:如果沒有最後的「拒絕所有」規則,防火牆的預設動作可能是「允許」,那任何沒有被明確擋掉的流量都會通過。這非常危險,因為你可能忘記擋掉某些有風險的流量。用白名單策略,只開放你確定需要的服務(如 80/443/22),其他全部擋掉,安全性高得多。這在航太 MRO 這種高資安要求的產業中是必須的。四、今日檢核
- [ ] 我能清楚區分交換器與路由器
- [ ] 我能說出 VLAN 的三個好處
- [ ] 我能解釋防火牆與 VPN 的用途
- [ ] 我知道 L3 交換器的特點
- [ ] 我理解 Trunk 埠和 PoE 的概念
五、延伸閱讀建議
| 資源 | 說明 |
|---|---|
| YouTube: NetworkChuck「VLANs Explained」 | VLAN 的超清楚動畫講解(英文有字幕) |
| YouTube: Sunny Classroom「交換器 vs 路由器」 | 中文講解,適合入門 |
| YouTube: Professor Messer「Network Devices」 | CompTIA Network+ 的設備教學 |
| Fortinet 學習中心 | 防火牆和資安術語解說 |
| YouTube: David Bombal | VLAN、交換器實機設定教學(英文) |
⬅️ 上一天:Day 2 | 🏠 本週總覽 | ➡️ 下一天:Day 4 — DNS 與 DHCP