本日主題:認識公司網路裡的核心設備 預計時間:1.5 小時 對應主教材:第 2.5 節


一、今日學習目標

  • [ ] 區分交換器與路由器
  • [ ] 理解 VLAN 的用途與運作原理
  • [ ] 理解防火牆與 VPN 的角色
  • [ ] 認識 L3 交換器和 PoE 交換器

二、教材內容

2.1 交換器 vs 路由器(必懂)

交換器 Switch 路由器 Router
OSI 層 第 2 層(Data Link) 第 3 層(Network)
依據 MAC 位址 IP 位址
作用 連接同網段內設備 連接不同網段、對外連線
比喻 同一棟樓的內線分機 樓與樓之間、對外的總機
廣播 會轉發廣播(同 VLAN 內) 會阻擋廣播
決策速度 快(硬體轉發) 較慢(軟體路由決策)
┌────────────────────────────────────────────────┐
│        交換器 vs 路由器 運作示意                  │
├────────────────────────────────────────────────┤
│                                                │
│  同一個網段(192.168.1.0/24)                    │
│  ┌──────────────────────────┐                  │
│  │       交換器 Switch       │                  │
│  │  ┌──┐ ┌──┐ ┌──┐ ┌──┐   │                  │
│  │  │PC│ │PC│ │PC│ │印│   │                  │
│  │  │A │ │B │ │C │ │表│   │                  │
│  │  └──┘ └──┘ └──┘ └──┘   │                  │
│  │  .10  .11  .12  .20     │                  │
│  └───────────┬──────────────┘                  │
│              │                                 │
│         ┌────┴────┐                            │
│         │  路由器   │ ← 連接不同網段 + 對外       │
│         └────┬────┘                            │
│              │                                 │
│  ┌───────────┴──────────────┐                  │
│  │    另一個網段             │                  │
│  │    (192.168.2.0/24)      │                  │
│  │    伺服器區               │                  │
│  └──────────────────────────┘                  │
│                                                │
└────────────────────────────────────────────────┘

交換器如何運作?

交換器維護一張 MAC 位址表(MAC Address Table),記錄「哪個 MAC 在哪個埠口」:

MAC 位址表範例:
┌──────────────────┬──────┐
│    MAC 位址       │  埠口 │
├──────────────────┼──────┤
│ AA:BB:CC:11:22:33│ Port 1│
│ AA:BB:CC:44:55:66│ Port 2│
│ AA:BB:CC:77:88:99│ Port 3│
└──────────────────┴──────┘

當 PC-A(Port 1)要傳給 PC-B(Port 2):
1. 交換器查表,找到 PC-B 的 MAC 在 Port 2
2. 只把訊框從 Port 2 送出(不會送到 Port 3)
→ 這叫「單播轉發」,比 Hub 效率高得多

💡 面試加分小知識:Hub(集線器)收到任何封包都會往所有埠口廣播,效率低又不安全。交換器只轉發到目的埠口,所以完全取代了 Hub。

路由器如何運作?

路由器維護一張路由表(Routing Table),記錄「要到某個網段,下一跳(Next Hop)是哪裡」:

路由表範例:
┌────────────────┬────────────────┬───────┐
│   目的網段       │  下一跳          │ 介面   │
├────────────────┼────────────────┼───────┤
│ 192.168.1.0/24 │ 直接連接         │ eth0  │
│ 192.168.2.0/24 │ 直接連接         │ eth1  │
│ 0.0.0.0/0      │ 203.1.2.1 (ISP)│ eth2  │
└────────────────┴────────────────┴───────┘

0.0.0.0/0 = 預設路由(所有不認識的目的地都往這裡送)

2.2 VLAN(虛擬區域網路)

把一台實體交換器邏輯切成多個獨立網段

┌──────────────────────────────────────────┐
│        VLAN 的概念                        │
├──────────────────────────────────────────┤
│                                          │
│   沒有 VLAN:                             │
│   一台 24 埠交換器 = 一個大廣播域           │
│   所有設備都在同一個網段,互相看得到         │
│                                          │
│   有 VLAN:                               │
│   同一台交換器,邏輯分成多個獨立網段         │
│                                          │
│   ┌─ VLAN 10 ──┐                         │
│   │ Port 1~8   │ 辦公室電腦               │
│   │ 192.168.10.x│                        │
│   └────────────┘                         │
│                                          │
│   ┌─ VLAN 20 ──┐                         │
│   │ Port 9~16  │ 維修設備                 │
│   │ 192.168.20.x│                        │
│   └────────────┘                         │
│                                          │
│   ┌─ VLAN 30 ──┐                         │
│   │ Port 17~24 │ 訪客 Wi-Fi              │
│   │ 192.168.30.x│                        │
│   └────────────┘                         │
│                                          │
│   VLAN 10 和 VLAN 20 互相看不到!          │
│   就像三個獨立的交換器                     │
│                                          │
└──────────────────────────────────────────┘

三大好處: 1. 安全:不同 VLAN 互相隔離(訪客存取不到內部)。 2. 效能:廣播流量被侷限在各自 VLAN,不互相干擾。 3. 管理:可對不同 VLAN 套用不同政策與防火牆規則。

VLAN 間通訊:需要路由

VLAN 之間預設是隔離的。如果 VLAN 10 的電腦要存取 VLAN 50 的伺服器,需要透過路由器L3 交換器來做 VLAN 間路由:

VLAN 10 (辦公室)           VLAN 50 (伺服器)
    │                          │
    └──→ L3 交換器/路由器 ──→──┘
         (檢查防火牆規則後決定是否允許通訊)

Trunk 埠(Trunk Port)

當一條網路線要同時傳多個 VLAN 的流量時(例如交換器之間的連線),使用 Trunk 埠,封包會加上 VLAN 標記(802.1Q Tag):

交換器 A                     交換器 B
┌──────┐    Trunk 埠     ┌──────┐
│V10   │ ════════════════│V10   │
│V20   │  同時傳多個VLAN  │V20   │
│V30   │  的流量(加標記) │V30   │
└──────┘                 └──────┘

2.3 L3 交換器

結合了交換器和路由器的功能:

功能 L2 交換器 L3 交換器 路由器
MAC 轉發
VLAN
IP 路由
NAT 部分
WAN 連線
轉發速度 較慢

面試重點:企業核心交換器通常就是 L3 交換器,可以同時做 VLAN 間路由和高速交換。

2.4 PoE 交換器

PoE(Power over Ethernet):透過網路線同時供電和傳資料。

┌──────────────────────────────────────────┐
│          PoE 交換器的應用                  │
├──────────────────────────────────────────┤
│                                          │
│  PoE 交換器 ──網路線──→ Wi-Fi AP          │
│            ──網路線──→ IP 電話            │
│            ──網路線──→ 監視攝影機          │
│                                          │
│  這些設備只需要一條網路線                   │
│  不需要另外拉電源線!                      │
│                                          │
│  在 MRO 廠房中特別實用:                   │
│  → 天花板的 AP 不用拉電源                  │
│  → 監控攝影機佈線更簡單                    │
│                                          │
└──────────────────────────────────────────┘

2.5 防火牆(Firewall)

內外網之間的守門員,依規則(來源 IP、目的、埠號、協定)決定允許或阻擋流量。

┌──────────────────────────────────────────────┐
│          防火牆規則範例                        │
├──────────────────────────────────────────────┤
│                                              │
│  規則  來源         目的          埠  動作     │
│  ──── ────         ────         ── ────     │
│   1   任何          Web Server   443 允許     │
│   2   任何          Web Server   80  允許     │
│   3   IT VLAN      任何          22  允許     │
│   4   訪客 VLAN    內部網路       任何 拒絕     │
│   5   任何          任何          任何 拒絕     │
│                                              │
│  規則由上往下比對,符合就執行,不再往下          │
│  最後一條「拒絕所有」= 白名單策略               │
│  (只開放明確允許的,其他全擋)                  │
│                                              │
└──────────────────────────────────────────────┘

防火牆的類型

類型 說明 例子
封包過濾 只看標頭(IP/埠)做決定 基本的 ACL
狀態檢查 追蹤連線狀態,更聰明 大部分現代防火牆
應用層防火牆 看到第 7 層,可檢查內容 WAF(Web Application Firewall)
NGFW 次世代防火牆,整合 IPS/URL 過濾/防毒 Fortinet, Palo Alto

2.6 VPN(虛擬私人網路)

在公開網路上建立加密通道,讓員工在外面也能安全連回公司內網,像是「把外地的電腦接進公司區網」。

┌──────────────────────────────────────────────┐
│           VPN 運作示意                         │
├──────────────────────────────────────────────┤
│                                              │
│  在家的員工                                    │
│  ┌─────┐                                     │
│  │ 筆電 │                                     │
│  └──┬──┘                                     │
│     │ VPN 加密通道                             │
│     │ ╔═══════════════════════════╗           │
│     │ ║  網際網路(加密,外人看不到)  ║           │
│     │ ╚═══════════════════════════╝           │
│     │                                        │
│  ┌──┴──────┐                                 │
│  │ 公司 VPN │                                 │
│  │ 閘道     │                                 │
│  └──┬──────┘                                 │
│     │                                        │
│  公司內部網路                                   │
│  (員工的筆電就像直接插在公司區網一樣)           │
│                                              │
└──────────────────────────────────────────────┘

VPN 的兩種常見類型

類型 說明 用途
遠端存取 VPN 員工從外面連入公司 居家辦公、出差
站對站 VPN(Site-to-Site) 兩個辦公室之間建立永久加密通道 分公司與總部連線

⚠️ 常見誤解

  • 誤解 1:「交換器和 Hub 一樣」→ 完全不同!Hub 是把封包往所有埠口廣播(L1),交換器是學習 MAC 位址後只轉發到目的埠口(L2)。交換器更安全、更有效率。
  • 誤解 2:「VLAN 就等於不同的交換器」→ VLAN 是在同一台交換器上用軟體邏輯切出的虛擬網段。效果像多台獨立交換器,但實際只有一台。
  • 誤解 3:「VPN 就不會被追蹤了」→ VPN 保護的是傳輸過程中的內容不被竊聽,但 VPN 伺服器端可以看到你的所有流量。公司 VPN 代表公司的 IT 可以看到你透過 VPN 做了什麼。
  • 誤解 4:「防火牆只是一個軟體」→ 企業防火牆通常是專用硬體設備(如 Fortinet FortiGate、Palo Alto),效能和安全性比軟體防火牆高很多。

三、今日練習

Q1. 交換器和路由器分別依據什麼、工作在第幾層? Q2. 公司想讓訪客 Wi-Fi 碰不到內部系統,用什麼技術? Q3. VPN 解決什麼問題? Q4. L3 交換器跟一般交換器有什麼不同? Q5. 為什麼防火牆規則最後通常是「拒絕所有」?

參考解答 **A1.** 交換器依 MAC 位址、第 2 層(資料連結層),連接同網段內設備;路由器依 IP 位址、第 3 層(網路層),連接不同網段與對外。 **詳細說明**:交換器收到訊框後,查看目的 MAC 位址,對照 MAC 位址表找到對應的埠口,只把訊框從那個埠口送出。路由器收到封包後,查看目的 IP 位址,對照路由表找到下一跳(Next Hop),決定封包要從哪個介面送出。兩者運作的層級不同、依據不同,但都是企業網路不可或缺的設備。 **A2.** VLAN(虛擬區域網路),把訪客切到獨立網段與內部隔離。 **詳細說明**:在交換器上設定一個專用的 VLAN(例如 VLAN 30),把連接訪客 Wi-Fi AP 的埠口劃入這個 VLAN。VLAN 30 的設備只能跟同一個 VLAN 的設備通訊,無法存取其他 VLAN(如辦公室 VLAN 10 或伺服器 VLAN 50)。再搭配防火牆規則,限制 VLAN 30 只能存取網際網路,完全隔離內部系統。 **A3.** VPN 讓人在外部網路(如家裡、咖啡廳)也能透過加密通道安全連回公司內網,就像直接插在公司區網一樣。 **詳細說明**:沒有 VPN 的話,員工在外面無法存取公司內部的系統(如 ERP、檔案伺服器),因為這些系統都在私有 IP 上,從外面連不到。VPN 在公開網路上建立一條加密通道,員工的電腦透過這條通道連入公司,取得一個公司內部的 IP 位址,就能像在公司一樣使用所有內部資源。加密保證了傳輸過程中資料不會被竊聽。 **A4.** L3 交換器結合了 L2 交換器的 MAC 轉發功能和路由器的 IP 路由功能。一般交換器只能在同一個 VLAN 內轉發,不同 VLAN 之間無法通訊。L3 交換器可以直接做 VLAN 間路由,不需要另外接一台路由器。而且 L3 交換器做路由的速度比路由器快(硬體加速),適合做企業的核心交換器。 **A5.** 這叫做「白名單策略」或「預設拒絕(Default Deny)」。意思是:只有明確允許的流量才能通過,其他一律擋掉。 **為什麼這樣做**:如果沒有最後的「拒絕所有」規則,防火牆的預設動作可能是「允許」,那任何沒有被明確擋掉的流量都會通過。這非常危險,因為你可能忘記擋掉某些有風險的流量。用白名單策略,只開放你確定需要的服務(如 80/443/22),其他全部擋掉,安全性高得多。這在航太 MRO 這種高資安要求的產業中是必須的。

四、今日檢核

  • [ ] 我能清楚區分交換器與路由器
  • [ ] 我能說出 VLAN 的三個好處
  • [ ] 我能解釋防火牆與 VPN 的用途
  • [ ] 我知道 L3 交換器的特點
  • [ ] 我理解 Trunk 埠和 PoE 的概念

五、延伸閱讀建議

資源 說明
YouTube: NetworkChuck「VLANs Explained」 VLAN 的超清楚動畫講解(英文有字幕)
YouTube: Sunny Classroom「交換器 vs 路由器」 中文講解,適合入門
YouTube: Professor Messer「Network Devices」 CompTIA Network+ 的設備教學
Fortinet 學習中心 防火牆和資安術語解說
YouTube: David Bombal VLAN、交換器實機設定教學(英文)

⬅️ 上一天:Day 2 | 🏠 本週總覽 | ➡️ 下一天:Day 4 — DNS 與 DHCP