วิธีแยก VLAN สำหรับพนักงานและลูกค้าบน D-Link ให้เครือข่ายปลอดภัยและเป็นสัดส่วน
การแยก VLAN สำหรับพนักงานและลูกค้า เป็นหนึ่งในการตั้งค่าเครือข่ายที่เหมาะมากสำหรับสำนักงาน ร้านอาหาร โรงแรม ร้านค้า คลินิก โรงเรียน และธุรกิจที่ให้บริการ Wi-Fi แก่บุคคลภายนอก เพราะช่วยไม่ให้ลูกค้าที่เชื่อมต่อ Guest Wi-Fi อยู่ใน Network เดียวกับคอมพิวเตอร์พนักงาน Server Printer หรืออุปกรณ์สำคัญขององค์กร
ตัวอย่างง่าย ๆ คือกำหนด
VLAN 10 → Staff
VLAN 20 → Guest
จากนั้นสร้าง Firewall Policy ให้พนักงานสามารถเข้าถึงระบบภายในได้ตามสิทธิ์ ส่วนลูกค้าเข้าถึงได้เฉพาะ Internet
บทความนี้จาก comsiam จะอธิบายตั้งแต่การวางแผน VLAN, IP Address, DHCP, Access/Trunk Port, SSID ไปจนถึง Firewall Policy เพื่อแยก Staff และ Guest ออกจากกันอย่างถูกต้อง
① ทำไมต้องแยก Network พนักงานกับลูกค้า
หากพนักงานและลูกค้าอยู่ Network เดียวกัน เช่น
192.168.1.0/24
อุปกรณ์ทั้งหมดอาจอยู่ใน Broadcast Domain เดียวกัน เช่น
Notebook พนักงาน
POS
Printer
NAS
Server
โทรศัพท์ลูกค้า
Notebook ลูกค้า
แม้ระบบปฏิบัติการและ Firewall จะช่วยป้องกันบางส่วน แต่โครงสร้างนี้ไม่เหมาะกับเครือข่ายธุรกิจ
การใช้ VLAN ช่วยแยก Traffic ตั้งแต่ระดับ Network
② ตัวอย่างโครงสร้าง VLAN ที่แนะนำ
สำหรับระบบขนาดเล็กสามารถเริ่มง่าย ๆ ด้วย 2 VLAN
VLAN 10
Staff
VLAN 20
Guest
กำหนด Network เช่น
Staff VLAN
192.168.10.0/24
Guest VLAN
192.168.20.0/24
Gateway คือ
Staff:
192.168.10.1
Guest:
192.168.20.1
③ Staff VLAN คืออะไร
Staff VLAN ใช้สำหรับอุปกรณ์ขององค์กร เช่น
Computer พนักงาน
Notebook
POS
Printer
IP Phone
เครื่องผู้บริหาร
อุปกรณ์สำนักงาน
ตัวอย่าง
VLAN ID:
10
Network:
192.168.10.0/24
Gateway:
192.168.10.1
④ Guest VLAN คืออะไร
Guest VLAN ใช้สำหรับผู้ใช้งานภายนอก เช่น
ลูกค้า
ผู้มาติดต่อ
ผู้เข้าพัก
นักเรียน
ผู้ใช้งาน Wi-Fi ชั่วคราว
ตัวอย่าง
VLAN ID:
20
Network:
192.168.20.0/24
Gateway:
192.168.20.1
เป้าหมายหลักคือให้ Guest ใช้อินเทอร์เน็ตได้ แต่ไม่สามารถเข้าถึง Network ภายในขององค์กร
⑤ วางแผน IP Address ก่อน
ควรเขียน Network Plan ก่อนตั้งจริง
ตัวอย่าง
VLAN 10
Name: Staff
Network: 192.168.10.0/24
Gateway: 192.168.10.1
DHCP: 192.168.10.100-200
VLAN 20
Name: Guest
Network: 192.168.20.0/24
Gateway: 192.168.20.1
DHCP: 192.168.20.100-250
การแยกหมายเลขให้ชัดช่วย Troubleshoot ได้ง่ายขึ้น
⑥ ห้ามใช้ Subnet เดียวกันทั้งสอง VLAN
ตัวอย่างที่ไม่ควรทำ
Staff VLAN
192.168.1.0/24
Guest VLAN
192.168.1.0/24
ควรใช้คนละ Network
Staff
192.168.10.0/24
Guest
192.168.20.0/24
เพื่อให้ Router สามารถ Route และสร้าง Firewall Policy ได้ถูกต้อง
⑦ ตรวจว่า D-Link รองรับ VLAN แบบธุรกิจหรือไม่
D-Link แต่ละรุ่นรองรับ VLAN ไม่เท่ากัน
ควรตรวจว่ามีเมนู เช่น
VLAN
802.1Q VLAN
LAN VLAN
VLAN Interface
Port VLAN
ถ้ามีเพียง Internet VLAN หรือ IPTV VLAN อาจไม่รองรับการแบ่ง Staff/Guest แบบเต็มรูปแบบ
สำหรับระบบธุรกิจควรใช้ Router, Firewall หรือ Gateway ที่รองรับ VLAN และ Inter-VLAN Firewall
⑧ อุปกรณ์ที่ต้องรองรับ VLAN
ระบบทั่วไปอาจประกอบด้วย
D-Link Router
+
Managed Switch
+
Access Point
หากต้องส่งหลาย VLAN ผ่านสายเส้นเดียว Managed Switch และ Access Point ต้องรองรับ 802.1Q VLAN ด้วย
⑨ สร้าง Staff VLAN
เข้าเมนู VLAN ของ Router แล้วเพิ่ม
Name:
Staff
VLAN ID:
10
IP Address:
192.168.10.1
Subnet Mask:
255.255.255.0
จากนั้นเปิด Interface ตามที่ Router กำหนด
⑩ เปิด DHCP สำหรับ Staff
ตัวอย่าง DHCP Scope
Start IP:
192.168.10.100
End IP:
192.168.10.200
Gateway:
192.168.10.1
เครื่องพนักงานที่เข้า VLAN 10 ควรได้รับ IP ในช่วงนี้
⑪ สร้าง Guest VLAN
เพิ่มอีก VLAN
Name:
Guest
VLAN ID:
20
IP Address:
192.168.20.1
Subnet Mask:
255.255.255.0
จากนั้นเปิด DHCP สำหรับ Guest
⑫ ตั้ง DHCP สำหรับ Guest
ตัวอย่าง
Start IP:
192.168.20.100
End IP:
192.168.20.250
Gateway:
192.168.20.1
ลูกค้าที่เชื่อม Guest Wi-Fi ควรได้รับ IP ประมาณ
192.168.20.x
ไม่ใช่ 192.168.10.x
⑬ ตั้ง Access Port สำหรับเครื่องพนักงาน
สมมติ Port 1 ใช้ต่อ Computer พนักงาน
ตั้ง
Port 1
Mode: Access
VLAN: 10
PVID: 10
เมื่อเสียบ PC เข้าพอร์ตนี้ เครื่องจะอยู่ Staff VLAN
⑭ ตั้ง Access Port สำหรับ Guest แบบสาย LAN
หากมีจุด LAN สำหรับลูกค้า สามารถตั้ง
Port 2
Mode: Access
VLAN: 20
PVID: 20
อุปกรณ์ที่เสียบ Port 2 จะถูกส่งเข้า Guest VLAN
⑮ ตั้ง Trunk จาก Router ไป Managed Switch
หากต้องส่งทั้ง Staff และ Guest ผ่านสายเส้นเดียว
ตัวอย่าง
D-Link Router
↓
Trunk Port
VLAN 10,20
↓
Managed Switch
พอร์ตทั้งสองฝั่งต้องอนุญาต VLAN เดียวกัน
⑯ ตัวอย่าง Trunk Configuration
สมมติ Port 4 ของ D-Link ต่อไปยัง Switch
Port 4
Mode: Trunk
Allowed VLAN:
10
20
ฝั่ง Switch Port ที่ต่อ Router ต้องตั้ง Tagged VLAN 10 และ VLAN 20 ให้ตรงกัน
⑰ สร้าง Staff SSID
บน Access Point สร้าง
SSID:
Office-Staff
VLAN ID:
10
เมื่อพนักงานเชื่อม SSID นี้ Traffic จะถูก Tag เป็น VLAN 10 แล้วส่งผ่าน Trunk ไปยัง Router
⑱ สร้าง Guest SSID
สร้างอีก SSID
SSID:
Office-Guest
VLAN ID:
20
เมื่อลูกค้าเชื่อมต่อควรได้รับ IP เช่น
192.168.20.120
และ Gateway
192.168.20.1
⑲ Access Point ต้อง Tag VLAN ให้ถูก
ถ้า Staff SSID ถูกตั้งผิดเป็น
VLAN 20
พนักงานจะถูกส่งเข้า Guest Network
หาก Guest SSID ไม่มี VLAN Tag เลย อาจถูกส่งเข้า Native VLAN โดยไม่ตั้งใจ
จึงควรตรวจ VLAN Mapping ของแต่ละ SSID ให้ชัดเจน
⑳ ตั้ง Firewall ให้ Guest เข้า Internet ได้
สร้าง Policy แนวคิด
Source:
Guest VLAN
Destination:
Internet / WAN
Action:
Allow
เพื่อให้ลูกค้าใช้งานอินเทอร์เน็ตได้ตามปกติ
㉑ บล็อก Guest ไม่ให้เข้า Staff VLAN
นี่เป็น Policy สำคัญที่สุด
ตั้ง
Source:
Guest VLAN
Destination:
Staff VLAN
Action:
Deny
ทำให้เครื่องลูกค้าไม่สามารถเข้าถึง PC พนักงานโดยตรง
㉒ บล็อก Guest ไม่ให้เข้า Server
หากมี Server VLAN เช่น
VLAN 40
192.168.40.0/24
ควรตั้ง
Guest
→ Server
Deny
เว้นแต่มีบริการเฉพาะที่ต้องเปิดให้ลูกค้าใช้งานจริง
㉓ บล็อก Guest ไม่ให้เข้า CCTV
หากมีกล้องอยู่
VLAN 30
192.168.30.0/24
ควรกำหนด
Guest
→ CCTV
Deny
เพื่อป้องกันลูกค้าเข้าถึงกล้อง, NVR หรือหน้า Management
㉔ Guest ควรเข้าถึง Router Management หรือไม่
โดยทั่วไปไม่ควร
ควร Block Guest จาก IP Management ของ Router เช่น
192.168.20.1
ในส่วนบริการ Administration หาก Router รองรับ
ลูกค้าควรใช้ Router เป็น Gateway เท่านั้น ไม่ควรเปิดหน้า Admin ได้
㉕ Staff ควรเข้าถึงทุกอย่างหรือไม่
ไม่จำเป็น
แม้ Staff จะเป็น Network ภายใน แต่ควรใช้หลัก Least Privilege
ตัวอย่าง
Staff
→ Internet
Allow
Staff
→ Printer
Allow
Staff
→ Server
Allow เฉพาะ Service ที่จำเป็น
ไม่ควรเปิดทุก VLAN ถึงกันทั้งหมดโดยไม่มีเหตุผล
㉖ แยก Management VLAN เพิ่มได้ไหม
ในระบบที่ต้องการความปลอดภัยสูงขึ้น สามารถเพิ่ม
VLAN 99
Management
สำหรับ
Router
Managed Switch
Access Point
Controller
แล้วไม่ให้ Guest หรือ Staff ทั่วไปเข้าถึง
㉗ ตัวอย่างโครงสร้าง 3 VLAN
VLAN 10
Staff
192.168.10.0/24
VLAN 20
Guest
192.168.20.0/24
VLAN 99
Management
192.168.99.0/24
จากนั้นให้เฉพาะ Administrator Device เข้า Management VLAN
㉘ Guest Isolation คืออะไร
Access Point บางรุ่นมีฟังก์ชัน
Client Isolation
หรือ
AP Isolation
ช่วยไม่ให้ Guest Device ติดต่อกันเอง
ตัวอย่าง
Guest A
X
Guest B
แม้จะอยู่ VLAN เดียวกัน
เหมาะกับโรงแรม ร้านอาหาร และ Guest Wi-Fi สาธารณะ
㉙ VLAN กับ Client Isolation ต่างกันอย่างไร
VLAN ใช้แยก Network Group
ตัวอย่าง
Guest
X
Staff
ส่วน Client Isolation ใช้แยก Client ภายใน Guest Network เดียวกัน
ตัวอย่าง
Guest 1
X
Guest 2
ควรใช้ร่วมกันหาก Access Point รองรับ
㉚ จำกัด Bandwidth Guest
หาก Router รองรับ สามารถตั้ง
Guest VLAN
→ Bandwidth Limit
ตัวอย่าง
Maximum:
100 Mbps รวม
หรือ
20 Mbps ต่อ Device
ตามความสามารถของระบบ
㉛ ทำไมควรจำกัด Bandwidth ลูกค้า
Guest อาจใช้งาน
Streaming
Download
Cloud Sync
Game Download
Video Upload
จำนวนมาก
หากปล่อยเต็มอาจกระทบ
POS
Video Conference
VoIP
ระบบงาน
การจำกัด Guest จึงช่วยรักษาคุณภาพ Network หลัก
㉜ ใช้ QoS ร่วมด้วยได้ไหม
ได้
ตัวอย่าง
Video Conference → Highest
POS → High
Staff → Medium
Guest → Normal
หรือกำหนด Guest VLAN เป็น Priority ต่ำกว่าระบบงาน
QoS และ VLAN ทำหน้าที่คนละส่วนแต่สามารถเสริมกันได้
㉝ Captive Portal สำหรับ Guest
หากอุปกรณ์รองรับ สามารถให้ Guest SSID เปิดหน้า Login หรือ Terms ก่อนเข้า Internet
โครงสร้าง
Guest Wi-Fi
↓
VLAN 20
↓
Captive Portal
↓
Internet
เหมาะกับ
โรงแรม
ร้านอาหาร
โรงเรียน
Event
สำนักงานที่มีผู้มาติดต่อ
㉞ Captive Portal ไม่ได้แทน VLAN
แม้มีหน้า Login แล้ว Guest ก็ควรถูกแยก VLAN จาก Staff
เพราะ Captive Portal เน้น Authentication หรือหน้า Welcome
ส่วน VLAN ใช้แยก Network Traffic
ดังนั้นควรใช้
VLAN
+
Firewall
+
Captive Portal
ตามความเหมาะสม
㉟ Guest Wi-Fi ควรใช้ Password หรือไม่
ขึ้นอยู่กับนโยบายธุรกิจ
สามารถใช้
WPA2/WPA3 Password
หรือ Captive Portal
แต่ไม่ควรใช้ Password เดียวกับ Staff Wi-Fi
ควรแยก Credential ให้ชัดเจน
㊱ Staff Wi-Fi ควรปลอดภัยกว่า Guest
Staff SSID อาจใช้
WPA2/WPA3
และในระบบองค์กรสามารถใช้ Authentication ที่เข้มงวดขึ้น
Guest SSID ควรแยก Credential และไม่ควรมีสิทธิ์เข้าถึง Internal Network
㊲ ใช้ SSID เดียวแต่แยก VLAN ตาม User ได้ไหม
ระบบระดับธุรกิจบางประเภทสามารถใช้ Dynamic VLAN ร่วมกับ 802.1X/RADIUS
ตัวอย่าง
Employee A
→ VLAN 10
Contractor
→ VLAN 20
แม้เชื่อม SSID เดียวกัน
แต่สำหรับสำนักงานขนาดเล็ก การแยก SSID Staff/Guest มักตั้งง่ายกว่า
㊳ Guest VLAN ไม่ได้ Internet แก้อย่างไร
ตรวจตามลำดับ
1. Client ได้ IP 192.168.20.x หรือไม่
2. Gateway ถูกหรือไม่
3. DHCP ทำงานหรือไม่
4. Trunk อนุญาต VLAN 20 หรือไม่
5. SSID Tag VLAN 20 หรือไม่
6. Firewall อนุญาต Guest → WAN หรือไม่
7. NAT ทำงานหรือไม่
8. DNS ทำงานหรือไม่
㊴ Guest ได้ IP ของ Staff
ถ้า Guest ควรได้
192.168.20.x
แต่กลับได้
192.168.10.x
ให้ตรวจ
SSID VLAN ID
PVID
Native VLAN
Access Port
Trunk VLAN
เพราะ Traffic Guest ถูกส่งเข้าผิด VLAN
㊵ Staff เชื่อม Wi-Fi แล้วไม่ได้ IP
ตรวจว่า
Staff SSID → VLAN 10
และ Trunk ระหว่าง
AP
Switch
Router
อนุญาต VLAN 10 ครบทุกจุด
หาก VLAN ถูก Drop ที่อุปกรณ์ใดอุปกรณ์หนึ่ง DHCP จะไม่ถึง Router
㊶ ได้ IP แต่ Ping Gateway ไม่ได้
หาก Client ได้ IP เช่น
192.168.20.120
แต่ Ping
192.168.20.1
ไม่ได้
ควรตรวจ Layer 2 ก่อน เช่น
VLAN Membership
Tagged/Untagged
PVID
Trunk
㊷ Ping Gateway ได้แต่ Internet ไม่ได้
แสดงว่า Client สามารถถึง Router ได้แล้ว
ให้ตรวจ
Firewall
NAT
Default Route
WAN
DNS
ต่อไป
㊸ Guest ยังเข้าถึง Staff ได้
ถ้า Guest อยู่ VLAN 20 แต่ยัง Ping Staff VLAN 10 ได้ อาจเกิดจาก
Inter-VLAN Routing เปิดอยู่
และไม่มี Firewall Block
ควรสร้าง Rule
Guest → Staff
Deny
รวมถึง Network ภายในอื่นที่ต้องป้องกัน
㊹ ลำดับ Firewall Rule สำคัญไหม
ใน Firewall หลายระบบ Rule ถูกตรวจจากบนลงล่าง
ตัวอย่างควรมี
Deny Guest → Internal
ก่อน Rule ที่กว้างเกินไป เช่น
Allow Any → Any
หากลำดับผิด Rule Block อาจไม่มีผล
㊺ แยก Printer อย่างไร
ถ้าต้องการให้ Staff ใช้ Printer แต่ Guest ใช้ไม่ได้
สามารถวาง Printer ใน Staff VLAN หรือ VLAN เฉพาะ เช่น
VLAN 50
Printer
จากนั้นสร้าง
Staff → Printer
Allow
Guest → Printer
Deny
㊻ แยก POS จาก Guest
สำหรับร้านอาหารหรือร้านค้า ควรแยก POS จาก Guest ชัดเจน
ตัวอย่าง
VLAN 10
POS/Staff
VLAN 20
Guest
หรือแยก POS เป็น VLAN เฉพาะเพื่อเพิ่ม Security
Guest ไม่ควรสามารถ Scan หรือเชื่อมต่อ POS ได้
㊼ ร้านอาหารควรแบ่ง VLAN อย่างไร
ตัวอย่างง่าย
VLAN 10 → POS / Staff
VLAN 20 → Customer Wi-Fi
VLAN 30 → CCTV
Policy
Guest → Internet
Allow
Guest → Staff
Deny
Guest → CCTV
Deny
เหมาะกับร้านขนาดเล็กถึงกลาง
㊽ โรงแรมควรแยกมากกว่านี้หรือไม่
โรงแรมอาจมี
Staff
Guest
CCTV
IPTV
VoIP
Management
Server
ควรแยก VLAN ตามระบบและใช้ Business Gateway, Managed Switch และ Access Point ที่รองรับ VLAN จำนวนมาก
ไม่ควรใช้ Router บ้านตัวเดียวรองรับเครือข่ายขนาดใหญ่โดยไม่มีการออกแบบ Capacity
㊾ Checklist แยก Staff กับ Guest
✓ Router รองรับ VLAN
✓ Managed Switch รองรับ 802.1Q
✓ AP รองรับ VLAN per SSID
✓ สร้าง VLAN 10 Staff
✓ สร้าง VLAN 20 Guest
✓ IP Subnet ไม่ซ้ำ
✓ DHCP แยกแต่ละ VLAN
✓ Staff SSID → VLAN 10
✓ Guest SSID → VLAN 20
✓ Trunk อนุญาตทั้ง VLAN 10/20
✓ Guest → Internet Allow
✓ Guest → Staff Deny
✓ Guest → Server Deny
✓ Guest → CCTV Deny
✓ ปิด Guest Access หน้า Management
✓ เปิด Client Isolation หากจำเป็น
✓ จำกัด Guest Bandwidth ตามความเหมาะสม
㊿ ตัวอย่าง Configuration ที่นำไปประยุกต์ใช้ได้
Staff
VLAN ID:
10
Network:
192.168.10.0/24
Gateway:
192.168.10.1
DHCP:
192.168.10.100-200
SSID:
Office-Staff
Guest
VLAN ID:
20
Network:
192.168.20.0/24
Gateway:
192.168.20.1
DHCP:
192.168.20.100-250
SSID:
Office-Guest
Firewall
Staff → Internet
Allow
Guest → Internet
Allow
Guest → Staff
Deny
Guest → Server
Deny
Guest → CCTV
Deny
Trunk
Router ↔ Switch ↔ AP
Tagged VLAN:
10,20
โครงสร้างนี้เป็นจุดเริ่มต้นที่ดีสำหรับสำนักงาน ร้านค้า และธุรกิจขนาดเล็ก
ข้อผิดพลาดที่พบบ่อย
ปัญหาที่พบบ่อยในการแยก VLAN พนักงานกับลูกค้า ได้แก่
ใช้ Subnet เดียวกัน
SSID Mapping ผิด VLAN
Trunk ไม่ Allow Guest VLAN
PVID ผิด
DHCP ผิด Network
Guest ได้ IP ของ Staff
เปิด Inter-VLAN Routing แต่ไม่ได้สร้าง Firewall
Rule Allow Any อยู่ก่อน Rule Deny
Guest เข้า Router Management ได้
AP ไม่รองรับ VLAN
ใช้ Unmanaged Switch ในจุดที่ต้องแยก Port
จำกัด Bandwidth ต่ำเกินไปจน Guest ใช้งานไม่ได้
สรุป
การ แยก VLAN สำหรับพนักงานและลูกค้าบน D-Link ช่วยเพิ่มทั้งความปลอดภัย ความเป็นระเบียบ และประสิทธิภาพในการบริหารเครือข่าย โดยหลักการง่ายที่สุดคือสร้าง Staff VLAN และ Guest VLAN ให้ใช้คนละ Subnet จากนั้นผูก SSID และ Port ให้ถูกต้อง
ส่วนที่สำคัญที่สุดคือ Firewall Policy เพราะการสร้าง VLAN อย่างเดียวไม่ได้รับประกันว่า Guest จะถูกห้ามเข้าถึง Staff หาก Router ยังเปิด Inter-VLAN Routing อยู่
แนวทางของ comsiam คือให้ Guest มีเส้นทางเฉพาะไป Internet และบล็อกการเข้าถึง Staff, Server, CCTV และ Management Network ทั้งหมด เว้นแต่มีความจำเป็นเฉพาะ ระบบจะปลอดภัยและขยายต่อในอนาคตได้ง่ายกว่าการรวมทุกอุปกรณ์ไว้ในวงเดียว