วิธีแยก VLAN สำหรับพนักงานและลูกค้าบน D-Link ให้เครือข่ายปลอดภัยและเป็นสัดส่วน

 การแยก VLAN สำหรับพนักงานและลูกค้า เป็นหนึ่งในการตั้งค่าเครือข่ายที่เหมาะมากสำหรับสำนักงาน ร้านอาหาร โรงแรม ร้านค้า คลินิก โรงเรียน และธุรกิจที่ให้บริการ Wi-Fi แก่บุคคลภายนอก เพราะช่วยไม่ให้ลูกค้าที่เชื่อมต่อ Guest Wi-Fi อยู่ใน Network เดียวกับคอมพิวเตอร์พนักงาน Server Printer หรืออุปกรณ์สำคัญขององค์กร

ตัวอย่างง่าย ๆ คือกำหนด

VLAN 10 → Staff
VLAN 20 → Guest

จากนั้นสร้าง Firewall Policy ให้พนักงานสามารถเข้าถึงระบบภายในได้ตามสิทธิ์ ส่วนลูกค้าเข้าถึงได้เฉพาะ Internet

บทความนี้จาก comsiam จะอธิบายตั้งแต่การวางแผน VLAN, IP Address, DHCP, Access/Trunk Port, SSID ไปจนถึง Firewall Policy เพื่อแยก Staff และ Guest ออกจากกันอย่างถูกต้อง

① ทำไมต้องแยก Network พนักงานกับลูกค้า

หากพนักงานและลูกค้าอยู่ Network เดียวกัน เช่น

192.168.1.0/24

อุปกรณ์ทั้งหมดอาจอยู่ใน Broadcast Domain เดียวกัน เช่น

Notebook พนักงาน
POS
Printer
NAS
Server
โทรศัพท์ลูกค้า
Notebook ลูกค้า

แม้ระบบปฏิบัติการและ Firewall จะช่วยป้องกันบางส่วน แต่โครงสร้างนี้ไม่เหมาะกับเครือข่ายธุรกิจ

การใช้ VLAN ช่วยแยก Traffic ตั้งแต่ระดับ Network

② ตัวอย่างโครงสร้าง VLAN ที่แนะนำ

สำหรับระบบขนาดเล็กสามารถเริ่มง่าย ๆ ด้วย 2 VLAN

VLAN 10
Staff

VLAN 20
Guest

กำหนด Network เช่น

Staff VLAN
192.168.10.0/24

Guest VLAN
192.168.20.0/24

Gateway คือ

Staff:
192.168.10.1

Guest:
192.168.20.1

③ Staff VLAN คืออะไร

Staff VLAN ใช้สำหรับอุปกรณ์ขององค์กร เช่น

  • Computer พนักงาน

  • Notebook

  • POS

  • Printer

  • IP Phone

  • เครื่องผู้บริหาร

  • อุปกรณ์สำนักงาน

ตัวอย่าง

VLAN ID:
10

Network:
192.168.10.0/24

Gateway:
192.168.10.1

④ Guest VLAN คืออะไร

Guest VLAN ใช้สำหรับผู้ใช้งานภายนอก เช่น

  • ลูกค้า

  • ผู้มาติดต่อ

  • ผู้เข้าพัก

  • นักเรียน

  • ผู้ใช้งาน Wi-Fi ชั่วคราว

ตัวอย่าง

VLAN ID:
20

Network:
192.168.20.0/24

Gateway:
192.168.20.1

เป้าหมายหลักคือให้ Guest ใช้อินเทอร์เน็ตได้ แต่ไม่สามารถเข้าถึง Network ภายในขององค์กร

⑤ วางแผน IP Address ก่อน

ควรเขียน Network Plan ก่อนตั้งจริง

ตัวอย่าง

VLAN 10
Name: Staff
Network: 192.168.10.0/24
Gateway: 192.168.10.1
DHCP: 192.168.10.100-200
VLAN 20
Name: Guest
Network: 192.168.20.0/24
Gateway: 192.168.20.1
DHCP: 192.168.20.100-250

การแยกหมายเลขให้ชัดช่วย Troubleshoot ได้ง่ายขึ้น

⑥ ห้ามใช้ Subnet เดียวกันทั้งสอง VLAN

ตัวอย่างที่ไม่ควรทำ

Staff VLAN
192.168.1.0/24

Guest VLAN
192.168.1.0/24

ควรใช้คนละ Network

Staff
192.168.10.0/24

Guest
192.168.20.0/24

เพื่อให้ Router สามารถ Route และสร้าง Firewall Policy ได้ถูกต้อง

⑦ ตรวจว่า D-Link รองรับ VLAN แบบธุรกิจหรือไม่

D-Link แต่ละรุ่นรองรับ VLAN ไม่เท่ากัน

ควรตรวจว่ามีเมนู เช่น

VLAN
802.1Q VLAN
LAN VLAN
VLAN Interface
Port VLAN

ถ้ามีเพียง Internet VLAN หรือ IPTV VLAN อาจไม่รองรับการแบ่ง Staff/Guest แบบเต็มรูปแบบ

สำหรับระบบธุรกิจควรใช้ Router, Firewall หรือ Gateway ที่รองรับ VLAN และ Inter-VLAN Firewall

⑧ อุปกรณ์ที่ต้องรองรับ VLAN

ระบบทั่วไปอาจประกอบด้วย

D-Link Router
+
Managed Switch
+
Access Point

หากต้องส่งหลาย VLAN ผ่านสายเส้นเดียว Managed Switch และ Access Point ต้องรองรับ 802.1Q VLAN ด้วย

⑨ สร้าง Staff VLAN

เข้าเมนู VLAN ของ Router แล้วเพิ่ม

Name:
Staff

VLAN ID:
10

IP Address:
192.168.10.1

Subnet Mask:
255.255.255.0

จากนั้นเปิด Interface ตามที่ Router กำหนด

⑩ เปิด DHCP สำหรับ Staff

ตัวอย่าง DHCP Scope

Start IP:
192.168.10.100

End IP:
192.168.10.200

Gateway:
192.168.10.1

เครื่องพนักงานที่เข้า VLAN 10 ควรได้รับ IP ในช่วงนี้

⑪ สร้าง Guest VLAN

เพิ่มอีก VLAN

Name:
Guest

VLAN ID:
20

IP Address:
192.168.20.1

Subnet Mask:
255.255.255.0

จากนั้นเปิด DHCP สำหรับ Guest

⑫ ตั้ง DHCP สำหรับ Guest

ตัวอย่าง

Start IP:
192.168.20.100

End IP:
192.168.20.250

Gateway:
192.168.20.1

ลูกค้าที่เชื่อม Guest Wi-Fi ควรได้รับ IP ประมาณ

192.168.20.x

ไม่ใช่ 192.168.10.x

⑬ ตั้ง Access Port สำหรับเครื่องพนักงาน

สมมติ Port 1 ใช้ต่อ Computer พนักงาน

ตั้ง

Port 1
Mode: Access
VLAN: 10
PVID: 10

เมื่อเสียบ PC เข้าพอร์ตนี้ เครื่องจะอยู่ Staff VLAN

⑭ ตั้ง Access Port สำหรับ Guest แบบสาย LAN

หากมีจุด LAN สำหรับลูกค้า สามารถตั้ง

Port 2
Mode: Access
VLAN: 20
PVID: 20

อุปกรณ์ที่เสียบ Port 2 จะถูกส่งเข้า Guest VLAN

⑮ ตั้ง Trunk จาก Router ไป Managed Switch

หากต้องส่งทั้ง Staff และ Guest ผ่านสายเส้นเดียว

ตัวอย่าง

D-Link Router
↓
Trunk Port
VLAN 10,20
↓
Managed Switch

พอร์ตทั้งสองฝั่งต้องอนุญาต VLAN เดียวกัน

⑯ ตัวอย่าง Trunk Configuration

สมมติ Port 4 ของ D-Link ต่อไปยัง Switch

Port 4
Mode: Trunk

Allowed VLAN:
10
20

ฝั่ง Switch Port ที่ต่อ Router ต้องตั้ง Tagged VLAN 10 และ VLAN 20 ให้ตรงกัน

⑰ สร้าง Staff SSID

บน Access Point สร้าง

SSID:
Office-Staff

VLAN ID:
10

เมื่อพนักงานเชื่อม SSID นี้ Traffic จะถูก Tag เป็น VLAN 10 แล้วส่งผ่าน Trunk ไปยัง Router

⑱ สร้าง Guest SSID

สร้างอีก SSID

SSID:
Office-Guest

VLAN ID:
20

เมื่อลูกค้าเชื่อมต่อควรได้รับ IP เช่น

192.168.20.120

และ Gateway

192.168.20.1

⑲ Access Point ต้อง Tag VLAN ให้ถูก

ถ้า Staff SSID ถูกตั้งผิดเป็น

VLAN 20

พนักงานจะถูกส่งเข้า Guest Network

หาก Guest SSID ไม่มี VLAN Tag เลย อาจถูกส่งเข้า Native VLAN โดยไม่ตั้งใจ

จึงควรตรวจ VLAN Mapping ของแต่ละ SSID ให้ชัดเจน

⑳ ตั้ง Firewall ให้ Guest เข้า Internet ได้

สร้าง Policy แนวคิด

Source:
Guest VLAN

Destination:
Internet / WAN

Action:
Allow

เพื่อให้ลูกค้าใช้งานอินเทอร์เน็ตได้ตามปกติ

㉑ บล็อก Guest ไม่ให้เข้า Staff VLAN

นี่เป็น Policy สำคัญที่สุด

ตั้ง

Source:
Guest VLAN

Destination:
Staff VLAN

Action:
Deny

ทำให้เครื่องลูกค้าไม่สามารถเข้าถึง PC พนักงานโดยตรง

㉒ บล็อก Guest ไม่ให้เข้า Server

หากมี Server VLAN เช่น

VLAN 40
192.168.40.0/24

ควรตั้ง

Guest
→ Server
Deny

เว้นแต่มีบริการเฉพาะที่ต้องเปิดให้ลูกค้าใช้งานจริง

㉓ บล็อก Guest ไม่ให้เข้า CCTV

หากมีกล้องอยู่

VLAN 30
192.168.30.0/24

ควรกำหนด

Guest
→ CCTV
Deny

เพื่อป้องกันลูกค้าเข้าถึงกล้อง, NVR หรือหน้า Management

㉔ Guest ควรเข้าถึง Router Management หรือไม่

โดยทั่วไปไม่ควร

ควร Block Guest จาก IP Management ของ Router เช่น

192.168.20.1

ในส่วนบริการ Administration หาก Router รองรับ

ลูกค้าควรใช้ Router เป็น Gateway เท่านั้น ไม่ควรเปิดหน้า Admin ได้

㉕ Staff ควรเข้าถึงทุกอย่างหรือไม่

ไม่จำเป็น

แม้ Staff จะเป็น Network ภายใน แต่ควรใช้หลัก Least Privilege

ตัวอย่าง

Staff
→ Internet
Allow
Staff
→ Printer
Allow
Staff
→ Server
Allow เฉพาะ Service ที่จำเป็น

ไม่ควรเปิดทุก VLAN ถึงกันทั้งหมดโดยไม่มีเหตุผล

㉖ แยก Management VLAN เพิ่มได้ไหม

ในระบบที่ต้องการความปลอดภัยสูงขึ้น สามารถเพิ่ม

VLAN 99
Management

สำหรับ

  • Router

  • Managed Switch

  • Access Point

  • Controller

แล้วไม่ให้ Guest หรือ Staff ทั่วไปเข้าถึง

㉗ ตัวอย่างโครงสร้าง 3 VLAN

VLAN 10
Staff
192.168.10.0/24

VLAN 20
Guest
192.168.20.0/24

VLAN 99
Management
192.168.99.0/24

จากนั้นให้เฉพาะ Administrator Device เข้า Management VLAN

㉘ Guest Isolation คืออะไร

Access Point บางรุ่นมีฟังก์ชัน

Client Isolation

หรือ

AP Isolation

ช่วยไม่ให้ Guest Device ติดต่อกันเอง

ตัวอย่าง

Guest A
X
Guest B

แม้จะอยู่ VLAN เดียวกัน

เหมาะกับโรงแรม ร้านอาหาร และ Guest Wi-Fi สาธารณะ

㉙ VLAN กับ Client Isolation ต่างกันอย่างไร

VLAN ใช้แยก Network Group

ตัวอย่าง

Guest
X
Staff

ส่วน Client Isolation ใช้แยก Client ภายใน Guest Network เดียวกัน

ตัวอย่าง

Guest 1
X
Guest 2

ควรใช้ร่วมกันหาก Access Point รองรับ

㉚ จำกัด Bandwidth Guest

หาก Router รองรับ สามารถตั้ง

Guest VLAN
→ Bandwidth Limit

ตัวอย่าง

Maximum:
100 Mbps รวม

หรือ

20 Mbps ต่อ Device

ตามความสามารถของระบบ

㉛ ทำไมควรจำกัด Bandwidth ลูกค้า

Guest อาจใช้งาน

  • Streaming

  • Download

  • Cloud Sync

  • Game Download

  • Video Upload

จำนวนมาก

หากปล่อยเต็มอาจกระทบ

POS
Video Conference
VoIP
ระบบงาน

การจำกัด Guest จึงช่วยรักษาคุณภาพ Network หลัก

㉜ ใช้ QoS ร่วมด้วยได้ไหม

ได้

ตัวอย่าง

Video Conference → Highest
POS → High
Staff → Medium
Guest → Normal

หรือกำหนด Guest VLAN เป็น Priority ต่ำกว่าระบบงาน

QoS และ VLAN ทำหน้าที่คนละส่วนแต่สามารถเสริมกันได้

㉝ Captive Portal สำหรับ Guest

หากอุปกรณ์รองรับ สามารถให้ Guest SSID เปิดหน้า Login หรือ Terms ก่อนเข้า Internet

โครงสร้าง

Guest Wi-Fi
↓
VLAN 20
↓
Captive Portal
↓
Internet

เหมาะกับ

  • โรงแรม

  • ร้านอาหาร

  • โรงเรียน

  • Event

  • สำนักงานที่มีผู้มาติดต่อ

㉞ Captive Portal ไม่ได้แทน VLAN

แม้มีหน้า Login แล้ว Guest ก็ควรถูกแยก VLAN จาก Staff

เพราะ Captive Portal เน้น Authentication หรือหน้า Welcome

ส่วน VLAN ใช้แยก Network Traffic

ดังนั้นควรใช้

VLAN
+
Firewall
+
Captive Portal

ตามความเหมาะสม

㉟ Guest Wi-Fi ควรใช้ Password หรือไม่

ขึ้นอยู่กับนโยบายธุรกิจ

สามารถใช้

WPA2/WPA3 Password

หรือ Captive Portal

แต่ไม่ควรใช้ Password เดียวกับ Staff Wi-Fi

ควรแยก Credential ให้ชัดเจน

㊱ Staff Wi-Fi ควรปลอดภัยกว่า Guest

Staff SSID อาจใช้

WPA2/WPA3

และในระบบองค์กรสามารถใช้ Authentication ที่เข้มงวดขึ้น

Guest SSID ควรแยก Credential และไม่ควรมีสิทธิ์เข้าถึง Internal Network

㊲ ใช้ SSID เดียวแต่แยก VLAN ตาม User ได้ไหม

ระบบระดับธุรกิจบางประเภทสามารถใช้ Dynamic VLAN ร่วมกับ 802.1X/RADIUS

ตัวอย่าง

Employee A
→ VLAN 10

Contractor
→ VLAN 20

แม้เชื่อม SSID เดียวกัน

แต่สำหรับสำนักงานขนาดเล็ก การแยก SSID Staff/Guest มักตั้งง่ายกว่า

㊳ Guest VLAN ไม่ได้ Internet แก้อย่างไร

ตรวจตามลำดับ

1. Client ได้ IP 192.168.20.x หรือไม่
2. Gateway ถูกหรือไม่
3. DHCP ทำงานหรือไม่
4. Trunk อนุญาต VLAN 20 หรือไม่
5. SSID Tag VLAN 20 หรือไม่
6. Firewall อนุญาต Guest → WAN หรือไม่
7. NAT ทำงานหรือไม่
8. DNS ทำงานหรือไม่

㊴ Guest ได้ IP ของ Staff

ถ้า Guest ควรได้

192.168.20.x

แต่กลับได้

192.168.10.x

ให้ตรวจ

SSID VLAN ID
PVID
Native VLAN
Access Port
Trunk VLAN

เพราะ Traffic Guest ถูกส่งเข้าผิด VLAN

㊵ Staff เชื่อม Wi-Fi แล้วไม่ได้ IP

ตรวจว่า

Staff SSID → VLAN 10

และ Trunk ระหว่าง

AP
Switch
Router

อนุญาต VLAN 10 ครบทุกจุด

หาก VLAN ถูก Drop ที่อุปกรณ์ใดอุปกรณ์หนึ่ง DHCP จะไม่ถึง Router

㊶ ได้ IP แต่ Ping Gateway ไม่ได้

หาก Client ได้ IP เช่น

192.168.20.120

แต่ Ping

192.168.20.1

ไม่ได้

ควรตรวจ Layer 2 ก่อน เช่น

VLAN Membership
Tagged/Untagged
PVID
Trunk

㊷ Ping Gateway ได้แต่ Internet ไม่ได้

แสดงว่า Client สามารถถึง Router ได้แล้ว

ให้ตรวจ

Firewall
NAT
Default Route
WAN
DNS

ต่อไป

㊸ Guest ยังเข้าถึง Staff ได้

ถ้า Guest อยู่ VLAN 20 แต่ยัง Ping Staff VLAN 10 ได้ อาจเกิดจาก

Inter-VLAN Routing เปิดอยู่

และไม่มี Firewall Block

ควรสร้าง Rule

Guest → Staff
Deny

รวมถึง Network ภายในอื่นที่ต้องป้องกัน

㊹ ลำดับ Firewall Rule สำคัญไหม

ใน Firewall หลายระบบ Rule ถูกตรวจจากบนลงล่าง

ตัวอย่างควรมี

Deny Guest → Internal

ก่อน Rule ที่กว้างเกินไป เช่น

Allow Any → Any

หากลำดับผิด Rule Block อาจไม่มีผล

㊺ แยก Printer อย่างไร

ถ้าต้องการให้ Staff ใช้ Printer แต่ Guest ใช้ไม่ได้

สามารถวาง Printer ใน Staff VLAN หรือ VLAN เฉพาะ เช่น

VLAN 50
Printer

จากนั้นสร้าง

Staff → Printer
Allow
Guest → Printer
Deny

㊻ แยก POS จาก Guest

สำหรับร้านอาหารหรือร้านค้า ควรแยก POS จาก Guest ชัดเจน

ตัวอย่าง

VLAN 10
POS/Staff

VLAN 20
Guest

หรือแยก POS เป็น VLAN เฉพาะเพื่อเพิ่ม Security

Guest ไม่ควรสามารถ Scan หรือเชื่อมต่อ POS ได้

㊼ ร้านอาหารควรแบ่ง VLAN อย่างไร

ตัวอย่างง่าย

VLAN 10 → POS / Staff
VLAN 20 → Customer Wi-Fi
VLAN 30 → CCTV

Policy

Guest → Internet
Allow

Guest → Staff
Deny

Guest → CCTV
Deny

เหมาะกับร้านขนาดเล็กถึงกลาง

㊽ โรงแรมควรแยกมากกว่านี้หรือไม่

โรงแรมอาจมี

Staff
Guest
CCTV
IPTV
VoIP
Management
Server

ควรแยก VLAN ตามระบบและใช้ Business Gateway, Managed Switch และ Access Point ที่รองรับ VLAN จำนวนมาก

ไม่ควรใช้ Router บ้านตัวเดียวรองรับเครือข่ายขนาดใหญ่โดยไม่มีการออกแบบ Capacity

㊾ Checklist แยก Staff กับ Guest

✓ Router รองรับ VLAN
✓ Managed Switch รองรับ 802.1Q
✓ AP รองรับ VLAN per SSID
✓ สร้าง VLAN 10 Staff
✓ สร้าง VLAN 20 Guest
✓ IP Subnet ไม่ซ้ำ
✓ DHCP แยกแต่ละ VLAN
✓ Staff SSID → VLAN 10
✓ Guest SSID → VLAN 20
✓ Trunk อนุญาตทั้ง VLAN 10/20
✓ Guest → Internet Allow
✓ Guest → Staff Deny
✓ Guest → Server Deny
✓ Guest → CCTV Deny
✓ ปิด Guest Access หน้า Management
✓ เปิด Client Isolation หากจำเป็น
✓ จำกัด Guest Bandwidth ตามความเหมาะสม

㊿ ตัวอย่าง Configuration ที่นำไปประยุกต์ใช้ได้

Staff

VLAN ID:
10

Network:
192.168.10.0/24

Gateway:
192.168.10.1

DHCP:
192.168.10.100-200

SSID:
Office-Staff

Guest

VLAN ID:
20

Network:
192.168.20.0/24

Gateway:
192.168.20.1

DHCP:
192.168.20.100-250

SSID:
Office-Guest

Firewall

Staff → Internet
Allow

Guest → Internet
Allow

Guest → Staff
Deny

Guest → Server
Deny

Guest → CCTV
Deny

Trunk

Router ↔ Switch ↔ AP

Tagged VLAN:
10,20

โครงสร้างนี้เป็นจุดเริ่มต้นที่ดีสำหรับสำนักงาน ร้านค้า และธุรกิจขนาดเล็ก

ข้อผิดพลาดที่พบบ่อย

ปัญหาที่พบบ่อยในการแยก VLAN พนักงานกับลูกค้า ได้แก่

  • ใช้ Subnet เดียวกัน

  • SSID Mapping ผิด VLAN

  • Trunk ไม่ Allow Guest VLAN

  • PVID ผิด

  • DHCP ผิด Network

  • Guest ได้ IP ของ Staff

  • เปิด Inter-VLAN Routing แต่ไม่ได้สร้าง Firewall

  • Rule Allow Any อยู่ก่อน Rule Deny

  • Guest เข้า Router Management ได้

  • AP ไม่รองรับ VLAN

  • ใช้ Unmanaged Switch ในจุดที่ต้องแยก Port

  • จำกัด Bandwidth ต่ำเกินไปจน Guest ใช้งานไม่ได้

สรุป

การ แยก VLAN สำหรับพนักงานและลูกค้าบน D-Link ช่วยเพิ่มทั้งความปลอดภัย ความเป็นระเบียบ และประสิทธิภาพในการบริหารเครือข่าย โดยหลักการง่ายที่สุดคือสร้าง Staff VLAN และ Guest VLAN ให้ใช้คนละ Subnet จากนั้นผูก SSID และ Port ให้ถูกต้อง

ส่วนที่สำคัญที่สุดคือ Firewall Policy เพราะการสร้าง VLAN อย่างเดียวไม่ได้รับประกันว่า Guest จะถูกห้ามเข้าถึง Staff หาก Router ยังเปิด Inter-VLAN Routing อยู่

แนวทางของ comsiam คือให้ Guest มีเส้นทางเฉพาะไป Internet และบล็อกการเข้าถึง Staff, Server, CCTV และ Management Network ทั้งหมด เว้นแต่มีความจำเป็นเฉพาะ ระบบจะปลอดภัยและขยายต่อในอนาคตได้ง่ายกว่าการรวมทุกอุปกรณ์ไว้ในวงเดียว

Popular posts from this blog

TP-Link TL-MR100 Setup Guide – วิธีติดตั้งและตั้งค่า Router ใส่ซิม 4G ใช้งานจริง ตั้งค่าเน็ตมือถือให้ปล่อย Wi-Fi ได้ทันที แบบละเอียดทุกขั้นตอน

คอมพิวเตอร์เปิดแล้วดับเอง เกิดจากอะไร

คอมพิวเตอร์มองไม่เห็นฮาร์ดดิสก์หรือ SSD แก้ยังไง