Mengevaluasi VLAN pada Jaringan
Mengevaluasi VLAN pada Jaringan — Panduan Lengkap
Dokumen ini adalah panduan langkah demi langkah untuk mengevaluasi desain, konfigurasi, keamanan, dan performa VLAN (Virtual LAN) pada jaringan lokal (LAN). Cocok untuk guru, siswa, atau administrator jaringan yang ingin melakukan audit atau optimasi VLAN.
1. Pengertian & Dasar VLAN
VLAN (Virtual Local Area Network) adalah mekanisme untuk mempartisi sebuah jaringan fisik menjadi beberapa domain broadcast/logis yang terisolasi. Setiap VLAN berperilaku seperti jaringan lokal terpisah meskipun perangkat berada pada switch fisik yang sama.
- Manfaat utama: segmentasi lalu lintas, keamanan, manajemen broadcast, dan isolasi kebijakan.
- Implementasi umum: port-based VLAN (akses), 802.1Q tagging (trunk), voice VLAN, native/management VLAN.
2. Mengapa Mengevaluasi VLAN Penting
Mengevaluasi VLAN membantu memastikan tujuan desain tercapai: pemisahan traffic, ketersediaan layanan, serta keamanan. Evaluasi mencegah masalah seperti kebocoran broadcast antar-VLAN, konflik alamat, kesalahan trunking, dan masalah performa.
3. 802.1Q — Cara kerja & Tagging
IEEE 802.1Q adalah standar tagging frame Ethernet untuk membawa banyak VLAN lewat satu link (trunk). Setiap frame VLAN-tagged memiliki header 4 byte yang menyertakan TPID dan TPID/VID (VLAN ID 12-bit), serta prioritas 3-bit (PCP) untuk QoS.
Contoh diagram: Topologi VLAN (trunk + access)
Gambar di atas menunjukkan trunk 802.1Q membawa beberapa VLAN (contoh: VLAN 10 dan VLAN 20) antara dua switch. Host pada VLAN yang sama dapat saling berkomunikasi meskipun tersambung ke switch fisik berbeda.
Diagram: Struktur Tag 802.1Q (sederhana)
Header 802.1Q ditambahkan ke frame Ethernet pada link trunk. TCI mengandung VLAN ID (VID) 12-bit yang menentukan VLAN frame tersebut.
4. Kriteria Evaluasi (apa yang harus diperiksa)
- Keamanan: isolasi antar-VLAN, akses kontrol antar-VLAN (ACL), penggunaan native VLAN, proteksi trunk (disable DTP), mitigasi VLAN hopping.
- Performa: kepadatan broadcast, penggunaan bandwidth pada trunk, QoS/PCP tagging, latensi antar-VLAN.
- Skalabilitas & Manajemen: konsistensi penamaan/numerik VLAN, dokumentasi, automation (netbox, Ansible), administrasi VLAN di jaringan multi-switch.
- Interoperabilitas: dukungan 802.1Q pada perangkat vendor berbeda, konsistensi native VLAN, spanning-tree per VLAN.
- Resiliensi: desain redundansi link (LACP), pengaturan allowed VLANs di trunk, monitored STP root placement.
5. Langkah-Langkah Evaluasi Lengkap (detail & perintah)
A. Persiapan & Inventaris
- Ambil inventaris switch—model, OS, trunk/backbone link, port yang aktif.
- Ambil topologi logical: daftar VLAN (nama, VLAN ID, tujuan), segmen IP per VLAN, gateway (SVI / router).
- Dokumentasikan trunk links dan allowed VLANs pada setiap trunk.
B. Verifikasi Konfigurasi (perintah umum - Cisco IOS contoh)
Jalankan perintah-perintah ini pada switch untuk memverifikasi:
show vlan brief
show interfaces trunk
show mac address-table
show spanning-tree vlan 10
show running-config | section interface
Contoh interpretasi:
show vlan brief→ memastikan port berada di VLAN yang diharapkan.show interfaces trunk→ memastikan trunk up, VLAN yang diizinkan, native VLAN.show mac address-table→ mengecek apakah MAC bergerak antar-VLAN (indikator leak).
C. Analisis Trafik
- Gunakan NetFlow/sFlow/IPFIX di perangkat core atau packet capture (tcpdump/port mirror) untuk melihat pola broadcast dan traffic antar-VLAN.
- Ukur latensi dan throughput antar-VLAN menggunakan
ping,iperf3, atau tes nyata aplikasi. - Periksa trunk utilization: apakah trunk link penuh 1 Gbps/10 Gbps? Pertimbangkan agregasi link (LACP) bila diperlukan.
D. Keamanan & Policy
- Pastikan ACL pada SVI atau firewall memblokir komunikasi yang tidak diinginkan antar-VLAN.
- Jangan gunakan VLAN 1 sebagai native/management di link trunk — gunakan VLAN yang tidak dipakai sebagai native untuk mengurangi risiko VLAN hopping.
- Nonaktifkan DTP dan buat trunk secara statis (switchport mode trunk|access), atau set DTP ke off atau nonegotiate tergantung vendor.
E. Uji Isolasi (test cases)
- Test 1 — Host di VLAN A harus bisa ping gateway VLAN A tapi tidak bisa ping host di VLAN B (jika ACL melarang).
- Test 2 — Lakukan ARP walk untuk memastikan ARP tidak bocor antar-VLAN.
- Test 3 — Lakukan capture di trunk untuk memastikan tag 802.1Q ada dan benar (lihat VID pada tiap frame).
6. Contoh Checklist & Pengujian (template)
| Item | Cek | Status |
|---|---|---|
| Daftar VLAN | Semua VLAN terdaftar dan terdokumentasi | |
| Trunk links | Allowed VLAN sesuai desain, native VLAN sesuai kebijakan | |
| ACL antar-VLAN | Aturan diterapkan dan diuji | |
| QoS pada trunk | PCP mapping dan pengaturan prioritas | |
| Monitoring | NetFlow/sFlow/port-mirror dikonfigurasi |
Langkah Pengujian Trafik (singkat)
- Mirror port: aktifkan port mirror pada switch core untuk merekam paket trunk.
- Gunakan Wireshark: filter
vlanuntuk melihat 802.1Q tags; periksa VID, PCP. - Lakukan
iperf3antar host untuk mengukur throughput antar-VLAN.
7. Masalah Umum & Solusi
- Trunk tidak membawa VLAN tertentu: cek
switchport trunk allowed vlandan pastikan tidak ada yang memfilter VLAN. - Host tak bisa saling ping pada VLAN yang sama (lebih dari 1 switch): cek native VLAN mismatch, cek spanning-tree blocking interface, cek MAC learning.
- Broadcast storm: cek loop fisik, spanning-tree topology, dan periksa broadcast rate. Terapkan storm-control jika perlu.
- VLAN hopping / keamanan: gunakan perintah untuk nonaktifkan trunk negotiation, ubah native VLAN ke ID yang tidak terpakai, dan gunakan ACL di edge.
8. Lampiran: Contoh Konfigurasi (Cisco IOS)
Switch - membuat VLAN dan mengatur port access
conf t
vlan 10
name Siswa
vlan 20
name Guru
interface range gigabitEthernet0/1-24
switchport mode access
switchport access vlan 10
Mengatur trunk pada port antar-switch
interface gigabitEthernet1/0/1
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30
Router-on-a-stick (menggunakan subinterface untuk routing antar-VLAN)
interface gigabitEthernet0/0.10
encapsulation dot1Q 10
ip address 192.168.10.1 255.255.255.0
interface gigabitEthernet0/0.20
encapsulation dot1Q 20
ip address 192.168.20.1 255.255.255.0
Verifikasi singkat
show vlan brief
show interfaces trunk
show ip interface brief | include VLAN
Komentar