技術文章 · 網路與網通建置

網管型與非網管型交換器差在哪?VLAN、PoE、STP 與管理功能

交換器分「網管型」與「非網管型」,價差三到五倍,但關鍵不是價錢,而是出問題時你看不看得到、動不動得了手。本文從封包排隊、廣播網域、VLAN、QoS、STP、IGMP、PoE 供電預算逐項拆解機制與數據,並給出工程判斷準則與常見誤區。

作者 Steve Chen · 發布  · 更新  · 約 10 分鐘閱讀

網路與網通建置 — 廷皓技術專欄插圖

先講一個我們實際遇過的現場。高雄一家工廠新裝了十幾支 IP 監視器,圖方便,全部接在一台幾百塊的非網管交換器上,跟辦公室的電腦、印表機、ERP 主機共用同一條網路。頭兩天沒事,到了第三天,會計開始抱怨 ERP 卡到跑不動、開個檔要轉半天,現場主管還以為電腦中毒,重灌了兩台結果一樣。我們到現場一量才知道,問題根本不在電腦,是那十幾支相機的影像串流把整條網路的頻寬吃光了:而那台便宜的交換器,既看不出是誰在吃、也沒辦法把它分開。

這就是網管型(managed)跟非網管型(unmanaged)交換器最核心的差別。價差確實不小,同樣埠數常常差到三、五倍,但真正的關鍵從來不是價錢,而是一句話:出問題的時候,你看得到、也動得了手嗎?

先搞懂:交換器的「管理」實際在管什麼

很多人以為交換器就是「把網路孔變多」的東西,插上就會通,這句話對非網管型來說沒錯,但也正好點出它的極限。要理解兩者差在哪,得先看兩個藏在底層、平常沒人講的機制。

第一個是封包怎麼排隊。非網管交換器對進來的封包一律「先到先服務(FIFO,先進先出)」,不管你是誰、傳的是什麼,通通照順序排。平常沒事,但只要有人開始傳一個好幾 GB 的大檔,緩衝區被塞滿,後面排隊的封包就得等。這時候如果剛好有人在講 VoIP 網路電話,語音封包就卡在大檔後面,結果就是延遲、破音、斷斷續續。網管型的 QoS 就是來解這件事的,後面會細講。

第二個是廣播網域(broadcast domain)。接在同一台非網管交換器上的所有設備,天生就在同一個廣播網域裡:只要有一台發出廣播封包,全部的設備都會收到、都得處理。設備少的時候無所謂,設備一多、又混進會狂發流量的監視器,這個「大家共用一條路、彼此互相干擾」的先天結構,就是災難的起點。網管型能用 VLAN 把這條路切開,這是它最有價值的能力,沒有之一。

非網管型:一個很省事、但什麼都不能管的分線盒

把話講公道,非網管型不是壞東西,它就是一個「聰明的分線盒」:通電、插線、燈亮、能通,不用設定、不用登入、幾乎不會壞,價格又便宜。單純想多幾個網路孔、設備沒幾台、也沒有語音或監控這種特殊流量的場合,它綽綽有餘,硬要上網管型反而是浪費。

但它的天花板也很清楚:不能做任何管理。沒有 VLAN、沒有 QoS、沒有流量統計,更沒有一個後台讓你看「實際哪個埠在傳什麼」。所以一旦出問題,你的診斷手段只剩最原始的一招:一條一條拔線試,拔到網路恢復正常,就知道是那條線的設備在搞鬼。設備少還好,設備一多,這種土法煉鋼會把一個下午燒光,而且過幾天它又發作。這筆看不見的維運成本,常常比當初省下的那幾千塊貴得多。

網管型能做什麼:逐項拆開來看機制

網管型貴在它有一個作業系統、一個能登入的後台,你可以真的去「設定」它。以下幾項是實務上最常用、也最值錢的功能,我盡量把背後的機制講清楚,而不是只列名詞。

VLAN:把一條實體線切成好幾條互不相通的路

VLAN(虛擬區域網路)靠的是 IEEE 802.1Q 標準,在乙太網封包裡加一個標籤(tag),交換器看這個標籤,決定哪些埠算同一個網段、哪些不算。效果是:同一台交換器上,你可以劃出「辦公網段」「訪客 Wi-Fi 網段」「監控網段」,彼此的廣播流量完全隔開,互看不到、也互相打不到。這不只是效能問題,更是資安問題:監視器的網段被 VLAN 關起來,就算某支相機韌體有漏洞被入侵,攻擊者也跳不到你放財務資料的辦公網段。非網管型完全做不到這件事,因為它壓根沒有「網段」的概念,全部擠在同一個廣播網域。

QoS:塞車的時候,誰先走

QoS(服務品質)就是前面講的 FIFO 問題的解藥。網管型可以讀封包裡的優先權標記:IP 標頭裡的 DSCP、或是二層的 802.1p:把流量分成好幾個優先權佇列。你可以設定成:語音、ERP、刷卡交易這類「慢一點就出事」的流量優先走,備份、下載、監控回放這類「晚一點沒差」的流量往後排。實體頻寬就那麼寬,QoS 不會變出更多頻寬,但它保證在塞車的關鍵時刻,重要的封包不會卡在大檔後面。對有做 VoIP、視訊會議、或雲端 ERP 的公司,這一項幾乎是必備。

STP / RSTP:防止網路自己打結成一團

網路一旦接錯線、接成一個環(loop),廣播封包就會沿著環無限繞、越滾越多,幾秒鐘內就能癱瘓整個網段,這叫廣播風暴(broadcast storm)。生成樹協定(STP)就是自動偵測環路、把多餘的路徑先擋起來,只留一條通;哪天正在用的那條線斷了,它再把備援路徑打開。這裡有個很實際的數據差異:傳統 STP 從偵測到切換完成,通常要 30 到 50 秒,這段時間網路是斷的;而升級版的 RSTP(快速生成樹)可以壓到一秒以內,甚至幾毫秒。對要求不能斷線的環境,能不能跑 RSTP,差的就是這幾十秒。非網管型沒有這層保護,接錯一條線,可能就是全公司一起停擺。

IGMP snooping 與風暴抑制:別讓一台設備拖垮全網

影像串流、IPTV 這類流量常常是「多播(multicast)」。交換器如果不懂多播,預設會把多播封包當廣播,往每個埠都送一份,設備越多、複製越兇。網管型的 IGMP snooping 會「偷聽」設備的加入訊息,只把串流送給真的要收的埠。這一項的效果非常驚人,實測案例裡,同一套環境開了 IGMP snooping 後,網路上的多播流量從 1.2 Gbps 直接降到 200 Mbps,等於少了常見的無效流量。再搭配風暴抑制(storm control):針對每個埠設定廣播/多播流量的上限,超過就掐掉:就能防止單一台故障或中毒的設備把全網淹掉。這正是開頭那個監視器案例真正欠缺的東西。

埠鏡像、流量統計與安全控管

網管型能把某個埠的流量「鏡像(port mirroring)」複製一份出來,接上分析工具就能直接看到那條線實際在傳什麼,診斷問題不用再靠拔線瞎猜。搭配即時的流量統計,哪個埠爆量、哪支相機斷線,後台一目了然。安全面向還有 802.1X 連接埠認證(沒授權的設備插上網路孔也連不進來)、ACL 存取控制清單、埠安全(綁定 MAC、限制一個埠只能接特定設備)這些,對要顧資安的公司都很實用。這些是非網管型完全沒有的維度。

PoE 逐埠管理與供電預算

很多監視器、無線 AP、IP 話機是靠網路線同時供電(PoE)。網管型的 PoE 可以逐埠管理:某支相機當機,你不用跑到現場,後台把那個埠的電關掉再開,等於遠端重開機。這裡有個採購最常踩的坑,一定要講清楚:PoE 埠數不等於每個埠都能滿載供電。單埠標準上,802.3af 每埠約 15.4 瓦(扣掉線損到設備端約 12.95 瓦)、802.3at 每埠約 30 瓦;但整台交換器有一個「總供電預算」。以 24 埠 802.3at 為例,理論上要 720 瓦才能每埠滿載,實際上市面上多數機種的總預算只有 370 到 470 瓦:也就是說,你不可能 24 個埠同時吊高功率設備。規劃時一定要把每台 PoE 設備的功耗加總,對照這台交換器的總供電預算,留點餘裕,不然現場會出現「插上去卻不供電」的怪事。

鏈路聚合(LACP):把頻寬疊起來,也順便做備援

當交換器之間、或交換器對主機的那一條線快要成為瓶頸,網管型可以用 LACP 把兩條(或更多)實體線綁成一條邏輯通道,頻寬相加,而且其中一條斷了,流量自動走剩下那條,不會中斷。對有大量檔案傳輸、或核心與邊緣之間流量很重的環境,這是把頻寬跟可靠度一起顧到的做法。

回到那個監視器塞爆網路的現場

現在把機制對回開頭的案例。一支 1080p 的 IP 監視器,依壓縮跟張數不同,通常吃 2 到 4 Mbps,而規劃時一般要抓到位元率的 120% 當尖峰,才不會抖動。十幾支相機同時串流,尖峰就是好幾十 Mbps 持續佔用,還全是多播、被當廣播亂灑。它們跟辦公電腦擠在同一個廣播網域、又是 FIFO 一視同仁,ERP 的封包當然被淹。

我們的處理很直接:換上網管型,把監視器全部劃進一個獨立 VLAN,跟辦公網段徹底隔開;開 IGMP snooping,讓串流只送給該收的埠;再用 QoS 把監控流量的優先權壓低,保證 ERP、語音優先。做完這三件事,辦公網路當場就順了,而且以後哪支相機斷線、哪個埠爆量,後台一眼就看得到。同一批相機、同一條線路,差別只在「那台交換器能不能管理」。

那實際該選哪個?給你幾條工程判斷準則

不用把它想成非黑即白,實務上其實有三種選擇,對應不同規模。

  • 非網管型:家用、小型辦公室、只是想多幾個網路孔,設備單純、沒有語音或監控這種特殊流量:選它,便宜又省心,不用想太多。
  • 智慧型 / 網頁管理型(smart / web-managed):介於兩者之間,提供 VLAN、基本 QoS、IGMP 這些核心功能,但介面簡化、價格親民。中小企業要做基本網段隔離、又不想養一個懂網路的人,這一階往往最划算。
  • 全網管型(fully managed):要做嚴謹的 VLAN 規劃、QoS 策略、RSTP 備援、802.1X 認證、埠鏡像診斷,規模較大、部門多、含監視器與伺服器:選它,管理力最完整。

另一個要分清楚的是Layer 2 跟 Layer 3。一般網管型是二層,做 VLAN、QoS 沒問題,但 VLAN 之間要互通得靠上層的路由器。當你的 VLAN 很多、跨網段流量又大,三層(Layer 3)交換器能直接在機器內部做 VLAN 間路由,少繞一圈,效能更好:但價格也更高,規模沒到別硬上。

還有一個很成熟的做法是混搭:核心那台用全網管型,鎮住 VLAN、QoS、備援這些命脈;邊緣接設備的地方,依需求搭智慧型或非網管型。這樣管理力跟成本兩邊都顧到,不用整棟樓都上最貴的。

幾個常見的誤區,先講在前面

  • 以為買了網管型就自動變快、變安全:不會。網管型的能力全都要「設定」才會生效,買回來不設定,它跟非網管型幾乎沒兩樣,VLAN、QoS 一個都不會自己跑起來。這也是為什麼配置這件事本身有價值。
  • 看 PoE 埠數就下單:前面講過,埠數不等於總供電預算,一定要把設備功耗加總對照,不然會遇到「插了卻不供電」。
  • 為了省錢全用非網管型:短期省了硬體錢,長期賠上的是排錯時間跟不定時當機的營運損失,設備一多就非常不划算。
  • 被規格表上的「支援 QoS / IGMP」騙了:有些便宜的非網管型也會標榜這些字眼,但那是「出廠寫死、不能調整」的固定行為,你沒辦法照自己的網路去設定。要能真正管理,認明它有沒有可登入的後台。

總結一句:非網管型解決的是「網路孔不夠」,網管型解決的是「網路要能被看見、被控制、被隔離」。這兩件事的價值,規模越大、設備越雜、越在乎穩定,差距就越明顯。

對照指令

聯絡廷皓討論 看更多文章