交換器負責把同一個區域網路裡的設備接在一起,主要依 MAC 位址轉送;路由器負責讓不同 IP 網段彼此通訊,並決定封包下一站。家裡常見的「Wi-Fi 分享器」其實把路由器、NAT、防火牆、DHCP、無線 AP 和幾個交換器 Port 塞在同一台盒子裡,所以才容易把名稱混在一起。
先用一張功能清單分清楚
- 交換器(Switch):擴充有線 Port、學習 MAC 位址、在同一 VLAN 內轉送。管理型機種還能設 VLAN、STP、LACP、PoE、Port Mirroring 與存取控制。
- 路由器(Router):連接不同 IP 網段,維護 routing table。公司常用它或防火牆做跨 VLAN routing、WAN、VPN、政策與備援。
- 家用分享器:通常一邊接 ISP,另一邊發 DHCP、做 NAT、提供 Wi-Fi 和 LAN Port。切成 AP mode 後,路由與 DHCP 多半改由上游設備負責。
- 無線 AP:讓 Wi-Fi 終端接進既有有線網路。商用 AP 通常不負責整間公司的 WAN routing。
- 防火牆:依來源、目的、服務、身分與連線狀態管制流量;不少機型也同時具備 routing、NAT、VPN 與 SD-WAN。
交換器為什麼能知道封包往哪一孔送
交換器收到 Ethernet frame 時,會記下來源 MAC 是從哪個 Port 進來,形成 MAC address table。目的 MAC 已知,就只送到對應 Port;未知單播、廣播和部分多播,則會在同一 VLAN 內 flood。這也是迴圈危險的原因:二層 frame 沒有 IP TTL,接成環時可能不斷複製,形成 Broadcast Storm。
VLAN 能把同一台實體交換器切成多個邏輯廣播網域。不同 VLAN 之間不能只靠二層交換,必須由路由器、Layer 3 Switch 或防火牆做 routing,並用 ACL/Policy 決定哪些服務能通。
路由器、NAT 與 DHCP 是三件不同的事
Routing 是在網段間選路;NAT 是改寫位址或 Port;DHCP 是自動發 IP、gateway、DNS 等參數。家用分享器通常三個都做,企業環境卻可能拆成防火牆、核心交換器和 Windows/Linux DHCP Server。排查時不要把「拿不到 IP」直接說成路由器壞,也不要把 NAT 當成防火牆本身。
常見接法:哪一種才對
家裡只缺網路孔
把一台一般交換器接到分享器 LAN Port,就能擴充同一個 LAN。不要把交換器接到 ISP 數據機後,期待它替多台設備做 NAT 與 DHCP;除非 ISP 方案明確提供多個公網 IP,否則架構通常不成立。
辦公室要分員工、訪客與監視器
使用管理型交換器建立 VLAN,Trunk 把多個 VLAN 帶到防火牆或 Layer 3 核心,再由政策控制跨區流量。可接著看「VLAN 分段與規則設計」與「Tagged、Untagged、PVID 設定」。
已有主路由器,只想補 Wi-Fi
第二台分享器應使用 AP mode,或依原廠方式關閉其 routing/DHCP,LAN 接 LAN。兩台都做 NAT 與 DHCP,容易出現雙重 NAT、不同網段、Port Forward 困難與裝置互找不到。
買設備前先問這六件事
- 需要幾個 1G、2.5G、10G 與 SFP+ Port?
- 是否要 VLAN、PoE、STP、LACP、ACL 或集中管理?
- 網際網路速度、VPN throughput 與同時連線數是多少?
- 跨 VLAN 要由誰 routing,政策在哪裡管?
- DHCP、DNS、NTP 與 Wi-Fi Controller 放哪裡?
- 核心設備故障時,有沒有備份、替代路徑與管理入口?