VLAN (Virtual Local Area Network) روشی است برای تقسیم یک شبکه فیزیکی به چند شبکه منطقی مجزا، بدون نیاز به تجهیزات فیزیکی جداگانه برای هر بخش. دستگاههایی که در یک VLAN قرار دارند، گویی روی یک سوییچ مستقل هستند، حتی اگر از نظر فیزیکی به سوییچهای مختلفی متصل باشند.
در یک شبکه سازمانی معمولی، بخشهای مختلف (مثلاً مالی، منابع انسانی، فناوری اطلاعات) نیازهای متفاوتی از نظر دسترسی و امنیت دارند. بدون VLAN، تمام این بخشها روی یک Broadcast Domain مشترک قرار میگیرند که هم ترافیک غیرضروری تولید میکند و هم ریسک دسترسی نامناسب بین بخشها را افزایش میدهد.
با تعریف VLAN جداگانه برای هر بخش، ترافیک Broadcast محدود به همان VLAN میماند، مدیریت شبکه سادهتر میشود و امکان اعمال سیاستهای دسترسی مجزا بین VLANها (از طریق Inter-VLAN Routing و Access Control) فراهم میشود. این موضوع یکی از پایههای اصلی طراحی صحیح Network Segmentation است.
نکته مهم این است که VLAN بهتنهایی یک راهکار امنیتی کامل نیست؛ ترکیب آن با Firewall، Access Control List مناسب و مانیتورینگ، زیرساختی بهمراتب امنتر و قابل مدیریتتر ایجاد میکند.