مسیریابی بین-VLAN: اتصال VLAN ها با Router-on-a-Stick و SVI

VLAN ها دامنه‌های پخش را از یکدیگر در لایه ۲ ایزوله می‌کنند، اما اپلیکیشن‌های واقعی همچنان نیاز دارند دستگاه‌ها در VLAN های مختلف با یکدیگر ارتباط برقرار کنند، که نیازمند مسیریابی بین آن‌ها در لایه ۳ است. این مقاله رویکرد قدیمی router-on-a-stick با استفاده از زیراینترفیس‌ها، رویکرد مدرن‌تر و مقیاس‌پذیرتر Switch Virtual Interface روی سوئیچ‌های لایه ۳، و دستورات پیکربندی و تأیید ضروری برای هر دو را توضیح می‌دهد.

مسیریابی بین-VLANRouter on a StickSwitch Virtual Interface

~6 min read · Updated Sep 9, 2026

چرا VLAN ها به کمک برای ارتباط نیاز دارند

VLAN ها، که پیش‌تر در این مجموعه بحث شد، عمداً دامنه‌های پخش را از یکدیگر در لایه ۲ ایزوله می‌کنند — یک دستگاه در VLAN 10 نمی‌تواند مستقیماً فریم‌ها را با یک دستگاه در VLAN 20 صرفاً از طریق سوئیچینگ تبادل کند. اما اپلیکیشن‌های واقعی مکرراً دقیقاً به این نوع ارتباط میان-VLAN نیاز دارند، مانند PC یک کاربر در یک VLAN که نیاز دارد به یک سرور فایل در VLAN دیگر برسد. این نیازمند یک دستگاه لایه ۳ برای مسیریابی ترافیک بین VLAN هاست، فرآیندی به نام Inter-VLAN Routing (مسیریابی بین-VLAN).

رویکرد اول: Router-on-a-Stick

رویکرد اصلی به مسیریابی بین-VLAN یک اینترفیس روتر واحد را به یک لینک ترانک سوئیچ، که پیش‌تر در این مجموعه بحث شد، متصل می‌کند، و آن یک اینترفیس فیزیکی را به چند Subinterfaces (زیراینترفیس) منطقی، یکی به‌ازای هر VLAN، تقسیم می‌کند.

Router(config)# interface gigabitethernet 0/0
Router(config-if)# no shutdown
Router(config-if)# exit

Router(config)# interface gigabitethernet 0/0.10
Router(config-subif)# encapsulation dot1Q 10
Router(config-subif)# ip address 192.168.10.1 255.255.255.0
Router(config-subif)# exit

Router(config)# interface gigabitethernet 0/0.20
Router(config-subif)# encapsulation dot1Q 20
Router(config-subif)# ip address 192.168.20.1 255.255.255.0

هر زیراینترفیس طوری عمل می‌کند انگار یک اینترفیس فیزیکی جداگانه برای هدف مسیریابی است، با encapsulation dot1Q 10 که به روتر می‌گوید فریم‌های تگ‌شده با 802.1Q، که پیش‌تر در این مجموعه بحث شد، به‌طور خاص برای VLAN 10 روی آن زیراینترفیس منطقی را انتظار داشته باشد و پردازش کند، در حالی که ترافیک VLAN 20 به‌طور یکسان روی زیراینترفیس خودش مدیریت می‌شود.

-- پیکربندی متناظر سمت-سوئیچ ترانک
Switch(config)# interface gigabitethernet 1/0/24
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20

نام "router-on-a-stick" این توپولوژی را به‌طور بصری توصیف می‌کند: یک لینک فیزیکی واحد ("چوب") روتر را به سوئیچ متصل می‌کند، و همه ترافیک بین-VLAN را از میان آن یک اتصال حمل می‌کند.

محدودیت پهنای باند Router-on-a-Stick

هر بسته مسیریابی‌شده بین VLAN ها باید به‌طور فیزیکی از میان لینک ترانک واحد دو بار عبور کند — یک‌بار ورود به روتر از VLAN منبع، یک‌بار خروج به‌سمت VLAN مقصد — چون زیراینترفیس‌های یک روتر هیچ اتصال مستقیمی با یکدیگر ندارند به‌جز از میان آن لینک فیزیکی مشترک.

مثال جریان ترافیک:
PC در VLAN 10 → سوئیچ → لینک ترانک → روتر
روتر بسته را مسیریابی می‌کند → لینک ترانک (دوباره) → سوئیچ → PC در VLAN 20

این یعنی همه ترافیک بین-VLAN توسط پهنای باند
آن یک لینک فیزیکی محدود می‌شود، و در شبکه‌هایی
با حجم قابل‌توجه ترافیک بین-VLAN به یک
گلوگاه تبدیل می‌شود

رویکرد دوم: Switch Virtual Interface روی یک سوئیچ لایه ۳

شبکه‌های مدرن معمولاً این گلوگاه را با استفاده از یک Layer 3 Switch (سوئیچ لایه ۳)، سوئیچی قادر به انجام مسیریابی IP داخلاً با استفاده از سخت‌افزار اختصاصی، ترکیب‌شده با Switch Virtual Interfaces (SVIs) — اینترفیس‌های منطقی لایه ۳ که هر VLAN را مستقیماً روی خود سوئیچ نمایش می‌دهند، حل می‌کنند، و کاملاً نیاز به یک روتر خارجی را حذف می‌کنند.

Switch(config)# ip routing
-- این یک دستور واحد قابلیت مسیریابی لایه ۳ را
-- روی سوئیچی که آن را پشتیبانی می‌کند فعال می‌کند

Switch(config)# interface vlan 10
Switch(config-if)# ip address 192.168.10.1 255.255.255.0
Switch(config-if)# no shutdown

Switch(config)# interface vlan 20
Switch(config-if)# ip address 192.168.20.1 255.255.255.0
Switch(config-if)# no shutdown

با SVI های پیکربندی‌شده و ip routing فعال‌شده، سوئیچ ترافیک را بین VLAN ها کاملاً داخلاً، با سرعت شتاب‌یافته توسط سخت‌افزار، مسیریابی می‌کند، بدون نیاز به فرستادن ترافیک به یک دستگاه خارجی و بازگشت — که گلوگاهی که router-on-a-stick از آن رنج می‌برد را حذف می‌کند.

مقایسه دو رویکرد

Router-on-a-Stick:
  - از یک روتر فیزیکی جداگانه استفاده می‌کند
  - پهنای باند توسط لینک ترانک واحد محدود می‌شود
  - ساده‌تر و ارزان‌تر برای شبکه‌های کوچک با
    یک روتر از‌قبل‌موجود اما بدون سوئیچ لایه ۳
  - رایج در سناریوهای لب، لب خانگی، و شعبه-کوچک

سوئیچ لایه ۳ با SVI ها:
  - مسیریابی داخلاً در سخت‌افزار سوئیچ رخ می‌دهد
  - بدون گلوگاه لینک-ترانک برای ترافیک بین-VLAN
  - نیازمند یک سوئیچ قادر-به-لایه‌۳ است (گران‌تر)
  - رویکرد استاندارد در شبکه‌های کمپاس سازمانی

تقریباً همه طراحی‌های شبکه سازمانی مدرن از سوئیچ‌های لایه ۳ با SVI ها در لایه توزیع یا هسته به‌طور خاص برای اجتناب از گلوگاه router-on-a-stick استفاده می‌کنند، و router-on-a-stick را برای استقرارهای کوچک‌تر، محیط‌های لب، یا سناریوهایی که یک سوئیچ لایه ۳ واقعاً در دسترس نیست رزرو می‌کنند.

تأیید مسیریابی بین-VLAN

Switch# show ip interface brief

Interface       IP-Address       Status    Protocol
Vlan10          192.168.10.1     up        up
Vlan20          192.168.20.1     up        up

Switch# show ip route
C    192.168.10.0/24 is directly connected, Vlan10
C    192.168.20.0/24 is directly connected, Vlan20

وقتی SVI ها با no shutdown پیکربندی شوند و حداقل یک پورت فعال در هر VLAN متناظر وجود داشته باشد، جدول مسیریابی، که پیش‌تر در این مجموعه بحث شد، به‌طور خودکار با یک مسیر مستقیماً-متصل برای زیرشبکه هر VLAN پر می‌شود، و سوئیچ بدون هیچ پیکربندی اضافی‌ای شروع به مسیریابی بین آن‌ها می‌کند.

یک دام رایج عیب‌یابی

یک SVI از نظر اداری و عملیاتی down باقی می‌ماند اگر هیچ پورت فیزیکی فعال (up) در حال حاضر به آن VLAN تعلق نداشته باشد — یک SVI نمی‌تواند برای یک VLAN بدون پورت عضو زنده up شود، حتی اگر به‌درستی با no shutdown و یک آدرس IP معتبر پیکربندی شده باشد.

Switch# show interfaces vlan 30
Vlan30 is down, line protocol is down

-- علت رایج: هیچ پورتی در حال حاضر در VLAN 30 نیست،
-- یا هر پورت اختصاص‌یافته به VLAN 30
-- از نظر اداری shut down یا فیزیکاً قطع شده است

چرا مسیریابی بین-VLAN تصویر لایه ۲/لایه ۳ را کامل می‌کند

مسیریابی بین-VLAN پل ضروری اتصال‌دهنده بخش‌بندی لایه ۲ که پیش‌تر در این مجموعه بحث شد با مفاهیم مسیریابی لایه ۳ که حتی زودتر معرفی شد است — بدون آن، VLAN ها ایزوله‌سازی فراهم می‌کردند اما هیچ راه کنترل‌شده‌ای برای دستگاه‌های مرتبط مشروع برای ارتباط نبود. درک هر دو رویکرد پیکربندی، و دانستن اینکه هر کدام چه زمانی انتخاب معماری درست است، برای طراحی هر شبکه سازمانی با بیش از یک VLAN بنیادین است.

Written & researched by Dr. Shahin Siami

Related Articles

اصول شبکه‌های بی‌سیم LAN: استانداردها، معماری، و پیکربندی پایه

شبکه‌سازی بی‌سیم یک محیط فیزیکی کاملاً متفاوت از اترنت کابلی که پیش‌تر در این مجموعه پوشش داده شد معرفی می‌کند، همراه با اصطلاحات، معماری، و ملاحظات امنیتی خودش. این مقاله تکامل استانداردهای بی‌سیم 802.11 را توضیح می‌دهد، معماری بی‌سیم متمرکز ساخته‌شده حول کنترل‌کننده‌های LAN بی‌سیم را پوشش می‌دهد، و پیکربندی یک شبکه بی‌سیم پایه با امنیت مناسب را مرور می‌کند.

Continue

اصول کیفیت سرویس: طبقه‌بندی و اولویت‌بندی ترافیک شبکه

همه ترافیک شبکه به‌یک‌اندازه به تأخیر حساس نیستند، و رفتار یکسان با یک تماس صوتی و یک دانلود فایل بزرگ در دوره‌های ازدحام تجربه ضعیفی برای هر دو تولید می‌کند. این مقاله توضیح می‌دهد چرا QoS اهمیت دارد، طبقه‌بندی و علامت‌گذاری ترافیک با استفاده از CoS و DSCP را پوشش می‌دهد، استراتژی‌های صف‌بندی که تعیین می‌کنند کدام ترافیک اول خدمت می‌گیرد را مرور می‌کند، و پیکربندی ضروری برای اعمال سیاست‌های QoS روی یک دستگاه سیسکو را پوشش می‌دهد.

Continue

کاهش حملات لایه ۲: DHCP Snooping و Dynamic ARP Inspection

مکانیزم‌های یادگیری-MAC و ARP که شبکه‌های اترنت را به کار می‌اندازند اساساً اعتمادی نیز هستند، و روزنه‌هایی برای حملاتی که ترافیک را بدون هرگز لمس یک فایروال هدایت‌مجدد یا رهگیری می‌کنند ایجاد می‌کنند. این مقاله توضیح می‌دهد یک سرور DHCP سرکش یا حمله ARP spoofing چگونه کار می‌کند، و DHCP Snooping و Dynamic ARP Inspection چگونه با هم کار می‌کنند تا این آسیب‌پذیری‌های لایه ۲ را ببندند را پوشش می‌دهد.

Continue

اصول امنیت شبکه: سخت‌سازی دستگاه و امنیت پورت

پیش از لایه‌گذاری ویژگی‌های امنیتی پیشرفته، هر دستگاه شبکه به سخت‌سازی پایه برای جلوگیری از دسترسی غیرمجاز و محافظت در برابر حملات رایج لایه ۲ نیاز دارد. این مقاله ایمن‌سازی دسترسی مدیریتی دستگاه با احراز هویت قوی، رمزگذاری رمزهای عبور ذخیره‌شده، و پیکربندی امنیت پورت برای محدودکردن اینکه کدام دستگاه‌ها می‌توانند به یک پورت سوئیچ متصل شوند را پوشش می‌دهد.

Continue

اصول IPv6: آدرس‌دهی برای نسل بعدی اینترنت

فضای آدرس محدود IPv4 یک پروتکل جانشین را اجتناب‌ناپذیر کرد، و IPv6 فضای آدرسی به‌قدری عظیم فراهم می‌کند که اتمام آدرس دیگر یک نگرانی عملی نیست. این مقاله ساختار یک آدرس IPv6، قوانین نمادگذاری کوتاه‌شده مورد استفاده برای نوشتن فشرده آن، انواع مختلف آدرس IPv6، و دستورات ضروری برای پیکربندی و تأیید IPv6 روی یک دستگاه سیسکو را توضیح می‌دهد.

Continue

اصول OSPF: توضیح مسیریابی Link-State

OSPF گسترده‌ترین پروتکل مسیریابی داخلی مستقر در شبکه‌های سازمانی است، که از رویکردی اساساً متفاوت از صرفاً تبادل جداول مسیریابی بین همسایه‌ها استفاده می‌کند. این مقاله توضیح می‌دهد یک پروتکل link-state واقعاً چیست، روترهای OSPF چگونه همسایه می‌شوند و یک پایگاه‌داده توپولوژی مشترک می‌سازند، معیار هزینه چگونه بهترین مسیر را تعیین می‌کند، و دستورات ضروری برای پیکربندی و تأیید OSPF تک‌ناحیه‌ای را توضیح می‌دهد.

Continue