لب عملی: تغییر VLAN بومی و خاموش‌کردن پورت‌های استفاده‌نشده

این لب عملی تغییر VLAN بومی یک ترانک از VLAN 1 پیش‌فرض به یک VLAN اختصاصی برای اهداف امنیتی، و خاموش‌کردن پورت‌های سوئیچ استفاده‌نشده به‌عنوان یک عمل سخت‌سازی پایه، و تأیید هر دو تغییر با دستورات show مناسب را پوشش می‌دهد.

تغییر VLAN بومیامنیت پورت استفاده‌نشدهسخت‌سازی ترانک

~2 دقیقه مطالعه · آخرین به‌روزرسانی ۳۱ شهریور ۱۴۰۵

هدف لب

تغییر VLAN بومی روی یک لینک ترانک از VLAN 1 پیش‌فرض به یک VLAN اختصاصی استفاده‌نشده، و خاموش‌کردن اداری همه پورت‌های سوئیچ که در حال حاضر هیچ دستگاهی متصل ندارند.

هدف لب (چرا مهم است)

رها‌کردن VLAN بومی در مقدار پیش‌فرض ۱ یک ضعف امنیتی شناخته‌شده است، چون VLAN 1 یک هدف قابل‌پیش‌بینی برای برخی حملات لایه ۲ است. به‌همین‌طور، پورت‌های سوئیچ استفاده‌نشده که فعال و در VLAN پیش‌فرض رها شده‌اند یک در باز برای هرکسی که بتواند فیزیکاً به یک اتاق سیم‌کشی دسترسی داشته باشد نمایندگی می‌کنند — هر دو گام‌های سخت‌سازی پایه مورد انتظار روی هر سوئیچ تولیدی هستند.

توپولوژی لب

Switch1 ---- Gi1/0/24 (ترانک به Switch2)

Switch1 همچنین پورت‌های استفاده‌نشده Gi1/0/20
تا Gi1/0/23 را دارد بدون هیچ دستگاه متصل

VLAN بومی اختصاصی مورد استفاده: VLAN 999
(ساخته‌شده اما هیچ پورت access اختصاص‌یافته‌ای
 ندارد، صرفاً برای خدمت به‌عنوان VLAN بومی وجود دارد)

وظیفه ۱: ساخت VLAN بومی اختصاصی

VLAN 999 با نام NativeUnused بساز.

وظیفه ۲: تغییر VLAN بومی ترانک

روی Gi1/0/24، VLAN بومی را از پیش‌فرض به VLAN 999 تغییر بده.

وظیفه ۳: تأیید تغییر VLAN بومی

تأیید کن ترانک اکنون VLAN 999 را به‌عنوان بومی به‌جای VLAN 1 نشان می‌دهد.

وظیفه ۴: خاموش‌کردن پورت‌های استفاده‌نشده

Gi1/0/20 تا Gi1/0/23 را به‌صورت اداری خاموش کن.

وظیفه ۵: تأیید غیرفعال‌بودن پورت‌های استفاده‌نشده

تأیید کن هر پورت وضعیت administratively down را نشان می‌دهد.

راه‌حل و تأیید

Switch1(config)# vlan 999
Switch1(config-vlan)# name NativeUnused
Switch1(config-vlan)# exit

Switch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# switchport trunk native vlan 999

Switch1# show interfaces trunk

Port      Mode   Encapsulation  Status    Native vlan
Gi1/0/24  on     802.1q         trunking  999

Switch1(config)# interface range gigabitethernet1/0/20-23
Switch1(config-if-range)# shutdown

Switch1# show interfaces status

Port       Name    Status                Vlan
Gi1/0/20           disabled              1
Gi1/0/21           disabled              1
Gi1/0/22           disabled              1
Gi1/0/23           disabled              1

نکته کلیدی

هر دو انتهای یک ترانک باید روی VLAN بومی توافق کنند — تغییرش فقط روی یک سمت یک عدم‌تطابق VLAN بومی ایجاد می‌کند، شرایطی که IOS صراحتاً از طریق تشخیص مبتنی‌بر-CDP درباره‌اش هشدار می‌دهد. ترکیب‌شده با غیرفعال‌کردن پورت‌های استفاده‌نشده، این دو گام دو تا از رایج‌ترین ضعف‌های سوءاستفاده‌شده لایه ۲ در یک پیکربندی سوئیچ سخت‌نشده را می‌بندند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: اختصاص اولویت Spanning Tree به چند VLAN به‌طور هم‌زمان

این لب عملی اولویت بریج Spanning Tree را در سراسر چند VLAN در یک دستور واحد با استفاده از یک بازه VLAN پیکربندی می‌کند، به‌جای تکرار پیکربندی جداگانه برای هر VLAN، و تأیید می‌کند اولویت به‌درستی روی هر VLAN در بازه اعمال شد.

ادامه

لب عملی: پیکربندی Root Bridge با استفاده از دستور Macro در IOS

این لب عملی از دستورات macro و root primary و root secondary برای پیکربندی یک root bridge اصلی و پشتیبان بدون محاسبه دستی مقادیر اولویت استفاده می‌کند، و تأیید می‌کند IOS به‌طور خودکار یک اولویت مناسب نسبت به root فعلی انتخاب می‌کند.

ادامه

لب عملی: پیکربندی دستی Root Bridge پروتکل Spanning Tree

این لب عملی نتیجه انتخاب root bridge Spanning Tree پیش‌فرض را بین دو سوئیچ رقیب مشاهده می‌کند، سپس اولویت را روی سوئیچ ترجیحی به‌صورت دستی کاهش می‌دهد تا آن را مجبور به root‌شدن کند، و تغییر حاصل در نقش‌های پورت را تأیید می‌کند.

ادامه

لب عملی: تأیید حالت‌های پورت Spanning Tree روی سوئیچ‌های Catalyst

این لب عملی یک پورت سوئیچ را مشاهده می‌کند که از میان حالت‌های پروتکل Spanning Tree بلاکینگ، لیسنینگ، لرنینگ، و فورواردینگ هنگام آنلاین‌شدن عبور می‌کند، و دستورات show مورد استفاده برای بررسی حالت و نقش فعلی یک پورت را پوشش می‌دهد.

ادامه

لب عملی: محدودکردن VLAN های مجاز روی ترانک‌ها و تغییر نسخه VTP

این لب عملی محدودکردن اینکه کدام VLAN ها مجازند از یک لینک ترانک خاص عبور کنند، جلوگیری از ترافیک پخش غیرضروری و بهبود امنیت، و جداگانه تغییر امن نسخه VTP یک سوئیچ درون یک دامنه موجود را پوشش می‌دهد.

ادامه

لب عملی: پیکربندی VLAN های Extended روی سوئیچ‌های Cisco Catalyst

این لب عملی ساخت VLAN ها در بازه extended بالای ۱۰۰۵، توضیح چرایی اهمیت نسخه VTP برای پشتیبانی از آن‌ها، و تأیید اینکه یک VLAN extended پس از ساخت دقیقاً مانند یک VLAN بازه-استاندارد عمل می‌کند را پوشش می‌دهد.

ادامه