لب عملی: پیکربندی PVLAN Edge (پورت‌های Protected)

این لب عملی PVLAN Edge (پورت‌های protected) را روی دو پورت access درون همان VLAN پیکربندی می‌کند، و آن‌ها را از یکدیگر در لایه ۲ ایزوله می‌کند در حالی که هر دو اتصال معمولی به یک پورت آپ‌لینک را حفظ می‌کنند، و یک ویژگی ایزوله‌سازی سبک که هیچ VLAN جداگانه‌ای نیاز ندارد را نشان می‌دهد.

پیکربندی PVLAN Edgeپورت Protectedایزوله‌سازی Switchport

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی دو پورت access روی همان سوئیچ و VLAN به‌عنوان پورت‌های protected، تأیید اینکه دیگر نمی‌توانند مستقیماً با یکدیگر ارتباط برقرار کنند، و تأیید اینکه هر دو اتصال معمولی از میان یک پورت آپ‌لینک مشترک را حفظ می‌کنند.

هدف لب (چرا مهم است)

ساخت یک VLAN جداگانه برای هر جفت دستگاه که نباید با یکدیگر ارتباط برقرار کنند، که پیش‌تر در این مجموعه درباره طراحی VLAN بحث شد، اغلب سربار غیرضروری است وقتی فقط ایزوله‌سازی ساده هاست مورد نیاز است — مانند دستگاه‌های مهمان روی یک شبکه هتل یا هات‌اسپات که باید به اینترنت برسند اما هرگز به یکدیگر. PVLAN Edge این ایزوله‌سازی را با یک دستور واحد به‌ازای-هر-پورت فراهم می‌کند، بدون نیاز به تغییرات VLAN یا ترانک.

توپولوژی لب

Switch1 (همه پورت‌ها در VLAN 50)
  Gi1/0/1 ---- Guest-PC-A
  Gi1/0/2 ---- Guest-PC-B
  Gi1/0/24 ---- آپ‌لینک به روتر (protected نیست)

وظیفه ۱: تأیید اتصال معمولی پیش از محافظت

تأیید کن Guest-PC-A و Guest-PC-B در حال حاضر می‌توانند یکدیگر را ping کنند، چون همان VLAN را به اشتراک می‌گذارند.

وظیفه ۲: پیکربندی هر دو پورت به‌عنوان Protected

ویژگی پورت protected را روی Gi1/0/1 و Gi1/0/2 فعال کن.

وظیفه ۳: تأیید عدم‌توانایی ارتباط پورت‌های Protected

تأیید کن Guest-PC-A دیگر نمی‌تواند Guest-PC-B را ping کند.

وظیفه ۴: تأیید همچنان‌رسیدن هر دو پورت به آپ‌لینک

تأیید کن هر دو PC همچنان می‌توانند به یک دستگاه از میان پورت آپ‌لینک غیر-protected برسند، مانند دروازه پیش‌فرض.

راه‌حل و تأیید

Guest-PC-A> ping 192.168.50.11

Reply from 192.168.50.11: bytes=32 time=1ms
-- اتصال معمولی پیش از اعمال محافظت تأیید شد

Switch1(config)# interface gigabitethernet1/0/1
Switch1(config-if)# switchport protected
Switch1(config-if)# exit
Switch1(config)# interface gigabitethernet1/0/2
Switch1(config-if)# switchport protected

Guest-PC-A> ping 192.168.50.11

Request timed out.
Request timed out.
Success rate is 0 percent (0/5)
-- دو پورت protected نمی‌توانند مستقیماً در
-- لایه ۲ ترافیک تبادل کنند، صرف‌نظر از اینکه
-- در همان VLAN هستند

Guest-PC-A> ping 192.168.50.1

Reply from 192.168.50.1: bytes=32 time=1ms
-- دروازه پیش‌فرض، رسیده از میان پورت آپ‌لینک
-- غیر-protected، کاملاً دسترس‌پذیر باقی می‌ماند

Switch1# show interfaces gigabitethernet1/0/1 switchport | include Protected

Protected: true

نکته کلیدی

قانون پورت protected به‌طور خاص روی ترافیک بین دو پورت protected روی همان سوئیچ اعمال می‌شود — یک پورت protected همیشه اتصال معمولی به هر پورت غیر-protected را حفظ می‌کند، که دقیقاً چیزی است که اجازه می‌دهد دستگاه‌های مهمان ایزوله‌شده از یکدیگر همچنان به یک دروازه یا سرور مشترک و غیر-protected بدون هیچ بازطراحی VLAN برسند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Multiple Spanning Tree (MST)

این لب عملی MST را در سراسر دو سوئیچ با پارامترهای ناحیه منطبق پیکربندی می‌کند، چند VLAN را به یک نمونه spanning-tree واحد نگاشت می‌کند به‌جای اجرای یک نمونه جداگانه به‌ازای هر VLAN آن‌طور که PVST+ انجام می‌دهد، و کاهش حاصل در تعداد محاسبات مستقل spanning-tree را تأیید می‌کند.

ادامه

لب عملی: پیکربندی Voice VLAN

این لب عملی یک voice VLAN را روی یک پورت سوئیچ access پیکربندی می‌کند، و اجازه می‌دهد یک تلفن IP و یک PC متصل از میان آن یک پورت فیزیکی واحد را به اشتراک بگذارند در حالی که روی VLAN های جداگانه باقی می‌مانند، با ترافیک تلفن که به‌طور خودکار تگ‌گذاری می‌شود و ترافیک PC که بدون‌تگ می‌ماند.

ادامه

لب عملی: پیکربندی Weighting در GLBP برای کنترل تعادل بار

این لب عملی weighting در GLBP مرتبط با ردیابی اینترفیس را پیکربندی می‌کند، و اجازه می‌دهد نسبت کلاینت‌هایی که هر فورواردر خدمت می‌کند به‌طور خودکار بر اساس سلامت خود روتر تغییر کند به‌جای همیشه تقسیم‌کردن بار به‌طور مساوی، و پیکربندی پایه GLBP پوشش‌داده‌شده پیش‌تر در این مجموعه را ظریف‌تر می‌کند.

ادامه

لب عملی: پیکربندی HSRP برای IPv6

این لب عملی HSRP برای IPv6 را بین دو روتر پیکربندی می‌کند، و گزینه استفاده از یک آدرس مجازی link-local به‌طور خودکار تولیدشده به‌جای اختصاص دستی یکی را نشان می‌دهد، و تأیید می‌کند رفتار failover رفتار لب HSRP IPv4 پوشش‌داده‌شده پیش‌تر در این مجموعه را منعکس می‌کند.

ادامه

لب عملی: پیکربندی SVI Autostate Exclude

این لب عملی SVI autostate exclude را روی یک پورت نظارتی درون یک VLAN پیکربندی می‌کند، و از پایین‌آوردن نادرست SVI برای کل VLAN‌ای که همچنان سایر پورت‌های عضو فعال دارد توسط آن یک پورت غیرفعال جلوگیری می‌کند.

ادامه

لب عملی: پیکربندی Private VLAN (PVLAN)

این لب عملی یک ساختار کامل Private VLAN با یک VLAN اصلی و هر دو VLAN ثانویه isolated و community را پیکربندی می‌کند، و ایزوله‌سازی دقیق لایه ۲ درون یک زیرشبکه IP واحد فراتر از آنچه ویژگی ساده پورت-protected از یک لب قبلی می‌تواند به دست آورد را نشان می‌دهد.

ادامه