لب عملی: پیکربندی لیست‌های کنترل دسترسی VLAN (VACL)

این لب عملی یک VLAN Access Control List با استفاده از یک VLAN access-map برای فیلترکردن ترافیک درون یک VLAN واحد در لایه ۲ پیکربندی می‌کند، چیزی که یک ACL اعمال‌شده-توسط-روتر استاندارد نمی‌تواند به دست آورد چون ترافیک هرگز VLAN را ترک نمی‌کند تا به یک اینترفیس مسیریابی‌شده برسد.

پیکربندی VLAN Access-Mapفیلترینگ VACLکنترل ترافیک درون-VLAN

~4 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک VLAN access-map که ترافیک بین دو هاست خاص درون همان VLAN را رد می‌کند در حالی که هر ترافیک دیگر را مجاز می‌کند، اعمال آن روی خود VLAN به‌جای یک اینترفیس، و تأیید اینکه فیلترینگ برای ترافیک درون-VLAN تأثیر می‌گذارد.

هدف لب (چرا مهم است)

یک ACL اعمال‌شده-توسط-روتر استاندارد، که پیش‌تر در این مجموعه بحث شد، فقط می‌تواند ترافیکی که واقعاً از میان یک اینترفیس مسیریابی‌شده عبور می‌کند را فیلتر کند — دو هاست که درون همان VLAN ارتباط برقرار می‌کنند هرگز اصلاً به یک روتر نمی‌رسند، که یک ACL معمولی را در فیلترکردن آن ترافیک ناتوان می‌کند. یک VACL مستقیماً روی VLAN اعمال می‌شود، و ترافیک را صرف‌نظر از اینکه هرگز مسیریابی می‌شود فیلتر می‌کند.

توپولوژی لب

Switch1 (VLAN 60، قادر-به-لایه-۳)
  Gi1/0/1 ---- PC-A: 192.168.60.10
  Gi1/0/2 ---- PC-B: 192.168.60.11
  Gi1/0/3 ---- PC-C: 192.168.60.12

هدف: مسدودکردن رسیدن PC-A مستقیماً به PC-B،
در حالی که PC-A و PC-C، و PC-B و PC-C، همچنان
می‌توانند به‌طور معمول ارتباط برقرار کنند

وظیفه ۱: تأیید اتصال معمولی پیش از فیلترینگ

تأیید کن PC-A در حال حاضر می‌تواند PC-B را ping کند، چون هر دو در همان VLAN هستند.

وظیفه ۲: ساخت یک ACL که ترافیک برای Deny را تطبیق می‌دهد

یک ACL استاندارد که ترافیک را به‌طور خاص بین PC-A و PC-B تطبیق می‌دهد بساز.

وظیفه ۳: ساخت VLAN Access-Map

یک VLAN access-map که ترافیک منطبق با ACL را دور می‌ریزد و هر چیز دیگر را فوروارد می‌کند بساز.

وظیفه ۴: اعمال Access-Map روی VLAN

VLAN access-map را مستقیماً روی VLAN 60 اعمال کن.

وظیفه ۵: تأیید تأثیرگذاری فیلترینگ

تأیید کن PC-A دیگر نمی‌تواند به PC-B برسد، در حالی که هم PC-A و هم PC-B همچنان می‌توانند به PC-C برسند.

راه‌حل و تأیید

PC-A> ping 192.168.60.11

Reply from 192.168.60.11: bytes=32 time=1ms
-- اتصال معمولی پیش از اعمال VACL تأیید شد

Switch1(config)# access-list 101 permit ip host 192.168.60.10 host 192.168.60.11
Switch1(config)# access-list 101 permit ip host 192.168.60.11 host 192.168.60.10

-- هر دو جهت صراحتاً تطبیق‌شده، چون VACL نیاز
-- دارد ترافیک را صرف‌نظر از اینکه کدام هاست
-- آغازش می‌کند بگیرد

Switch1(config)# vlan access-map BLOCK-A-B 10
Switch1(config-access-map)# match ip address 101
Switch1(config-access-map)# action drop
Switch1(config-access-map)# exit
Switch1(config)# vlan access-map BLOCK-A-B 20
Switch1(config-access-map)# action forward

-- توالی ۲۰ بدون عبارت match به‌عنوان "مجازکردن
-- هر چیز دیگر" همه‌جانبه عمل می‌کند، از نظر
-- مفهومی مشابه با نیاز به یک permit نهایی
-- صریح در یک route-map

Switch1(config)# vlan filter BLOCK-A-B vlan-list 60

-- برخلاف ip access-group اعمال‌شده روی یک
-- اینترفیس، این VACL مستقیماً روی خود VLAN
-- اعمال می‌شود

PC-A> ping 192.168.60.11

Request timed out.
Request timed out.
Success rate is 0 percent (0/5)
-- ترافیک بین PC-A و PC-B اکنون مسدود است،
-- با وجود اینکه هرگز از یک اینترفیس مسیریابی‌شده
-- عبور نمی‌کند

PC-A> ping 192.168.60.12

Reply from 192.168.60.12: bytes=32 time=1ms
-- PC-A به PC-C کاملاً تحت‌تأثیر باقی نمی‌ماند،
-- که تأیید می‌کند فیلتر دقیقاً به جفت هاست خاص
-- منطبق با ACL 101 محدود است

نکته کلیدی

ساختار یک VLAN access-map منطق match-and-action توالی‌شده یک route-map، که پیش‌تر در این مجموعه درباره route map های BGP بحث شد، را منعکس می‌کند، اما کلیدواژه‌های عملش (forward/drop) و نقطه اعمالش (vlan filter، اعمال‌شده روی VLAN به‌جای یک اینترفیس) کاملاً خاص-VACL هستند — این ابزار ضروری هروقت فیلترینگ برای ترافیکی که کاملاً درون یک VLAN واحد می‌ماند و هرگز به یک اینترفیس لایه ۳ نمی‌رسد نیاز است.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Multiple Spanning Tree (MST)

این لب عملی MST را در سراسر دو سوئیچ با پارامترهای ناحیه منطبق پیکربندی می‌کند، چند VLAN را به یک نمونه spanning-tree واحد نگاشت می‌کند به‌جای اجرای یک نمونه جداگانه به‌ازای هر VLAN آن‌طور که PVST+ انجام می‌دهد، و کاهش حاصل در تعداد محاسبات مستقل spanning-tree را تأیید می‌کند.

ادامه

لب عملی: پیکربندی Voice VLAN

این لب عملی یک voice VLAN را روی یک پورت سوئیچ access پیکربندی می‌کند، و اجازه می‌دهد یک تلفن IP و یک PC متصل از میان آن یک پورت فیزیکی واحد را به اشتراک بگذارند در حالی که روی VLAN های جداگانه باقی می‌مانند، با ترافیک تلفن که به‌طور خودکار تگ‌گذاری می‌شود و ترافیک PC که بدون‌تگ می‌ماند.

ادامه

لب عملی: پیکربندی Weighting در GLBP برای کنترل تعادل بار

این لب عملی weighting در GLBP مرتبط با ردیابی اینترفیس را پیکربندی می‌کند، و اجازه می‌دهد نسبت کلاینت‌هایی که هر فورواردر خدمت می‌کند به‌طور خودکار بر اساس سلامت خود روتر تغییر کند به‌جای همیشه تقسیم‌کردن بار به‌طور مساوی، و پیکربندی پایه GLBP پوشش‌داده‌شده پیش‌تر در این مجموعه را ظریف‌تر می‌کند.

ادامه

لب عملی: پیکربندی HSRP برای IPv6

این لب عملی HSRP برای IPv6 را بین دو روتر پیکربندی می‌کند، و گزینه استفاده از یک آدرس مجازی link-local به‌طور خودکار تولیدشده به‌جای اختصاص دستی یکی را نشان می‌دهد، و تأیید می‌کند رفتار failover رفتار لب HSRP IPv4 پوشش‌داده‌شده پیش‌تر در این مجموعه را منعکس می‌کند.

ادامه

لب عملی: پیکربندی SVI Autostate Exclude

این لب عملی SVI autostate exclude را روی یک پورت نظارتی درون یک VLAN پیکربندی می‌کند، و از پایین‌آوردن نادرست SVI برای کل VLAN‌ای که همچنان سایر پورت‌های عضو فعال دارد توسط آن یک پورت غیرفعال جلوگیری می‌کند.

ادامه

لب عملی: پیکربندی Private VLAN (PVLAN)

این لب عملی یک ساختار کامل Private VLAN با یک VLAN اصلی و هر دو VLAN ثانویه isolated و community را پیکربندی می‌کند، و ایزوله‌سازی دقیق لایه ۲ درون یک زیرشبکه IP واحد فراتر از آنچه ویژگی ساده پورت-protected از یک لب قبلی می‌تواند به دست آورد را نشان می‌دهد.

ادامه