لب عملی: محدودکردن VLAN های مجاز روی ترانک‌ها و تغییر نسخه VTP

این لب عملی محدودکردن اینکه کدام VLAN ها مجازند از یک لینک ترانک خاص عبور کنند، جلوگیری از ترافیک پخش غیرضروری و بهبود امنیت، و جداگانه تغییر امن نسخه VTP یک سوئیچ درون یک دامنه موجود را پوشش می‌دهد.

VLAN های مجاز ترانکتغییر نسخه VTPمحدودسازی ترافیک ترانک

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۳۱ شهریور ۱۴۰۵

هدف لب

محدودکردن یک لینک ترانک به حمل فقط VLAN های خاص به‌جای هر VLAN پیکربندی‌شده روی سوئیچ، تأیید اینکه محدودیت تأثیر می‌گذارد، و سپس تغییر نسخه VTP سوئیچ در حالی که تأیید می‌کنی عملیات بدون اخلال در پایگاه‌داده VLAN موجود موفق می‌شود.

هدف لب (چرا مهم است)

به‌طور پیش‌فرض، یک ترانک هر VLAN شناخته‌شده برای سوئیچ را حمل می‌کند، که می‌تواند ترافیک پخش و VLAN های حساس-به-امنیت را به‌طور غیرضروری در سراسر لینک‌هایی که واقعاً به آن‌ها نیاز ندارند افشا کند. محدودکردن VLAN های مجاز عمل استاندارد روی هر ترانکی است که به یک سوئیچی متصل می‌شود که به هر VLAN حاضر نیاز ندارد.

توپولوژی لب

Switch1 ---- Gi1/0/24 (ترانک به یک سوئیچ دفتر-
             دوردست که فقط به VLAN های 10 و 20 نیاز دارد)

Switch1 در حال حاضر VLAN های 1، 10، 20، 30، و
999 پیکربندی‌شده دارد، همگی به‌طور پیش‌فرض روی
ترانک حمل می‌شوند

وظیفه ۱: تأیید اینکه ترانک فعلی همه VLAN ها را مجاز می‌کند

تأیید کن ترانک در حال حاضر هر VLAN روی سوئیچ را حمل می‌کند.

وظیفه ۲: محدودکردن ترانک فقط به VLAN های 10 و 20

ترانک را طوری پیکربندی کن که فقط VLAN های 10 و 20 را مجاز کند.

وظیفه ۳: تأیید محدودیت

تأیید کن ترانک اکنون فقط VLAN های مجاز را نشان می‌دهد.

وظیفه ۴: تغییر نسخه VTP

نسخه VTP روی Switch1 را از ۱ به ۲ تغییر بده، و تأیید کن عملیات موفق می‌شود و پایگاه‌داده VLAN موجود حفظ می‌شود.

راه‌حل و تأیید

Switch1# show interfaces trunk

Port      Vlans allowed on trunk
Gi1/0/24  1,10,20,30,999

Switch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# switchport trunk allowed vlan 10,20

Switch1# show interfaces trunk

Port      Vlans allowed on trunk
Gi1/0/24  10,20

-- VLAN های 1، 30، و 999 دیگر از این ترانک
-- خاص عبور نخواهند کرد، حتی اگر همچنان در
-- پایگاه‌داده VLAN خود سوئیچ وجود دارند

Switch1# show vtp status | include Version

VTP version running    : 1

Switch1(config)# vtp version 2

Switch1# show vtp status | include Version

VTP version running    : 2

Switch1# show vlan brief

VLAN Name       Status    Ports
---- ---------- --------- -----
1    default    active
10   Accounting active
20   Marketing  active
30   Engineering active
999  NativeUnused active
-- همه VLAN های قبلاً پیکربندی‌شده پس از
-- تغییر نسخه سالم باقی می‌مانند

نکته کلیدی

محدودکردن VLAN های مجاز روی یک ترانک کاملاً مستقل از پایگاه‌داده VLAN خود سوئیچ عمل می‌کند — یک VLAN می‌تواند به‌طور محلی روی یک سوئیچ وجود داشته باشد در حالی که عمداً از یک لینک ترانک خاص مستثنی می‌شود، که کنترل ظریفی روی اینکه دقیقاً کدام دامنه‌های پخش در سراسر هر اتصال منفرد گسترش می‌یابند فراهم می‌کند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: اختصاص اولویت Spanning Tree به چند VLAN به‌طور هم‌زمان

این لب عملی اولویت بریج Spanning Tree را در سراسر چند VLAN در یک دستور واحد با استفاده از یک بازه VLAN پیکربندی می‌کند، به‌جای تکرار پیکربندی جداگانه برای هر VLAN، و تأیید می‌کند اولویت به‌درستی روی هر VLAN در بازه اعمال شد.

ادامه

لب عملی: پیکربندی Root Bridge با استفاده از دستور Macro در IOS

این لب عملی از دستورات macro و root primary و root secondary برای پیکربندی یک root bridge اصلی و پشتیبان بدون محاسبه دستی مقادیر اولویت استفاده می‌کند، و تأیید می‌کند IOS به‌طور خودکار یک اولویت مناسب نسبت به root فعلی انتخاب می‌کند.

ادامه

لب عملی: پیکربندی دستی Root Bridge پروتکل Spanning Tree

این لب عملی نتیجه انتخاب root bridge Spanning Tree پیش‌فرض را بین دو سوئیچ رقیب مشاهده می‌کند، سپس اولویت را روی سوئیچ ترجیحی به‌صورت دستی کاهش می‌دهد تا آن را مجبور به root‌شدن کند، و تغییر حاصل در نقش‌های پورت را تأیید می‌کند.

ادامه

لب عملی: تأیید حالت‌های پورت Spanning Tree روی سوئیچ‌های Catalyst

این لب عملی یک پورت سوئیچ را مشاهده می‌کند که از میان حالت‌های پروتکل Spanning Tree بلاکینگ، لیسنینگ، لرنینگ، و فورواردینگ هنگام آنلاین‌شدن عبور می‌کند، و دستورات show مورد استفاده برای بررسی حالت و نقش فعلی یک پورت را پوشش می‌دهد.

ادامه

لب عملی: تغییر VLAN بومی و خاموش‌کردن پورت‌های استفاده‌نشده

این لب عملی تغییر VLAN بومی یک ترانک از VLAN 1 پیش‌فرض به یک VLAN اختصاصی برای اهداف امنیتی، و خاموش‌کردن پورت‌های سوئیچ استفاده‌نشده به‌عنوان یک عمل سخت‌سازی پایه، و تأیید هر دو تغییر با دستورات show مناسب را پوشش می‌دهد.

ادامه

لب عملی: پیکربندی VLAN های Extended روی سوئیچ‌های Cisco Catalyst

این لب عملی ساخت VLAN ها در بازه extended بالای ۱۰۰۵، توضیح چرایی اهمیت نسخه VTP برای پشتیبانی از آن‌ها، و تأیید اینکه یک VLAN extended پس از ساخت دقیقاً مانند یک VLAN بازه-استاندارد عمل می‌کند را پوشش می‌دهد.

ادامه
لب عملی: محدودکردن VLAN های مجاز روی ترانک‌ها و تغییر نسخه VTP | دکتر شاهین صیامی