VLAN و ترانک: بخش‌بندی شبکه‌های سوئیچ‌شده

یک VLAN یک سوئیچ فیزیکی واحد را به چند دامنه پخش از نظر منطقی جداگانه تقسیم می‌کند، که ایزوله‌سازی ترافیک و انعطاف‌پذیری سازمانی را بدون سخت‌افزار اضافی امکان‌پذیر می‌کند. این مقاله توضیح می‌دهد یک VLAN واقعاً چیست، چگونه VLAN ها ساخته و پورت‌ها به آن‌ها اختصاص می‌یابند، لینک‌های ترانک چگونه ترافیک چند VLAN را روی یک اتصال فیزیکی واحد با استفاده از تگ‌گذاری 802.1Q حمل می‌کنند، و دستورات تأیید ضروری مورد استفاده برای تأیید پیکربندی درست را پوشش می‌دهد.

پیکربندی VLANلینک ترانکتگ‌گذاری 802.1Q

~6 دقیقه مطالعه · آخرین به‌روزرسانی ۱۸ شهریور ۱۴۰۵

چرا یک دامنه پخش واحد به یک مسئله تبدیل می‌شود

هر دستگاهی که به همان سوئیچ متصل است، که پیش‌تر در این مجموعه بحث شد، به‌طور پیش‌فرض یک Broadcast Domain (دامنه پخش) واحد را به اشتراک می‌گذارد — یک پخش ارسالی توسط هر دستگاهی به هر دستگاه دیگری روی آن سوئیچ می‌رسد. با رشد یک شبکه، این دو مسئله ایجاد می‌کند: ترافیک پخش پهنای باند را در سراسر کل شبکه مصرف می‌کند حتی وقتی فقط یک گروه کوچک از دستگاه‌ها واقعاً نیاز به ارتباط دارند، و هیچ راهی برای ایزوله‌کردن گروه‌های مختلف دستگاه (مانند جداکردن یک شبکه مهمان از یک شبکه شرکتی داخلی) بدون سوئیچ‌های فیزیکاً جداگانه وجود ندارد.

یک VLAN واقعاً چه کاری انجام می‌دهد

یک VLAN (Virtual LAN) یک سوئیچ فیزیکی واحد را از نظر منطقی به چند دامنه پخش جداگانه تقسیم می‌کند، هرکدام رفتار می‌کنند انگار یک سوئیچ فیزیکی کاملاً جداگانه بودند، بدون نیاز به هیچ سخت‌افزار اضافی.

مثال: یک سوئیچ فیزیکی، سه VLAN

VLAN 10 (فروش):     پورت‌های 1-8
VLAN 20 (مهندسی):    پورت‌های 9-16
VLAN 30 (مهمان):     پورت‌های 17-24

یک پخش ارسالی توسط یک دستگاه روی پورت 3 (VLAN 10)
فقط به سایر دستگاه‌های VLAN 10 می‌رسد — پورت‌های 9-24
اصلاً آن پخش را نمی‌بینند

دستگاه‌ها در VLAN های مختلف نمی‌توانند مستقیماً در لایه ۲ با یکدیگر ارتباط برقرار کنند، حتی اگر همان سوئیچ فیزیکی را به اشتراک بگذارند — رسیدن به یک VLAN دیگر نیازمند مسیریابی از میان یک دستگاه لایه ۳ است، موضوعی که در مقاله بعدی این مجموعه درباره مسیریابی بین-VLAN پوشش داده می‌شود.

ساخت VLAN ها و اختصاص پورت‌ها

Switch(config)# vlan 10
Switch(config-vlan)# name Sales
Switch(config-vlan)# exit

Switch(config)# vlan 20
Switch(config-vlan)# name Engineering
Switch(config-vlan)# exit

-- اختصاص یک پورت خاص به یک VLAN
Switch(config)# interface gigabitethernet 1/0/3
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10

-- اختصاص یک بازه از پورت‌ها هم‌زمان
Switch(config)# interface range gigabitethernet 1/0/9-16
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 20

دستور switchport mode access صراحتاً پورت را به‌عنوان یک Access Port پیکربندی می‌کند، یعنی ترافیک دقیقاً یک VLAN را حمل می‌کند و معمولاً به یک دستگاه کاربر-نهایی مانند یک PC یا چاپگر متصل است که هیچ آگاهی‌ای از VLAN ندارد.

مسئله: اتصال سوئیچ‌هایی که چند VLAN مشترک دارند

وقتی دو سوئیچ هر دو نیاز دارند ترافیک همان مجموعه VLAN ها را حمل کنند، اتصال آن‌ها با یک پورت access ساده فقط اجازه می‌داد ترافیک یک VLAN از لینک عبور کند. اجرای یک کابل فیزیکی جداگانه برای هر VLAN بین دو سوئیچ کار می‌کرد اما با رشد تعداد VLAN ها به‌طرز وحشتناکی مقیاس‌پذیر نبود.

لینک‌های ترانک و تگ‌گذاری 802.1Q

یک Trunk Link (لینک ترانک) این را با حمل ترافیک چند VLAN روی یک اتصال فیزیکی واحد، با استفاده از 802.1Q Tagging (تگ‌گذاری 802.1Q) برای علامت‌گذاری هر فریم با VLAN‌ای که به آن تعلق دارد هنگام عبور از ترانک، حل می‌کند.

تگ 802.1Q اضافه‌شده به یک فریم اترنت:

| Dest MAC | Src MAC | تگ 802.1Q | Type | Data | FCS |
                        (4 بایت، شامل
                         شناسه VLAN 12 بیتی)

این تگ فقط در حین عبور فریم از لینک ترانک
اضافه می‌شود، و پیش از تحویل به پورت
access مقصد حذف می‌شود

سوئیچ گیرنده تگ VLAN را می‌خواند تا تعیین کند فریم به کدام دامنه پخش VLAN تعلق دارد، سپس بر همین اساس آن را فوروارد می‌کند — این چیزی است که اجازه می‌دهد یک کابل واحد به‌درستی ترافیک ده‌ها VLAN جداگانه را به‌طور هم‌زمان حمل کند.

پیکربندی یک لینک ترانک

Switch(config)# interface gigabitethernet 1/0/24
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20,30

-- محدودکردن VLAN های مجاز مشخص می‌کند ترافیک
-- کدام VLAN ها اجازه دارند از این ترانک خاص
-- عبور کنند، یک عمل رایج امنیتی و مدیریت-ترافیک

دستور switchport trunk allowed vlan اختیاری است اما در شبکه‌های تولیدی به‌شدت توصیه می‌شود — بدون آن، یک ترانک به‌طور پیش‌فرض هر VLAN پیکربندی‌شده روی سوئیچ را حمل می‌کند، که می‌تواند ناخواسته ترافیک را در سراسر لینک‌هایی که باید محدودتر باشند افشا کند.

VLAN بومی (Native)

هر ترانک یک Native VLAN (VLAN بومی) دارد (به‌طور پیش‌فرض VLAN 1)، که ترافیک را کاملاً بدون تگ 802.1Q حمل می‌کند، که برای سازگاری با تجهیزات قدیمی‌تر که تگ‌گذاری را نمی‌فهمند حفظ شده.

Switch(config-if)# switchport trunk native vlan 99

-- تغییر VLAN بومی از VLAN 1 پیش‌فرض
-- یک بهترین عمل امنیتی رایج است، چون
-- VLAN 1 یک هدف پیش‌فرض شناخته‌شده برای
-- برخی حملات لایه ۲ است

هر دو انتهای یک ترانک باید روی اینکه کدام VLAN بومی است توافق کنند — یک عدم‌تطابق باعث می‌شود ترافیک بدون‌تگ به‌طور نادرست با VLAN اشتباه در یک سمت لینک مرتبط شود، یک پیکربندی نادرست ظریف که می‌تواند بدون بررسی خاص این تنظیم تشخیصش دشوار باشد.

دستورات تأیید ضروری VLAN

Switch# show vlan brief

VLAN Name       Status    Ports
---- ---------- --------- -----------------------
1    default    active    Gi1/0/1, Gi1/0/2
10   Sales      active    Gi1/0/3
20   Engineering active   Gi1/0/9, Gi1/0/10

Switch# show interfaces trunk

Port      Mode   Encapsulation  Status    Native vlan
Gi1/0/24  on     802.1q         trunking  99

show vlan brief تأیید می‌کند کدام پورت‌ها به کدام VLAN تعلق دارند، و show interfaces trunk وضعیت ترانک، VLAN های مجاز، و VLAN بومی را تأیید می‌کند — این دو دستور با هم اکثریت قریب‌به‌اتفاق مسائل اتصال مرتبط با VLAN را با آشکارکردن مستقیم اینکه آیا پیکربندی با آنچه واقعاً مورد نظر بود مطابقت دارد یا نه حل می‌کنند.

چرا VLAN ها برای طراحی سوئیچ مدرن بنیادین هستند

تقریباً هر شبکه سازمانی از VLAN ها برای جداکردن ترافیک بر اساس بخش، عملکرد، یا نیازمندی امنیتی استفاده می‌کند، و لینک‌های ترانک مکانیزم استانداردی هستند که سوئیچ‌های تشکیل‌دهنده آن توپولوژی بخش‌بندی‌شده را متصل می‌کنند. درک دقیق اینکه پورت‌های access، پورت‌های ترانک، و تگ‌گذاری 802.1Q چگونه با هم کار می‌کنند پیش از حرکت به مسیریابی بین-VLAN، پروتکل Spanning Tree، و موضوعات پیشرفته‌تر لایه ۲ که بعداً در این مجموعه پوشش داده می‌شوند ضروری است، چون همه آن‌ها مستقیماً روی بخش‌بندی VLAN معرفی‌شده در اینجا بنا می‌شوند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

ترجمه آدرس شبکه: اشتراک‌گذاری آدرس‌های IP عمومی

تأمین محدود آدرس‌های IPv4 عمومی باعث شد غیرممکن باشد هر دستگاه در سراسر جهان آدرس یکتای جهانی خودش را داشته باشد، و NAT این را با اجازه‌دادن به بسیاری دستگاه خصوصی برای اشتراک‌گذاری تعداد کمی آدرس عمومی حل کرد. این مقاله سه نوع اصلی NAT را توضیح می‌دهد، پیکربندی static NAT، dynamic NAT، و PAT روی یک روتر سیسکو را مرور می‌کند، و دستورات ضروری برای تأیید ترجمه‌های فعال را پوشش می‌دهد.

ادامه

لیست‌های کنترل دسترسی: فیلترکردن ترافیک روی روترهای سیسکو

لیست‌های کنترل دسترسی به یک روتر یا سوئیچ اجازه می‌دهند به‌طور انتخابی ترافیک را بر اساس اطلاعات منبع، مقصد، و پروتکل مجاز یا مسدود کنند، و پایه امنیت پایه شبکه و فیلترینگ ترافیک را تشکیل می‌دهند. این مقاله توضیح می‌دهد ACL ها چگونه ترافیک را به‌ترتیب پردازش می‌کنند، تفاوت بین ACL های استاندارد و توسعه‌یافته را پوشش می‌دهد، محاسبه ماسک wildcard را مرور می‌کند، و قوانین حیاتی مکان‌گذاری که تعیین می‌کنند آیا یک ACL همان‌طور که مورد نظر بود کار می‌کند را توضیح می‌دهد.

ادامه

DHCP و DNS: آدرس‌دهی خودکار و تفکیک نام

پیکربندی دستی یک آدرس IP روی هر دستگاه مقیاس‌پذیر نیست، و به‌خاطرسپاری آدرس‌های IP عددی برای هر سرویس غیرعملی است، به همین دلیل DHCP و DNS به‌عنوان سرویس‌های پشتیبان ضروری در تقریباً هر شبکه‌ای وجود دارند. این مقاله توضیح می‌دهد DHCP چگونه به‌طور خودکار اطلاعات آدرس‌دهی IP را اختصاص می‌دهد، پیکربندی یک دستگاه سیسکو به‌عنوان یک سرور DHCP یا عامل رله را پوشش می‌دهد، و توضیح می‌دهد DNS چگونه نام‌های قابل‌فهم برای انسان را به آدرس‌های IP تبدیل می‌کند.

ادامه

مسیریابی بین-VLAN: اتصال VLAN ها با Router-on-a-Stick و SVI

VLAN ها دامنه‌های پخش را از یکدیگر در لایه ۲ ایزوله می‌کنند، اما اپلیکیشن‌های واقعی همچنان نیاز دارند دستگاه‌ها در VLAN های مختلف با یکدیگر ارتباط برقرار کنند، که نیازمند مسیریابی بین آن‌ها در لایه ۳ است. این مقاله رویکرد قدیمی router-on-a-stick با استفاده از زیراینترفیس‌ها، رویکرد مدرن‌تر و مقیاس‌پذیرتر Switch Virtual Interface روی سوئیچ‌های لایه ۳، و دستورات پیکربندی و تأیید ضروری برای هر دو را توضیح می‌دهد.

ادامه

EtherChannel: ترکیب چند لینک در یک اتصال منطقی واحد

به‌جای انتخاب بین افزونگی و پهنای باند، EtherChannel چند لینک فیزیکی را در یک اتصال منطقی واحد ترکیب می‌کند که هر دو را هم‌زمان فراهم می‌کند، بدون اینکه Spanning Tree هیچ‌کدام از لینک‌ها را مسدود کند. این مقاله توضیح می‌دهد EtherChannel چگونه پورت‌ها را با هم بسته‌بندی می‌کند، پروتکل‌های مذاکره PAgP و LACP مورد استفاده برای تشکیل امن یک بسته را مقایسه می‌کند، و دستورات پیکربندی و تأیید ضروری را پوشش می‌دهد.

ادامه

پروتکل Spanning Tree: جلوگیری از حلقه در شبکه‌های سوئیچ‌شده

لینک‌های فیزیکی افزونه بین سوئیچ‌ها تحمل‌پذیری خطا فراهم می‌کنند اما حلقه‌های لایه ۲ ایجاد می‌کنند که می‌توانند کل شبکه را در چند ثانیه از کار بیندازند. این مقاله توضیح می‌دهد چرا حلقه‌ها در شبکه‌های سوئیچ‌شده فاجعه‌بارند، پروتکل Spanning Tree چگونه یک root bridge انتخاب می‌کند و مسیرهای افزونه را برای جلوگیری از آن‌ها مسدود می‌کند، و دستورات ضروری برای تأیید عملیات STP روی یک سوئیچ سیسکو را پوشش می‌دهد.

ادامه