چرا یک دامنه پخش واحد به یک مسئله تبدیل میشود
هر دستگاهی که به همان سوئیچ متصل است، که پیشتر در این مجموعه بحث شد، بهطور پیشفرض یک Broadcast Domain (دامنه پخش) واحد را به اشتراک میگذارد — یک پخش ارسالی توسط هر دستگاهی به هر دستگاه دیگری روی آن سوئیچ میرسد. با رشد یک شبکه، این دو مسئله ایجاد میکند: ترافیک پخش پهنای باند را در سراسر کل شبکه مصرف میکند حتی وقتی فقط یک گروه کوچک از دستگاهها واقعاً نیاز به ارتباط دارند، و هیچ راهی برای ایزولهکردن گروههای مختلف دستگاه (مانند جداکردن یک شبکه مهمان از یک شبکه شرکتی داخلی) بدون سوئیچهای فیزیکاً جداگانه وجود ندارد.
یک VLAN واقعاً چه کاری انجام میدهد
یک VLAN (Virtual LAN) یک سوئیچ فیزیکی واحد را از نظر منطقی به چند دامنه پخش جداگانه تقسیم میکند، هرکدام رفتار میکنند انگار یک سوئیچ فیزیکی کاملاً جداگانه بودند، بدون نیاز به هیچ سختافزار اضافی.
مثال: یک سوئیچ فیزیکی، سه VLAN
VLAN 10 (فروش): پورتهای 1-8
VLAN 20 (مهندسی): پورتهای 9-16
VLAN 30 (مهمان): پورتهای 17-24
یک پخش ارسالی توسط یک دستگاه روی پورت 3 (VLAN 10)
فقط به سایر دستگاههای VLAN 10 میرسد — پورتهای 9-24
اصلاً آن پخش را نمیبیننددستگاهها در VLAN های مختلف نمیتوانند مستقیماً در لایه ۲ با یکدیگر ارتباط برقرار کنند، حتی اگر همان سوئیچ فیزیکی را به اشتراک بگذارند — رسیدن به یک VLAN دیگر نیازمند مسیریابی از میان یک دستگاه لایه ۳ است، موضوعی که در مقاله بعدی این مجموعه درباره مسیریابی بین-VLAN پوشش داده میشود.
ساخت VLAN ها و اختصاص پورتها
Switch(config)# vlan 10
Switch(config-vlan)# name Sales
Switch(config-vlan)# exit
Switch(config)# vlan 20
Switch(config-vlan)# name Engineering
Switch(config-vlan)# exit
-- اختصاص یک پورت خاص به یک VLAN
Switch(config)# interface gigabitethernet 1/0/3
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
-- اختصاص یک بازه از پورتها همزمان
Switch(config)# interface range gigabitethernet 1/0/9-16
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 20دستور switchport mode access صراحتاً پورت را بهعنوان یک Access Port پیکربندی میکند، یعنی ترافیک دقیقاً یک VLAN را حمل میکند و معمولاً به یک دستگاه کاربر-نهایی مانند یک PC یا چاپگر متصل است که هیچ آگاهیای از VLAN ندارد.
مسئله: اتصال سوئیچهایی که چند VLAN مشترک دارند
وقتی دو سوئیچ هر دو نیاز دارند ترافیک همان مجموعه VLAN ها را حمل کنند، اتصال آنها با یک پورت access ساده فقط اجازه میداد ترافیک یک VLAN از لینک عبور کند. اجرای یک کابل فیزیکی جداگانه برای هر VLAN بین دو سوئیچ کار میکرد اما با رشد تعداد VLAN ها بهطرز وحشتناکی مقیاسپذیر نبود.
لینکهای ترانک و تگگذاری 802.1Q
یک Trunk Link (لینک ترانک) این را با حمل ترافیک چند VLAN روی یک اتصال فیزیکی واحد، با استفاده از 802.1Q Tagging (تگگذاری 802.1Q) برای علامتگذاری هر فریم با VLANای که به آن تعلق دارد هنگام عبور از ترانک، حل میکند.
تگ 802.1Q اضافهشده به یک فریم اترنت:
| Dest MAC | Src MAC | تگ 802.1Q | Type | Data | FCS |
(4 بایت، شامل
شناسه VLAN 12 بیتی)
این تگ فقط در حین عبور فریم از لینک ترانک
اضافه میشود، و پیش از تحویل به پورت
access مقصد حذف میشودسوئیچ گیرنده تگ VLAN را میخواند تا تعیین کند فریم به کدام دامنه پخش VLAN تعلق دارد، سپس بر همین اساس آن را فوروارد میکند — این چیزی است که اجازه میدهد یک کابل واحد بهدرستی ترافیک دهها VLAN جداگانه را بهطور همزمان حمل کند.
پیکربندی یک لینک ترانک
Switch(config)# interface gigabitethernet 1/0/24
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20,30
-- محدودکردن VLAN های مجاز مشخص میکند ترافیک
-- کدام VLAN ها اجازه دارند از این ترانک خاص
-- عبور کنند، یک عمل رایج امنیتی و مدیریت-ترافیکدستور switchport trunk allowed vlan اختیاری است اما در شبکههای تولیدی بهشدت توصیه میشود — بدون آن، یک ترانک بهطور پیشفرض هر VLAN پیکربندیشده روی سوئیچ را حمل میکند، که میتواند ناخواسته ترافیک را در سراسر لینکهایی که باید محدودتر باشند افشا کند.
VLAN بومی (Native)
هر ترانک یک Native VLAN (VLAN بومی) دارد (بهطور پیشفرض VLAN 1)، که ترافیک را کاملاً بدون تگ 802.1Q حمل میکند، که برای سازگاری با تجهیزات قدیمیتر که تگگذاری را نمیفهمند حفظ شده.
Switch(config-if)# switchport trunk native vlan 99
-- تغییر VLAN بومی از VLAN 1 پیشفرض
-- یک بهترین عمل امنیتی رایج است، چون
-- VLAN 1 یک هدف پیشفرض شناختهشده برای
-- برخی حملات لایه ۲ استهر دو انتهای یک ترانک باید روی اینکه کدام VLAN بومی است توافق کنند — یک عدمتطابق باعث میشود ترافیک بدونتگ بهطور نادرست با VLAN اشتباه در یک سمت لینک مرتبط شود، یک پیکربندی نادرست ظریف که میتواند بدون بررسی خاص این تنظیم تشخیصش دشوار باشد.
دستورات تأیید ضروری VLAN
Switch# show vlan brief
VLAN Name Status Ports
---- ---------- --------- -----------------------
1 default active Gi1/0/1, Gi1/0/2
10 Sales active Gi1/0/3
20 Engineering active Gi1/0/9, Gi1/0/10
Switch# show interfaces trunk
Port Mode Encapsulation Status Native vlan
Gi1/0/24 on 802.1q trunking 99show vlan brief تأیید میکند کدام پورتها به کدام VLAN تعلق دارند، و show interfaces trunk وضعیت ترانک، VLAN های مجاز، و VLAN بومی را تأیید میکند — این دو دستور با هم اکثریت قریببهاتفاق مسائل اتصال مرتبط با VLAN را با آشکارکردن مستقیم اینکه آیا پیکربندی با آنچه واقعاً مورد نظر بود مطابقت دارد یا نه حل میکنند.
چرا VLAN ها برای طراحی سوئیچ مدرن بنیادین هستند
تقریباً هر شبکه سازمانی از VLAN ها برای جداکردن ترافیک بر اساس بخش، عملکرد، یا نیازمندی امنیتی استفاده میکند، و لینکهای ترانک مکانیزم استانداردی هستند که سوئیچهای تشکیلدهنده آن توپولوژی بخشبندیشده را متصل میکنند. درک دقیق اینکه پورتهای access، پورتهای ترانک، و تگگذاری 802.1Q چگونه با هم کار میکنند پیش از حرکت به مسیریابی بین-VLAN، پروتکل Spanning Tree، و موضوعات پیشرفتهتر لایه ۲ که بعداً در این مجموعه پوشش داده میشوند ضروری است، چون همه آنها مستقیماً روی بخشبندی VLAN معرفیشده در اینجا بنا میشوند.