دستورات vlan بندی بصورت عملی روی سوئیچ سیسکو
دستورات vlan بندی بصورت عملی روی سوئیچ سیسکو
1. ایجاد VLAN معمولی (Data VLAN)
Switch# configure terminal
Switch(config)# vlan 10
Switch(config-vlan)# name USERS
Switch(config-vlan)# exit
Switch(config)# end
مشاهده VLANها:
Switch# show vlan brief
2. اختصاص پورت به VLAN (Access Port)
مثال: قرار دادن پورت Fa0/1 در VLAN 10
Switch# configure terminal
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# no shutdown
Switch(config-if)# end
بررسی:
Switch# show interfaces fa0/1 switchport
3. ایجاد Voice VLAN
برای اتصال تلفن IP سیسکو:
Switch(config)# vlan 20
Switch(config-vlan)# name VOICE
Switch(config)# interface fa0/2
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# switchport voice vlan 20
بررسی:
Switch# show interfaces fa0/2 switchport
4. تنظیم Trunk VLAN
برای ارتباط بین دو سوئیچ:
Switch(config)# interface gigabitEthernet 0/1
Switch(config-if)# switchport trunk encapsulation dot1q
Switch(config-if)# switchport mode trunk
مشاهده Trunk:
Switch# show interfaces trunk
5. محدود کردن VLANهای مجاز روی Trunk
فقط VLANهای 10 و 20 و 30 عبور کنند:
Switch(config)# interface g0/1
Switch(config-if)# switchport trunk allowed vlan 10,20,30
اضافه کردن VLAN جدید:
Switch(config-if)# switchport trunk allowed vlan add 40
6. Native VLAN
ایجاد Native VLAN:
Switch(config)# vlan 99
Switch(config-vlan)# name NATIVE
Switch(config)# interface g0/1
Switch(config-if)# switchport trunk native vlan 99
بررسی:
Switch# show interfaces trunk
7. Management VLAN
برای مدیریت سوئیچ:
Switch(config)# vlan 100
Switch(config-vlan)# name MANAGEMENT
Switch(config)# interface vlan 100
Switch(config-if)# ip address 192.168.100.2 255.255.255.0
Switch(config-if)# no shutdown
Switch(config)# ip default-gateway 192.168.100.1
بررسی:
Switch# show ip interface brief
8. Inter-VLAN Routing (Router-on-a-Stick)
روی روتر:
Router(config)# interface g0/0.10
Router(config-subif)# encapsulation dot1Q 10
Router(config-subif)# ip address 192.168.10.1 255.255.255.0
Router(config)# interface g0/0.20
Router(config-subif)# encapsulation dot1Q 20
Router(config-subif)# ip address 192.168.20.1 255.255.255.0
روی سوئیچ:
Switch(config)# interface g0/1
Switch(config-if)# switchport mode trunk
9. حذف VLAN
Switch# configure terminal
Switch(config)# no vlan 10
بررسی:
Switch# show vlan brief
10. دستورات عیبیابی VLAN
show vlan brief
show interfaces trunk
show interfaces switchport
show mac address-table
show running-config
show ip interface brief
سناریوی کامل سازمانی
| VLAN ID | Name | کاربرد |
|---|---|---|
| 10 | USERS | کاربران |
| 20 | VOICE | تلفن IP |
| 30 | SERVERS | سرورها |
| 40 | CCTV | دوربینها |
| 50 | WIFI | وایرلس |
| 99 | NATIVE | Native VLAN |
| 100 | MANAGEMENT | مدیریت تجهیزات |
ایجاد VLAN معمولی (Data VLAN)
VLAN یا Virtual Local Area Network روشی برای تقسیم یک شبکه فیزیکی به چندین شبکه منطقی مستقل است. با استفاده از VLAN میتوان کاربران و تجهیزات مختلف را بر اساس نیازهای سازمان در گروههای جداگانه قرار داد. این کار باعث افزایش امنیت، کاهش ترافیک Broadcast و مدیریت بهتر شبکه میشود.
در مثال زیر یک VLAN با شناسه (ID) 10 ایجاد شده و نام USERS برای آن در نظر گرفته شده است:
Switch# configure terminal
Switch(config)# vlan 10
Switch(config-vlan)# name USERS
Switch(config-vlan)# exit
Switch(config)# end
توضیح دستورات:
configure terminal: ورود به محیط پیکربندی سوئیچ.vlan 10: ایجاد VLAN با شناسه 10.name USERS: اختصاص نام USERS به VLAN جهت شناسایی و مدیریت آسانتر.exit: خروج از حالت پیکربندی VLAN.end: خروج از حالت پیکربندی و بازگشت به محیط اجرایی.
پس از ایجاد VLAN، برای مشاهده لیست VLANهای موجود و بررسی صحت پیکربندی از دستور زیر استفاده میشود:
Switch# show vlan brief
این دستور اطلاعاتی مانند شماره VLAN، نام VLAN و پورتهای عضو هر VLAN را نمایش میدهد و یکی از مهمترین دستورات برای بررسی وضعیت VLANها در سوئیچهای سیسکو محسوب میشود.
اختصاص پورت به VLAN (Access Port)
پس از ایجاد VLAN، باید پورتهای سوئیچ را به VLAN مورد نظر اختصاص داد تا دستگاههای متصل به آن پورتها عضو همان VLAN شوند. در سوئیچهای سیسکو، پورتی که تنها به یک VLAN تعلق دارد و ترافیک را بدون برچسب (Untagged) ارسال و دریافت میکند، Access Port نامیده میشود.
در مثال زیر، پورت FastEthernet 0/1 به عنوان یک Access Port پیکربندی شده و به VLAN 10 اختصاص داده میشود:
Switch# configure terminal
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# no shutdown
Switch(config-if)# end
توضیح دستورات:
interface fastEthernet 0/1: ورود به محیط پیکربندی پورت Fa0/1.switchport mode access: تعیین نوع پورت به صورت Access.switchport access vlan 10: اختصاص پورت به VLAN شماره 10.no shutdown: فعال کردن پورت در صورت غیرفعال بودن.end: خروج از محیط پیکربندی.
با اجرای این تنظیمات، هر دستگاهی که به پورت Fa0/1 متصل شود، به عنوان عضوی از VLAN 10 شناخته شده و تنها با دستگاههای موجود در همان VLAN ارتباط مستقیم خواهد داشت. این موضوع باعث جداسازی منطقی کاربران و افزایش امنیت شبکه میشود.
برای اطمینان از صحت پیکربندی، میتوان از دستور زیر استفاده کرد:
Switch# show interfaces fa0/1 switchport
این دستور اطلاعات کاملی از وضعیت پورت نمایش میدهد؛ از جمله نوع پورت (Access یا Trunk)، VLAN اختصاص داده شده، وضعیت عملیاتی پورت و سایر تنظیمات مرتبط. بررسی این اطلاعات به مدیر شبکه کمک میکند تا از عضویت صحیح پورت در VLAN مورد نظر اطمینان حاصل کند.
ایجاد Voice VLAN
در شبکههای سازمانی که از تلفنهای تحت شبکه (IP Phone) استفاده میشود، معمولاً ترافیک صوتی از ترافیک داده جدا میشود. برای این منظور از Voice VLAN استفاده میشود. جداسازی ترافیک صوت و داده باعث افزایش کیفیت مکالمات، کاهش تأخیر (Latency)، کاهش لرزش صدا (Jitter) و مدیریت بهتر پهنای باند شبکه میشود.
در سناریوی زیر، VLAN شماره 20 برای ترافیک صوتی ایجاد شده و پورت FastEthernet 0/2 به گونهای پیکربندی میشود که ترافیک کامپیوتر متصل به تلفن در VLAN 10 و ترافیک صوتی تلفن در VLAN 20 قرار گیرد.
Switch(config)# vlan 20
Switch(config-vlan)# name VOICE
Switch(config)# interface fa0/2
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# switchport voice vlan 20
توضیح دستورات:
vlan 20: ایجاد VLAN شماره 20 برای ترافیک صوتی.name VOICE: اختصاص نام VOICE به VLAN جهت شناسایی آسانتر.interface fa0/2: ورود به تنظیمات پورت Fa0/2.switchport mode access: تنظیم پورت در حالت Access.switchport access vlan 10: اختصاص ترافیک داده (Data) به VLAN 10.switchport voice vlan 20: اختصاص ترافیک صوتی (Voice) به VLAN 20.
در این ساختار، تلفن IP سیسکو به پورت Fa0/2 متصل میشود و کامپیوتر کاربر نیز به پورت داخلی تلفن متصل خواهد شد. تلفن IP ترافیک صوتی خود را با برچسب VLAN 20 ارسال میکند، در حالی که ترافیک کامپیوتر بدون برچسب و در VLAN 10 منتقل میشود. به این ترتیب هر دو نوع ترافیک از یک پورت فیزیکی عبور میکنند اما در دو VLAN مجزا قرار دارند.
مزایای استفاده از Voice VLAN:
- افزایش کیفیت مکالمات VoIP
- امکان اعمال سیاستهای QoS برای اولویتدهی به ترافیک صوتی
- کاهش Broadcastهای غیرضروری برای تجهیزات تلفنی
- افزایش امنیت و تفکیک منطقی سرویسهای شبکه
- مدیریت آسانتر کاربران و تجهیزات VoIP
برای بررسی صحت پیکربندی میتوان از دستور زیر استفاده کرد:
Switch# show interfaces fa0/2 switchport
این دستور اطلاعاتی مانند VLAN داده (Access VLAN)، VLAN صوتی (Voice VLAN)، نوع پورت و وضعیت عملیاتی آن را نمایش میدهد. مشاهده صحیح VLAN 10 به عنوان Access VLAN و VLAN 20 به عنوان Voice VLAN نشاندهنده پیکربندی موفق Voice VLAN روی پورت مورد نظر است.
محدود کردن VLANهای مجاز روی لینک Trunk
بهصورت پیشفرض، یک پورت Trunk تمامی VLANهای موجود در سوئیچ را از خود عبور میدهد. در بسیاری از شبکههای سازمانی این موضوع میتواند باعث افزایش ترافیک غیرضروری، کاهش امنیت و پیچیدهتر شدن مدیریت شبکه شود. به همین دلیل مدیران شبکه معمولاً VLANهای مجاز روی لینکهای Trunk را محدود میکنند تا فقط VLANهای مورد نیاز از آن لینک عبور کنند.
در مثال زیر، تنها VLANهای 10، 20 و 30 مجاز به عبور از پورت Trunk هستند:
Switch(config)# interface g0/1
Switch(config-if)# switchport trunk allowed vlan 10,20,30
توضیح دستورات:
interface g0/1: ورود به تنظیمات پورت GigabitEthernet 0/1.switchport trunk allowed vlan 10,20,30: تعیین VLANهای مجاز برای عبور از لینک Trunk. در این حالت فقط VLANهای 10، 20 و 30 از این پورت عبور خواهند کرد و سایر VLANها مسدود میشوند.
افزودن VLAN جدید به لیست VLANهای مجاز
در صورتی که بعداً نیاز به عبور VLAN جدیدی از لینک Trunk باشد، میتوان بدون حذف تنظیمات قبلی، VLAN مورد نظر را به لیست اضافه کرد:
Switch(config-if)# switchport trunk allowed vlan add 40
با اجرای این دستور، VLAN 40 نیز به VLANهای مجاز اضافه شده و از طریق لینک Trunk منتقل خواهد شد.
مزایای محدود کردن VLANهای مجاز
- افزایش امنیت شبکه با جلوگیری از عبور VLANهای غیرضروری
- کاهش ترافیک Broadcast روی لینکهای Trunk
- بهینهسازی مصرف پهنای باند
- سادهتر شدن مدیریت و عیبیابی شبکه
- جلوگیری از انتشار ناخواسته VLANها در بخشهای مختلف شبکه
مثال عملی
فرض کنید در یک سازمان VLANهای زیر وجود دارند:
- VLAN 10 : کاربران (Users)
- VLAN 20 : تلفنهای تحت شبکه (Voice)
- VLAN 30 : سرورها (Servers)
- VLAN 40 : دوربینهای مداربسته (CCTV)
اگر سوئیچ مقصد فقط به کاربران، تلفنها و سرورها سرویس ارائه دهد، نیازی به انتقال ترافیک VLAN 40 روی لینک Trunk وجود ندارد. در این شرایط محدود کردن VLANهای مجاز باعث کاهش ترافیک غیرضروری و افزایش کارایی شبکه خواهد شد.
بررسی VLANهای مجاز روی Trunk
برای مشاهده VLANهای مجاز و وضعیت لینک Trunk از دستور زیر استفاده میشود:
Switch# show interfaces trunk
در خروجی این دستور بخشی با عنوان Vlans allowed on trunk نمایش داده میشود که VLANهای مجاز برای عبور از لینک را مشخص میکند. بررسی این قسمت در هنگام عیبیابی ارتباط VLANها بین سوئیچها بسیار مهم است و به مدیر شبکه کمک میکند تا از صحت پیکربندی لینک Trunk اطمینان حاصل کند.
پیکربندی Native VLAN
در لینکهای Trunk که از استاندارد IEEE 802.1Q (Dot1Q) استفاده میکنند، تمامی فریمها با شناسه VLAN برچسبگذاری (Tag) میشوند، اما یک VLAN به نام Native VLAN وجود دارد که ترافیک آن بدون برچسب (Untagged) از لینک Trunk عبور میکند. بهصورت پیشفرض در سوئیچهای سیسکو، VLAN 1 به عنوان Native VLAN در نظر گرفته میشود؛ با این حال، به دلایل امنیتی توصیه میشود Native VLAN به یک VLAN اختصاصی و بدون کاربر تغییر داده شود.
در مثال زیر، VLAN شماره 99 به عنوان Native VLAN تعریف و روی پورت Trunk اعمال میشود:
Switch(config)# vlan 99
Switch(config-vlan)# name NATIVE
Switch(config)# interface g0/1
Switch(config-if)# switchport trunk native vlan 99
توضیح دستورات
vlan 99: ایجاد VLAN شماره 99.name NATIVE: اختصاص نام NATIVE به VLAN برای شناسایی آسانتر.interface g0/1: ورود به تنظیمات پورت GigabitEthernet 0/1.switchport trunk native vlan 99: تعیین VLAN 99 به عنوان Native VLAN روی لینک Trunk.
نحوه عملکرد Native VLAN
هنگامی که یک فریم بدون Tag از طریق لینک Trunk دریافت شود، سوئیچ آن را متعلق به Native VLAN میداند. همچنین هنگام ارسال ترافیک مربوط به Native VLAN، سوئیچ فریمها را بدون برچسب VLAN روی لینک ارسال میکند.
برای عملکرد صحیح، Native VLAN در هر دو سمت لینک Trunk باید یکسان باشد. در غیر این صورت خطای Native VLAN Mismatch رخ میدهد که میتواند باعث بروز مشکلات ارتباطی و حتی مخاطرات امنیتی در شبکه شود.
مزایای استفاده از Native VLAN اختصاصی
- افزایش امنیت شبکه نسبت به استفاده از VLAN 1
- کاهش احتمال حملات VLAN Hopping
- جداسازی بهتر ترافیک مدیریتی و عملیاتی
- مدیریت آسانتر لینکهای Trunk
- رعایت استانداردهای طراحی شبکههای سازمانی
نکات امنیتی
- از VLAN 1 به عنوان Native VLAN استفاده نکنید.
- Native VLAN را به VLANی اختصاص دهید که هیچ کاربری به آن متصل نباشد.
- در هر دو سمت لینک Trunk مقدار Native VLAN را یکسان تنظیم کنید.
- در صورت امکان، VLAN اختصاصی برای Native VLAN ایجاد کرده و از آن برای سرویسهای کاربری استفاده نکنید.
بررسی وضعیت Native VLAN
برای مشاهده وضعیت لینکهای Trunk و Native VLAN تنظیمشده از دستور زیر استفاده میشود:
Switch# show interfaces trunk
این دستور اطلاعاتی مانند پورتهای Trunk، نوع Encapsulation، VLANهای مجاز و Native VLAN هر لینک را نمایش میدهد. بررسی این خروجی به مدیر شبکه کمک میکند تا از صحت پیکربندی Native VLAN و عدم وجود خطای عدم تطابق (Mismatch) بین دو سمت لینک اطمینان حاصل کند.
دستورات عیبیابی VLAN
پس از پیکربندی VLANها، یکی از مهمترین وظایف مدیر شبکه بررسی صحت تنظیمات و عیبیابی مشکلات احتمالی است. در سوئیچهای سیسکو مجموعهای از دستورات کاربردی وجود دارد که اطلاعات کاملی درباره VLANها، پورتها، لینکهای Trunk و آدرسهای MAC ارائه میدهند. استفاده صحیح از این دستورات به مدیر شبکه کمک میکند تا مشکلات ارتباطی را سریعتر شناسایی و رفع کند.
1. مشاهده VLANهای موجود
Switch# show vlan brief
این دستور فهرست تمامی VLANهای ایجاد شده روی سوئیچ را نمایش میدهد. اطلاعاتی مانند شماره VLAN، نام VLAN و پورتهای عضو هر VLAN در خروجی قابل مشاهده است.
کاربرد:
- بررسی ایجاد صحیح VLANها
- مشاهده عضویت پورتها در VLANها
- اطمینان از حذف یا اضافه شدن VLANها
2. بررسی وضعیت لینکهای Trunk
Switch# show interfaces trunk
این دستور اطلاعات کاملی درباره پورتهای Trunk نمایش میدهد.
کاربرد:
- مشاهده پورتهای فعال در حالت Trunk
- بررسی Native VLAN
- مشاهده VLANهای مجاز روی لینک Trunk
- تشخیص مشکلات ارتباطی بین سوئیچها
3. بررسی تنظیمات یک پورت
Switch# show interfaces switchport
این دستور وضعیت تمامی پورتهای سوئیچ را از نظر VLAN نمایش میدهد.
کاربرد:
- تشخیص Access یا Trunk بودن پورت
- مشاهده VLAN اختصاص داده شده به هر پورت
- بررسی Voice VLAN
- کنترل تنظیمات عملیاتی پورتها
4. مشاهده جدول آدرسهای MAC
Switch# show mac address-table
سوئیچ آدرسهای MAC دستگاههای متصل را در این جدول ذخیره میکند.
کاربرد:
- شناسایی محل اتصال کاربران
- بررسی یادگیری صحیح آدرسهای MAC
- عیبیابی مشکلات ارتباطی در VLANها
- پیدا کردن پورت متصل به یک دستگاه خاص
5. مشاهده پیکربندی جاری سوئیچ
Switch# show running-config
این دستور تنظیمات فعال و در حال اجرای سوئیچ را نمایش میدهد.
کاربرد:
- بررسی تنظیمات VLAN
- مشاهده پیکربندی Trunk و Access Port
- بررسی تنظیمات امنیتی و مدیریتی
- عیبیابی خطاهای پیکربندی
6. بررسی وضعیت رابطها و آدرسهای IP
Switch# show ip interface brief
این دستور خلاصهای از وضعیت تمامی رابطهای شبکه را نمایش میدهد.
کاربرد:
- بررسی وضعیت SVIها
- مشاهده آدرسهای IP مدیریتی
- تشخیص Up یا Down بودن رابطها
- بررسی وضعیت Management VLAN
سناریوی کامل VLAN در یک سازمان
در بسیاری از سازمانها برای افزایش امنیت، مدیریت بهتر منابع و کاهش ترافیک Broadcast، شبکه به چند VLAN مختلف تقسیم میشود. نمونهای از یک طراحی استاندارد به شکل زیر است:
| VLAN ID | Name | کاربرد |
|---|---|---|
| 10 | USERS | کاربران سازمان |
| 20 | VOICE | تلفنهای تحت شبکه (VoIP) |
| 30 | SERVERS | سرورها و سرویسهای مرکزی |
| 40 | CCTV | دوربینهای مداربسته |
| 50 | WIFI | شبکه بیسیم |
| 99 | NATIVE | Native VLAN برای لینکهای Trunk |
| 100 | MANAGEMENT | مدیریت تجهیزات شبکه |
مزایای این ساختار
- جداسازی منطقی بخشهای مختلف شبکه
- افزایش امنیت و کنترل دسترسی
- کاهش ترافیک Broadcast
- بهبود عملکرد شبکه
- مدیریت آسانتر کاربران و تجهیزات
- تسهیل عیبیابی و نگهداری شبکه
در این سناریو، هر واحد یا سرویس در VLAN مخصوص خود قرار میگیرد و در صورت نیاز، ارتباط بین VLANها از طریق روتر یا سوئیچ لایه 3 انجام میشود. این مدل یکی از رایجترین و استانداردترین روشهای VLAN بندی در شبکههای سازمانی مبتنی بر تجهیزات سیسکو محسوب میشود و پایه بسیاری از طراحیهای حرفهای شبکه را تشکیل میدهد.
دیدگاه های نامرتبط به مطلب تایید نخواهد شد.
از درج دیدگاه های تکراری پرهیز نمایید.