Router on a Stick در سیسکو و نحوه راهاندازی آن با دستورات

Router on a Stick در سیسکو و نحوه راهاندازی آن با دستورات
مقدمه

معرفی Router on a Stick
Router on a Stick یکی از روشهای متداول برای برقراری ارتباط بین VLANهای مختلف در شبکههای مبتنی بر تجهیزات سیسکو است. در این روش، یک روتر از طریق تنها یک رابط (Interface) فیزیکی به سوئیچ متصل میشود و با استفاده از چندین زیررابط (Subinterface)، ترافیک مربوط به VLANهای مختلف را مدیریت و مسیریابی میکند. برای تشخیص ترافیک هر VLAN، از استاندارد IEEE 802.1Q استفاده میشود که امکان برچسبگذاری (Tagging) فریمها را فراهم میکند.
در این ساختار، لینک بین روتر و سوئیچ بهصورت Trunk پیکربندی میشود تا ترافیک تمامی VLANها از طریق همان یک لینک منتقل شود. سپس روتر با داشتن یک آدرس IP برای هر Subinterface، وظیفه مسیریابی بین VLANها (Inter-VLAN Routing) را بر عهده میگیرد.
کاربردها و مزایا
روش Router on a Stick معمولاً در شبکههای کوچک و متوسط که تعداد VLANها محدود است، مورد استفاده قرار میگیرد. این روش بدون نیاز به استفاده از سوئیچهای لایه ۳، امکان برقراری ارتباط بین شبکههای مجازی را فراهم میکند و از این نظر یک راهکار اقتصادی و کاربردی محسوب میشود.
از مهمترین مزایای Router on a Stick میتوان به کاهش هزینههای تجهیزات، استفاده از تنها یک رابط فیزیکی روتر برای مدیریت چندین VLAN، سادگی در پیادهسازی و پیکربندی، سهولت در آموزش مفاهیم مسیریابی بین VLANها و مناسب بودن برای آزمایشگاههای آموزشی و شبکههای کوچک اشاره کرد.
با وجود این مزایا، به دلیل عبور تمام ترافیک بین VLANها از یک لینک Trunk، این روش در شبکههای بزرگ با حجم ترافیک بالا ممکن است باعث ایجاد گلوگاه (Bottleneck) شود. به همین دلیل، در شبکههای سازمانی بزرگ معمولاً از سوئیچهای لایه ۳ برای انجام مسیریابی بین VLANها استفاده میشود.
پیشنیازهای پیادهسازی
برای راهاندازی Router on a Stick، لازم است پیش از شروع پیکربندی، تجهیزات و نرمافزارهای موردنیاز فراهم شده و با مفاهیم پایهای مانند VLAN و Trunk آشنایی کافی وجود داشته باشد. در این بخش، پیشنیازهای لازم برای اجرای این سناریو معرفی میشوند.
تجهیزات موردنیاز
برای پیادهسازی Router on a Stick به تجهیزات زیر نیاز است:
- یک روتر سیسکو که از ایجاد Subinterface و استاندارد IEEE 802.1Q پشتیبانی کند.
- یک سوئیچ مدیریتی (Managed Switch) سیسکو که قابلیت ایجاد VLAN و پیکربندی پورت Trunk را داشته باشد.
- حداقل دو رایانه (PC) برای قرار گرفتن در VLANهای مختلف و بررسی ارتباط بین آنها.
- کابلهای شبکه (Ethernet) برای اتصال رایانهها، سوئیچ و روتر.
- در صورت استفاده از محیط آزمایشگاهی، میتوان از شبیهسازهایی مانند Cisco Packet Tracer یا GNS3 نیز استفاده کرد.
پیشنیازهای نرمافزاری
برای انجام تنظیمات و آزمایش سناریو، وجود موارد زیر ضروری است:
- سیستمعامل Cisco IOS بر روی روتر و سوئیچ.
- نرمافزار Cisco Packet Tracer یا GNS3 برای شبیهسازی شبکه (در صورت عدم دسترسی به تجهیزات واقعی).
- آشنایی اولیه با محیط خط فرمان (CLI) تجهیزات سیسکو.
- توانایی ورود به حالتهای مختلف پیکربندی (User EXEC، Privileged EXEC و Global Configuration).
آشنایی با VLAN و Trunk
پیش از پیادهسازی Router on a Stick، لازم است مفاهیم VLAN و Trunk بهخوبی درک شوند.
VLAN (Virtual Local Area Network) یا شبکه محلی مجازی، روشی برای تقسیم یک شبکه فیزیکی به چندین شبکه منطقی مستقل است. هر VLAN یک دامنه Broadcast مجزا ایجاد میکند و دستگاههای عضو VLANهای مختلف، بدون استفاده از یک دستگاه لایه ۳ مانند روتر، قادر به برقراری ارتباط با یکدیگر نیستند.
Trunk نوعی لینک ارتباطی است که امکان انتقال همزمان ترافیک چندین VLAN را از طریق یک اتصال فیزیکی فراهم میکند. در شبکههای سیسکو، این کار معمولاً با استفاده از استاندارد IEEE 802.1Q انجام میشود. این استاندارد با افزودن یک برچسب (Tag) به فریمهای اترنت، شناسه VLAN را مشخص میکند تا تجهیزات شبکه بتوانند ترافیک هر VLAN را از یکدیگر تفکیک کنند.
در روش Router on a Stick، ارتباط بین روتر و سوئیچ بهصورت Trunk پیکربندی میشود و برای هر VLAN یک Subinterface روی روتر ایجاد میشود. هر Subinterface دارای شناسه VLAN و یک آدرس IP اختصاصی است و بهعنوان دروازه پیشفرض (Default Gateway) دستگاههای همان VLAN عمل میکند. به این ترتیب، روتر قادر خواهد بود بستههای داده را بین VLANهای مختلف مسیریابی کرده و ارتباط بین آنها را برقرار کند.
مفاهیم پایه
پیش از پیادهسازی Router on a Stick، لازم است با مفاهیم اساسی مورد استفاده در این روش آشنا شویم. درک صحیح این مفاهیم باعث میشود فرآیند پیکربندی و عیبیابی شبکه با دقت و سهولت بیشتری انجام شود.
VLAN چیست؟
VLAN (Virtual Local Area Network) یا شبکه محلی مجازی، روشی برای تقسیم یک شبکه فیزیکی به چندین شبکه منطقی مستقل است. با استفاده از VLAN، میتوان دستگاههایی را که از نظر فیزیکی به یک سوئیچ متصل هستند، در گروههای جداگانه قرار داد. هر VLAN یک دامنه Broadcast مستقل ایجاد میکند؛ بنابراین بستههای Broadcast تنها در همان VLAN منتشر میشوند و به سایر VLANها ارسال نمیشوند.
استفاده از VLAN مزایای متعددی دارد که از جمله آنها میتوان به موارد زیر اشاره کرد:
- افزایش امنیت شبکه از طریق جداسازی کاربران و بخشهای مختلف.
- کاهش ترافیک Broadcast و بهبود عملکرد شبکه.
- مدیریت سادهتر کاربران و تجهیزات.
- انعطافپذیری بیشتر در طراحی و توسعه شبکه.
برای مثال، در یک سازمان میتوان کاربران واحد مالی را در VLAN 10، کاربران واحد فروش را در VLAN 20 و کاربران واحد فناوری اطلاعات را در VLAN 30 قرار داد. در این حالت، هر بخش شبکهای مستقل خواهد داشت و ارتباط بین این VLANها تنها از طریق یک دستگاه لایه ۳ مانند روتر یا سوئیچ لایه ۳ امکانپذیر خواهد بود.
Trunk چیست؟
Trunk نوعی لینک ارتباطی است که امکان انتقال همزمان ترافیک چندین VLAN را از طریق یک اتصال فیزیکی فراهم میکند. در حالت عادی، یک پورت Access تنها متعلق به یک VLAN است، اما یک پورت Trunk میتواند ترافیک مربوط به چندین VLAN را بهصورت همزمان حمل کند.
برای تشخیص اینکه هر فریم متعلق به کدام VLAN است، از استاندارد IEEE 802.1Q استفاده میشود. این استاندارد با افزودن یک برچسب (Tag) به فریمهای اترنت، شناسه VLAN را مشخص میکند تا تجهیزات شبکه بتوانند ترافیک VLANهای مختلف را از یکدیگر تفکیک کنند.
در روش Router on a Stick، لینک بین سوئیچ و روتر بهصورت Trunk پیکربندی میشود تا تمامی VLANها بتوانند از طریق همان یک کابل با روتر ارتباط برقرار کنند.
Subinterface چیست؟
Subinterface یا زیررابط، یک رابط منطقی است که بر روی یک رابط فیزیکی روتر ایجاد میشود. هر Subinterface مانند یک Interface مستقل عمل میکند و میتواند تنظیمات اختصاصی خود، از جمله آدرس IP و شناسه VLAN، را داشته باشد.
در Router on a Stick، برای هر VLAN یک Subinterface ایجاد میشود. بهعنوان مثال، اگر سه VLAN با شناسههای 10، 20 و 30 وجود داشته باشند، روی رابط فیزیکی GigabitEthernet0/0 سه زیررابط به شکل زیر ایجاد میشود:
- GigabitEthernet0/0.10
- GigabitEthernet0/0.20
- GigabitEthernet0/0.30
برای هر Subinterface، شناسه VLAN از طریق دستور Encapsulation و یک آدرس IP بهعنوان دروازه پیشفرض (Default Gateway) آن VLAN پیکربندی میشود. روتر با استفاده از این زیررابطها، بستههای داده را بین VLANهای مختلف مسیریابی میکند.
پروتکل IEEE 802.1Q
IEEE 802.1Q یک استاندارد بینالمللی برای برچسبگذاری (VLAN Tagging) فریمهای اترنت است که توسط مؤسسه IEEE تدوین شده است. این استاندارد امکان انتقال همزمان ترافیک چندین VLAN را از طریق یک لینک Trunk فراهم میکند.
در این روش، هنگام عبور یک فریم از لینک Trunk، یک برچسب شامل شناسه VLAN به آن اضافه میشود. سوئیچ یا روتر دریافتکننده با بررسی این برچسب تشخیص میدهد که فریم متعلق به کدام VLAN است و آن را به مقصد مناسب هدایت میکند. پس از خروج فریم از پورت Access، این برچسب حذف میشود تا دستگاههای نهایی نیازی به پشتیبانی از VLAN Tagging نداشته باشند.
در Router on a Stick، هر Subinterface با استفاده از دستور encapsulation dot1Q VLAN-ID به یک VLAN مشخص متصل میشود. به این ترتیب، روتر میتواند ترافیک VLANهای مختلف را از طریق یک رابط فیزیکی دریافت کرده، بین آنها مسیریابی انجام دهد و سپس بستهها را مجدداً از همان لینک Trunk به سوئیچ ارسال کند.
درک صحیح مفاهیم VLAN، Trunk، Subinterface و استاندارد IEEE 802.1Q، پایه و اساس پیادهسازی موفق Router on a Stick است و نقش مهمی در طراحی، پیکربندی و عیبیابی شبکههای مبتنی بر VLAN ایفا میکند.
توپولوژی شبکه
در این بخش، سناریوی مورد استفاده برای پیادهسازی Router on a Stick معرفی میشود. هدف از این سناریو، برقراری ارتباط بین چند VLAN از طریق یک روتر و یک لینک Trunk است. در این ساختار، کاربران هر VLAN در یک شبکه منطقی مجزا قرار دارند و برای برقراری ارتباط با سایر VLANها، از روتر بهعنوان دستگاه مسیریاب استفاده میکنند.
معرفی سناریوی آزمایش
در این سناریو، یک روتر سیسکو از طریق یک رابط فیزیکی به یک سوئیچ سیسکو متصل شده است. ارتباط بین روتر و سوئیچ بهصورت Trunk پیکربندی میشود تا ترافیک مربوط به چندین VLAN از طریق همین لینک منتقل شود.
بر روی سوئیچ سه VLAN با شناسههای 10، 20 و 30 ایجاد میشوند. هر VLAN نماینده یک بخش از سازمان است و تعدادی رایانه به آن اختصاص داده میشود. برای هر VLAN نیز یک Subinterface روی روتر ایجاد شده و یک آدرس IP به آن اختصاص داده میشود. این آدرس IP بهعنوان دروازه پیشفرض (Default Gateway) دستگاههای همان VLAN عمل میکند.
در این سناریو، ساختار VLANها بهصورت زیر در نظر گرفته شده است:
- VLAN 10: واحد مالی
- VLAN 20: واحد فروش
- VLAN 30: واحد فناوری اطلاعات (IT)
هر رایانه تنها به VLAN مربوط به خود متصل است و ارتباط بین VLANهای مختلف از طریق روتر انجام میشود.
نمودار ارتباطات
نمودار زیر ساختار کلی شبکه را نشان میدهد. در این توپولوژی، تمامی VLANها از طریق یک لینک Trunk به روتر متصل هستند و روتر با استفاده از Subinterfaceهای مختلف، وظیفه مسیریابی بین آنها را بر عهده دارد.
Router
GigabitEthernet0/0
│
(Trunk 802.1Q)
│
GigabitEthernet0/1
Cisco Switch
┌────────────┼────────────┐
│ │ │
VLAN 10 VLAN 20 VLAN 30
│ │ │
PC1 PC2 PC3
در این ساختار:
- لینک بین روتر و سوئیچ بهصورت Trunk پیکربندی شده است.
- برای هر VLAN یک Subinterface روی روتر ایجاد میشود.
- هر رایانه از طریق پورت Access به VLAN مربوط به خود متصل است.
- روتر مسئول انتقال بستههای داده بین VLANهای مختلف است.
جدول آدرسدهی IP
برای جلوگیری از تداخل آدرسها، هر VLAN در یک شبکه IP مستقل قرار میگیرد. در این مثال از سه شبکه مجزا استفاده شده است.
| VLAN | بخش سازمان | شبکه (Network) | دروازه پیشفرض (Gateway) | نمونه IP کلاینت |
|---|---|---|---|---|
| 10 | مالی | 192.168.10.0/24 | 192.168.10.1 | 192.168.10.10 |
| 20 | فروش | 192.168.20.0/24 | 192.168.20.1 | 192.168.20.10 |
| 30 | فناوری اطلاعات | 192.168.30.0/24 | 192.168.30.1 | 192.168.30.10 |
در این جدول، آدرس 192.168.x.1 برای هر VLAN به Subinterface متناظر روی روتر اختصاص داده شده است. دستگاههای موجود در هر VLAN نیز آدرسهایی از همان محدوده دریافت میکنند و آدرس Gateway آنها برابر با آدرس IP Subinterface روتر است.
پس از تکمیل تنظیمات سوئیچ، ایجاد Subinterfaceها و اختصاص آدرسهای IP، رایانههای موجود در VLANهای مختلف میتوانند از طریق روتر با یکدیگر ارتباط برقرار کنند. این سناریو پایهای، یکی از رایجترین روشها برای آموزش و پیادهسازی مسیریابی بین VLANها در شبکههای مبتنی بر تجهیزات سیسکو محسوب میشود.
پیکربندی سوئیچ
پس از طراحی توپولوژی و تعیین VLANهای موردنیاز، اولین مرحله عملی در پیادهسازی Router on a Stick، پیکربندی سوئیچ است. در این مرحله، VLANها ایجاد میشوند، پورتهای متصل به کاربران به VLANهای مربوطه اختصاص داده میشوند و در نهایت لینک ارتباطی بین سوئیچ و روتر بهصورت Trunk پیکربندی میشود تا امکان انتقال ترافیک تمامی VLANها از طریق یک لینک فیزیکی فراهم شود.
ایجاد VLANها
ابتدا باید VLANهای موردنظر بر روی سوئیچ ایجاد شوند. در این سناریو سه VLAN با شناسههای 10، 20 و 30 برای واحدهای مالی، فروش و فناوری اطلاعات ایجاد میشوند.
دستورات زیر را در محیط پیکربندی سوئیچ اجرا کنید:
Switch> enable
Switch# configure terminal
Switch(config)# vlan 10
Switch(config-vlan)# name Finance
Switch(config-vlan)# exit
Switch(config)# vlan 20
Switch(config-vlan)# name Sales
Switch(config-vlan)# exit
Switch(config)# vlan 30
Switch(config-vlan)# name IT
Switch(config-vlan)# exit
در این دستورات:
- دستور
vlanیک VLAN جدید ایجاد میکند. - دستور
nameیک نام توصیفی برای VLAN تعیین میکند تا مدیریت شبکه آسانتر شود. - دستور
exitاز محیط پیکربندی VLAN خارج میشود.
پس از اجرای این دستورات، سه VLAN بر روی سوئیچ ایجاد خواهند شد.
اختصاص پورتها به VLAN
پس از ایجاد VLANها، باید پورتهایی که رایانهها به آنها متصل هستند، به VLAN مناسب اختصاص داده شوند. فرض کنید:
- PC1 به پورت FastEthernet0/1 متصل است.
- PC2 به پورت FastEthernet0/2 متصل است.
- PC3 به پورت FastEthernet0/3 متصل است.
پیکربندی بهصورت زیر انجام میشود:
Switch(config)# interface fastethernet0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# exit
Switch(config)# interface fastethernet0/2
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 20
Switch(config-if)# exit
Switch(config)# interface fastethernet0/3
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 30
Switch(config-if)# exit
در این پیکربندی:
- دستور
switchport mode accessپورت را در حالت Access قرار میدهد. - دستور
switchport access vlanمشخص میکند که پورت عضو کدام VLAN باشد. - هر دستگاهی که به این پورت متصل شود، بهطور خودکار عضو همان VLAN خواهد بود.
پیکربندی لینک Trunk
برای اینکه روتر بتواند ترافیک تمام VLANها را دریافت و ارسال کند، لینک بین سوئیچ و روتر باید در حالت Trunk قرار گیرد.
فرض کنید روتر به پورت GigabitEthernet0/1 سوئیچ متصل شده است.
دستورات زیر را اجرا کنید:
Switch(config)# interface gigabitethernet0/1
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20,30
Switch(config-if)# no shutdown
Switch(config-if)# exit
توضیح دستورات:
switchport mode trunkپورت را به حالت Trunk تغییر میدهد.switchport trunk allowed vlan 10,20,30تنها VLANهای 10، 20 و 30 را از این لینک عبور میدهد.no shutdownرابط را فعال میکند.
با این تنظیمات، تمامی فریمهای مربوط به VLANهای تعریفشده با استفاده از استاندارد IEEE 802.1Q از طریق این لینک به روتر منتقل خواهند شد.
بررسی صحت تنظیمات سوئیچ
پس از پایان پیکربندی، لازم است صحت تنظیمات بررسی شود. Cisco IOS دستورات متعددی برای مشاهده وضعیت VLANها، پورتها و لینک Trunk در اختیار مدیر شبکه قرار میدهد.
مشاهده VLANهای ایجادشده
Switch# show vlan brief
این دستور اطلاعاتی مانند شناسه VLAN، نام VLAN و پورتهای عضو هر VLAN را نمایش میدهد. بررسی خروجی این دستور کمک میکند تا از ایجاد صحیح VLANها و عضویت پورتها اطمینان حاصل شود.
بررسی وضعیت لینک Trunk
Switch# show interfaces trunk
این دستور وضعیت پورتهای Trunk، VLANهای مجاز و VLANهای فعال روی لینک Trunk را نمایش میدهد. اگر پورت موردنظر در این خروجی مشاهده نشود، نشاندهنده وجود اشکال در پیکربندی Trunk است.
بررسی تنظیمات یک پورت
Switch# show running-config interface gigabitethernet0/1
این دستور تنظیمات پورت مشخصشده را نمایش میدهد و میتوان از طریق آن حالت Access یا Trunk بودن پورت، VLANهای مجاز و سایر تنظیمات را بررسی کرد.
مشاهده تنظیمات کامل سوئیچ
Switch# show running-config
این دستور کل پیکربندی سوئیچ را نمایش میدهد و یکی از مهمترین ابزارهای بررسی و عیبیابی تنظیمات است.
پس از اطمینان از صحت پیکربندی سوئیچ، مرحله بعدی پیادهسازی Router on a Stick، پیکربندی روتر و ایجاد Subinterfaceها برای هر VLAN است. در آن مرحله، برای هر VLAN یک زیررابط ایجاد شده، شناسه VLAN با دستور encapsulation dot1Q تعیین میشود و یک آدرس IP بهعنوان دروازه پیشفرض آن VLAN اختصاص داده خواهد شد.
پیکربندی روتر (Router on a Stick)
پس از ایجاد VLANها و پیکربندی لینک Trunk بر روی سوئیچ، نوبت به پیکربندی روتر میرسد. در روش Router on a Stick، تنها یک رابط فیزیکی روتر به سوئیچ متصل است، اما با ایجاد چندین Subinterface روی همان رابط، روتر میتواند بهعنوان دروازه پیشفرض (Default Gateway) برای چندین VLAN عمل کرده و عملیات مسیریابی بین آنها را انجام دهد.
در این سناریو فرض میشود که رابط GigabitEthernet0/0 روتر به پورت Trunk سوئیچ متصل است و سه VLAN با شناسههای 10، 20 و 30 از طریق این لینک منتقل میشوند.
فعالسازی اینترفیس فیزیکی
ابتدا باید رابط فیزیکی متصل به سوئیچ فعال شود. در روش Router on a Stick، معمولاً آدرس IP مستقیماً روی رابط فیزیکی تنظیم نمیشود؛ زیرا تمامی تنظیمات IP بر روی Subinterfaceها انجام خواهد شد.
دستورات زیر را اجرا کنید:
Router> enable
Router# configure terminal
Router(config)# interface gigabitethernet0/0
Router(config-if)# no shutdown
Router(config-if)# exit
در این دستورات:
interface gigabitethernet0/0وارد محیط پیکربندی رابط فیزیکی میشود.no shutdownرابط را از حالت غیرفعال خارج کرده و فعال میکند.
پس از اجرای این دستور، وضعیت رابط باید از Administratively Down به Up تغییر کند (در صورتی که لینک به سوئیچ نیز برقرار باشد).
ایجاد Subinterfaceها
برای هر VLAN باید یک Subinterface ایجاد شود. هر Subinterface یک رابط منطقی مستقل است که تنظیمات اختصاصی مربوط به همان VLAN را در خود نگهداری میکند.
در این مثال سه Subinterface ایجاد میکنیم:
Router(config)# interface gigabitethernet0/0.10
Router(config-subif)# exit
Router(config)# interface gigabitethernet0/0.20
Router(config-subif)# exit
Router(config)# interface gigabitethernet0/0.30
Router(config-subif)# exit
شماره بعد از نقطه (مانند .10) صرفاً نام Subinterface است و معمولاً برای خوانایی، با شماره VLAN یکسان انتخاب میشود.
تنظیم Encapsulation با IEEE 802.1Q
هر Subinterface باید مشخص کند که مربوط به کدام VLAN است. این کار با استفاده از دستور encapsulation dot1Q انجام میشود.
Router(config)# interface gigabitethernet0/0.10
Router(config-subif)# encapsulation dot1Q 10
Router(config)# interface gigabitethernet0/0.20
Router(config-subif)# encapsulation dot1Q 20
Router(config)# interface gigabitethernet0/0.30
Router(config-subif)# encapsulation dot1Q 30
در این دستورات:
encapsulation dot1Qاستفاده از استاندارد IEEE 802.1Q را فعال میکند.- عدد انتهای دستور، شناسه VLAN را مشخص میکند.
از این پس، هر Subinterface فقط ترافیک VLAN متناظر با خود را دریافت و پردازش خواهد کرد.
اختصاص آدرس IP به هر Subinterface
برای اینکه روتر بتواند نقش دروازه پیشفرض هر VLAN را ایفا کند، باید برای هر Subinterface یک آدرس IP از همان شبکه تعریف شود.
Router(config)# interface gigabitethernet0/0.10
Router(config-subif)# ip address 192.168.10.1 255.255.255.0
Router(config-subif)# exit
Router(config)# interface gigabitethernet0/0.20
Router(config-subif)# ip address 192.168.20.1 255.255.255.0
Router(config-subif)# exit
Router(config)# interface gigabitethernet0/0.30
Router(config-subif)# ip address 192.168.30.1 255.255.255.0
Router(config-subif)# exit
در این مثال:
- Subinterface مربوط به VLAN 10 دارای آدرس 192.168.10.1/24 است.
- Subinterface مربوط به VLAN 20 دارای آدرس 192.168.20.1/24 است.
- Subinterface مربوط به VLAN 30 دارای آدرس 192.168.30.1/24 است.
این آدرسها باید بهعنوان Default Gateway در تنظیمات رایانههای هر VLAN وارد شوند.
پیکربندی کامل روتر
در پایان، پیکربندی روتر بهصورت زیر خواهد بود:
Router> enable
Router# configure terminal
interface GigabitEthernet0/0
no shutdown
interface GigabitEthernet0/0.10
encapsulation dot1Q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1Q 20
ip address 192.168.20.1 255.255.255.0
interface GigabitEthernet0/0.30
encapsulation dot1Q 30
ip address 192.168.30.1 255.255.255.0
end
با اجرای این تنظیمات، روتر آماده انجام مسیریابی بین VLANهای 10، 20 و 30 خواهد بود.
بررسی صحت تنظیمات
پس از پایان پیکربندی، میتوان از دستورات زیر برای بررسی وضعیت Subinterfaceها و تنظیمات روتر استفاده کرد.
مشاهده وضعیت رابطها:
Router# show ip interface brief
این دستور وضعیت تمامی Interfaceها و Subinterfaceها، آدرسهای IP و وضعیت Up یا Down بودن آنها را نمایش میدهد.
بررسی تنظیمات Subinterfaceها:
Router# show running-config
این دستور کل پیکربندی روتر را نمایش میدهد و میتوان صحت دستورات واردشده را بررسی کرد.
بررسی جدول مسیریابی:
Router# show ip route
در خروجی این دستور، شبکههای متصل به هر Subinterface با علامت C (Connected) نمایش داده میشوند که نشاندهنده شناسایی صحیح VLANها توسط روتر است.
ذخیره تنظیمات
پس از اطمینان از صحت عملکرد شبکه، لازم است تنظیمات در حافظه دائمی روتر ذخیره شوند تا پس از راهاندازی مجدد دستگاه از بین نروند.
Router# copy running-config startup-config
یا بهصورت کوتاه:
Router# write memory
پس از ذخیره تنظیمات، پیکربندی Router on a Stick تکمیل شده است. اکنون اگر تنظیمات سوئیچ، آدرسدهی رایانهها و دروازههای پیشفرض نیز بهدرستی انجام شده باشند، دستگاههای موجود در VLANهای مختلف قادر خواهند بود از طریق روتر با یکدیگر ارتباط برقرار کنند.
تست و بررسی عملکرد
پس از اتمام پیکربندی سوئیچ و روتر، لازم است عملکرد شبکه بررسی شود تا از صحت تنظیمات اطمینان حاصل گردد. در این مرحله، وضعیت رابطهای شبکه، ارتباط بین VLANها، جدول مسیریابی و تنظیمات دستگاهها بررسی میشود. همچنین با استفاده از دستورات عیبیابی Cisco IOS میتوان مشکلات احتمالی را شناسایی و برطرف کرد.
بررسی وضعیت Interfaceها
اولین گام در بررسی عملکرد Router on a Stick، اطمینان از فعال بودن رابطهای فیزیکی و Subinterfaceها است. برای این منظور از دستور زیر استفاده میشود:
Router# show ip interface brief
خروجی این دستور شامل نام رابط، آدرس IP، وضعیت (Status) و وضعیت پروتکل (Protocol) است. در صورت صحیح بودن تنظیمات، رابط فیزیکی و تمامی Subinterfaceها باید در وضعیت up/up قرار داشته باشند.
نمونه خروجی:
Interface IP-Address Status Protocol
GigabitEthernet0/0 unassigned up up
GigabitEthernet0/0.10 192.168.10.1 up up
GigabitEthernet0/0.20 192.168.20.1 up up
GigabitEthernet0/0.30 192.168.30.1 up up
اگر وضعیت یک رابط administratively down باشد، به این معناست که رابط غیرفعال است و باید با دستور no shutdown فعال شود. همچنین اگر وضعیت down/down مشاهده شود، لازم است اتصال فیزیکی، کابل شبکه یا تنظیمات Trunk بررسی شود.
تست ارتباط بین VLANها با Ping
پس از اطمینان از فعال بودن رابطها، باید ارتباط بین دستگاههای موجود در VLANهای مختلف بررسی شود. برای این کار از دستور ping استفاده میشود.
به عنوان مثال، اگر رایانهای در VLAN 10 دارای آدرس 192.168.10.10 و رایانهای در VLAN 20 دارای آدرس 192.168.20.10 باشد، از رایانه اول دستور زیر اجرا میشود:
ping 192.168.20.10
در صورت صحیح بودن تنظیمات، پاسخ مشابه زیر دریافت خواهد شد:
Reply from 192.168.20.10:
bytes=32 time<1ms TTL=127
همچنین پیشنهاد میشود قبل از تست بین VLANها، ابتدا ارتباط هر رایانه با دروازه پیشفرض (Default Gateway) خود بررسی شود. برای مثال، رایانه موجود در VLAN 10 باید بتواند آدرس 192.168.10.1 را Ping کند. اگر این مرحله موفق نباشد، مشکل معمولاً در تنظیمات IP، عضویت در VLAN یا پیکربندی پورت Access است.
بررسی جدول Routing
یکی از مهمترین مراحل بررسی عملکرد روتر، مشاهده جدول مسیریابی است. این جدول نشان میدهد که روتر چه شبکههایی را میشناسد و چگونه بستهها را به مقصد هدایت میکند.
برای مشاهده جدول مسیریابی از دستور زیر استفاده کنید:
Router# show ip route
نمونهای از خروجی:
C 192.168.10.0/24 is directly connected, GigabitEthernet0/0.10
C 192.168.20.0/24 is directly connected, GigabitEthernet0/0.20
C 192.168.30.0/24 is directly connected, GigabitEthernet0/0.30
حرف C در ابتدای هر مسیر نشاندهنده Connected بودن آن شبکه است؛ یعنی روتر مستقیماً به آن شبکه متصل است. اگر یکی از شبکهها در جدول مشاهده نشود، احتمال دارد آدرس IP یا تنظیمات Subinterface بهدرستی انجام نشده باشد.
دستورات عیبیابی
در صورت بروز مشکل، Cisco IOS دستورات متعددی برای بررسی وضعیت تجهیزات در اختیار مدیر شبکه قرار میدهد. برخی از مهمترین این دستورات عبارتاند از:
مشاهده تنظیمات جاری روتر
Router# show running-config
این دستور تمام تنظیمات فعال روتر را نمایش میدهد و برای بررسی پیکربندی Subinterfaceها، آدرسهای IP و دستورات encapsulation dot1Q بسیار کاربردی است.
بررسی وضعیت لینک Trunk در سوئیچ
Switch# show interfaces trunk
این دستور وضعیت پورتهای Trunk، VLANهای مجاز و VLANهای فعال روی لینک را نمایش میدهد. اگر لینک Trunk بهدرستی پیکربندی نشده باشد، ارتباط بین VLANها برقرار نخواهد شد.
مشاهده VLANهای سوئیچ
Switch# show vlan brief
با این دستور میتوان VLANهای ایجادشده و پورتهای عضو هر VLAN را مشاهده کرد و از اختصاص صحیح پورتها اطمینان یافت.
بررسی تنظیمات یک Interface
Router# show interfaces gigabitethernet0/0
یا برای یک Subinterface:
Router# show interfaces gigabitethernet0/0.10
این دستورات اطلاعاتی مانند وضعیت رابط، تعداد بستههای ارسال و دریافتشده، خطاهای احتمالی و وضعیت پروتکل را نمایش میدهند.
بررسی اتصال با دستور Ping
روتر نیز میتواند ارتباط خود را با هر یک از شبکهها بررسی کند. برای مثال:
Router# ping 192.168.20.10
موفقیت این آزمون نشان میدهد که روتر قادر به برقراری ارتباط با میزبان موردنظر است.
پس از انجام مراحل فوق، اگر موارد زیر برقرار باشند، پیادهسازی Router on a Stick با موفقیت انجام شده است:
- تمامی Interfaceها و Subinterfaceها در وضعیت up/up قرار دارند.
- لینک بین روتر و سوئیچ بهصورت Trunk پیکربندی شده است.
- جدول مسیریابی شامل تمامی شبکههای VLAN است.
- هر رایانه قادر است دروازه پیشفرض خود را Ping کند.
- ارتباط بین دستگاههای موجود در VLANهای مختلف با موفقیت برقرار میشود.
- در خروجی دستورات عیبیابی، خطا یا پیکربندی نادرستی مشاهده نمیشود.
انجام این بررسیها پس از هر تغییر در تنظیمات شبکه، به مدیر شبکه کمک میکند تا مشکلات احتمالی را در کوتاهترین زمان شناسایی و برطرف کرده و از عملکرد صحیح شبکه اطمینان حاصل کند.
دستورات مهم و کاربردی
در فرآیند پیادهسازی و مدیریت Router on a Stick، آشنایی با دستورات پرکاربرد Cisco IOS اهمیت زیادی دارد. این دستورات برای ایجاد و مدیریت VLANها، پیکربندی لینک Trunk، ایجاد Subinterfaceها، بررسی وضعیت تجهیزات و عیبیابی شبکه مورد استفاده قرار میگیرند. در این بخش، مهمترین دستورات به همراه توضیح عملکرد آنها معرفی شدهاند.
دستورات مربوط به VLAN
ایجاد VLAN
برای ایجاد یک VLAN جدید از دستور vlan استفاده میشود.
Switch(config)# vlan 10
پس از ایجاد VLAN، میتوان برای مدیریت بهتر، نام مناسبی برای آن تعیین کرد.
Switch(config-vlan)# name Finance
اختصاص پورت به VLAN
برای قرار دادن یک پورت در یک VLAN خاص، ابتدا وارد تنظیمات پورت شده و سپس آن را در حالت Access قرار میدهیم.
Switch(config)# interface fastethernet0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
در این مثال، پورت FastEthernet0/1 عضو VLAN 10 خواهد شد.
مشاهده VLANها
برای مشاهده تمامی VLANهای ایجادشده و پورتهای عضو آنها از دستور زیر استفاده میشود.
Switch# show vlan brief
این دستور اطلاعاتی مانند شماره VLAN، نام VLAN و پورتهای اختصاصیافته را نمایش میدهد.
حذف VLAN
در صورت نیاز به حذف یک VLAN از دستور زیر استفاده میشود.
Switch(config)# no vlan 10
دستورات مربوط به Trunk
فعال کردن حالت Trunk
برای تبدیل یک پورت به لینک Trunk از دستور زیر استفاده میشود.
Switch(config)# interface gigabitethernet0/1
Switch(config-if)# switchport mode trunk
پس از اجرای این دستور، پورت قادر خواهد بود ترافیک چندین VLAN را بهطور همزمان منتقل کند.
تعیین VLANهای مجاز روی Trunk
در بسیاری از شبکهها لازم نیست تمام VLANها از لینک Trunk عبور کنند. برای محدود کردن VLANهای مجاز از دستور زیر استفاده میشود.
Switch(config-if)# switchport trunk allowed vlan 10,20,30
در این مثال، تنها VLANهای 10، 20 و 30 مجاز به عبور از این لینک هستند.
مشاهده وضعیت Trunk
برای بررسی وضعیت لینکهای Trunk دستور زیر استفاده میشود.
Switch# show interfaces trunk
این دستور اطلاعاتی مانند موارد زیر را نمایش میدهد:
- پورتهای Trunk
- VLANهای مجاز
- VLANهای فعال
- نوع Encapsulation
دستورات مربوط به Subinterface
ایجاد Subinterface
برای هر VLAN یک Subinterface روی روتر ایجاد میشود.
Router(config)# interface gigabitethernet0/0.10
عدد بعد از نقطه معمولاً برابر با شماره VLAN انتخاب میشود.
تعیین شناسه VLAN
برای اتصال Subinterface به VLAN مربوطه از دستور زیر استفاده میشود.
Router(config-subif)# encapsulation dot1Q 10
در این مثال، Subinterface متعلق به VLAN 10 خواهد بود.
اختصاص آدرس IP
هر Subinterface باید یک آدرس IP داشته باشد تا بهعنوان Default Gateway آن VLAN عمل کند.
Router(config-subif)# ip address 192.168.10.1 255.255.255.0
این آدرس باید در تنظیمات دستگاههای عضو همان VLAN بهعنوان دروازه پیشفرض تعریف شود.
فعالسازی Interface
در اغلب مدلهای روتر، رابط فیزیکی باید فعال باشد.
Router(config)# interface gigabitethernet0/0
Router(config-if)# no shutdown
دستورات بررسی و عیبیابی
پس از پایان پیکربندی، لازم است عملکرد شبکه بررسی شود. Cisco IOS دستورات متعددی برای عیبیابی در اختیار مدیر شبکه قرار میدهد.
مشاهده وضعیت Interfaceها
Router# show ip interface brief
این دستور وضعیت تمامی Interfaceها و Subinterfaceها، آدرسهای IP و وضعیت Up یا Down بودن آنها را نمایش میدهد.
مشاهده تنظیمات فعال
Router# show running-config
این دستور پیکربندی جاری دستگاه را نمایش میدهد و برای بررسی صحت تنظیمات بسیار کاربردی است.
مشاهده جدول مسیریابی
Router# show ip route
این دستور تمامی مسیرهای موجود در جدول مسیریابی را نمایش میدهد و نشان میدهد که روتر چه شبکههایی را میشناسد.
بررسی وضعیت VLANها
Switch# show vlan brief
برای مشاهده VLANهای ایجادشده و پورتهای عضو هر VLAN استفاده میشود.
بررسی وضعیت Trunk
Switch# show interfaces trunk
این دستور نشان میدهد که آیا لینک Trunk بهدرستی ایجاد شده و چه VLANهایی از آن عبور میکنند.
بررسی جزئیات یک Interface
Router# show interfaces gigabitethernet0/0
یا
Switch# show interfaces gigabitethernet0/1
این دستور اطلاعاتی مانند وضعیت فیزیکی پورت، تعداد بستههای ارسال و دریافتشده، سرعت، Duplex و خطاهای احتمالی را نمایش میدهد.
آزمایش ارتباط با Ping
برای بررسی ارتباط بین دو دستگاه از دستور Ping استفاده میشود.
Router# ping 192.168.20.10
در صورت دریافت پاسخ، ارتباط بین مبدأ و مقصد برقرار است.
بررسی مسیر حرکت بستهها
برای مشاهده مسیر عبور بستهها تا مقصد میتوان از دستور زیر استفاده کرد.
Router# traceroute 192.168.20.10
این دستور تمامی روترهای موجود در مسیر را نمایش میدهد و در عیبیابی مشکلات مسیریابی بسیار مفید است.
تسلط بر دستورات Cisco IOS نقش مهمی در راهاندازی، مدیریت و عیبیابی Router on a Stick دارد. مدیر شبکه با استفاده از این دستورات میتواند VLANها را ایجاد و مدیریت کند، لینکهای Trunk را پیکربندی نماید، Subinterfaceهای روتر را تنظیم کند و در صورت بروز مشکل، با بررسی وضعیت تجهیزات و اجرای دستورات عیبیابی، علت خطا را شناسایی و برطرف سازد. آشنایی با این دستورات، سرعت پیکربندی را افزایش داده و نگهداری و مدیریت شبکه را سادهتر و کارآمدتر میکند.
مشکلات رایج و روشهای رفع آنها
پیادهسازی Router on a Stick اگرچه نسبتاً ساده است، اما کوچکترین اشتباه در تنظیمات روتر یا سوئیچ میتواند باعث اختلال در ارتباط بین VLANها شود. آشنایی با خطاهای رایج و روشهای عیبیابی آنها، به مدیر شبکه کمک میکند تا در کمترین زمان ممکن مشکل را شناسایی و برطرف کند. در این بخش، متداولترین مشکلات و راهکارهای رفع آنها بررسی میشوند.
عدم برقراری ارتباط بین VLANها
یکی از رایجترین مشکلات در Router on a Stick، برقرار نشدن ارتباط بین دستگاههای موجود در VLANهای مختلف است. در این حالت، دستگاهها معمولاً میتوانند با سیستمهای موجود در VLAN خود ارتباط برقرار کنند، اما قادر به برقراری ارتباط با سایر VLANها نیستند.
دلایل احتمالی
- پیکربندی نشدن Subinterfaceها روی روتر
- تنظیم نبودن لینک Trunk بین روتر و سوئیچ
- تعریف نشدن Default Gateway در رایانهها
- غیرفعال بودن رابط فیزیکی روتر
- اختصاص نادرست پورتهای سوئیچ به VLANها
روشهای رفع مشکل
ابتدا وضعیت رابطهای روتر را بررسی کنید:
Router# show ip interface brief
سپس جدول مسیریابی را مشاهده کنید:
Router# show ip route
در سوئیچ نیز وضعیت VLANها و لینک Trunk را بررسی کنید:
Switch# show vlan brief
Switch# show interfaces trunk
در نهایت، از صحت تنظیم آدرس Gateway در رایانهها اطمینان حاصل کنید.
خطا در تنظیم Trunk
لینک Trunk وظیفه انتقال ترافیک تمامی VLANها بین سوئیچ و روتر را بر عهده دارد. اگر این لینک بهدرستی پیکربندی نشده باشد، روتر قادر به دریافت فریمهای VLANهای مختلف نخواهد بود.
علائم
- ارتباط فقط در یک VLAN برقرار است.
- Subinterfaceهای روتر در وضعیت Up هستند اما ارتباط بین VLANها برقرار نیست.
- دستور Ping به Gateway سایر VLANها با شکست مواجه میشود.
دلایل احتمالی
- پورت سوئیچ در حالت Access قرار دارد.
- VLANهای موردنظر در لیست VLANهای مجاز Trunk قرار نگرفتهاند.
- پورت اشتباه بهعنوان Trunk انتخاب شده است.
- لینک فیزیکی بین روتر و سوئیچ قطع است.
روشهای رفع مشکل
بررسی کنید که پورت متصل به روتر در حالت Trunk باشد:
Switch(config)# interface gigabitethernet0/1
Switch(config-if)# switchport mode trunk
در صورت نیاز، VLANهای مجاز را نیز تعیین کنید:
Switch(config-if)# switchport trunk allowed vlan 10,20,30
سپس وضعیت Trunk را بررسی نمایید:
Switch# show interfaces trunk
اشتباه در VLAN ID
هر Subinterface روی روتر باید دقیقاً با شماره VLAN متناظر خود پیکربندی شود. اگر شماره VLAN در دستور encapsulation dot1Q با شماره VLAN سوئیچ یکسان نباشد، بستههای داده به مقصد صحیح هدایت نخواهند شد.
نمونه خطا
فرض کنید در سوئیچ، رایانه در VLAN 20 قرار دارد، اما روی روتر دستور زیر وارد شده است:
encapsulation dot1Q 30
در این حالت، روتر ترافیک VLAN 20 را پردازش نخواهد کرد.
روش رفع مشکل
شماره VLAN تعریفشده در سوئیچ را بررسی کنید:
Switch# show vlan brief
سپس تنظیمات Subinterface را کنترل نمایید:
Router# show running-config
اطمینان حاصل کنید که شماره VLAN در دستور encapsulation dot1Q با VLAN تعریفشده روی سوئیچ کاملاً یکسان باشد.
مشکلات مربوط به آدرسدهی IP
یکی دیگر از دلایل رایج اختلال در ارتباط، اشتباه در تنظیم آدرسهای IP یا ماسک شبکه است.
مواردی که باید بررسی شوند
- آدرس IP دستگاهها در محدوده صحیح VLAN باشد.
- Subinterface روتر دارای آدرس IP صحیح باشد.
- ماسک شبکه در تمامی دستگاهها یکسان باشد.
- Default Gateway هر دستگاه برابر با آدرس Subinterface همان VLAN باشد.
- هیچ دو دستگاهی دارای آدرس IP یکسان نباشند.
مثال صحیح
| VLAN | Gateway | محدوده IP |
|---|---|---|
| 10 | 192.168.10.1 | 192.168.10.0/24 |
| 20 | 192.168.20.1 | 192.168.20.0/24 |
| 30 | 192.168.30.1 | 192.168.30.0/24 |
برای بررسی تنظیمات Interfaceها از دستور زیر استفاده کنید:
Router# show ip interface brief
همچنین با اجرای دستور Ping میتوان از صحت ارتباط با Gateway اطمینان حاصل کرد.
بررسی تنظیمات Encapsulation
در Router on a Stick، هر Subinterface باید با استفاده از دستور encapsulation dot1Q به VLAN مربوطه متصل شود. حذف این دستور یا وارد کردن شماره VLAN اشتباه باعث میشود روتر نتواند فریمهای دریافتی را تشخیص دهد.
بررسی تنظیمات
برای مشاهده تنظیمات Subinterfaceها از دستور زیر استفاده کنید:
Router# show running-config
نمونه صحیح:
interface GigabitEthernet0/0.10
encapsulation dot1Q 10
ip address 192.168.10.1 255.255.255.0
در صورت وجود خطا، ابتدا وارد محیط پیکربندی Subinterface شوید و مقدار صحیح را وارد کنید:
Router(config)# interface gigabitethernet0/0.10
Router(config-subif)# encapsulation dot1Q 10
پس از اعمال تغییرات، مجدداً وضعیت Interfaceها را بررسی کرده و ارتباط بین VLANها را با دستور ping آزمایش کنید.
نکات کلی عیبیابی
در زمان بروز مشکل، رعایت ترتیب زیر باعث میشود فرآیند عیبیابی سریعتر و دقیقتر انجام شود:
- بررسی سلامت کابلها و وضعیت فیزیکی پورتها.
- اطمینان از فعال بودن Interfaceها با دستور
show ip interface brief. - بررسی عضویت صحیح پورتها در VLANها با دستور
show vlan brief. - بررسی صحت پیکربندی لینک Trunk با دستور
show interfaces trunk. - کنترل تنظیمات Subinterfaceها و دستورات
encapsulation dot1Q. - بررسی آدرسهای IP، ماسک شبکه و Default Gateway تمامی دستگاهها.
- آزمایش ارتباط با استفاده از دستور
ping. - در صورت نیاز، بررسی جدول مسیریابی با دستور
show ip route.
بیشتر مشکلات Router on a Stick ناشی از خطاهای پیکربندی هستند و با بررسی مرحلهبهمرحله تنظیمات قابل رفعاند. توجه به تطابق شماره VLANها، پیکربندی صحیح لینک Trunk، تنظیم دقیق آدرسهای IP و استفاده از دستورات عیبیابی Cisco IOS، احتمال بروز خطا را کاهش داده و باعث میشود شبکه با پایداری و کارایی بیشتری عمل کند.
نکات امنیتی در پیادهسازی Router on a Stick
امنیت در شبکههای مبتنی بر VLAN اهمیت زیادی دارد، زیرا با وجود اینکه VLANها باعث جداسازی منطقی شبکه میشوند، اما در صورت پیکربندی نادرست میتوانند باعث ایجاد آسیبپذیریهای امنیتی شوند. در روش Router on a Stick، لینک Trunk بین سوئیچ و روتر مسیر عبور تمامی VLANها است؛ بنابراین محافظت از این لینک و تنظیم صحیح VLANها نقش مهمی در افزایش امنیت شبکه دارد.
مدیریت VLAN Native
در استاندارد IEEE 802.1Q، یک VLAN به نام Native VLAN وجود دارد که فریمهای مربوط به آن بدون برچسب (Untagged Frame) از طریق لینک Trunk منتقل میشوند. بهصورت پیشفرض در تجهیزات سیسکو، VLAN شماره 1 بهعنوان Native VLAN در نظر گرفته میشود.
استفاده از VLAN پیشفرض بهعنوان Native VLAN در محیطهای واقعی میتواند یک ریسک امنیتی ایجاد کند؛ زیرا مهاجم با آگاهی از تنظیمات پیشفرض ممکن است بتواند از آسیبپذیریهایی مانند VLAN Hopping برای دسترسی غیرمجاز به سایر VLANها استفاده کند.
روشهای افزایش امنیت Native VLAN
- تغییر Native VLAN از مقدار پیشفرض VLAN 1 به یک VLAN غیرقابل استفاده.
- یکسان تنظیم کردن Native VLAN در دو طرف لینک Trunk (سوئیچ و روتر).
- عدم استفاده از Native VLAN برای انتقال اطلاعات کاربران.
- حذف VLANهای غیرضروری از تجهیزات شبکه.
نمونه پیکربندی تغییر Native VLAN:
Switch(config)# interface gigabitethernet0/1
Switch(config-if)# switchport trunk native vlan 99
در این مثال، VLAN 99 بهعنوان Native VLAN جدید تعیین شده است.
در سمت مقابل نیز باید همین مقدار روی رابط Trunk روتر تنظیم شود:
Router(config)# interface gigabitethernet0/0
Router(config-if)# encapsulation dot1Q 99 native
محدودسازی VLANهای مجاز روی Trunk
بهصورت پیشفرض، یک لینک Trunk میتواند ترافیک تمامی VLANهای موجود روی سوئیچ را عبور دهد. این موضوع اگرچه انعطافپذیری ایجاد میکند، اما از نظر امنیتی مناسب نیست؛ زیرا VLANهایی که نیازی به عبور از لینک Trunk ندارند، همچنان در دسترس خواهند بود.
برای افزایش امنیت، باید تنها VLANهای موردنیاز را روی لینک Trunk مجاز کرد.
نمونه پیکربندی:
Switch(config)# interface gigabitethernet0/1
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20,30
در این مثال، تنها VLANهای 10، 20 و 30 اجازه عبور از لینک Trunk را دارند و سایر VLANها از این مسیر منتقل نمیشوند.
بررسی VLANهای مجاز روی Trunk:
Switch# show interfaces trunk
این دستور VLANهای فعال و مجاز روی لینک Trunk را نمایش میدهد.
محدودسازی VLANهای روی Trunk باعث کاهش سطح حمله، جلوگیری از عبور ترافیک غیرضروری و کنترل بهتر جریان داده در شبکه میشود.
توصیههای امنیتی در طراحی شبکه
برای افزایش امنیت در شبکههایی که از VLAN و Router on a Stick استفاده میکنند، رعایت نکات زیر توصیه میشود:
1. استفاده نکردن از VLAN پیشفرض برای کاربران
بهتر است کاربران و تجهیزات شبکه در VLAN 1 قرار نگیرند و VLANهای اختصاصی برای بخشهای مختلف ایجاد شود.
2. خاموش کردن پورتهای بدون استفاده
پورتهایی که هیچ دستگاهی به آنها متصل نیست باید غیرفعال شوند تا امکان اتصال تجهیزات غیرمجاز کاهش یابد.
نمونه:
Switch(config)# interface range fastethernet0/10-24
Switch(config-if)# shutdown
3. استفاده از VLAN جداگانه برای مدیریت تجهیزات
برای دسترسی مدیریتی به سوئیچها و روترها بهتر است یک VLAN اختصاصی مانند Management VLAN ایجاد شود و دسترسی به آن محدود باشد.
4. فعال کردن Port Security
با استفاده از Port Security میتوان تعداد دستگاههای مجاز روی یک پورت را محدود کرد و از اتصال تجهیزات ناشناس جلوگیری نمود.
نمونه:
Switch(config)# interface fastethernet0/1
Switch(config-if)# switchport port-security
5. جلوگیری از مذاکره خودکار Trunk
برای جلوگیری از ایجاد ناخواسته لینک Trunk، بهتر است پورتهای Access بهصورت دستی تنظیم شوند.
نمونه:
Switch(config-if)# switchport mode access
همچنین در پورتهایی که باید Trunk باشند، بهتر است حالت Trunk بهصورت دستی تعیین شود.
6. استفاده از رمز عبور و کنترل دسترسی
برای جلوگیری از دسترسی غیرمجاز به تجهیزات شبکه باید:
- برای ورود به تجهیزات رمز عبور تنظیم شود.
- دسترسی Telnet محدود یا با SSH جایگزین شود.
- حسابهای کاربری غیرضروری حذف شوند.
امنیت Router on a Stick تنها به تنظیم صحیح VLANها و Subinterfaceها محدود نمیشود، بلکه باید لینکهای Trunk، VLAN Native و دسترسی کاربران نیز بهدرستی مدیریت شوند. تغییر Native VLAN پیشفرض، محدودسازی VLANهای مجاز روی Trunk، غیرفعال کردن پورتهای بدون استفاده و استفاده از مکانیزمهای امنیتی سوئیچ، باعث کاهش خطر حملات شبکهای و افزایش پایداری زیرساخت شبکه خواهد شد.
مزایا و معایب Router on a Stick
روش Router on a Stick یکی از راهکارهای ساده و کمهزینه برای انجام مسیریابی بین VLANها (Inter-VLAN Routing) است. در این روش، یک روتر از طریق یک لینک Trunk به سوئیچ متصل شده و با استفاده از Subinterfaceهای مختلف، ارتباط بین VLANهای گوناگون را برقرار میکند.
با وجود سادگی و کاربرد آموزشی این روش، Router on a Stick دارای مزایا و محدودیتهایی است که باید پیش از استفاده در شبکههای واقعی مورد بررسی قرار گیرد.
مزایای Router on a Stick
1. کاهش هزینه تجهیزات
یکی از مهمترین مزایای Router on a Stick، کاهش هزینه پیادهسازی شبکه است. در این روش برای برقراری ارتباط بین VLANها نیازی به استفاده از سوئیچ لایه ۳ نیست و یک روتر معمولی که از Subinterface و استاندارد 802.1Q پشتیبانی کند، میتواند وظیفه مسیریابی را انجام دهد.
این ویژگی باعث میشود Router on a Stick برای شبکههای کوچک، محیطهای آموزشی و آزمایشگاهی گزینه مناسبی باشد.
2. پیکربندی ساده
راهاندازی Router on a Stick نسبت به برخی روشهای دیگر سادهتر است. مدیر شبکه تنها باید:
- VLANها را روی سوئیچ ایجاد کند.
- لینک بین سوئیچ و روتر را Trunk کند.
- برای هر VLAN یک Subinterface روی روتر ایجاد کند.
- آدرس IP مناسب را به هر Subinterface اختصاص دهد.
سادگی پیکربندی باعث میشود این روش برای یادگیری مفاهیم VLAN و مسیریابی بین شبکهها بسیار مناسب باشد.
3. استفاده بهینه از رابطهای روتر
در این روش، به جای استفاده از چندین رابط فیزیکی برای VLANهای مختلف، تنها یک رابط فیزیکی روتر مورد استفاده قرار میگیرد. چندین Subinterface منطقی روی همان رابط ایجاد میشوند و هرکدام مسئول مدیریت یک VLAN هستند.
این ویژگی باعث کاهش نیاز به تجهیزات و کابلکشی اضافی میشود.
4. مناسب برای شبکههای کوچک و متوسط
Router on a Stick در شبکههایی که تعداد VLANها و حجم ترافیک زیاد نیست، عملکرد مناسبی دارد. برای مثال، در شرکتهای کوچک، آزمایشگاههای آموزشی و محیطهای تست شبکه میتوان از این روش استفاده کرد.
معایب Router on a Stick
1. ایجاد گلوگاه در شبکه (Single Point of Bottleneck)
مهمترین محدودیت Router on a Stick این است که تمام ترافیک بین VLANها از یک لینک فیزیکی عبور میکند.
برای مثال، اگر چندین کاربر از VLANهای مختلف بهصورت همزمان با یکدیگر ارتباط برقرار کنند، تمام این ترافیک باید از همان یک لینک Trunk عبور کند. در نتیجه ممکن است ظرفیت لینک اشباع شده و باعث کاهش سرعت شبکه شود.
2. محدودیت در مقیاسپذیری
در شبکههای بزرگ که تعداد VLANها زیاد است، مدیریت تعداد زیادی Subinterface روی یک روتر میتواند دشوار شود.
افزایش تعداد VLANها باعث افزایش موارد زیر میشود:
- تعداد Subinterfaceها
- تعداد تنظیمات روتر
- پیچیدگی مدیریت شبکه
- زمان عیبیابی
به همین دلیل، این روش برای شبکههای بزرگ سازمانی معمولاً انتخاب مناسبی نیست.
3. وابستگی کامل به یک روتر
در Router on a Stick، روتر نقش اصلی در ارتباط بین VLANها را دارد. اگر روتر دچار مشکل شود یا لینک بین روتر و سوئیچ قطع شود، ارتباط بین تمامی VLANها مختل خواهد شد.
بنابراین این روش از نظر افزونگی (Redundancy) محدودیت دارد.
4. کاهش کارایی نسبت به سوئیچ لایه ۳
روترها معمولاً عملیات مسیریابی را با استفاده از پردازنده انجام میدهند، در حالی که سوئیچهای لایه ۳ از سختافزار اختصاصی برای پردازش سریعتر بستهها استفاده میکنند.
به همین دلیل، در شبکههای پرترافیک، سوئیچ لایه ۳ معمولاً عملکرد بهتر و تأخیر کمتری دارد.
مقایسه Router on a Stick با سوئیچ لایه ۳
سوئیچ لایه ۳ دستگاهی است که علاوه بر قابلیتهای یک سوئیچ معمولی، توانایی انجام عملیات مسیریابی را نیز دارد. در بسیاری از شبکههای سازمانی، برای ارتباط بین VLANها به جای Router on a Stick از سوئیچ لایه ۳ استفاده میشود.
| ویژگی | Router on a Stick | سوئیچ لایه ۳ |
|---|---|---|
| روش مسیریابی | توسط روتر و Subinterface | توسط Interfaceهای مجازی (SVI) |
| هزینه | کمتر | بیشتر |
| سرعت مسیریابی | پایینتر | بالاتر |
| مناسب برای | شبکههای کوچک و آموزشی | شبکههای متوسط و بزرگ |
| مقیاسپذیری | محدود | بالا |
| تعداد لینکها | معمولاً یک لینک Trunk | چندین لینک داخلی پرسرعت |
| مدیریت VLANها | از طریق روتر | مستقیماً روی سوئیچ |
| عملکرد در ترافیک بالا | محدود | بسیار بهتر |
نمونه مقایسه عملکرد
در روش Router on a Stick:
PC VLAN 10
|
|
Switch
|
Trunk Link
|
Router
|
VLAN 20
تمام ارتباطات بین VLANها از یک مسیر عبور میکنند.
اما در سوئیچ لایه ۳:
PC VLAN 10
|
Layer 3 Switch
|
PC VLAN 20
عملیات مسیریابی داخل خود سوئیچ انجام میشود و معمولاً سرعت بسیار بالاتری دارد.
Router on a Stick یک روش ساده، اقتصادی و مناسب برای یادگیری و پیادهسازی مسیریابی بین VLANها در شبکههای کوچک است. این روش با استفاده از یک روتر و یک لینک Trunk میتواند ارتباط بین چندین VLAN را فراهم کند.
با این حال، محدودیت پهنای باند لینک Trunk، وابستگی به یک روتر و کاهش کارایی در شبکههای بزرگ باعث میشود در محیطهای سازمانی گسترده، استفاده از سوئیچهای لایه ۳ گزینه مناسبتری باشد.
بهطور کلی:
- برای شبکههای کوچک، آزمایشگاهی و آموزشی → Router on a Stick انتخاب مناسبی است.
- برای شبکههای بزرگ، پرترافیک و سازمانی → استفاده از سوئیچ لایه ۳ توصیه میشود.
مزایا و معایب Router on a Stick
روش Router on a Stick یکی از راهکارهای ساده و کمهزینه برای انجام مسیریابی بین VLANها (Inter-VLAN Routing) است. در این روش، یک روتر از طریق یک لینک Trunk به سوئیچ متصل شده و با استفاده از Subinterfaceهای مختلف، ارتباط بین VLANهای گوناگون را برقرار میکند.
با وجود سادگی و کاربرد آموزشی این روش، Router on a Stick دارای مزایا و محدودیتهایی است که باید پیش از استفاده در شبکههای واقعی مورد بررسی قرار گیرد.
مزایای Router on a Stick
1. کاهش هزینه تجهیزات
یکی از مهمترین مزایای Router on a Stick، کاهش هزینه پیادهسازی شبکه است. در این روش برای برقراری ارتباط بین VLANها نیازی به استفاده از سوئیچ لایه ۳ نیست و یک روتر معمولی که از Subinterface و استاندارد 802.1Q پشتیبانی کند، میتواند وظیفه مسیریابی را انجام دهد.
این ویژگی باعث میشود Router on a Stick برای شبکههای کوچک، محیطهای آموزشی و آزمایشگاهی گزینه مناسبی باشد.
2. پیکربندی ساده
راهاندازی Router on a Stick نسبت به برخی روشهای دیگر سادهتر است. مدیر شبکه تنها باید:
- VLANها را روی سوئیچ ایجاد کند.
- لینک بین سوئیچ و روتر را Trunk کند.
- برای هر VLAN یک Subinterface روی روتر ایجاد کند.
- آدرس IP مناسب را به هر Subinterface اختصاص دهد.
سادگی پیکربندی باعث میشود این روش برای یادگیری مفاهیم VLAN و مسیریابی بین شبکهها بسیار مناسب باشد.
3. استفاده بهینه از رابطهای روتر
در این روش، به جای استفاده از چندین رابط فیزیکی برای VLANهای مختلف، تنها یک رابط فیزیکی روتر مورد استفاده قرار میگیرد. چندین Subinterface منطقی روی همان رابط ایجاد میشوند و هرکدام مسئول مدیریت یک VLAN هستند.
این ویژگی باعث کاهش نیاز به تجهیزات و کابلکشی اضافی میشود.
4. مناسب برای شبکههای کوچک و متوسط
Router on a Stick در شبکههایی که تعداد VLANها و حجم ترافیک زیاد نیست، عملکرد مناسبی دارد. برای مثال، در شرکتهای کوچک، آزمایشگاههای آموزشی و محیطهای تست شبکه میتوان از این روش استفاده کرد.
معایب Router on a Stick
1. ایجاد گلوگاه در شبکه (Single Point of Bottleneck)
مهمترین محدودیت Router on a Stick این است که تمام ترافیک بین VLANها از یک لینک فیزیکی عبور میکند.
برای مثال، اگر چندین کاربر از VLANهای مختلف بهصورت همزمان با یکدیگر ارتباط برقرار کنند، تمام این ترافیک باید از همان یک لینک Trunk عبور کند. در نتیجه ممکن است ظرفیت لینک اشباع شده و باعث کاهش سرعت شبکه شود.
2. محدودیت در مقیاسپذیری
در شبکههای بزرگ که تعداد VLANها زیاد است، مدیریت تعداد زیادی Subinterface روی یک روتر میتواند دشوار شود.
افزایش تعداد VLANها باعث افزایش موارد زیر میشود:
- تعداد Subinterfaceها
- تعداد تنظیمات روتر
- پیچیدگی مدیریت شبکه
- زمان عیبیابی
به همین دلیل، این روش برای شبکههای بزرگ سازمانی معمولاً انتخاب مناسبی نیست.
3. وابستگی کامل به یک روتر
در Router on a Stick، روتر نقش اصلی در ارتباط بین VLANها را دارد. اگر روتر دچار مشکل شود یا لینک بین روتر و سوئیچ قطع شود، ارتباط بین تمامی VLANها مختل خواهد شد.
بنابراین این روش از نظر افزونگی (Redundancy) محدودیت دارد.
4. کاهش کارایی نسبت به سوئیچ لایه ۳
روترها معمولاً عملیات مسیریابی را با استفاده از پردازنده انجام میدهند، در حالی که سوئیچهای لایه ۳ از سختافزار اختصاصی برای پردازش سریعتر بستهها استفاده میکنند.
به همین دلیل، در شبکههای پرترافیک، سوئیچ لایه ۳ معمولاً عملکرد بهتر و تأخیر کمتری دارد.
مقایسه Router on a Stick با سوئیچ لایه ۳
سوئیچ لایه ۳ دستگاهی است که علاوه بر قابلیتهای یک سوئیچ معمولی، توانایی انجام عملیات مسیریابی را نیز دارد. در بسیاری از شبکههای سازمانی، برای ارتباط بین VLANها به جای Router on a Stick از سوئیچ لایه ۳ استفاده میشود.
| ویژگی | Router on a Stick | سوئیچ لایه ۳ |
|---|---|---|
| روش مسیریابی | توسط روتر و Subinterface | توسط Interfaceهای مجازی (SVI) |
| هزینه | کمتر | بیشتر |
| سرعت مسیریابی | پایینتر | بالاتر |
| مناسب برای | شبکههای کوچک و آموزشی | شبکههای متوسط و بزرگ |
| مقیاسپذیری | محدود | بالا |
| تعداد لینکها | معمولاً یک لینک Trunk | چندین لینک داخلی پرسرعت |
| مدیریت VLANها | از طریق روتر | مستقیماً روی سوئیچ |
| عملکرد در ترافیک بالا | محدود | بسیار بهتر |
نمونه مقایسه عملکرد
در روش Router on a Stick:
PC VLAN 10
|
|
Switch
|
Trunk Link
|
Router
|
VLAN 20
تمام ارتباطات بین VLANها از یک مسیر عبور میکنند.
اما در سوئیچ لایه ۳:
PC VLAN 10
|
Layer 3 Switch
|
PC VLAN 20
عملیات مسیریابی داخل خود سوئیچ انجام میشود و معمولاً سرعت بسیار بالاتری دارد.
نتیجهگیری
Router on a Stick یک روش ساده، اقتصادی و مناسب برای یادگیری و پیادهسازی مسیریابی بین VLANها در شبکههای کوچک است. این روش با استفاده از یک روتر و یک لینک Trunk میتواند ارتباط بین چندین VLAN را فراهم کند.
با این حال، محدودیت پهنای باند لینک Trunk، وابستگی به یک روتر و کاهش کارایی در شبکههای بزرگ باعث میشود در محیطهای سازمانی گسترده، استفاده از سوئیچهای لایه ۳ گزینه مناسبتری باشد.
بهطور کلی:
- برای شبکههای کوچک، آزمایشگاهی و آموزشی → Router on a Stick انتخاب مناسبی است.
- برای شبکههای بزرگ، پرترافیک و سازمانی → استفاده از سوئیچ لایه ۳ توصیه میشود.
دیدگاه های نامرتبط به مطلب تایید نخواهد شد.
از درج دیدگاه های تکراری پرهیز نمایید.