Что такое vlan интернета

ИТ База знаний

Полезно

— Онлайн генератор устойчивых паролей

— Онлайн калькулятор подсетей

— Руководство администратора FreePBX на русском языке

— Руководство администратора Cisco UCM/CME на русском языке

— Руководство администратора по Linux/Unix

Навигация

Серверные решения

Телефония

FreePBX и Asterisk

Настройка программных телефонов

Корпоративные сети

Протоколы и стандарты

Разбираемся с виртуальными сетями

Развитие компьютерных сетей проходит ошеломляющими темпами. Обилие устройств в компьютерных сетях порождает ряд проблем, таких, например, как необходимость объединять в отдельные изолированные подсети машины, которые подключены к различным коммутаторам. Иными словами, развитие сетей породило необходимость создания так называемых виртуальных локальных сетей, или VLAN.

Онлайн курс по Кибербезопасности

Изучи хакерский майндсет и научись защищать свою инфраструктуру! Самые важные и актуальные знания, которые помогут не только войти в ИБ, но и понять реальное положение дел в индустрии

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что же такое виртуальная компьютерная сеть? VLAN дословно расшифровывается как Virtual Local Area Network, или виртуальная локальная сеть. По факту – это функция устройств связи, например, коммутаторов или маршрутизаторов, которая позволяет объединять устройства в одну или несколько виртуальных локальных подсетей в рамках одного физического сетевого интерфейса, такого как Wi-fi или Ethernet. Стоит отметить, что виртуальная логическая топология сети никак не пересекается с физической топологией и, соответственно, не зависит от нее.

Несколько примеров использования виртуальной локальной сети

Заключение

Таким образом, к достоинствам VLAN можно отнести:

Полный курс по Сетевым Технологиям

В курсе тебя ждет концентрат ТОП 15 навыков, которые обязан знать ведущий инженер или senior Network Operation Engineer

Источник

Что такое vlan интернета

Компьютерные сети могут быть сегментированы в локальные (LAN) и глобальные (WAN) сети. Сетевые устройства, такие как коммутаторы, концентраторы, мосты, рабочие станции и серверы, подключенные друг к другу в одной сети в определенном месте, обычно известны как локальные сети. LAN также считается широковещательным доменом.

VLAN позволяет нескольким сетям работать практически как одна локальная сеть. Одним из наиболее полезных элементов VLAN является то, что он устраняет задержку в сети, что экономит сетевые ресурсы и повышает эффективность сети. Кроме того, VLAN созданы для обеспечения сегментации и поддержки в таких вопросах, как безопасность, управление сетью и масштабируемость. Трафик также можно легко контролировать с помощью VLAN.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Иными словами, VLAN представляет собой логическую группу рабочих станций, серверов и сетевых устройств, которые, как представляется, находятся в одной и той же локальной сети, несмотря на их географическое распределение. VLAN позволяет сети компьютеров и пользователей взаимодействовать в имитируемой среде, как если бы они существовали в одной локальной сети и совместно использовали один широковещательный и многоадресный домен. VLAN реализованы для обеспечения масштабируемости, безопасности и удобства управления сетью и могут быстро адаптироваться к изменениям сетевых требований и перемещению рабочих станций и узлов сервера.

Коммутаторы более высокого уровня позволяют использовать функциональность и реализацию VLAN. Целью внедрения VLAN является повышение производительности сети или применение соответствующих функций безопасности.

Ключевыми преимуществами реализации VLAN являются:

Разрешение сетевым администраторам применять дополнительную безопасность для сетевой связи

Расширение и перемещение сети или сетевого устройства

Обеспечение гибкости, поскольку администраторы могут настраивать сеть в централизованной среде, в то время как устройства могут быть расположены в разных географических точках

Снижение латентности и нагрузки трафика в сети и сетевых устройствах, что обеспечивает повышенную производительность

У VLAN также есть некоторые недостатки и ограничения, перечисленные ниже:

Высокий риск возникновения вирусов, поскольку одна зараженная система может распространять вирус по всей логической сети

Ограничения оборудования в очень больших сетях, поскольку для управления рабочей нагрузкой могут потребоваться дополнительные маршрутизаторы

Более эффективен при контролировании задержки, чем WAN, но менее эффективен, чем LAN

Вам необходимо рассмотреть возможность использования VLAN в любой из следующих ситуаций:

У вас более 200 устройств в вашей локальной сети

У вас много широковещательного трафика в вашей локальной сети

Группы пользователей нуждаются в большей безопасности или замедляются слишком большим количеством передач

Группы пользователей должны находиться в одном широковещательном домене, потому что они работают с одними и теми же приложениями. Примером может служить компания, имеющая телефоны VoIP. Пользователи, использующие телефон, могут находиться в другой VLAN, а не вместе с обычными пользователями.

Или же вы можете просто разделить один коммутатор на несколько виртуальных коммутаторов.

Назначение VLAN

Чтобы справиться с этой проблемой разработали три основных решения для избежания перегрузки:

Использование маршрутизаторовдля сегментирования локальных сетей

Использование коммутаторов для сегментов LAN

Использование VLAN для сегментирования локальных сетей

Использование VLAN для сегментирования локальных сетей

По мере увеличения LAN скорость передачи данных стала быстрее, и пользователи стали более гибкими, маршрутизаторы в сети стали узким местом. Это потому что:

Примерно в то же время хабы стали менее популярными и в значительной степени были заменены коммутаторами L2. Это сделало всю концепцию области столкновения несколько исторической. В современных сетях «домен столкновения» в основном состоит из одного устройства, подключенного к порту коммутатора L2, или, возможно, ПК с чем-то вроде подключенного к нему IP-телефона.

Итак, макет LAN стал больше похож на:

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Типы VLAN

Существуют различные типы VLAN. Тип сетевого трафика, который они несут, определяет конкретный тип VLAN:

При начальной загрузке коммутатора все порты коммутатора становятся членами VLAN по умолчанию, что делает их частью одного и того же широковещательного домена. Это позволяет любому сетевому устройству подключаться к любому порту коммутатора для связи с другими устройствами на других портах коммутатора.

В коммутаторах Cisco VLAN по умолчанию является VLAN 1. VLAN 1 имеет все функции любого VLAN, за исключением того, что вы не можете переименовать или удалить его.

Native VLAN назначается порту соединительной линии 802.1Q. Порт магистрали 802.1Q поддерживает трафик, поступающий из многих VLAN, а также трафик, который не поступает из VLAN. Порт магистрали 802.1Q помещает немаркированный трафик (трафик, который не поступает из VLAN) в собственный Native VLAN. Таким образом, собственный VLAN наблюдает и идентифицирует трафик, поступающий с каждого конца соединительной линии.

Голосовой VLAN настроен на перенос голосового трафика. Voice VLAN в основном получают приоритет передачи по сравнению с другими типами сетевого трафика. Коммуникация по сети не завершена без телефонных звонков. Больше вызовов производится по сети, чем передача сообщений другими формами. Отправка сообщений электронной почты и текстовых сообщений также являются формами взаимоотношений, но прослушивание реального голоса обеспечивает легитимность и уверенность.

Он используется среди сетевых администраторов для создания сети, поддерживающей VoIP с гарантированной полосой пропускания для обеспечения качества голоса и возможности маршрутизации вокруг перегруженных участков сети с минимальными задержками (150-180 миллисекунд).

Как работают виртуальные локальные сети (VLAN)

Магия работы виртуальных локальных сетей (VLAN) найдена в заголовках Ethernet. Когда коммутатор получает кадр Ethernet, в кадре либо уже есть тэг VLAN, либо коммутатор будет вставлять тег VLAN в заголовок Ethernet. Если кадр был получен от другого коммутатора, этот коммутатор уже вставил тег VLAN; в то время как кадры поступают от сетевых устройств, таких как компьютеры, в кадре не будет тега VLAN.

2-байтовый идентификатор протокола тегов (TPID), который будет установлен в значение 0x8100, чтобы обозначить, что этот кадр содержит информацию тега 802.1Q или 802.1p.

2-байтная информация управления тегами (TCI), которая состоит из следующего:

3-разрядная точка приоритета пользователя (PCP), которая устанавливает значение приоритета между 0 и 7, что может использоваться для доставки приоритетного трафика качества обслуживания (QoS).

1-разрядный индикатор канонического формата (CFI), который представляет собой бит совместимости между Ethernet и другими сетевыми структурами, например Token Ring. Для сетей Ethernet это значение также будет установлено на ноль.

12-битный идентификатор VLAN (VID), который идентифицирует VLAN, к которой относится фрейм.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Несчастливая ошибка может произойти при маркировке VLAN на фрейме. Максимальный размер Ethernet-кадра IEEE 802.3 составляет 1518 байт. Если часть полезной нагрузки или данных содержит полные 1500 байтов данных и дополнительный 4-байтовый заголовок в кадре, размер кадра будет равен 1522 байтам.

Чтобы справиться с этой ситуацией, IEEE выпустила новый стандарт для Ethernet в 1998 году (IEEE 802.3ac), который увеличил максимальный размер кадра Ethernet до 1,522 байта. Если у вас есть более старые коммутаторы, которые не поддерживают более крупный размер кадра IEEE 802.3ac, ваши коммутаторы могут отказаться от этих неподдерживаемых фреймов с уведомлением или могут сообщать о них как о кадрах слишком большого размера.

Преимущества сетей VLAN

При правильном внедрении VLAN будет выигрышным для вашего бизнеса благодаря простоте, большей безопасности и улучшенному опыту для ваших пользователей:

Упрощенное администрирование для сетевого менеджера: одна из лучших особенностей виртуализации заключается в том, что она упрощает управление. Логически группируя пользователей в одни и те же виртуальные сети, вы легко настраиваете и контролируете свои политики на уровне группы. Когда пользователи физически перемещают рабочие станции, вы можете держать их в одной сети с различным оборудованием. Или, если кто-то изменяет команды, но не рабочие станции, им может быть легко предоставлен доступ к любым новым VLAN, в которых они нуждаются.

Улучшенная безопасность: использование VLAN повышает безопасность за счет сокращения как внутренних, так и внешних угроз. Внутри разделение пользователей улучшает безопасность и конфиденциальность, гарантируя пользователям доступ только к сетям, которые относятся к их обязанностям. Внешние угрозы также сведены к минимуму. Если внешний злоумышленник может получить доступ к одной VLAN, они будут содержаться в этой сети по границам и элементам управления, которые у вас есть, чтобы отделить их от других.

Простое устранение неисправностей. Устранение неполадок в сети может быть проще и быстрее, когда ваши разные группы пользователей сегментируются и изолированы друг от друга. Если вы знаете, что жалобы поступают только от определенного подмножества пользователей, вы сможете быстро сузить место поиска, чтобы найти проблему.

Улучшенное качество обслуживания: VLAN управляют трафиком более эффективно, чтобы конечные пользователи имели более высокую производительность. У вас будет меньше проблем с задержкой в вашей сети и более высокая надежность для критически важных приложений. Сети VLAN также упрощают определение приоритетов трафика, позволяя вам следить за тем, чтобы критические данные приложений продолжали течь даже при трафике с более низким приоритетом, например, при просмотре веб-страниц.

Источник

Что такое VLAN: как они работают с примерами использования

Что такое VLAN?

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

VLAN позволяют нам логически связать разных пользователей на основе меток, портов коммутатора, их MAC-адресов и даже в зависимости от аутентификации, которую они выполнили в системе. VLAN могут существовать в одном управляемом коммутаторе, чтобы впоследствии назначить доступ к каждому порту определенной VLAN, но они также могут существовать в нескольких коммутаторах, которые связаны между собой, поэтому VLAN могут быть расширены различными коммутаторами через магистральные каналы. Это позволяет нам располагать виртуальные локальные сети на разных коммутаторах и назначать конкретную виртуальную локальную сеть на любом из этих коммутаторов или на нескольких одновременно.

Чтобы разрешить связь или отсутствие связи между виртуальными локальными сетями, вы должны использовать ACL (списки контроля доступа) или настройте соответствующий брандмауэр, чтобы разрешить или запретить трафик. Например, связь может быть разрешена из VLAN 2 в VLAN 3, но не наоборот, поэтому, правильно настроив брандмауэр и состояния подключения, связь может быть скорректирована в соответствии с требованиями компании.

Для чего нужны VLAN?

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Как видите, VLAN позволит нам сегментировать локальную сеть на несколько меньших подсетей, специально ориентированных на конкретную задачу, кроме того, мы можем обеспечить безопасность, потому что VLAN между ними не смогут взаимодействовать (или да, в зависимости от в конфигурации ACL, которую мы хотим). Благодаря виртуальным локальным сетям общая производительность сети улучшится, поскольку мы будем ограничивать широковещательную передачу в меньших широковещательных доменах.

Как только мы увидим, что такое VLAN и для чего они нужны, мы увидим, какие типы существуют.

Типы VLAN

В настоящее время существует несколько типов VLAN, которые мы можем использовать в различном оборудовании, то есть в коммутаторах и Wi-Fi точки доступа. Существуют различные VLAN, основанные на стандарте 802.1Q VLAN Tagging на основе тегов, VLAN на основе портов, VLAN на основе MAC, VLAN на основе приложений, хотя последние обычно не используются регулярно.

Маркировка 802.1Q VLAN

Это наиболее широко используемый тип VLAN, он использует стандарт 802.1Q для тегирования или отмены тегов VLAN. Этот стандарт состоит из введения заголовка 802.1Q во фрейм Ethernet, который мы все знаем, чтобы различать различные VLAN, которые мы настроили. Этот стандарт не инкапсулирует исходный кадр Ethernet, но добавляет 4 байта к исходному заголовку Ethernet, кроме того, изменение «EtherType» изменяется на значение 0x8100, чтобы указать, что формат кадра был изменен.

На следующем изображении вы можете видеть, что у нас созданы разные сети VLAN, и у нас будет столбец «немаркированный» с немаркированными портами коммутатора. У нас также есть столбец с тегами, в котором находятся помеченные сети VLAN. В этом примере порты 1-4 и 9 настроены с профессиональными точками доступа и с другим коммутатором, поэтому мы будем передавать тегированные VLAN.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Когда мы используем этот стандарт, коммутаторы также позволяют настраивать физические порты по-разному:

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

В зависимости от конфигурации порта, которую мы собираемся выбрать, нам нужно будет заполнить различные параметры, чтобы правильно настроить VLAN. Например, если мы выберем режим доступа (чтобы передать VLAN без тегов на конечное устройство, к которому мы подключаемся), это будет примерно так:

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Порты, настроенные как «немаркированные», являются синонимом порта, настроенного в режиме доступа, а порт, настроенный как «тегированные», является синонимом порта в магистральном режиме, через который мы передаем ему одну или несколько виртуальных локальных сетей.

VLAN на основе портов

Также известное как переключение портов в меню конфигурации маршрутизаторов и коммутаторов, оно является наиболее распространенным и используется коммутаторами очень низкого уровня. Каждый порт назначается VLAN, и пользователи, подключенные к этому порту, принадлежат к назначенной VLAN. Пользователи в одной и той же VLAN видят друг друга, но не соседние виртуальные локальные сети.

Единственный недостаток заключается в том, что он не допускает динамизма при поиске пользователей, и в случае, если пользователь физически меняет местоположение, VLAN следует перенастроить. В виртуальных локальных сетях на основе портов решение и переадресация основаны на MAC-адресе назначения и соответствующем порте, это простейшая и наиболее распространенная виртуальная локальная сеть, по этой причине низкоуровневые коммутаторы обычно включают виртуальные локальные сети на основе портов, а не на основе стандарта. 802.1Q.

VLAN на основе MAC

Рассуждения аналогичны предыдущим, за исключением того, что вместо назначения на уровне порта оно выполняется на уровне MAC-адреса устройства. Преимущество состоит в том, что он обеспечивает мобильность без необходимости вносить изменения в конфигурацию коммутатора или маршрутизатора. Проблема кажется довольно очевидной: добавление всех пользователей может быть утомительным. Только коммутаторы высшего уровня разрешают VLAN на основе MAC, когда коммутатор обнаруживает, что определенный MAC-адрес был подключен, он автоматически помещает его в конкретную VLAN, это очень полезно в случаях, когда нам нужна мобильность.

Представим, что мы подключаемся к нашему ноутбуку через несколько портов Ethernet в нашем офисе и хотим, чтобы он всегда назначал нам одну и ту же VLAN, в этом случае с VLAN на основе MAC это можно сделать без перенастройки коммутатора. В крупных бизнес-средах эта функция очень распространена для правильного сегментирования компьютеров.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Источник

Основы компьютерных сетей. Тема №6. Понятие VLAN, Trunk и протоколы VTP и DTP

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

P.S. Возможно, со временем список дополнится.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Мы пока не будем затрагивать маршрутизаторы и разные подсети. Допустим все узлы находятся в одной подсети.

Сразу приведу список IP-адресов:

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Кто хочет увидеть это в виде анимации, открывайте спойлер (там показан ping от PC1 до PC5).

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Красиво да? Мы в прошлых статьях уже не раз говорили о работе протокола ARP, но это было еще в прошлом году, поэтому вкратце объясню. Так как PC1 не знает MAC-адрес (или адрес канального уровня) PC2, то он отправляет в разведку ARP, чтобы тот ему сообщил. Он приходит на коммутатор, откуда ретранслируется на все активные порты, то есть к PC2 и на центральный коммутатор. Из центрального коммутатора вылетит на соседние коммутаторы и так далее, пока не дойдет до всех. Вот такой не маленький трафик вызвало одно ARP-сообщение. Его получили все участники сети. Большой и не нужный трафик — это первая проблема. Вторая проблема — это безопасность. Думаю, заметили, что сообщение дошло даже до бухгалтерии, компьютеры которой вообще не участвовали в этом. Любой злоумышленник, подключившись к любому из коммутаторов, будет иметь доступ ко всей сети. В принципе сети раньше так и работали. Компьютеры находились в одной канальной среде и разделялись только при помощи маршрутизаторов. Но время шло и нужно было решать эту проблему на канальном уровне. Cisco, как пионер, придумала свой протокол, который тегировал кадры и определял принадлежность к определенной канальной среде. Назывался он ISL (Inter-Switch Link). Идея эта понравилась всем и IEEE решили разработать аналогичный открытый стандарт. Стандарт получил название 802.1q. Получил он огромное распространение и Cisco решила тоже перейти на него.
И вот как раз технология VLAN основывается на работе протокола 802.1q. Давайте уже начнем говорить про нее.

В 3-ей части я показал, как выглядит ethernet-кадр. Посмотрите на него и освежите в памяти. Вот так выглядит не тегированный кадр.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Теперь взглянем на тегированный.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Как видим, отличие в том, что появляется некий Тег. Это то, что нам и интересно. Копнем глубже. Состоит он из 4-х частей.

1) TPID (англ. Tag Protocol ID) или Идентификатор тегированного протокола — состоит из 2-х байт и для VLAN всегда равен 0x8100.
2) PCP (англ. Priority Code Point) или значение приоритета — состоит из 3-х бит. Используется для приоритезации трафика. Крутые и бородатые сисадмины знают, как правильно им управлять и оперирует им, когда в сети гуляет разный трафик (голос, видео, данные и т.д.)
3) CFI (англ. Canonical Format Indicator) или индикатор каноничного формата — простое поле, состоящее из одного бита. Если стоит 0, то это стандартный формат MAC-адреса.
4) VID (англ. VLAN ID) или идентификатор VLAN — состоит из 12 бит и показывает, в каком VLAN находится кадр.

Хочу заострить внимание на том, что тегирование кадров осуществляется между сетевыми устройствами (коммутаторы, маршрутизаторы и т.д.), а между конечным узлом (компьютер, ноутбук) и сетевым устройством кадры не тегируются. Поэтому порт сетевого устройства может находиться в 2-х состояниях: access или trunk.

Набираю команду show vlan.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Выстраиваются несколько таблиц. Нам по сути важна только самая первая. Теперь покажу как ее читать.

1 столбец — это номер VLAN. Здесь изначально присутствует номер 1 — это стандартный VLAN, который изначально есть на каждом коммутаторе. Он выполняет еще одну функцию, о которой чуть ниже напишу. Также присутствуют зарезервированные с 1002-1005. Это для других канальных сред, которые вряд ли сейчас используются. Удалить их тоже нельзя.

При удалении Cisco выводит сообщение, что этот VLAN удалить нельзя. Поэтому живем и эти 4 VLANа не трогаем.

2 столбец — это имя VLAN. При создании VLAN, вы можете на свое усмотрение придумывать им осмысленные имена, чтобы потом их идентифицировать. Тут уже есть default, fddi-default, token-ring-default, fddinet-default, trnet-default.

3 столбец — статус. Здесь показывается в каком состоянии находится VLAN. На данный момент VLAN 1 или default в состоянии active, а 4 следующих act/unsup (хоть и активные, но не поддерживаются).

4 столбец — порты. Здесь показано к каким VLAN-ам принадлежат порты. Сейчас, когда мы еще ничего не трогали, они находятся в default.

Приступаем к настройке коммутаторов. Правилом хорошего тона будет дать коммутаторам осмысленные имена. Чем и займемся. Привожу команду.

Остальные настраиваются аналогично, поэтому покажу обновленную схему топологии.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Начнем настройку с коммутатора SW1. Для начала создадим VLAN на коммутаторе.

VLAN создан. Теперь переходим к портам. Интерфейс FastEthernet0/1 смотрит на PC1, а FastEthernet0/2 на PC2. Как говорилось ранее, кадры между ними должны передаваться не тегированными, поэтому переведем их в состояние Access.

Так как оба порта закрепляются под одинаковым VLAN-ом, то их еще можно было настроить группой.

Настроили access порты. Теперь настроим trunk между SW1 и CentrSW.

Сразу видим, что порт перенастроился. В принципе для работы этого достаточно. Но с точки зрения безопасности разрешать для передачи нужно только те VLAN, которые действительно нужны. Приступим.

Без этой команды передаваться будут все имеющиеся VLAN. Посмотрим, как изменилась таблица командой show vlan.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Появился 2-ой VLAN с именем Dir-ya и видим принадлежащие ему порты fa0/1 и fa0/2.

Чтобы вывести только верхнюю таблицу, можно воспользоваться командой show vlan brief.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Можно еще укоротить вывод, если указать определенный ID VLANа.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Вся информациях о VLAN хранится в flash памяти в файле vlan.dat.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Как вы заметили, ни в одной из команд, нет информации о trunk. Ее можно посмотреть другой командой show interfaces trunk.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Здесь есть информация и о trunk портах, и о том какие VLAN они передают. Еще тут есть столбец Native vlan. Это как раз тот трафик, который не должен тегироваться. Если на коммутатор приходит не тегированный кадр, то он автоматически причисляется к Native Vlan (по умолчанию и в нашем случае это VLAN 1). Native VLAN можно, а многие говорят, что нужно менять в целях безопасности. Для этого в режиме настройки транкового порта нужно применить команду — switchport trunk native vlan X, где X — номер присваиваемого VLAN. В этой топологии мы менять не будем, но знать, как это делать полезно.

Осталось настроить остальные устройства.

CentrSW:
Центральный коммутатор является связующим звеном, а значит он должен знать обо всех VLAN-ах. Поэтому сначала создаем их, а потом переводим все интерфейсы в транковый режим.

Не забываем сохранять конфиг. Команда copy running-config startup-config.

Обратите внимание на то, что мы подняли и настроили VLAN, но адресацию узлов оставили такой же. То есть, фактически все узлы в одной подсети, но разделены VLAN-ами. Так делать нельзя. Каждому VLAN надо выделять отдельную подсеть. Я это сделал исключительно в учебных целях. Если бы каждый отдел сидел в своей подсети, то они бы априори были ограничены, так как коммутатор не умеет маршрутизировать трафик из одной подсети в другую (плюс это уже ограничение на сетевом уровне). А нам нужно ограничить отделы на канальном уровне.
Снова отправляю ping с PC1 к PC3.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Идет в ход ARP, который нам и нужен сейчас. Откроем его.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Пока что ничего нового. ARP инкапсулирован в ethernet.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Кадр прилетает на коммутатор и тегируется. Теперь там не обычный ethernet, а 802.1q. Добавились поля, о которых я писал ранее. Это TPID, который равен 8100 и показывающий, что это 802.1q. И TCI, которое объединяет 3 поля PCP, CFI и VID. Число, которое в этом поле — это номер VLAN. Двигаемся дальше.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

После тега он отправляет кадр на PC2 (т.к. он в том же VLAN) и на центральный коммутатор по транковому порту.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Так как жестко не было прописано какие типы VLAN пропускать по каким портам, то он отправит на оба коммутатора. И вот здесь коммутаторы, увидев номер VLAN, понимают, что устройств с таким VLAN-ом у них нет и смело его отбрасывают.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

PC1 ожидает ответ, который так и не приходит. Можно под спойлером посмотреть в виде анимации.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Теперь следующая ситуация. В состав дирекции нанимают еще одного человека, но в кабинете дирекции нет места и на время просят разместить человека в отделе бухгалтерии. Решаем эту проблему.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Подключили компьютер к порту FastEthernet 0/3 коммутатора и присвою IP-адрес 192.168.1.8/24.
Теперь настрою коммутатор SW2. Так как компьютер должен находиться во 2-ом VLAN, о котором коммутатор не знает, то создам его на коммутаторе.

Дальше настраиваем порт FastEthernet 0/3, который смотрит на PC7.

И последнее — настроить транковый порт.

Чтобы кадры ходили красиво, подкорректирую центральный коммутатор CentrSW.

Время проверки. Отправляю ping с PC1 на PC7.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

И вот он приходит на SW2. Открываем и видим, что он еще тегированный. Но следующим узлом стоит компьютер и тег надо снимать. Нажимаем на «Outbound PDU Details», чтобы посмотреть в каком виде кадр вылетит из коммутатора.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

И действительно. Коммутатор отправит кадр в «чистом» виде, то есть без тегов.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Доходит ARP до PC7. Открываем его и убеждаемся, что кадр не тегированный PC7 узнал себя и отправляет ответ.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Открываем кадр на коммутаторе и видим, что на отправку он уйдет тегированным. Дальше кадр будет путешествовать тем же путем, что и пришел.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

ARP доходит до PC1, о чем свидетельствует галочка на конверте. Теперь ему известен MAC-адрес и он пускает в ход ICMP.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Открываем пакет на коммутаторе и наблюдаем такую же картину. На канальном уровне кадр тегируется коммутатором. Так будет с каждым сообщением.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Видим, что пакет успешно доходит до PC7. Обратный путь я показывать не буду, так как он аналогичен. Если кому интересно, можно весь путь увидеть на анимации под спойлером ниже. А если охота самому поковырять эту топологию, прикладываю ссылку на лабораторку.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Вот в принципе самое популярное применение VLAN-ов. Независимо от физического расположения, можно логически объединять узлы в группы, там самым изолируя их от других. Очень удобно, когда сотрудники физически работают в разных местах, но должны быть объединены. И конечно с точки зрения безопасности VLAN не заменимы. Главное, чтобы к сетевым устройствам имели доступ ограниченный круг лиц, но это уже отдельная тема.
Добились ограничения на канальном уровне. Трафик теперь не гуляет где попало, а ходит строго по назначению. Но теперь встает вопрос в том, что отделам между собой нужно общаться. А так как они в разных канальных средах, то в дело вступает маршрутизация. Но перед началом, приведем топологию в порядок. Самое первое к чему приложим руку — это адресация узлов. Повторюсь, что каждый отдел должен находиться в своей подсети. Итого получаем:

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Раз подсети определены, то сразу адресуем узлы.

Осталось настроить маршрутизатор, и я открываю его CLI. По традиции дам осмысленное имя.

Далее переходим к настройке интерфейсов.

Теперь внимание! Мы включили интерфейс, но не повесили на него IP-адрес. Дело в том, что от физического интерфейса (fastethernet 0/0) нужен только линк или канал. Роль шлюзов будут выполнять виртуальные интерфейсы или сабинтерфейсы (англ. subinterface). На данный момент 3 типа VLAN. Значит и сабинтерфейсов будет 3. Приступаем к настройке.

Маршрутизатор настроен. Переходим к центральному коммутатору и настроим на нем транковый порт, чтобы он пропускал тегированные кадры на маршрутизатор.

Конфигурация закончена и переходим к практике. Отправляю ping с PC1 на PC6 (то есть на 192.168.3.3).

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

PC1 понятия не имеет, кто такой PC6 или 192.168.3.3, но знает, что они находятся в разных подсетях (как он это понимает описано в предыдущей статье). Поэтому он отправит сообщение через основной шлюз, адрес которого указан в его настройках. И хоть PC1 знает IP-адрес основного шлюза, для полного счастья не хватает MAC-адреса. И он пускает в ход ARP.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Обратите внимание. Как только кадр прибывает на CentrSW, коммутатор не рассылает его кому попало. Он рассылает только на те порты, где разрешен пропуск 2-го VLAN. То есть на маршрутизатор и на SW2 (там есть пользователь, сидящий во 2-ом VLAN).

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Маршрутизатор узнает себя и отправляет ответ (показан стрелочкой). И обратите внимание на нижний кадр. Когда SW2 получил ARP от центрального коммутатора, он аналогично не стал рассылать его на все компьютеры, а отправил только PC7, который сидит во 2-ом VLAN. Но PC7 его отбрасывает, так как он не для него. Смотрим дальше.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

ARP дошел до PC1. Теперь ему все известно и можно отправлять ICMP. Еще раз обращу внимание на то, что в качестве MAC-адреса назначения (канальный уровень), будет адрес маршрутизатора, а в качестве IP-адреса назначения (сетевой уровень), адрес PC6.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Доходит ICMP до маршрутизатора. Он смотрит в свою таблицу и понимает, что не знает никого под адресом 192.168.3.3. Отбрасывает прибывший ICMP и пускает разведать ARP.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

PC6 узнает себя и отправляет ответ.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Доходит до маршрутизатора ответ и он добавляет запись в своей таблице. Посмотреть таблицу ARP можно командой show arp.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Двигаемся дальше. PC1 недоволен, что ему никто не отвечает и отправляет следующее ICMP-сообщение.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Первый пакет затерялся (в результате работы ARP), а второй дошел без проблем.
Кому интересно увидеть в анимации, добро пожаловать под спойлер.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Итак. Мы добились того, что если узлы находятся в одной подсети и в одном VLAN, то ходить они будут напрямую через коммутаторы. В случае, когда нужно передать сообщение в другую подсеть и VLAN, то передавать будут через роутер Gateway, который осуществляет «межвлановую» маршрутизацию. Данная топология получила название «router on a stick» или «роутер на палочке». Как вы поняли она очень удобна. Мы создали 3 виртуальных интерфейса и по одному проводу гоняли разные тегированные кадры. Без использования сабинтерфейсов и VLAN-ов, пришлось бы для каждой подсети задействовать отдельный физический интерфейс, что совсем не выгодно.

Кстати очень хорошо этот вопрос разобран в этом видео (видео идет около 3-х часов, поэтому ссылка с привязкой именно к тому моменту времени). Если после прочтения и просмотра видео захочется добить все собственными руками, прикладываю ссылку на скачивание.

Разобрались с VLAN-ами и переходим к одному из протоколов, работающего с ним.
DTP (англ. Dynamic Trunking Protocol) или на русском динамический транковый протокол — проприетарный протокол компании Cisco, служащий для реализации trunk режима между коммутаторами. Хотя в зависимости от состояния, они могут согласоваться и в режим access.

В DTP есть 4 режима: Dynamic auto, Dynamic desirable, Trunk, Access. Рассмотрим как они согласуются.

РежимыDynamic autoDynamic desirableTrunkAccess
Dynamic autoAccessTrunkTrunkAccess
Dynamic desirableTrunkTrunkTrunkAccess
TrunkTrunkTrunkTrunkОтсутствие соединения
AccessAccessAccessОтсутствие соединенияAccess

То есть левая колонка это 1-ое устройство, а верхняя строка 2-ое устройство. По-умолчанию коммутаторы находятся в режиме «dynamic auto». Если посмотреть таблицу сопоставления, то два коммутатора в режиме «dynamic auto» согласуются в режим «access». Давайте это и проверим. Создаю я новую лабораторную работу и добавлю 2 коммутатора.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Соединять их пока не буду. Мне надо убедиться, что оба коммутатора в режиме «dynamic auto». Проверять буду командой show interfaces switchport.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Результат этой команды очень большой, поэтому я его обрезал и выделил интересующие пункты. Начнем с Administrative Mode. Эта строка показывает, в каком из 4-режимов работает данный порт на коммутаторе. Убеждаемся, что на обоих коммутаторах порты в режиме «Dynamic auto». А строка Operational Mode показывает, в каком режиме работы они согласовали работу. Мы пока их не соединяли, поэтому они в состоянии «down».

Сразу дам вам хороший совет. При тестировании какого либо протокола, пользуйтесь фильтрами. Отключайте показ работы всех ненужных вам протоколов.

Перевожу CPT в режим simulation и отфильтрую все протоколы, кроме DTP.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Думаю здесь все понятно. Соединяю коммутаторы кабелем и, при поднятии линков, один из коммутаторов генерирует DTP-сообщение.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Открываю и вижу, что это DTP инкапсулированный в Ethernet-кадр. Отправляет он его на мультикастовый адрес «0100.0ccc.cccc», который относится к протоколам DTP, VTP, CDP.
И обращу внимание на 2 поля в заголовке DTP.

1) DTP Type — сюда отправляющий вставляет предложение. То есть в какой режим он хочет согласоваться. В нашем случае он предлагает согласовать «access».
2) Neighbor MAC-address — в это поле он записывает MAC-адрес своего порта.

Отправляет он и ждет реакции от соседа.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Доходит до SW1 сообщение и он генерирует ответный. Где также согласует режим «access», вставляет свой MAC-адрес и отправляет в путь до SW2.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Успешно доходит DTP. По идее они должны были согласоваться в режиме «access». Проверю.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Как и предполагалось, согласовались они в режим «access».
Кто то говорит, что технология удобная и пользуется ею. Но я крайне не рекомендую использовать этот протокол в своей сети. Рекомендую это не только я, и сейчас объясню почему. Смысл в том, что этот протокол открывает большую дыру в безопасности. Я открою лабораторку, в которой разбиралась работа «Router on a stick» и добавлю туда еще один коммутатор.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Теперь зайду в настройки нового коммутатора и жестко пропишу на порту работу в режиме trunk.

Соединяю их и смотрю, как они согласовались.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Все верно. Режимы «dynamic auto» и «trunk» согласуются в режим trunk. Теперь ждем, когда кто- то начнет проявлять активность. Допустим PC1 решил кому то отправить сообщение. Формирует ARP и выпускает в сеть.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Пропустим его путь до того момента, когда он попадет на SW2.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

И вот самое интересное.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Но здесь настройки порта пустые. Ввожу show interfaces switchport и проматываю до fa0/4.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

А вот здесь видим, что согласован trunk. Не всегда show running-config дает исчерпывающую информацию. Поэтому запоминайте и другие команды.

Думаю понятно почему нельзя доверять этому протоколу. Он вроде облегчает жизнь, но в то же время может создать огромную проблему. Поэтому полагайтесь на ручной метод. При настройке сразу же обозначьте себе какие порты будут работать в режиме trunk, а какие в access. И самое главное — всегда отключайте согласование. Чтобы коммутаторы не пытались ни с кем согласоваться. Делается это командой «switchport nonegotiate».

Переходим к следующему протоколу.

VTP (англ. VLAN Trunking Protocol) — проприетарный протокол компании Cisco, служащий для обмена информацией о VLAN-ах.

Представьте ситуацию, что у вас 40 коммутаторов и 70 VLAN-ов. По хорошему нужно вручную на каждом коммутаторе их создать и прописать на каких trunk-ых портах разрешать передачу. Дело это муторное и долгое. Поэтому эту задачу может взвалить на себя VTP. Вы создаете VLAN на одном коммутаторе, а все остальные синхронизируются с его базой. Взгляните на следующую топологию.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Здесь присутствуют 4 коммутатора. Один из них является VTP-сервером, а 3 остальных клиентами. Те VLAN, которые будут созданы на сервере, автоматически синхронизируются на клиентах. Объясню как работает VTP и что он умеет.

Итак. VTP может создавать, изменять и удалять VLAN. Каждое такое действие влечет к тому, что увеличивается номер ревизии (каждое действие увеличивает номер на +1). После он рассылает объявления, где указан номер ревизии. Клиенты, получившие это объявление, сравнивают свой номер ревизии с пришедшим. И если пришедший номер выше, они синхронизируют свою базу с ней. В противном случае объявление игнорируется.

Но это еще не все. У VTP есть роли. По-умолчанию все коммутаторы работают в роли сервера. Расскажу про них.

Начитались теории и переходим к практике. Проверим, что центральный коммутатор в режиме Server. Вводим команду show vtp status.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Видим, что VTP Operating Mode: Server. Также можно заметить, что версия VTP 2-ая. К сожалению, в CPT 3-ья версия не поддерживается. Версия ревизии нулевая.
Теперь настроим нижние коммутаторы.

Видим сообщение, что устройство перешло в клиентский режим. Остальные настраиваются точно также.

Чтобы устройства смогли обмениваться объявлениями, они должны находиться в одном домене. Причем тут есть особенность. Если устройство (в режиме Server или Client) не состоит ни в одном домене, то при первом полученном объявлении, перейдет в объявленный домен. Если же клиент состоит в каком то домене, то принимать объявления от других доменов не будет. Откроем SW1 и убедимся, что он не состоит ни в одном домене.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Убеждаемся, что тут пусто.

Теперь переходим центральному коммутатору и переведем его в домен.

Видим сообщение, что он перевелся в домен cisadmin.ru.
Проверим статус.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

И действительно. Имя домена изменилось. Обратите внимание, что номер ревизии пока что нулевой. Он изменится, как только мы создадим на нем VLAN. Но перед созданием надо перевести симулятор в режим simulation, чтобы посмотреть как он сгенерирует объявления. Создаем 20-ый VLAN и видим следующую картинку.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Как только создан VLAN и увеличился номер ревизии, сервер генерирует объявления. У него их два. Сначала откроем тот, что левее. Это объявление называется «Summary Advertisement» или на русском «сводное объявление». Это объявление генерируется коммутатором раз в 5 минут, где он рассказывает о имени домена и текущей ревизии. Смотрим как выглядит.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

В Ethernet-кадре обратите внимание на Destination MAC-адрес. Он такой же, как и выше, когда генерировался DTP. То есть, в нашем случае на него отреагируют только те, у кого запущен VTP. Теперь посмотрим на следующее поле.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Здесь как раз вся информация. Пройдусь по самым важным полям.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Думаю здесь понятно. Отдельный заголовок для каждого типа VLAN. Список настолько длинный, что не поместился в экран. Но они точно такие, за исключением названий. Заморачивать голову, что означает каждый код не буду. Да и в CPT они тут больше условность.
Смотрим, что происходит дальше.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Получают клиенты объявления. Видят, что номер ревизии выше, чем у них и синхронизируют базу. И отправляют сообщение серверу о том, что база VLAN-ов изменилась.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Вот так в принципе работает протокол VTP. Но у него есть очень большие минусы. И минусы эти в плане безопасности. Объясню на примере этой же лабораторки. У нас есть центральный коммутатор, на котором создаются VLAN, а потом по мультикасту он их синхронизирует со всеми коммутаторами. В нашем случае он рассказывает про VLAN 20. Предлагаю еще раз глянуть на его конфигурацию.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

И тут в сеть мы добавляем новый коммутатор. У него нет новых VLAN-ов, кроме стандартных и он не состоит ни в одном VTP-домене, но подкручен номер ревизии.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

И перед тем как его воткнуть в сеть, переводим порт в режим trunk.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Теперь переключаю CPT в «Simulation Mode» и отфильтровываю все, кроме VTP. Подключаюсь и смотрю, что происходит.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Через какое то время до NewSW доходит VTP сообщение, откуда он узнает, что в сети есть VTP-домен «cisadmin.ru». Так как он не состоял до этого в другом домене, он автоматически в него переходит. Проверим.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Теперь он в том же домене, но с номером ревизии выше. Он формирует VTP-сообщение, где рассказывает об этом.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Первым под раздачу попадет SW1.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Заметьте, что на SW1 приходят сразу 2 VTP-сообщения (от NewSW и от CentrSW). В сообщении от NewSW он видит, что номер ревизии выше, чем его и синхронизирует свою базу. А вот сообщение от CentrSW для него уже устарело, и он отбрасывает его. Проверим, что изменилось на SW1.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Обновился номер ревизии и, что самое интересное, база VLAN. Теперь она пустая. Смотрим дальше.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Обратите внимание. До сервера доходит VTP-сообщение, где номер ревизии выше, чем у него. Он понимает, что сеть изменилась и надо под нее подстроиться. Проверим конфигурацию.

Что такое vlan интернета. Смотреть фото Что такое vlan интернета. Смотреть картинку Что такое vlan интернета. Картинка про Что такое vlan интернета. Фото Что такое vlan интернета

Конфигурация центрального сервера изменилась и теперь он будет вещать именно ее.
А теперь представьте, что у нас не один VLAN, а сотни. Вот таким простым способом можно положить сеть. Конечно домен может быть запаролен и злоумышленнику будет тяжелее нанести вред. А представьте ситуацию, что у вас сломался коммутатор и срочно надо его заменить. Вы или ваш коллега бежите на склад за старым коммутатором и забываете проверить номер ревизии. Он оказывается выше чем у остальных. Что произойдет дальше, вы уже видели. Поэтому я рекомендую не использовать этот протокол. Особенно в больших корпоративных сетях. Если используете VTP 3-ей версии, то смело переводите коммутаторы в режим «Off». Если же используется 2-ая версия, то переводите в режим «Transparent».

Кому интересно посмотреть это в виде анимации, открывайте спойлер.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *