پروژهی پایانی: یک شبکه از صفر
جواب کوتاه
پروژهی پایانی دفتر ۲۵ نفرهی درس طراحی را میسازد، در هفت قدم و هر قدم با آزمون خودش: نصب تجهیزات و برچسب کابلها؛ تنظیم سوییچ با VLANهای ۱۰، ۲۰، ۳۰ و ۹۹، درگاههای دسترسی، ترانک و امنیت درگاه؛ روتر با یک زیررابط برای هر VLAN روی همان ترانک (encapsulation dot1Q)؛ استخر DHCP برای هر VLAN و NAT برای همه؛ ACL که مهمان را فقط به اینترنت راه میدهد؛ اکسسپوینتها با دو نام شبکه؛ و فهرست آزمون. آخر، ذخیره، پشتیبان بیرون از دفتر و سند.
نام
پروژهی پایانی یعنی همهی آنچه در این مسیر خواندید، یکجا: شبکهی دفتری را که در درس طراحی روی کاغذ کشیدید، قدمبهقدم میسازید، میآزمایید و مستند میکنید.
اگر دانشجو یا هنرجو هستید، این یک پروژهی کامل شبکههای کامپیوتری است؛ و اگر صاحب یا مسئول یک دفترید، همین مراحل راهاندازی شبکهی شرکت است. فرمانها شکل رایج خط فرمان تجهیزاتاند و در سازندههای دیگر کمی فرق دارند.
دفترچهی مونتاژ
کتابخانهی چوبیای را که در جعبه میآید تصور کنید. اول قطعهها را روی زمین میچینید و با فهرست دفترچه میشمارید. قدمها را به ترتیب میروید؛ قدم سوم را پیش از دوم نمیزنید. هر طبقه را که سوار کردید، تکانش میدهید. و دفترچه را نگه میدارید:
پیش از شروع
قطعهها و فهرست: نقشهی نهایی، جدول VLANها و نشانیها، و فهرست تجهیزات درس طراحی جلوی دستتان باشد: یک روتر و فایروال، یک سوییچ PoE ۴۸ درگاهی، دو اکسسپوینت، کابلها و برچسبها. یادآوری نشانیها: کارکنان ۱۹۲٫۱۶۸٫۱۰، مهمان ۱۹۲٫۱۶۸٫۲۰، چاپگر و دوربین ۱۹۲٫۱۶۸٫۳۰، مدیریت ۱۹۲٫۱۶۸٫۹۹، و دروازهی هر کدام نشانی ۱ همان بازه.
قدم ۱: نصب و برچسب
تجهیزات را در اتاق تجهیزات بگذارید، کابل هر میز را تا سوییچ بکشید و دو سر هر کابل را با شمارهی نقشه برچسب بزنید. درگاه ۲۴ سوییچ ترانک به روتر است و درگاههای ۲۱ و ۲۲ برای دو اکسسپوینت. آزمون این قدم: چراغ هر درگاهی که دستگاهی پشتش است روشن شود. برچسب و رنگ کابل را در درس مستندسازی دیدید.
قدم ۲: سوییچ
همان کارهای درس پیکربندی سوییچ، این بار با چهار VLAN:
S1(config)# vlan 10 S1(config-vlan)# name STAFF S1(config-vlan)# vlan 20 S1(config-vlan)# name GUEST S1(config-vlan)# vlan 30 S1(config-vlan)# name DEVICES S1(config-vlan)# vlan 99 S1(config-vlan)# name MGMT S1(config-vlan)# exit S1(config)# interface range g0/1 - 12 S1(config-if-range)# switchport mode access S1(config-if-range)# switchport access vlan 10 S1(config-if-range)# switchport port-security S1(config-if-range)# interface range g0/13 - 18 S1(config-if-range)# switchport mode access S1(config-if-range)# switchport access vlan 30 S1(config-if-range)# interface range g0/21 - 22 , g0/24 S1(config-if-range)# switchport mode trunk S1(config-if-range)# exit S1(config)# interface vlan 99 S1(config-if)# ip address 192.168.99.2 255.255.255.0 S1(config-if)# no shutdown
درگاههای اکسسپوینت هم ترانکاند، چون هر اکسسپوینت هم کارکنان و هم مهمان را میبرد. آزمون این قدم: show vlan و show interfaces trunk. در یک دفتر واقعی، درگاههای بیشتری برای کارکنان میگذارید؛ اینجا فقط شکل کار است.
قدم ۳: روتر و زیررابطها
روتر با یک کابل ترانک به سوییچ وصل است و برای هر VLAN یک زیررابط دارد، همان روتر یکدستهای که در درس مسیریابی میان VLANها دیدید. نشانی هر زیررابط، دروازهی همان VLAN است:
R1(config)# interface g0/1 R1(config-if)# no shutdown R1(config-if)# interface g0/1.10 R1(config-subif)# encapsulation dot1Q 10 R1(config-subif)# ip address 192.168.10.1 255.255.255.0 R1(config-subif)# interface g0/1.20 R1(config-subif)# encapsulation dot1Q 20 R1(config-subif)# ip address 192.168.20.1 255.255.255.0 R1(config-subif)# interface g0/1.30 R1(config-subif)# encapsulation dot1Q 30 R1(config-subif)# ip address 192.168.30.1 255.255.255.0 R1(config-subif)# interface g0/1.99 R1(config-subif)# encapsulation dot1Q 99 R1(config-subif)# ip address 192.168.99.1 255.255.255.0
encapsulation dot1Q یعنی این زیررابط قابهایی را میگیرد که برچسب همان VLAN را دارند. درگاه بیرون و مسیر پیشفرض همان قدم ۳ و ۴ درس پیکربندی روتر است. آزمون این قدم: از سوییچ، ping 192.168.99.1.
قدم ۴: DHCP و NAT
برای هر VLAN یک استخر DHCP، با دروازهی همان VLAN. نشانیهای ۱ تا ۱۰ هر بازه برای دستگاههای ثابت بیرون میمانند:
R1(config)# ip dhcp excluded-address 192.168.10.1 192.168.10.10 R1(config)# ip dhcp pool STAFF R1(dhcp-config)# network 192.168.10.0 255.255.255.0 R1(dhcp-config)# default-router 192.168.10.1 R1(dhcp-config)# dns-server 198.51.100.53 R1(dhcp-config)# exit
همین را برای ۲۰ و ۳۰ تکرار کنید. چاپگرها و دوربینها بهتر است نشانی ثابت داشته باشند، بیرون از استخر. بعد NAT: هر چهار زیررابط ip nat inside، درگاه بیرون ip nat outside، و یک access-list که همهی بازههای ۱۹۲٫۱۶۸ را دارد؛ همان قدم ۶ درس پیکربندی روتر. آزمون این قدم: لپتاپی را به درگاه کارکنان بزنید و با ipconfig ببینید نشانی ۱۹۲٫۱۶۸٫۱۰ گرفته است.
قدم ۵: جدا کردن مهمان
روتر میان VLANها راه میدهد؛ پس باید بگویید مهمان کجا نرود. یک ACL گسترده روی زیررابط مهمان، که بستههای ورودی را میسنجد:
R1(config)# ip access-list extended GUEST-IN R1(config-ext-nacl)# deny ip 192.168.20.0 0.0.0.255 192.168.10.0 0.0.0.255 R1(config-ext-nacl)# deny ip 192.168.20.0 0.0.0.255 192.168.30.0 0.0.0.255 R1(config-ext-nacl)# deny ip 192.168.20.0 0.0.0.255 192.168.99.0 0.0.0.255 R1(config-ext-nacl)# permit ip any any R1(config-ext-nacl)# exit R1(config)# interface g0/1.20 R1(config-subif)# ip access-group GUEST-IN in
سه خط اول راه مهمان به سه VLAN دیگر را میبندد و خط آخر بقیه را، یعنی اینترنت را، باز میگذارد. ترتیب مهم است: روتر خطها را از بالا میسنجد، و اگر هیچ خطی جور نشود، بسته رد میشود؛ همان که در درس ACL دیدید. آزمون این قدم:
قدم ۶: اکسسپوینتها
هر اکسسپوینت دو نام شبکه پخش میکند: یکی برای کارکنان، که به VLAN ۱۰ میرود، و یکی برای مهمان، که به VLAN ۲۰ میرود، هر کدام با رمز خودش. راه تنظیمش در هر اکسسپوینت فرق دارد، ولی همیشه همین دو چیز را میپرسد: نام شبکه و شمارهی VLAN آن. نشانی مدیریت خود اکسسپوینت را از VLAN ۹۹ بدهید. آزمون این قدم: با گوشی به هر دو نام وصل شوید و ببینید نشانی از بازهی درست میگیرید.
قدم ۷: آزمون
حالا همه را با هم بیازمایید، هم آنچه باید کار کند و هم آنچه نباید. نشانیهای این جدول نمونهاند:
| آزمون | باید | فرمان |
|---|---|---|
| از هر VLAN، ipconfig | نشانی از بازهی همان VLAN | ipconfig |
| ping دروازهی VLAN | جواب میآید | ping 192.168.10.1 |
| ping یک نشانی بیرونی | جواب میآید | ping 198.51.100.1 |
| nslookup یک نام | نشانی برمیگردد | nslookup example.com |
| مهمان به رایانهی کارکنان | جواب نمیآید | ping 192.168.10.20 |
| کارکنان به چاپگر | جواب میآید | ping 192.168.30.10 |
| دستگاه غریبه روی درگاه کارکنان | درگاه بسته میشود | show port-security |
اگر جایی جواب با «باید» نخواند، چهار پرسش درس مشکلهای رایج را بپرسید.
پشتیبان و سند
روی هر دستگاه copy running-config startup-config. فایل تنظیمات روتر و سوییچ را بیرون از دستگاه، و یک نسخه بیرون از دفتر، نگه دارید. نقشه، جدول نشانیها، فهرست تجهیزات و جدول آزمون را در سند بگذارید، و یک خط در دفتر تغییرات: کی، چه کسی، چه، چرا. رمزها نه در سند، که در جای جدا و امن. همان دفترچهی مونتاژ، برای روزی که کسی باید شبکه را باز کند.
سه اشتباه
- «همه را با هم تنظیم کنم، آخر یکجا بیازمایم.»اگر آخر کار چیزی کار نکرد، نمیدانید کدام قدم بود. بعد از هر قدم، همان قدم را بیازمایید.
- «مهمان وصل شد و اینترنت دارد؛ پس درست است.»آزمون نیمهی دیگر هم لازم است: مهمان نباید به کارکنان و مدیریت برسد. چیزی که نباید کار کند هم آزمودنی است.
- «کار تمام شد؛ ذخیره و سند بعدا.»ذخیره روی هر دستگاه، پشتیبان بیرون از دفتر و سند، آخرین قدم خود پروژهاند، نه کاری برای بعد.
جمعبندی. آنچه از این درس با خودتان میبرید.
- پیش از شروع: نقشه، جدول نشانی، فهرست تجهیزات.
- هر قدم، آزمون خودش.
- روتر یکدسته: یک ترانک، یک زیررابط برای هر VLAN.
- هر VLAN یک استخر DHCP؛ NAT برای همه.
- ACL: مهمان فقط اینترنت.
- آزمون آنچه باید کار کند و آنچه نباید؛ بعد ذخیره و سند.
خودتان را بسنجید
۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را میبینید: چند درست، چند نادرست.