آموزشآموزش شبکه به زبان ساده

درس ۹۷ از ۹۹، شبکه و اینترنت، حدود ۱۵ دقیقه خواندن

پروژه‌ی پایانی: یک شبکه از صفر

جواب کوتاه

پروژه‌ی پایانی دفتر ۲۵ نفره‌ی درس طراحی را می‌سازد، در هفت قدم و هر قدم با آزمون خودش: نصب تجهیزات و برچسب کابل‌ها؛ تنظیم سوییچ با VLANهای ۱۰، ۲۰، ۳۰ و ۹۹، درگاه‌های دسترسی، ترانک و امنیت درگاه؛ روتر با یک زیررابط برای هر VLAN روی همان ترانک (encapsulation dot1Q)؛ استخر DHCP برای هر VLAN و NAT برای همه؛ ACL که مهمان را فقط به اینترنت راه می‌دهد؛ اکسس‌پوینت‌ها با دو نام شبکه؛ و فهرست آزمون. آخر، ذخیره، پشتیبان بیرون از دفتر و سند.

نام

پروژه‌ی پایانی یعنی همه‌ی آنچه در این مسیر خواندید، یک‌جا: شبکه‌ی دفتری را که در درس طراحی روی کاغذ کشیدید، قدم‌به‌قدم می‌سازید، می‌آزمایید و مستند می‌کنید.

اگر دانشجو یا هنرجو هستید، این یک پروژه‌ی کامل شبکه‌های کامپیوتری است؛ و اگر صاحب یا مسئول یک دفترید، همین مراحل راه‌اندازی شبکه‌ی شرکت است. فرمان‌ها شکل رایج خط فرمان تجهیزات‌اند و در سازنده‌های دیگر کمی فرق دارند.

دفترچه‌ی مونتاژ

کتابخانه‌ی چوبی‌ای را که در جعبه می‌آید تصور کنید. اول قطعه‌ها را روی زمین می‌چینید و با فهرست دفترچه می‌شمارید. قدم‌ها را به ترتیب می‌روید؛ قدم سوم را پیش از دوم نمی‌زنید. هر طبقه را که سوار کردید، تکانش می‌دهید. و دفترچه را نگه می‌دارید:

پیش از شروع: همه‌ی قطعه‌ها را می‌چینید و با فهرست دفترچه می‌شمارید.
بعد از هر قدم، تکانش می‌دهید ببینید محکم است؛ و دفترچه را برای روز باز کردن نگه می‌دارید.

پیش از شروع

قطعه‌ها و فهرست: نقشه‌ی نهایی، جدول VLANها و نشانی‌ها، و فهرست تجهیزات درس طراحی جلوی دستتان باشد: یک روتر و فایروال، یک سوییچ PoE ۴۸ درگاهی، دو اکسس‌پوینت، کابل‌ها و برچسب‌ها. یادآوری نشانی‌ها: کارکنان ۱۹۲٫۱۶۸٫۱۰، مهمان ۱۹۲٫۱۶۸٫۲۰، چاپگر و دوربین ۱۹۲٫۱۶۸٫۳۰، مدیریت ۱۹۲٫۱۶۸٫۹۹، و دروازه‌ی هر کدام نشانی ۱ همان بازه.

قدم ۱: نصب و برچسب

تجهیزات را در اتاق تجهیزات بگذارید، کابل هر میز را تا سوییچ بکشید و دو سر هر کابل را با شماره‌ی نقشه برچسب بزنید. درگاه ۲۴ سوییچ ترانک به روتر است و درگاه‌های ۲۱ و ۲۲ برای دو اکسس‌پوینت. آزمون این قدم: چراغ هر درگاهی که دستگاهی پشتش است روشن شود. برچسب و رنگ کابل را در درس مستندسازی دیدید.

قدم ۲: سوییچ

همان کارهای درس پیکربندی سوییچ، این بار با چهار VLAN:

S1(config)# vlan 10
S1(config-vlan)# name STAFF
S1(config-vlan)# vlan 20
S1(config-vlan)# name GUEST
S1(config-vlan)# vlan 30
S1(config-vlan)# name DEVICES
S1(config-vlan)# vlan 99
S1(config-vlan)# name MGMT
S1(config-vlan)# exit
S1(config)# interface range g0/1 - 12
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 10
S1(config-if-range)# switchport port-security
S1(config-if-range)# interface range g0/13 - 18
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 30
S1(config-if-range)# interface range g0/21 - 22 , g0/24
S1(config-if-range)# switchport mode trunk
S1(config-if-range)# exit
S1(config)# interface vlan 99
S1(config-if)# ip address 192.168.99.2 255.255.255.0
S1(config-if)# no shutdown

درگاه‌های اکسس‌پوینت هم ترانک‌اند، چون هر اکسس‌پوینت هم کارکنان و هم مهمان را می‌برد. آزمون این قدم: show vlan و show interfaces trunk. در یک دفتر واقعی، درگاه‌های بیشتری برای کارکنان می‌گذارید؛ این‌جا فقط شکل کار است.

قدم ۳: روتر و زیررابط‌ها

روتر با یک کابل ترانک به سوییچ وصل است و برای هر VLAN یک زیررابط دارد، همان روتر یک‌دسته‌ای که در درس مسیریابی میان VLANها دیدید. نشانی هر زیررابط، دروازه‌ی همان VLAN است:

R1(config)# interface g0/1
R1(config-if)# no shutdown
R1(config-if)# interface g0/1.10
R1(config-subif)# encapsulation dot1Q 10
R1(config-subif)# ip address 192.168.10.1 255.255.255.0
R1(config-subif)# interface g0/1.20
R1(config-subif)# encapsulation dot1Q 20
R1(config-subif)# ip address 192.168.20.1 255.255.255.0
R1(config-subif)# interface g0/1.30
R1(config-subif)# encapsulation dot1Q 30
R1(config-subif)# ip address 192.168.30.1 255.255.255.0
R1(config-subif)# interface g0/1.99
R1(config-subif)# encapsulation dot1Q 99
R1(config-subif)# ip address 192.168.99.1 255.255.255.0

encapsulation dot1Q یعنی این زیررابط قاب‌هایی را می‌گیرد که برچسب همان VLAN را دارند. درگاه بیرون و مسیر پیش‌فرض همان قدم ۳ و ۴ درس پیکربندی روتر است. آزمون این قدم: از سوییچ، ping 192.168.99.1.

قدم ۴: DHCP و NAT

برای هر VLAN یک استخر DHCP، با دروازه‌ی همان VLAN. نشانی‌های ۱ تا ۱۰ هر بازه برای دستگاه‌های ثابت بیرون می‌مانند:

R1(config)# ip dhcp excluded-address 192.168.10.1 192.168.10.10
R1(config)# ip dhcp pool STAFF
R1(dhcp-config)# network 192.168.10.0 255.255.255.0
R1(dhcp-config)# default-router 192.168.10.1
R1(dhcp-config)# dns-server 198.51.100.53
R1(dhcp-config)# exit

همین را برای ۲۰ و ۳۰ تکرار کنید. چاپگرها و دوربین‌ها بهتر است نشانی ثابت داشته باشند، بیرون از استخر. بعد NAT: هر چهار زیررابط ip nat inside، درگاه بیرون ip nat outside، و یک access-list که همه‌ی بازه‌های ۱۹۲٫۱۶۸ را دارد؛ همان قدم ۶ درس پیکربندی روتر. آزمون این قدم: لپ‌تاپی را به درگاه کارکنان بزنید و با ipconfig ببینید نشانی ۱۹۲٫۱۶۸٫۱۰ گرفته است.

قدم ۵: جدا کردن مهمان

روتر میان VLANها راه می‌دهد؛ پس باید بگویید مهمان کجا نرود. یک ACL گسترده روی زیررابط مهمان، که بسته‌های ورودی را می‌سنجد:

R1(config)# ip access-list extended GUEST-IN
R1(config-ext-nacl)# deny ip 192.168.20.0 0.0.0.255 192.168.10.0 0.0.0.255
R1(config-ext-nacl)# deny ip 192.168.20.0 0.0.0.255 192.168.30.0 0.0.0.255
R1(config-ext-nacl)# deny ip 192.168.20.0 0.0.0.255 192.168.99.0 0.0.0.255
R1(config-ext-nacl)# permit ip any any
R1(config-ext-nacl)# exit
R1(config)# interface g0/1.20
R1(config-subif)# ip access-group GUEST-IN in

سه خط اول راه مهمان به سه VLAN دیگر را می‌بندد و خط آخر بقیه را، یعنی اینترنت را، باز می‌گذارد. ترتیب مهم است: روتر خط‌ها را از بالا می‌سنجد، و اگر هیچ خطی جور نشود، بسته رد می‌شود؛ همان که در درس ACL دیدید. آزمون این قدم:

قدم ۶: اکسس‌پوینت‌ها

هر اکسس‌پوینت دو نام شبکه پخش می‌کند: یکی برای کارکنان، که به VLAN ۱۰ می‌رود، و یکی برای مهمان، که به VLAN ۲۰ می‌رود، هر کدام با رمز خودش. راه تنظیمش در هر اکسس‌پوینت فرق دارد، ولی همیشه همین دو چیز را می‌پرسد: نام شبکه و شماره‌ی VLAN آن. نشانی مدیریت خود اکسس‌پوینت را از VLAN ۹۹ بدهید. آزمون این قدم: با گوشی به هر دو نام وصل شوید و ببینید نشانی از بازه‌ی درست می‌گیرید.

قدم ۷: آزمون

حالا همه را با هم بیازمایید، هم آنچه باید کار کند و هم آنچه نباید. نشانی‌های این جدول نمونه‌اند:

آزمونبایدفرمان
از هر VLAN، ipconfigنشانی از بازه‌ی همان VLANipconfig
ping دروازه‌ی VLANجواب می‌آیدping 192.168.10.1
ping یک نشانی بیرونیجواب می‌آیدping 198.51.100.1
nslookup یک نامنشانی برمی‌گرددnslookup example.com
مهمان به رایانه‌ی کارکنانجواب نمی‌آیدping 192.168.10.20
کارکنان به چاپگرجواب می‌آیدping 192.168.30.10
دستگاه غریبه روی درگاه کارکناندرگاه بسته می‌شودshow port-security

اگر جایی جواب با «باید» نخواند، چهار پرسش درس مشکل‌های رایج را بپرسید.

پشتیبان و سند

روی هر دستگاه copy running-config startup-config. فایل تنظیمات روتر و سوییچ را بیرون از دستگاه، و یک نسخه بیرون از دفتر، نگه دارید. نقشه، جدول نشانی‌ها، فهرست تجهیزات و جدول آزمون را در سند بگذارید، و یک خط در دفتر تغییرات: کی، چه کسی، چه، چرا. رمزها نه در سند، که در جای جدا و امن. همان دفترچه‌ی مونتاژ، برای روزی که کسی باید شبکه را باز کند.

سه اشتباه

  • «همه را با هم تنظیم کنم، آخر یک‌جا بیازمایم.»اگر آخر کار چیزی کار نکرد، نمی‌دانید کدام قدم بود. بعد از هر قدم، همان قدم را بیازمایید.
  • «مهمان وصل شد و اینترنت دارد؛ پس درست است.»آزمون نیمه‌ی دیگر هم لازم است: مهمان نباید به کارکنان و مدیریت برسد. چیزی که نباید کار کند هم آزمودنی است.
  • «کار تمام شد؛ ذخیره و سند بعدا.»ذخیره روی هر دستگاه، پشتیبان بیرون از دفتر و سند، آخرین قدم خود پروژه‌اند، نه کاری برای بعد.

جمع‌بندی. آنچه از این درس با خودتان می‌برید.

  • پیش از شروع: نقشه، جدول نشانی، فهرست تجهیزات.
  • هر قدم، آزمون خودش.
  • روتر یک‌دسته: یک ترانک، یک زیررابط برای هر VLAN.
  • هر VLAN یک استخر DHCP؛ NAT برای همه.
  • ACL: مهمان فقط اینترنت.
  • آزمون آنچه باید کار کند و آنچه نباید؛ بعد ذخیره و سند.

خودتان را بسنجید

۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را می‌بینید: چند درست، چند نادرست.

خودتان را بسنجید

۱۵ پرسش

  • هر بار پرسش‌ها و ترتیب گزینه‌ها تازه است.
  • تا آخر، درست یا نادرست بودن جواب‌ها گفته نمی‌شود؛ می‌توانید برگردید و جوابی را عوض کنید.
  • آخرش کارنامه می‌گیرید: چند پرسش درست و چند نادرست.
  • هر وقت بستید، دوباره که باز کنید از همان‌جا ادامه می‌دهید.

فصل‌های این درس

درس بعد