آموزشآموزش شبکه به زبان ساده

درس ۹۲ از ۹۹، شبکه و اینترنت، حدود ۱۳ دقیقه خواندن

پیکربندی سوییچ و VLAN

جواب کوتاه

برای تنظیم یک سوییچ تازه: نام و رمز بگذارید؛ یک نشانی مدیریت روی interface vlan 1 با ip address و no shutdown، و ip default-gateway بدهید؛ با vlan و name، VLANها را بسازید؛ درگاه هر دستگاه را با switchport mode access و switchport access vlan در VLAN خودش بگذارید؛ درگاه رو به روتر یا سوییچ دیگر را با switchport mode trunk ترانک کنید؛ و روی درگاه‌های دسترسی switchport port-security بزنید. آخر با show vlan، show interfaces trunk و show port-security بیازمایید و ذخیره کنید.

نام

کانفیگ سوییچ یعنی تنظیم سوییچ تا بداند کدام درگاه در کدام شبکه است، کدام درگاه همه‌ی شبکه‌ها را به سوییچ یا روتر بعدی می‌برد، و چه کسی اجازه دارد به هر درگاه وصل شود.

سوییچ بی‌تنظیم هم کار می‌کند: همه‌ی درگاه‌ها در یک شبکه‌اند. ولی برای جدا کردن کارکنان از مهمان‌ها و امن کردن درگاه‌ها، باید تنظیمش کنید. فکر VLAN و ترانک را در درس VLAN و درس ترانک دیدید؛ این‌جا خود فرمان‌ها را می‌زنیم.

بازار و راسته‌ها

بازار سرپوشیده را تصور کنید. هر راسته برای یک صنف است، و هر حجره در یک راسته. میان دو بازار راهروی باربرهاست که بار همه‌ی صنف‌ها از آن می‌گذرد، هر بار با برچسب صنفش. هر حجره قفلی دارد که فقط کلید صاحبش را می‌پذیرد. و امین بازار دفتری دارد که همه از آن‌جا اداره می‌شود:

راسته همان VLAN است، حجره درگاه دسترسی، راهروی باربرها ترانک، قفل حجره امنیت درگاه، و دفتر امین نشانی مدیریت سوییچ.

نقشه‌ی کار

این دفتر یک سوییچ دارد: درگاه‌های ۱ تا ۱۲ برای کارکنان (VLAN ۱۰)، ۱۳ تا ۲۰ برای مهمان (VLAN ۲۰)، و درگاه ۲۴ ترانکی به روتر:

نام درگاه‌ها در هر سوییچ فرق دارد؛ با show ip interface brief یا ? ببینید.

قدم ۱: نام و رمز

همان دو فرمان اول درس پیکربندی روتر:

Switch> enable
Switch# configure terminal
Switch(config)# hostname S1
S1(config)# enable secret <رمز>

قدم ۲: نشانی مدیریت

سوییچ برای کار خودش نشانی IP لازم ندارد؛ نشانی فقط برای این است که بتوانید از راه دور، مثلا با SSH، به آن وصل شوید. این نشانی روی یک رابط مجازی برای VLAN ۱ می‌نشیند، نه روی درگاه:

S1(config)# interface vlan 1
S1(config-if)# ip address 192.168.1.2 255.255.255.0
S1(config-if)# no shutdown
S1(config-if)# exit
S1(config)# ip default-gateway 192.168.1.1

ip default-gateway برای این است که از شبکه‌های دیگر هم بشود به سوییچ رسید؛ همان دفتر امین بازار.

قدم ۳: ساختن VLAN

راسته‌ها را بسازید و نامی بدهید که معلوم باشد هر کدام چیست:

S1(config)# vlan 10
S1(config-vlan)# name STAFF
S1(config-vlan)# vlan 20
S1(config-vlan)# name GUEST
S1(config-vlan)# exit

قدم ۴: درگاه‌های دسترسی

هر حجره را در راسته‌اش بگذارید. interface range چند درگاه را با هم تنظیم می‌کند:

S1(config)# interface range g0/1 - 12
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 10
S1(config-if-range)# interface range g0/13 - 20
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 20
S1(config-if-range)# exit

mode access یعنی این درگاه فقط یک VLAN دارد و دستگاه پشتش اصلا از VLAN خبر ندارد.

قدم ۵: ترانک

راهروی باربرها: درگاه رو به روتر همه‌ی VLANها را با برچسب می‌برد:

S1(config)# interface g0/24
S1(config-if)# switchport mode trunk
S1(config-if)# switchport trunk allowed vlan 1,10,20
S1(config-if)# exit

به‌طور پیش‌فرض همه‌ی VLANها از ترانک می‌گذرند؛ allowed vlan فقط همان‌هایی را که لازم است رد می‌کند. سر دیگر ترانک، روی روتر یا سوییچ دیگر، هم باید همین تنظیم را داشته باشد.

قدم ۶: امنیت درگاه

قفل حجره: port security می‌گوید چند دستگاه، و کدام‌ها، اجازه دارند به یک درگاه دسترسی وصل شوند. همان که در درس امنیت لایه‌ی ۲ دیدید:

S1(config)# interface range g0/1 - 12
S1(config-if-range)# switchport port-security
S1(config-if-range)# switchport port-security maximum 1
S1(config-if-range)# switchport port-security mac-address sticky
S1(config-if-range)# switchport port-security violation shutdown
S1(config-if-range)# end

maximum ۱ یعنی یک دستگاه، که پیش‌فرض هم همین است. sticky یعنی سوییچ اولین نشانی MAC را خودش یاد بگیرد و در تنظیم نگه دارد. و violation می‌گوید اگر دستگاه دیگری آمد چه شود: shutdown، که پیش‌فرض است، درگاه را می‌بندد؛ restrict و protect درگاه را باز نگه می‌دارند و فقط بسته‌های غریبه را دور می‌ریزند، و restrict آن را می‌شمارد.

نشانی MAC رایانه‌ی همیشگی آن میز را یاد گرفته؛ همان کار می‌کند.
دستگاهی دیگر به همان درگاه وصل شد؛ با حالت پیش‌فرض shutdown، درگاه بسته می‌شود.

آزمون و ذخیره

S1# show vlan
S1# show interfaces trunk
S1# show port-security
S1# copy running-config startup-config

show vlan می‌گوید کدام درگاه در کدام VLAN است؛ درگاه ترانک در آن نمی‌آید و با show interfaces trunk دیده می‌شود. show port-security وضعیت قفل‌ها را نشان می‌دهد. و آخر، مثل همیشه، ذخیره.

برای اینکه کارکنان و مهمان‌ها با هم یا با اینترنت حرف بزنند، روتر باید میان VLANها راه بدهد؛ همان که در درس مسیریابی میان VLANها دیدید.

سه اشتباه

  • «ترانک را فقط یک طرف تنظیم کردم.»ترانک دو سر دارد؛ سوییچ یا روتر آن طرف هم باید همین تنظیم را داشته باشد، وگرنه VLANها از آن رد نمی‌شوند.
  • «درگاه ترانک در show vlan نیست، پس کار نمی‌کند.»درگاه ترانک در show vlan نمی‌آید؛ آن را با show interfaces trunk ببینید.
  • «port security را روی همه‌ی درگاه‌ها، حتی ترانک، می‌زنم.»port security برای درگاه دسترسی است، جایی که یک دستگاه وصل است؛ روی درگاهی که حالت دسترسی ندارد، تنظیم نمی‌شود.

جمع‌بندی. آنچه از این درس با خودتان می‌برید.

  • نشانی مدیریت: interface vlan 1 و ip default-gateway.
  • VLAN: vlan 10 و name.
  • درگاه دسترسی: mode access و access vlan.
  • ترانک: mode trunk، در هر دو سر.
  • port security: پیش‌فرض یک MAC و shutdown.
  • آزمون با show؛ ذخیره با copy.

خودتان را بسنجید

۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را می‌بینید: چند درست، چند نادرست.

خودتان را بسنجید

۱۵ پرسش

  • هر بار پرسش‌ها و ترتیب گزینه‌ها تازه است.
  • تا آخر، درست یا نادرست بودن جواب‌ها گفته نمی‌شود؛ می‌توانید برگردید و جوابی را عوض کنید.
  • آخرش کارنامه می‌گیرید: چند پرسش درست و چند نادرست.
  • هر وقت بستید، دوباره که باز کنید از همان‌جا ادامه می‌دهید.

فصل‌های این درس

درس بعد