پیکربندی سوییچ و VLAN
جواب کوتاه
برای تنظیم یک سوییچ تازه: نام و رمز بگذارید؛ یک نشانی مدیریت روی interface vlan 1 با ip address و no shutdown، و ip default-gateway بدهید؛ با vlan و name، VLANها را بسازید؛ درگاه هر دستگاه را با switchport mode access و switchport access vlan در VLAN خودش بگذارید؛ درگاه رو به روتر یا سوییچ دیگر را با switchport mode trunk ترانک کنید؛ و روی درگاههای دسترسی switchport port-security بزنید. آخر با show vlan، show interfaces trunk و show port-security بیازمایید و ذخیره کنید.
نام
کانفیگ سوییچ یعنی تنظیم سوییچ تا بداند کدام درگاه در کدام شبکه است، کدام درگاه همهی شبکهها را به سوییچ یا روتر بعدی میبرد، و چه کسی اجازه دارد به هر درگاه وصل شود.
سوییچ بیتنظیم هم کار میکند: همهی درگاهها در یک شبکهاند. ولی برای جدا کردن کارکنان از مهمانها و امن کردن درگاهها، باید تنظیمش کنید. فکر VLAN و ترانک را در درس VLAN و درس ترانک دیدید؛ اینجا خود فرمانها را میزنیم.
بازار و راستهها
بازار سرپوشیده را تصور کنید. هر راسته برای یک صنف است، و هر حجره در یک راسته. میان دو بازار راهروی باربرهاست که بار همهی صنفها از آن میگذرد، هر بار با برچسب صنفش. هر حجره قفلی دارد که فقط کلید صاحبش را میپذیرد. و امین بازار دفتری دارد که همه از آنجا اداره میشود:
راسته همان VLAN است، حجره درگاه دسترسی، راهروی باربرها ترانک، قفل حجره امنیت درگاه، و دفتر امین نشانی مدیریت سوییچ.
نقشهی کار
این دفتر یک سوییچ دارد: درگاههای ۱ تا ۱۲ برای کارکنان (VLAN ۱۰)، ۱۳ تا ۲۰ برای مهمان (VLAN ۲۰)، و درگاه ۲۴ ترانکی به روتر:
نام درگاهها در هر سوییچ فرق دارد؛ با show ip interface brief یا ? ببینید.
قدم ۱: نام و رمز
همان دو فرمان اول درس پیکربندی روتر:
Switch> enable Switch# configure terminal Switch(config)# hostname S1 S1(config)# enable secret <رمز>
قدم ۲: نشانی مدیریت
سوییچ برای کار خودش نشانی IP لازم ندارد؛ نشانی فقط برای این است که بتوانید از راه دور، مثلا با SSH، به آن وصل شوید. این نشانی روی یک رابط مجازی برای VLAN ۱ مینشیند، نه روی درگاه:
S1(config)# interface vlan 1 S1(config-if)# ip address 192.168.1.2 255.255.255.0 S1(config-if)# no shutdown S1(config-if)# exit S1(config)# ip default-gateway 192.168.1.1
ip default-gateway برای این است که از شبکههای دیگر هم بشود به سوییچ رسید؛ همان دفتر امین بازار.
قدم ۳: ساختن VLAN
راستهها را بسازید و نامی بدهید که معلوم باشد هر کدام چیست:
S1(config)# vlan 10 S1(config-vlan)# name STAFF S1(config-vlan)# vlan 20 S1(config-vlan)# name GUEST S1(config-vlan)# exit
قدم ۴: درگاههای دسترسی
هر حجره را در راستهاش بگذارید. interface range چند درگاه را با هم تنظیم میکند:
S1(config)# interface range g0/1 - 12 S1(config-if-range)# switchport mode access S1(config-if-range)# switchport access vlan 10 S1(config-if-range)# interface range g0/13 - 20 S1(config-if-range)# switchport mode access S1(config-if-range)# switchport access vlan 20 S1(config-if-range)# exit
mode access یعنی این درگاه فقط یک VLAN دارد و دستگاه پشتش اصلا از VLAN خبر ندارد.
قدم ۵: ترانک
راهروی باربرها: درگاه رو به روتر همهی VLANها را با برچسب میبرد:
S1(config)# interface g0/24 S1(config-if)# switchport mode trunk S1(config-if)# switchport trunk allowed vlan 1,10,20 S1(config-if)# exit
بهطور پیشفرض همهی VLANها از ترانک میگذرند؛ allowed vlan فقط همانهایی را که لازم است رد میکند. سر دیگر ترانک، روی روتر یا سوییچ دیگر، هم باید همین تنظیم را داشته باشد.
قدم ۶: امنیت درگاه
قفل حجره: port security میگوید چند دستگاه، و کدامها، اجازه دارند به یک درگاه دسترسی وصل شوند. همان که در درس امنیت لایهی ۲ دیدید:
S1(config)# interface range g0/1 - 12 S1(config-if-range)# switchport port-security S1(config-if-range)# switchport port-security maximum 1 S1(config-if-range)# switchport port-security mac-address sticky S1(config-if-range)# switchport port-security violation shutdown S1(config-if-range)# end
maximum ۱ یعنی یک دستگاه، که پیشفرض هم همین است. sticky یعنی سوییچ اولین نشانی MAC را خودش یاد بگیرد و در تنظیم نگه دارد. و violation میگوید اگر دستگاه دیگری آمد چه شود: shutdown، که پیشفرض است، درگاه را میبندد؛ restrict و protect درگاه را باز نگه میدارند و فقط بستههای غریبه را دور میریزند، و restrict آن را میشمارد.
آزمون و ذخیره
S1# show vlan S1# show interfaces trunk S1# show port-security S1# copy running-config startup-config
show vlan میگوید کدام درگاه در کدام VLAN است؛ درگاه ترانک در آن نمیآید و با show interfaces trunk دیده میشود. show port-security وضعیت قفلها را نشان میدهد. و آخر، مثل همیشه، ذخیره.
برای اینکه کارکنان و مهمانها با هم یا با اینترنت حرف بزنند، روتر باید میان VLANها راه بدهد؛ همان که در درس مسیریابی میان VLANها دیدید.
سه اشتباه
- «ترانک را فقط یک طرف تنظیم کردم.»ترانک دو سر دارد؛ سوییچ یا روتر آن طرف هم باید همین تنظیم را داشته باشد، وگرنه VLANها از آن رد نمیشوند.
- «درگاه ترانک در show vlan نیست، پس کار نمیکند.»درگاه ترانک در show vlan نمیآید؛ آن را با show interfaces trunk ببینید.
- «port security را روی همهی درگاهها، حتی ترانک، میزنم.»port security برای درگاه دسترسی است، جایی که یک دستگاه وصل است؛ روی درگاهی که حالت دسترسی ندارد، تنظیم نمیشود.
جمعبندی. آنچه از این درس با خودتان میبرید.
- نشانی مدیریت: interface vlan 1 و ip default-gateway.
- VLAN: vlan 10 و name.
- درگاه دسترسی: mode access و access vlan.
- ترانک: mode trunk، در هر دو سر.
- port security: پیشفرض یک MAC و shutdown.
- آزمون با show؛ ذخیره با copy.
خودتان را بسنجید
۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را میبینید: چند درست، چند نادرست.