Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Hoy continuaremos nuestra revisión de VLAN y discutiremos el protocolo VTP, así como los conceptos de VTP Pruning y Native VLAN. En uno de los videos anteriores ya hablamos sobre VTP, y lo primero que debe venir a su mente cuando escucha sobre VTP es que no es un protocolo de troncado, a pesar de ser denominado 'protocolo de troncado VLAN'.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Como saben, existen dos protocolos de troncado populares: el protocolo propietario Cisco ISL, que ya no se usa, y el protocolo 802.q, que se utiliza en dispositivos de red de diferentes fabricantes para encapsular el tráfico de troncado. Este protocolo también se aplica en los switches Cisco. Ya mencionamos que VTP es un protocolo de sincronización de VLAN, es decir, está diseñado para sincronizar la base de datos VLAN en todos los switches de la red.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Hemos mencionado los diferentes modos de VTP: servidor, cliente, transparente. Si un dispositivo utiliza el modo servidor, esto permite hacer cambios, agregar o eliminar VLAN. El modo cliente no permite hacer cambios en la configuración del switch, solo puede configurar la base de datos VLAN a través de un servidor VTP, y será replicada en todos los clientes VTP. Un switch en modo transparente no hace cambios en su propia base de datos VLAN, solo permite pasar y transmite los cambios al siguiente dispositivo en modo cliente. Este modo es similar a deshabilitar el protocolo VTP en un dispositivo específico, convirtiéndolo en un transportador de información sobre los cambios de VLAN.

Regresaremos al programa Packet Tracer y a la topología de red discutida en la lección anterior. Configuramos la red VLAN10 para el departamento de ventas y la red VLAN20 para el departamento de marketing, conectándolas a través de tres switches.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

La conexión entre los switches SW0 y SW1 se realiza a través de la red VLAN20, y entre SW0 y SW2 a través de la red VLAN10 gracias a que agregamos VLAN10 a la base de datos VLAN del switch SW1.
Para examinar el funcionamiento del protocolo VTP, usemos uno de los switches como servidor VTP, que será SW0. Si recuerdan, por defecto todos los switches operan en modo servidor VTP. Ingresaremos a la terminal de comandos del switch y escribiremos el comando show vtp status. Verán la versión actual del protocolo VTP – 2 y el número de revisión de configuración 4. Si recuerdan, cada vez que se hacen cambios en la base de datos VTP, el número de revisión se incrementa en uno.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

El número máximo de redes VLAN soportadas es 255. Este número depende de la marca del conmutador Cisco específico, ya que diferentes conmutadores pueden soportar distintas cantidades de redes locales virtuales. Actualmente hay 7 redes VLAN existentes, en un momento veremos cuáles son. El modo de gestión VTP está configurado como servidor, el nombre del dominio no está definido, y el modo de VTP Pruning está desactivado; volveremos a esto más adelante. También están desactivados los modos de VTP V2 y VTP Traps Generation. Para el examen 200-125 CCNA no es necesario conocer estos dos últimos modos, así que no tienen que preocuparse por ellos.

Echemos un vistazo a la base de datos VLAN utilizando el comando show vlan. Como vimos en el video anterior, tenemos 4 redes no soportadas: 1002, 1003, 1004 y 1005.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Aquí también están listadas las 2 redes VLAN que creamos, VLAN10 y 20, y la red por defecto VLAN1. Ahora pasemos a otro conmutador e ingresamos el mismo comando para ver el estado de VTP. Como pueden ver, el número de revisión de este conmutador es 3, está en modo VTP servidor y toda la información es similar a la del primer conmutador. Cuando ingrese el comando show VLAN, veré que hemos realizado 2 cambios en la configuración, uno menos que el conmutador SW0, por lo que el número de revisión de SW1 es 3. Hicimos 3 cambios en la configuración por defecto del primer conmutador, por eso su número de revisión aumentó a 4.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Ahora veamos el estado de SW2. El número de revisión aquí es 1, y esto es extraño. Deberíamos tener una segunda revisión, ya que se realizó 1 cambio en la configuración. Revisemos la base de datos VLAN.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Hemos realizado un cambio al crear la red VLAN10, y no sé por qué esta información no se ha actualizado. Puede que esto se deba a que no tenemos una red real, sino un simulador de red de software, que puede tener errores. Cuando tengas la oportunidad de trabajar con dispositivos reales durante las prácticas en la división de Cisco, esto te ayudará más que el simulador Packet Tracer. Otra herramienta útil en ausencia de dispositivos reales será el GNC3, o simulador gráfico de red de Cisco. Este es un emulador que utiliza el verdadero sistema operativo del dispositivo, como un enrutador. Existe una diferencia entre un simulador y un emulador: el primero es un programa que se asemeja a un enrutador real, pero no lo es. El emulador crea solo el dispositivo de software, pero utiliza software real para su funcionamiento. Pero si no tienes la posibilidad de trabajar con el software real de Cisco IOS, la mejor opción será Packet Tracer.

Entonces, necesitamos configurar SW0 como servidor VTP, para lo cual ingreso al modo de configuración global y escribo el comando vtp version 2. Como mencioné, podemos establecer la versión del protocolo que necesitamos: 1 o 2, en este caso necesitamos la segunda versión. A continuación, con el comando vtp mode, establecemos el modo VTP del switch: servidor, cliente o transparente. En este caso, necesitamos el modo servidor y, después de ingresar el comando vtp mode server, el sistema indica que el dispositivo ya está en modo servidor. Luego, debemos configurar el dominio VTP, para lo cual utilizamos el comando vtp domain nwking.org. ¿Por qué es necesario? Si hay otro dispositivo en la red con un número de revisión mayor, todos los demás dispositivos con un número menor comienzan a replicar la base de datos VLAN a partir de este dispositivo. Sin embargo, esto solo ocurre si los dispositivos tienen el mismo nombre de dominio. Por ejemplo, si trabajas en nwking.org, debes especificar este dominio; si estás en Cisco, el dominio cisco.com, y así sucesivamente. El nombre de dominio de los dispositivos de tu empresa permite diferenciarlos de los dispositivos de otras empresas o de cualquier otro dispositivo externo en la red. Si asignas a un dispositivo el nombre de dominio de la empresa, lo estás convirtiendo en parte de la red de esa empresa.

Lo siguiente que hay que hacer es establecer la contraseña VTP. Esto es necesario para que un hacker, teniendo un dispositivo con un número de revisión mayor, no pueda copiar su configuración VTP en tu switch. Introduzco la contraseña cisco con el comando vtp password cisco. Después de esto, la replicación de datos VTP entre switches solo será posible si las contraseñas coinciden. Si se utiliza una contraseña incorrecta, no se producirá una actualización de la base de datos VLAN.

Intentemos crear algunas VLAN adicionales. Para esto, utilizo el comando config t, con el comando vlan 200 creo una red con el número 200, le asigno el nombre TEST y guardo los cambios con el comando exit. Luego, creo otra red vlan 500 y la llamo TEST1. Si ahora introduzco el comando show vlan, se pueden ver estas dos nuevas redes en la tabla de redes virtuales del switch, a las que no se les ha asignado ningún puerto.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Pasemos a SW1 y veamos su estado VTP. Vemos que aquí nada ha cambiado, excepto el nombre del dominio, el número de redes VLAN sigue siendo 7. No vemos la creación de las redes que hicimos porque la contraseña VTP no coincide. Establezcamos la contraseña VTP en este switch, introduciendo secuencialmente los comandos conf t, vtp pass y vtp password cisco. El sistema nos avisó que la base de datos VLAN del dispositivo ahora utiliza la contraseña cisco. Echemos un vistazo al estado VTP nuevamente para verificar si la replicación de información ha pasado. Como pueden ver, el número de VLAN existentes aumentó automáticamente a 9.

Si observamos la base de datos VLAN de este switch, se puede ver que las redes VLAN200 y VLAN500 que creamos han aparecido automáticamente.

Lo mismo debe hacerse con el último switch SW2. Ingresamos el comando show vlan y verán que no ha habido ningún cambio. De igual manera, no hay cambios en el estado VTP. Para que este switch actualice la información, también se debe configurar la contraseña, es decir, introducir los mismos comandos que para SW1. Después de esto, el número de redes VLAN en el estado de SW2 aumentará a 9.

Este es el propósito del protocolo VTP. Es una herramienta excelente que asegura la actualización automática de la información en todos los dispositivos de red cliente después de que se realizan cambios en el dispositivo servidor. No es necesario realizar cambios manuales en la base de datos VLAN de todos los switches; la replicación se produce automáticamente. Si tiene 200 dispositivos de red, los cambios realizados se guardarán simultáneamente en los doscientos dispositivos. Por si acaso, necesitamos asegurarnos de que SW2 también sea un cliente VTP, así que entraremos en la configuración con el comando config t y entraremos el comando vtp mode client.

Así, en nuestra red solo el primer switch está en modo VTP Server, los otros dos operan en modo VTP Client. Si ahora entro en la configuración de SW2 y ingreso el comando vlan 1000, recibiré el mensaje: "la configuración de VTP VLAN no está permitida cuando el dispositivo está en modo cliente". Por lo tanto, no puedo realizar cambios en la base de datos VLAN si el switch está en modo cliente VTP. Si quiero hacer algún cambio, necesito cambiar a un switch servidor.

Accedo a la configuración del terminal SW0 e ingreso los comandos vlan 999, name IMRAN y exit. Esta nueva red aparece en la base de datos VLAN de este switch, y si ahora accedo a la base de datos del switch cliente SW2, veré que aquí ha aparecido la misma información, es decir, se ha producido la replicación.

Como he mencionado, VTP es una excelente parte del software, pero si se usa de manera incorrecta, este protocolo puede interrumpir el funcionamiento de toda la red. Por lo tanto, debe manejar la red de la empresa con mucho cuidado si el nombre de dominio y la contraseña de VTP no están configurados. En este caso, todo lo que necesita un hacker es enchufar su switch en la toma de red en la pared, conectarse a cualquier switch de oficina mediante el protocolo DTP y luego, usando el tronco creado, actualizar toda la información a través del protocolo VTP. De esta manera, el hacker podrá eliminar todas las redes VLAN importantes, aprovechando que el número de revisión de su dispositivo es superior al número de revisión de los demás switches. Como resultado, los switches de la empresa reemplazarán automáticamente toda la información en la base de datos VLAN con la información replicada desde el switch malicioso, y toda su red colapsará.

Esto se debe a que las computadoras están conectadas a un puerto específico del switch a través de un cable de red, al que está vinculada la red VLAN 10 o la red VLAN 20. Si estas redes se eliminan de la base de datos LAN del switch, automáticamente desconectará el puerto perteneciente a la red inexistente. Normalmente, la red de la empresa puede colapsar precisamente porque los switches simplemente desconectan los puertos relacionados con las VLAN que fueron eliminadas durante una actualización.

Para evitar que surja este problema, es necesario establecer un nombre de dominio y una contraseña VTP o utilizar la función Cisco Port Security, que permite gestionar las direcciones MAC de los puertos de los switches, introduciendo varias restricciones en su uso. Por ejemplo, si alguien ajeno intenta cambiar la dirección MAC, el puerto se desconectará inmediatamente. Pronto nos familiarizaremos más con esta función de los switches de Cisco, pero por ahora, basta con saber que Port Security asegura que el VTP esté protegido de intrusos.

Resumiendo, la configuración del VTP incluye la elección de la versión del protocolo – 1 o 2, y la asignación del modo VTP – servidor, cliente o transparente. Como ya he mencionado, el último modo no actualiza la base de datos VLAN del dispositivo, sino que simplemente transmite todos los cambios a dispositivos vecinos. A continuación se presentan los comandos para establecer el nombre de dominio y la contraseña: vtp domain y vtp password .

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Ahora hablemos de la configuración del VTP Pruning. Si miramos la topología de la red, podemos ver que los tres switches tienen la misma base de datos VLAN, lo que significa que las redes VLAN10 y VLAN20 son parte de los 3 switches. Técnicamente, el switch SW2 no necesita la red VLAN20 porque no tiene puertos relacionados con esta red. Sin embargo, independientemente de esto, todo el tráfico dirigido desde la computadora Laptop0 a través de la red VLAN20 llega al switch SW1 y desde allí, a través del troncal, entra en los puertos de SW2. Su tarea principal como especialista en redes es garantizar que se transmita la menor cantidad posible de datos innecesarios a través de la red. Debe asegurar la transmisión de datos necesarios, pero ¿cómo limitar la transmisión de información que este dispositivo no necesita?

Debes asegurarte de que el tráfico destinado a los dispositivos de la red VLAN20 no llegue a los puertos SW2 a través del trunk cuando no sea necesario. Es decir, el tráfico Laptop0 debe llegar a SW1 y luego a las computadoras de la red VLAN20, pero no debe salir del puerto trunk derecho de SW1. Esto se puede garantizar mediante VTP Pruning.

Para ello, necesitamos acceder a la configuración del servidor VTP SW0, porque como ya mencioné, la configuración de VTP solo se puede realizar a través del servidor, entrar en la configuración global y escribir el comando vtp pruning. Dado que Packet Tracer es solo un programa simulador, en sus sugerencias para la línea de comandos no existe tal comando. Sin embargo, cuando escriba vtp pruning y presione «Enter», el sistema indicará que el modo vtp pruning no está disponible.

Al usar el comando show vtp status, veremos que el modo VTP Pruning está en estado disabled, por lo que necesitamos habilitarlo cambiándolo a enable. Al hacerlo, activamos el modo VTP Pruning en los tres switches de nuestra red dentro del dominio de red.
Permítanme recordarles qué es VTP Pruning. Cuando activamos este modo, el switch servidor SW0 informa al switch SW2 que solo está configurada la red VLAN10 en sus puertos. Después de esto, el switch SW2 le dice al switch SW1 que no necesita ningún tráfico aparte del tráfico destinado a la red VLAN10. Ahora, gracias a VTP Pruning, el switch SW1 tiene la información de que no necesita enviar tráfico VLAN20 a través del trunk SW1-SW2.

Para usted como administrador de red, esto es muy conveniente. No necesita introducir comandos manualmente, ya que el switch es lo suficientemente inteligente para enviar exactamente lo que necesita cada dispositivo de red. Si mañana coloca en el edificio contiguo otra división del departamento de marketing y conecta su red VLAN20 al switch SW2, este switch informará de inmediato al switch SW1 que ahora tiene las redes VLAN10 y VLAN20, y solicitará que le envíen tráfico para ambas redes. Esta información se actualiza constantemente en todos los dispositivos, lo que hace que la comunicación sea más eficiente.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Hay otra forma de especificar la transmisión de tráfico: usar un comando que permite la transferencia de datos solo para la VLAN especificada. Accedo a la configuración del switch SW1, donde me interesa el puerto Fa0/4, e introduzco los comandos int fa0/4 y switchport trunk allowed vlan. Dado que ya sé que SW2 tiene solo VLAN10, puedo indicar al switch SW1 que su puerto de trunk solo permita el tráfico para esta red aplicando el comando allowed vlan. De esta forma, programé el puerto de trunk Fa0/4 para que transfiera tráfico únicamente para VLAN10. Esto significa que este puerto no permitirá el tráfico de VLAN1, VLAN20 ni de ninguna otra red, excepto la especificada.

Puedes preguntarte qué es mejor usar: VTP Pruning o el comando allowed vlan. La respuesta es subjetiva, porque en algunos casos tiene sentido usar el primer método, y en otros, el segundo. Como administrador de red, debes elegir la solución óptima. En algunos casos, decidir programar el puerto para permitir tráfico de una VLAN específica puede ser bueno, y en otros casos, no. En el caso de nuestra red, el uso del comando allowed vlan puede ser justificado si no planeamos cambiar la topología de la red. Pero si alguien desea más adelante agregar al SW2 un grupo de dispositivos que utilizan VLAN20, sería más conveniente aplicar el modo VTP Pruning.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Así que la configuración de VTP Pruning implica el uso de los siguientes comandos. El comando vtp pruning garantiza el uso automático de este modo. Si deseas configurar manualmente el VTP Pruning del puerto de trunk para permitir el tráfico de una VLAN específica, usas el comando interface trunk , habilitas el modo trunk con switchport mode trunk y permites la transferencia de tráfico de una red específica con el comando switchport trunk allowed vlan .

En el último comando, se pueden usar 5 parámetros. All significa que se permite la transmisión de tráfico de todas las VLAN, none significa que la transmisión de tráfico para todas las VLAN está prohibida. Si usas el parámetro add, puedes añadir la permisibilidad del tráfico para otra red. Por ejemplo, tenemos permitido el tráfico de VLAN10 y, con el comando add, también se puede permitir el tráfico de la red VLAN20. El comando remove permite eliminar una de las redes; por ejemplo, si usas el parámetro remove 20, solo quedará la transmisión de tráfico de VLAN10.

Ahora vamos a hablar sobre la VLAN nativa. Ya hemos mencionado que la VLAN nativa es una red virtual que permite el paso de tráfico no etiquetado a través de un puerto troncal específico.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Accedo a la configuración de un puerto específico, como indica el encabezado de la línea de comandos SW(config-if)#, y uso el comando switchport trunk native vlan , por ejemplo, VLAN10. Ahora todo el tráfico de la red VLAN10 pasará a través del tronco sin etiquetas.

Regresando a la topología lógica de la red en la ventana de Packet Tracer. Si utilizo el comando switchport trunk native vlan 20 para el puerto del switch Fa0/4, entonces todo el tráfico de la red VLAN20 pasará por el tronco Fa0/4 – SW2 sin etiquetar. Cuando el switch SW2 reciba este tráfico, pensará: 'este es tráfico no etiquetado, por lo tanto, debo dirigirlo a la red de la VLAN nativa'. Para este switch, la VLAN nativa es la red VLAN1. Las redes 1 y 20 no están relacionadas, pero dado que se utiliza el modo de VLAN nativa, tenemos la posibilidad de dirigir el tráfico de la VLAN20 a una red completamente diferente. Sin embargo, este tráfico no estará encapsulado y las redes aún deben coincidir.

Veamos esto con un ejemplo. Voy a entrar en la configuración de SW1 y utilizar el comando switchport trunk native vlan 10. Ahora cualquier tráfico de VLAN10 saldrá del puerto troncal sin etiquetar. Cuando llegue al puerto troncal SW2, el switch comprenderá que debe dirigirlo a la VLAN1. Como resultado de esta decisión, el tráfico no podrá alcanzar las computadoras PC2, 3 y 4, ya que están conectadas a los puertos de acceso del switch, destinados a la VLAN10.

Técnicamente, esto provocará que aparezca un mensaje del sistema indicando que la VLAN nativa del puerto Fa0/4, que es parte de la VLAN10, no coincide con el puerto Fa0/1, que forma parte de la VLAN1. Esto significa que los puertos mencionados no podrán funcionar en modo troncal debido a la discrepancia en la VLAN nativa.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 14. VTP, Pruning y Native VLAN

Reproducir video

Gracias por seguir con nosotros. ¿Te gustan nuestros artículos? ¿Quieres ver más material interesante? Apóyanos realizando un pedido o recomendándonos a tus conocidos, 30% de descuento para los usuarios de Habr en una alternativa única a los servidores de nivel de entrada, que hemos diseñado para usted: Toda la verdad sobre VPS (KVM) E5-2650 v4 (6 núcleos) 10GB DDR4 240GB SSD 1Gbps desde $20 o ¿cómo dividir correctamente un servidor? (disponibles opciones con RAID1 y RAID10, hasta 24 núcleos y hasta 40GB DDR4).

¿Dell R730xd a la mitad de precio? Solo aquí 2 x Intel TetraDeca-Core Xeon 2x E5-2697v3 2.6GHz 14C 64GB DDR4 4x960GB SSD 1Gbps 100 TB desde $199 ¡en los Países Bajos! Dell R420 — 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB — ¡desde $99! Lee sobre cómo Construir infraestructura de clase empresarial usando servidores Dell R730xd E5-2650 v4 que cuestan 9000 euros a un precio asequible?

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster