Täna jätkame VLAN-i arutlemist ja käsitleme VTP protokolli, samuti VTP Pruning ja Native VLAN mõisted. Ühes varasemas videos rääkisime juba VTP-st, ja esimene asi, mis peaks meeles olema, kui kuulete VTP-d, on see, et see ei ole trükkimisprotokoll, vaatamata sellele, et seda nimetatakse "VLAN-i trükkimisprotokolliks".

Nagu te teaksite, on olemas kaks populaarset trükkimisprotokolli – tänapäeval kasutamata jääv Cisco ISL patenteeritud protokoll ja 802.q protokoll, mida kasutatakse erinevate tootjate võrguseadmetes trükkimistrafiku kapseldamiseks. seda protokolli kasutatakse ka Cisco lülitites. Oleme juba maininud, et VTP on VLAN-i sünkroniseerimise protokoll, s.t. see on mõeldud VLAN-i andmebaasi sünkroniseerimiseks kõigis võrgu lülitites.

Oleme maininud erinevaid VTP-režiime – server, klient, läbipaistmine. Kui seade kasutab serveri režiimi, võimaldab see muudatusi sisse viia, VLAN-e lisada või eemaldada. Kliendi režiim ei võimalda lüliti seadistustes muudatusi teha; VLAN-andmebaasi saab seadistada ainult VTP-serveri kaudu, ja see replikeeritakse kõigile VTP-kliendidele. Läbipaistmisrežiimis lüliti ei muuda oma VLAN-andmebaasi, vaid edastab lihtsalt muutused järgmisele seadmele, mis on kliendi režiimis. See režiim on sarnane VTP protokolli keelamisega konkreetses seadmes, muutes selle VLAN-muutuste teabe edastajaks.
Naaseme Packet Traceri programmi ja võrgutopoloogiasse, millest rääkisime eelmisel korral. Oleme seadistanud VLAN10 võrgu müügiosakonnale ja VLAN20 võrgu turundusosakonnale, ühendades need kolme lülitiga.

Lülitite SW0 ja SW1 vahel toimub ühendus VLAN20 kaudu, ja SW0 ja SW2 vahel toimub ühendus VLAN10 kaudu, kuna oleme lisanud VLAN10 lüliti SW1 VLAN-andmebaasi.
VTP protokolli toimimise arvestamiseks kasutame üht lülitit VTP-serverina, olgu selleks SW0. Kui te mäletate, on kõik lülitid vaikimisi VTP-serveri režiimis. Siseneme lüliti käsureale ja sisestame käsu show vtp status. Näete praegust VTP protokolli versiooni - 2 ja konfiguratsiooni revisjoni numbrit 4. Kui te mäletate, suureneb iga kord, kui VTP andmebaasi tehakse muudatusi, revisjoni number ühe võrra.

Maksimaalne toetatud VLAN-võrkude arv on 255. See number sõltub konkreetse Cisco lüliti brändist, kuna erinevad lülitid võivad toetada erinevat arvu lokaalseid virtuaalseid võrke. Olemasolevaid VLAN-võrke on 7; minut hiljem vaatame, millised need on. VTP juhtimisrežiim on server, domeeninimi ei ole määratud, VTP Pruning režiim on välja lülitatud; sellele tuleme hiljem tagasi. Samuti on välja lülitatud VTP V2 ja VTP Traps Generation režiimid. CCNA 200-125 eksamiks ei pea te kahte viimast režiimi teadma, seega võite neist mitte muretseda.
Vaatame VLAN-andmebaasi, kasutades käsku show vlan. Nagu nägime eelmisel videol, on meil 4 toetamata võrku: 1002, 1003, 1004 ja 1005.

Siin on ka loetletud 2 loodud võrku, VLAN10 ja VLAN20, ning vaikimisi võrk VLAN1. Liigume nüüd teise lülitisse ja sisestame sama käsu, et vaadata VTP staatust. Näete, et selle lüliti revisjoni number on 3, see on VTP-serveri režiimis ja kogu ülejäänud teave on sarnane esimesele lülitile. Kui ma sisestan käsu show VLAN, siis näen, et oleme teinud seadistustes 2 muudatust, üks vähem kui lülitis SW0, seetõttu on SW1 revisjoni number 3. Esimese lüliti vaikeseadistustes oleme teinud 3 muudatust, mistõttu tõusis selle revisjoni number 4.

Nüüd vaatame SW2 staatust. Revisjoni number siin on 1, ja see on kummaline. Meil peaks olema teine revisjon, kuna on tehtud 1 seadistuse muutmine. Vaatame VLAN-andmebaasi.

Me tegime ühe muudatuse, luues VLAN10 võrgu, ja ma ei tea, miks see teave ei uuendunud. Võib-olla juhtus see seetõttu, et meil pole tõelist võrku, vaid tarkvaraline võrgu simulaator, kus võivad esineda vead. Kui teil on võimalus töötada tegelike seadmetega Cisco kontsernis praktika ajal, aitab see teid rohkem kui Packet Tracer simulaator. Veel üks kasulik tööriist ilma reaalseid seadmeid kasutamata on GNC3 ehk Cisco võrgu graafiline simulaator. See on emulaator, mis kasutab seadme tegelikku opsüsteemi, näiteks ruuteri oma. Simulaatori ja emulaatori vahel on erinevus - esimene on programm, mis näeb välja nagu tõeline ruuter, aga ei ole. Emulaator loob programmiliselt ainult seadme, kuid selle tööks kasutab see tegelikku tarkvara. Kuid kui teil pole võimalust töötada reaalse Cisco IOS tarkvara, on parim valik Packet Tracer.
Nii et, peame seadistama SW0 VTP-serveriks, selleks sisenen globaalse konfigureerimise režiimi ja sisestan käsu vtp version 2. Kuidas ma juba rääkisin, saame seadistada versiooni, mida vajame – 1 või 2, antud juhul on meil vaja teist versiooni. Edasi käsuga vtp mode määrame lüliti VTP režiimi – server, klient või transparent. Antud juhul vajame serveri režiimi ja pärast käsu vtp mode server sisestamist teatab süsteem, et seadme režiim on juba server. Järgmiseks peame seadistama VTP-domeeni, mille jaoks kasutame käsku vtp domain nwking.org. Miks see vajalik on? Kui võrgus on teine seade kõrgema ülevaate numbriga, hakkavad kõik teised seadmed madalama ülevaate numbriga replitseerima VLAN-andmebaasi sellest seadmest. Kuid see toimub ainult siis, kui seadmetel on sama domeeninimi. Näiteks, kui töötate nwking.org-is, määrate selle domeeni, kui Cisco-s, siis domeeni cisco.com ja nii edasi. Teie ettevõtte seadmete domeeninimi võimaldab neid eristada teistest ettevõtetest või mis tahes muudest välistest seadmetest võrgus. Kui määrate seadmele ettevõtte domeeninime, muudate selle osa selle ettevõtte võrgust.
Järgmine samm on VTP parooli seadmine. See on vajalik, et häkker, kellel on seade, millel on kõrge revideeritud number, ei saaks oma VTP seadeid teie lülitisse kopeerida. Mina sisestan parooli cisco käsuga vtp password cisco. Pärast seda saab VTP andmete replicatsioon lülitite vahel toimuda ainult siis, kui paroolid kattuvad. Kui sisestatakse vale parool, siis VLAN-i andmebaasi uuendamist ei toimu.
Proovime luua veel mõned VLAN-id. Selleks kasutan käsku config t, käsuga vlan 200 loon võrgu numbriga 200, annan sellele nimeks TEST ja salvestan muudatused käsuga exit. Siis loon veel ühe võrgu vlan 500 ja nimetan selle TEST1. Kui nüüd sisestada käsk show vlan, siis lüliti virtuaalsete võrkude tabelis on näha need kaks uut võrku, millele pole ühegi porti lisatud.

Liigume SW1 juurde ja vaatame selle VTP staatust. Nagu näeme, ei ole siin midagi muutunud, välja arvatud domeeninimi, VLAN-võrkude arv on endiselt 7. Me ei näe loodud võrkude ilmumist, sest VTP parool ei ühti. Seadistame sellel lülitil VTP parooli, sisestades järjestikku käsud conf t, vtp pass ja vtp password sisco. Süsteem teatas, et seadme VLAN-andmebaas kasutab nüüd parooli sisco. Vaadakem uuesti VTP staatust, et kontrollida, kas teave on replikatsioonis läinud. Nagu näete, suurenes olemasolevate VLANide arv automaatselt 9-le.
Kui vaadata selle lüliti VLAN-andmebaasi, näeme, et sinna on automaatselt ilmunud meie loodud võrgud VLAN200 ja VLAN500.
Sama tuleb teha viimase lülitiga SW2. Sisestame käsu show vlan - näete, et selles ei ole muutusi toimunud. Samamoodi ei ole ka VTP staatuses muutusi. Sellel lülitil teabe värskendamiseks tuleb samuti seadistada parool, s.t. sisestada samad käsud, mis SW1 jaoks. Pärast seda suureneb VLAN-võrkude arv SW2 staatuses 9-le.
Siin on, milleks VTP protokoll vajalik on. See on suurepärane tööriist, mis tagab teabe automaatse uuendamise kõigis kliendi võrgu seadmetes pärast muudatuste tegemist server-seadmeles. Te ei pea käsitsi andmeid VLAN-i andmebaasi kõigis lülitites muutma – kopeerimine toimub automaatselt. Kui teil on 200 võrku seadet, salvestatakse tehtud muudatused samal ajal kõikidel kahel sajale seadmele. Igal juhul peame veenduma, et SW2 on samuti VTP klient, seetõttu siseneme seadistustesse käsuga config t ja sisestame käsu vtp mode client.
Nii on meie võrgus ainult esimene lüliti VTP serveri režiimis, kaks muud töötavad VTP kliendi režiimis. Kui ma nüüd sisenen SW2 seadistustesse ja sisestan käsu vlan 1000, siis saan sõnumi: „VTP VLAN seadistamine ei ole lubatud, kui seade on kliendi režiimis”. Seega ei saa ma VLAN-i andmebaasis muudatusi teha, kui lüliti on VTP-kliendi režiimis. Kui soovin teha mõningaid muudatusi, pean minema lüliti serverisse.
Sisen SW0 terminali seadistustesse ja sisestan käsud vlan 999, name IMRAN ja exit. See uus võrk ilmub selle lüliti VLAN andmebaasi ning kui ma nüüd lähen kliendi SW2 lüliti andmebaasi, näen, et seal on sama teave, mis tähendab, et toimus replikatsioon.
Nagu ma ütlesin, on VTP suurepärane tarkvara osa, kuid vale kasutamise korral suudab see protokoll häirida kogu võrgu tööd. Seetõttu peate olema ettevõtte võrgu suhtes äärmiselt ettevaatlik, kui VTP domeeninimi ja parool pole määratud. Sel juhul on häkkeri jaoks piisav, et ühendada oma lüliti seinapistikusse, ühenduda mõne kontori lülitiga DTP protokolli kaudu ja seejärel, kasutades loodud trunk'i, uuendada kogu teavet VTP protokollis. Nii suudab häkker eemaldada kõik olulised VLAN võrgud, kasutades oma seadme revideeritud numbri eeliseid, mis on kõrgem kui teiste lülitite revideeritud numbrid. Sel juhul asendavad ettevõtte lülitid automaatselt kogu VLAN andmebaasi teabe, mis on replitseeritud pahatahtlikult lülitilt, ja kogu teie võrk kukub kokku.
See põhjuseks on see, et arvutid on võrgujuhtme kaudu ühendatud kindla lüliti pordiga, millele on sidustatud VLAN 10 või VLAN 20. Kui need võrgud eemaldatakse lüliti LAN-andmebaasist, siis lüliti väljalülitab automaatselt porta, joka kuulub mitteeksisteerivale võrgule. Tüüpiliselt võib ettevõtte võrk kokku kukkuda just seetõttu, et lülitid lülitavad lihtsalt välja ports, millel on eemaldatud VLAN, mis oli kadunud värskendamise käigus.
Sellise probleemi ärahoidmiseks tuleb seadistada domeeninimi ja VTP-parool või kasutada Cisco Port Security funktsiooni, mis võimaldab hallata lülitite sadamate MAC-aadresse, kehtestades nende kasutamisele erinevaid piiranguid. Näiteks kui keegi võõras proovib muuta MAC-aadressi, lülitub port koheselt välja. Peagi tutvume selle Cisco lülitite funktsiooniga lähemalt, kuid praegu piisab, kui teate, et Port Security tagab VTP turvalisuse rünnaku eest.
Kokkuvõtteks, VTP seadistamine hõlmab protokolli versiooni valimist – 1 või 2, ning VTP režiimi määramist – server, klient või läbipaistmatu. Nagu ma juba ütlesin, ei uuenda viimane režiim seadme VLAN andmebaasi, vaid edastab kõik muudatused naaber seadmetele. Järgnevalt on toodud käsud domeeninime ja parooli määramiseks: vtp domain ja vtp password .

Nüüd räägime VTP Pruning seadistustest. Kui vaadata võrgutopoloogiat, siis on näha, et kõigil kolmel lülitusel on sama VLAN andmebaas, mis tähendab, et VLAN10 ja VLAN20 võrgud on osa kõigist kolmest lülitist. Tehniliselt ei vaja lüliti SW2 VLAN20 võrku, kuna tal ei ole sellele võrgule kuuluvate portide ühendusi. Siiski jõuab kogu liiklus, mis arvutist Laptop0 suunatakse VLAN20 võrku, lülitisse SW1 ja sealt edasi TRUNKi kaudu portidele SW2. Teie peamine ülesanne võrgu spetsialistina on vähendada edastatavate tarbetute andmete hulka. Peate tagama hädavajalike andmete edastamise, kuid kuidas piirata sellise teabe edastamist, mis pole antud seadmele vajalik?
Peate veenduma, et VLAN20 võrgustiku seadmete jaoks ette nähtud liiklus ei kulge SW2 portide kaudu trunki, kui see ei ole vajalik. See tähendab, et liiklus Laptop0 peab jõudma SW1 ja sealt edasi VLAN20 seadmeteni, kuid ei tohi väljuda SW1 parempoolsete trunki portide piiridest. Seda saab tagada VTP Pruning abil.
Selleks peame minema SW0 VTP-serveri seadistustesse, sest nagu ma juba ütlesin, saab VTP seadeid teha ainult serveri kaudu, minema globaalsesse konfigureerimise seadistusse ja sisestama käsu vtp pruning. Kuna Packet Tracer on vaid simulaator, ei ole selle käsurida jaotistes sellist käsku. Siiski, kui ma sisestan vtp pruning ja vajutan "Enter", teavitab süsteem mind, et vtp pruning režiim ei ole saadaval.
Kasutades käsku show vtp status, näeme, et VTP Pruning režiim on seisundis disabled, seega peame selle aktiveerima, viies selle positsiooni enable. Seda tehes aktiveerime VTP Pruning režiimi meie võrgu kolme lüliti ulatuses võrgu domeenis.
Luba kaitsta, mis on VTP Pruning. Kui aktiveerime selle režiimi, teavitab lüliti-server SW0 lülitit SW2, et tema portidel on konfigureeritud ainult VLAN10 võrk. Pärast seda teavitab lüliti SW2 lülitit SW1, et tal ei ole vaja mingit liiklust, välja arvatud liiklus, mis on suunatud VLAN10 võrgule. Nüüd, tänu VTP Pruningule, omab lüliti SW1 teavet, et ta ei pea saatma VLAN20 liiklust SW1-SW2 trunkil.
Teie kui võrguadministraatori jaoks on see väga mugav. Te ei pea käsitsi käskusid sisestama, kuna lüliti on piisavalt nutikas, et saata täpselt seda, mis on konkreetsele võrgu seadmele vajalik. Kui homme seadistate naaberhoones veel ühe turundusosakonna ja ühendate selle VLAN20 võrgu lülitiga SW2, teavitab see lüliti koheselt lülitit SW1, et nüüd on tal olemas VLAN10 ja VLAN20 võrgud ning palub edastada liiklust mõlemale võrgule. See teave uuendatakse pidevalt kõigis seadmetes, mis muudab suhtluse tõhusamaks.

On veel võimalusi, kuidas täpsustada liikluse edastamist – näiteks kasutada käsku, mis lubab andmete edastamise ainult määratud VLAN-i jaoks. Jõuan lüliti SW1 seadistustesse, kus mind huvitab port Fa0/4, ja sisestan käsud int fa0/4 ja switchport trunk allowed vlan. Kuna tean juba, et SW2-l on ainult VLAN10, saan öelda lülitile SW1, et selle trunk-port lubaks liiklust ainult selle võrgu jaoks, rakendades käsku allowed vlan. Nii olen seadistanud trunk-port Fa0/4 edastama liiklust ainult VLAN10 jaoks. See tähendab, et see port ei edasta liiklust VLAN1, VLAN20 või ühegi teise võrgu, välja arvatud määratud.
Võite küsida, kumb on parem kasutada – VTP Pruning või käsku allowed vlan. Vastus on subjektiivne, kuna mõnel juhul on mõistlik kasutada esimest, teisel juhul aga teist. Võrguhaldurina peate ise valima parima lahenduse. Mõnel juhul võib otsus programmeerida port teatud VLAN-i liikluse edastamiseks olla hea, mõnel juhul aga halb. Meie võrgu puhul võib käsu allowed vlan kasutamine olla õigustatud, kui me ei kavatse võrgu topoloogiat muuta. Kuid kui keegi soovib hiljem lisada SW 2 seadmete rühma, mis kasutab VLAN20, on mõistlikum rakendada VTP Pruning režiimi.

Seega, VTP Pruning seadistamine seisneb järgmiste käskude kasutamises. Käsk vtp pruning tagab selle režiimi automaatse kasutamise. Kui soovite seadistada VTP Pruning trunk-porti teatud VLAN-i liikluse edastamiseks käsitsi, siis kasutage käsu interface trunk-porti valimise, lülitage trunk-režiim sisse käsuga switchport mode trunk ning lubage konkreetse võrgu liikluse edastamine käsuga switchport trunk allowed vlan .
Viimases käsus saab kasutada 5 parameetrit. All tähendab, et kõigi VLAN-võrkude liiklus edastamine on lubatud, none – kõigi VLAN-võrkude liiklus on blokeeritud. Kui kasutada parameetrit add, saab lubada liikluse edastamise veel ühele võrgule. Näiteks, kui meil on lubatud VLAN10 liiklus, saab käsuga add lubada ka VLAN20 liikluse edastamise. Käsu remove abil saab eemaldada ühe võrgu, näiteks kui kasutada parameetrit remove 20, jääb alles vaid VLAN10 liiklus edastamine.
Nüüd vaatame native VLAN. Oleme juba rääkinud, et native VLAN on virtuaalne võrk, mis edastab etikette mitte omavat liiklust konkreetse trunk-porti kaudu.

Mina sisenen konkreetse pordi seadistustesse, mida näitab käsurea pealkiri SW(config-if)#, ja kasutan käsku switchport trunk native vlan , näiteks VLAN10. Nüüd edastatakse kogu VLAN10 võrgu liiklus trunki kaudu ilma siltideta.
Tagasi loogilisse võrgutopoloogiasse Packet Traceris. Kui kasutan käsku switchport trunk native vlan 20 lüliti porti Fa0/4 jaoks, siis kogu VLAN20 võrgu liiklus läbib trunk Fa0/4 – SW2-s mitte märgistatud. Kui lüliti SW2 seda liiklust saab, siis mõtleb ta: "see on mitte märgistatud liiklus, seega peaksin suunama selle native VLAN-i võrku." Selle lüliti puhul on native VLAN – VLAN1. Võrgud 1 ja 20 ei ole omavahel seotud, kuid kuna kasutatakse native VLAN režiimi, on meil võimalus suunata VLAN20 liiklus täiesti teise võrku. Siiski on see liiklus ikkagi mitte kapseldatud ja võrgud peavad omavahel ikkagi kokku langema.
Vaatame seda näite kaudu. Sisenen SW1 seadistustesse ja kasutan käsku switchport trunk native vlan 10. Nüüd väljub iga VLAN10 liiklus trunk-porti mitte märgistatuna. Kui see jõuab trunk-porti SW2, mõistab lüliti, et peab suunama selle VLAN1-sse. Sellise otsuse tõttu ei jõua liiklus arvutiteni PC2, 3 ja 4, kuna need on ühendatud lüliti access-portidega, mis on mõeldud VLAN10 jaoks.
Tehniliselt tähendab see, et süsteem kuvab sõnumi, et portide Fa0/4, mis kuulub VLAN10, native VLAN ei ühti portiga Fa0/1, mis kuulub VLAN1. See tähendab, et nimetatud portide tööd trunk-režiimis ei saa rakendada native VLAN-i taseme mitteühtivuse tõttu.


Aitäh, et olete meiega. Kas teile meeldivad meie artiklid? Soovite rohkem huvitavat sisu? Toetage meid tellimuse vormistamise või soovituste jagamisega sõpradele. 30% soodustus Habra kasutajatele meie ainulaadsetelt entry-level serveritelt, mis on loodud just teile: (saadaval on RAID1 ja RAID10 variandid, kuni 24 südamikku ja kuni 40GB DDR4).
Dell R730xd kaks korda odavam? Ainult meie juures Hollandi turul! Dell R420 — 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB — alates $99! Lugege, kuidas
Allikas: habr.com
