Täna käsitleme dünaamilist VLAN-i trunkimise protokolli DTP ja VTP. Nagu ma rääkisin eelmisel tunnil, järgime ICND2 eksami teemasid sellises järjestuses, nagu need on esitatud Cisco veebisaidil.

Eelmisel korral käsitlesime punkti 1.1, ja täna vaatame 1.2 – võrgu switchide ühenduste seadistamine, kontrollimine ja tõrkeotsing: VLAN-ide lisamine ja eemaldamine trunkilt ning DTP ja VTP protokollide versioonid 1 ja 2.
Kõik switchi pordid on „karbist välja” vaikimisi seadistatud kasutama DTP protokolli Dynamic Auto režiimi. See tähendab, et kui kaks porti erinevatest switchidest on omavahel ühendatud, lülitub trunk automaatselt sisse, kui üks port on kas trunk või desirable režiimis. Kui mõlemad switchide portid on Dynamic Auto režiimis, ei teki trunki.

Seega sõltub kõik iga kahe switchi töörežiimi seadistamisest. Mugavuse huvides tegin DTP režiimide võimalike kombinatsioonide tabeli kahe switchi jaoks. Nagu näete, ei moodusta mõlemad switchid trunki, kui nad kasutavad Dynamic Auto režiimi, vaid jäävad Access režiimi. Seetõttu, kui soovite, et kahe switchi vahel tekiks trunk, peate programmeerima vähemalt ühe switchi Trunk režiimi või seadistama trunk-pordi kasutamiseks Dynamic Desirable režiimi. Tabelist on näha, et iga switchi port võib olla ühes neljast režiimist: Access, Dynamic Auto, Dynamic Desirable või Trunk.
Kui mõlemad pordid on seadistatud Access režiimile, kasutavad ühendatud switchid Access režiimi. Kui üks port on seadistatud Dynamic Auto, ja teine Access, töötavad mõlemad Access režiimis. Kui üks port töötab Access režiimis ja teine Trunk režiimis, ei saa switchid omavahel ühendada, seega sellist režiimide kombinatsiooni ei saa kasutada.
Seega on trunkimise tööks vajalik, et üks switchi portidest oleks seadistatud Trunk režiimile ja teine Trunk, Dynamic Auto või Dynamic Desirable režiimile. Trunk tekib ka juhul, kui mõlemad portid on seadistatud Dynamic Desirable režiimile.
Dynamic Desirable'i ja Dynamic Auto vahel on see erinevus, et esimeses režiimis algatab port ise trunki, saates DTP-raamid teise lüliti pordile. Teises režiimis ootab lüliti port, kuni keegi temaga suhtleb, ja kui mõlemad lüliti pordid on seadistatud Dynamic Autole, ei moodustu nende vahel kunagi trunki. Dynamic Desirable'i puhul on vastupidine olukord – kui mõlemad pordid on seadistatud selle režiimi alla, moodustub nende vahel alati trunk.
Soovin, et te mäletaksite seda tabelit, kuna see aitab teil õigesti seadistada omavahel ühendatud lüliteid. Vaatame seda aspekti Packet Traceris. Olin järjestikuses ühenduses kolme lülitiga ja praegu näitan ekraanil CLI konsolide aknaid igaühe jaoks neist seadmetest.

Kui ma sisestan käsu show int trunk, ei näe me mingit trunki, mis on täiesti loomulik, kuna vajalikud seadistused puuduvad, kuna kõik lülitid on seadistatud Dynamic Auto režiimi. Kui palun näidata keskmise lüliti f0/1 liidese parameetreid, näete, et haldusrežiimis on kirjas väärtus dynamic auto.

Kolmanda ja esimese lüliti puhul on sarnased seadistused – ka nende f0/1 port on dynamic auto režiimis. Kui te mäletate tabelit, peavad kõik portid trunkimiseks olema trunki režiimis või üks portidest peab olema Dynamic Desirable režiimis.
Lähme esimese lüliti SW0 seadistusse ja seadistame f0/1 pordi. Pärast käsku switchport mode annab süsteem võimalike režiimide, nagu access, dynamic või trunk, vihjeid. Kasutan käsku switchport mode dynamic desirable ja märkate, et teise lüliti trunk-port f0/1 läks pärast selle käsu sisestamist algselt olekusse down ning seejärel, pärast esimese lüliti DTP raami saamist, läks ta olekusse up.

Kui nüüd sisestada SW1 lüliti CLI konsoolis käsk show int trunk, näeme, et port f0/1 on trunkimise olekus. Sisestan sama käsu lüliti SW1 konsoolis ja näen sama teavet, st nüüd on lülitite SW0 ja SW1 vahel moodustatud trunk. Samal ajal on esimese lüliti port desirable režiimis ja teise port auto režiimis.

Teise ja kolmanda lüliti vahel puudub side, seetõttu lähen ma kolmanda lüliti seadistustesse ja sisestan käsu switchport mode dynamic desirable. Näete, et teisel lülitil on toimunud samad olekumuutused down-up, nüüd puudutavad need porti f0/2, mille külge on ühendatud kolmas lüliti. Nüüd on teisel lülitil kaks trunki: üks liidesel f0/1, teine f0/2. Seda saab näha, kui kasutada käsku show int trunk.

Mõlemad teise lüliti pordid on olekus auto, see tähendab, et naaberlülititega trunkimiseks peavad nende pordid olema trunk või desirable režiimis, kuna sel juhul on trunki seadistamiseks ainult 2 režiimi. Laua abil saate alati seadistada lüliti porte nii, et korraldada nende vahel trunk. Just selles seisneb dünaamilise trunkimisprotokolli DTP kasutamise mõte.
Alustame VLAN trunkimisprotokolli, ehk VTP, käsitlemist. See protokoll tagab erinevate võrguseadmete VLAN andmebaaside sünkroniseerimise, edastades värskendatud VLAN andmebaasi ühelt seadmel teisele. Naaseme meie kolme lüliti skeemi juurde. VTP võib töötada 3 režiimis: server, klient ja transparent. VTP v3-l on veel üks režiim nimega Off, kuid Cisco eksamiteemas käsitletakse ainult VTP esimest ja teist versiooni.

Serveri režiim on mõeldud uute VLANide loomiseks, eemaldamiseks või seadistamiseks lüliti käsurea kaudu. Klientrežiimis ei saa VLAN-ide osas mingeid toiminguid teha, selles režiimis toimub vaid VLAN andmebaasi värskendamine serverilt. Transparent režiim käitub justkui VTP protokoll oleks välja lülitatud, st lüliti ei edasta oma VTP sõnumeid, kuid edastab värskendusi teistelt lülititelt – kui värskendus saabub ühe lüliti porti, edastab see selle edasi ja saadab võrku läbi teise porta. Läbipaistvas režiimis on lüliti lihtsalt teise sõnumite edastaja, uuendamata oma VLAN andmebaasi.
Sellel slaidil näete VTP protokolli seadistuskäskusid, mis sisestatakse globaalsete seadistuste režiimis. Esimese käsuga saab muuta kasutatavat protokolli versiooni. Teine käsk valib VTP töörežiimi.

Kui soovite luua VTP-domeeni, kasutage käsku vtp domain , ja VTP parooli seadmiseks sisestage käsk vtp password . Liigume esimese lüliti CLI konsooli ja vaatame VTP olekut, sisestades käsku show vtp status.

Te näete VTP protokolli versiooni – teine, maksimaalne toetatud VLANide arv – 255, olemasolev VLANide arv – 5 ja VLANi töörežiim – server. Need on kõik vaikeseaded. Oleme juba arutanud VTP-d õppetunnis "Päev 30", nii et kui te midagi unustasite, võite tagasi tulla ja vaadata seda videot veel kord.
Kuna VLAN andmebaasi vaatamiseks sisestan käsu show vlan brief. Siin on näha VLAN1 ja VLAN1002-1005. Esimesse võrku on vaikimisi ühendatud kõik lüliti vabad liidesed – 23 Fast Etherneti sadamat ja 2 Gigabit Etherneti sadamat, teisi 4 VLANi ei toetata. Kahe teise lüliti VLAN andmebaasid näevad täpselt samasugused välja, välja arvatud see, et SW1-l on VLAN-idele vabu sadamaid 23 asemel 22 Fast Etherneti sadamat, kuna f0/1 ja f0/2 on hõivatud trunkide jaoks. Kordan veel kord, mida arutati õppetunnis "Päev 30" – VTP protokoll toetab ainult VLAN andmebaaside värskendamist.
Kui seadistan mitu sadamat VLAN võrkudega töötamiseks käskudega switchport access ja switchport mode access VLAN10, VLAN20 või VLAN30, ei replitseerita nende sadamate seadistusi VTP kaudu, kuna VTP värskendab ainult VLAN andmebaasi.
Nii, kui üks SW1 sadamatest on seadistatud töötama VLAN20-ga, kuid seda võrku ei ole VLAN andmebaasis, jääb port välja lülitatuks. Samuti toimub andmebaaside värskendamine ainult VTP protokolli kasutamise korral.
Käsku show vtp status abil näen, et kõik 3 lülitit on praegu serveri režiimis. Muudan keskmise lüliti SW1 läbipaistvasse režiimi käsuga vtp mode transparent, ja kolmanda lüliti SW2 klientrežiimi käsuga vtp mode client.
Nüüd naaseme esimese lüliti SW0 juurde ja loome domeeni nwking.org kasutades käsku vtp domain . Kui nüüd vaadata VTP seisundit teisel lülitil, mis on läbipaistvas režiimis, on näha, et ta ei reageerinud domeeni loomisele – VTP Domeeni Nime väli jäi tühjaks. Kuid kolmas lüliti, mis on klientrežiimis, värskendas oma andmebaasi ja tal on nüüd VTP domeeninimi – nwking.org. Nii et lüliti SW0 andmebaasi värskendus läbis SW1 ja peegeldus SW2-l.
Nüüd proovin ma muuta määratud domeeninime, selleks lähen SW0 seadistustesse ja sisestan käsu vtp domain NetworKing. Nagu näeme, ei toimunud seekord värskendust – VTP domeeninimi kolmandal lülitil jäi endiseks. Asi on selles, et selline domeeninime värskendus toimub vaid üks kord, kui muudetakse vaike domeeni. Kui pärast seda VTP domeeninimi veel kord muutub, tuleb see teistel lülititel käsitsi muuta.
Praegu loon ma CLI esimesel lülitil uue VLAN100 võrgu ja nimetasin selle nimeks IMRAN. See ilmus esimese lüliti VLAN andmebaasi, kuid ei ilmunud kolmanda lüliti andmebaasi, kuna need on erinevates domeenides. Pange tähele, et VLAN andmebaasi värskendamine toimub ainult siis, kui mõlemad lülitid on sama domeeniga, või, nagu ma varem näitasin, uue domeeninime seadistamine toimub vaikimisi nime asemel.
Astun 3. lüliti seadistustesse ja järjestikku sisestan käsud vtp mode ja vtp domain NetworKing. Pange tähele, et nime sisestamine on tähte tunnes, seega peab domeeninimi täielikult ühtima mõlema lüliti puhul. Nüüd viin ma SW2 taas kliendi režiimi käsu vtp mode client abil. Vaatame, mis juhtub. Nagu näete, nüüd, kui domeeninimed kattuvad, värskendati SW2 andmebaasi ja sinna ilmus uus VLAN100 IMRAN võrk, ning need muudatused ei mõjutanud keskmist lülitit, kuna see on läbipaistvas režiimis.
Kui soovite kaitsta ennast volitamata juurdepääsu eest, siis võite luua VTP parooli. Samas peate olema kindel, et teisel pool olev seade omab täpselt sama parooli, sest ainult siis saab see vastu võtta VTP värskendusi.
Järgmine, mida me vaatame, on VTP lõikamine või „kasutamata VLANide kärpimine“. Kui teie võrgus on 100 seadet, mis kasutavad VTP protokolli, siis ühe seadme VLAN andmebaasi värskendus replitseeritakse automaatselt teistele 99 seadmele. Kuid mitte kõik need seadmed ei oma värskenduses mainitud VLAN võrgusid, seega võib teave nende kohta olla vajalik.

VLAN-päisevärskenduse edastamine seadmetele, mis kasutavad VTP-d, tähendab, et kõik portide seadmed saavad teavet lisatud, eemaldatud ja muudetud VLAN-ide kohta, millega nad ei pruugi üldse seotud olla. Sellega koormatakse võrku liigse liiklusega. Selle vältimiseks kasutatakse VTP 'lõikamise' kontsepti. Lõikamisrežiimi lubamiseks lülitil kasutatakse käsku vtp pruning. Pärast seda teavitavad lülitid automaatselt üksteist, milliseid VLAN-e nad tegelikult kasutavad, teavitades sellega naabreid, et neil ei ole vaja saata uuendusi võrkude kohta, mis nendega ei ole ühendatud.
Näiteks, kui SW2-l ei ole ühtegi VLAN10 porti, siis ei vaja ta, et SW1 saadaks talle selle võrgu liiklust. Samal ajal vajab lüliti SW1 VLAN10 liiklust, kuna üks tema port on ühendatud sellele võrgule, lihtsalt ei pea ta seda liiklust lülitile SW2 saatma.
Seega, kui SW2 kasutab vtp lõikamisrežiimi, teavitab ta SW1: "palun, ära saada mulle liiklust VLAN10, sest see võrk ei ole minuga ühendatud ja ükski mu portidest ei ole seadistatud selle võrgu jaoks." Just see on käsku vtp pruning kasutamise eelis.
On veel üks meetod liikluse filtreerimiseks konkreetse liidese jaoks. See võimaldab porti seadistada trunkiks koos konkreetse VLAN-võrguga. Selle meetodi miinuseks on vajadus iga trunki porti käsitsi seadistada, et näidata, millised VLAN-id on lubatud ja millised keelatud. Selleks kasutatakse kolme käsu järjestust. Esimene näitab liidest, mida need piirangud puudutavad, teine muudab selle liidese trunk-portiks ja kolmas — switchport trunk allowed vlan — näitab, milline VLAN on sellel pordil lubatud: kõik, ei ühtegi, lisatav VLAN või eemaldatav VLAN.
Sõltuvalt konkreetsest olukorrast valite, mida kasutada: VTP lõikamine või Trunk lubatud. Mõned organisatsioonid eelistavad VTP-d mitte kasutada turvalisuse kaalutlustel, seega valivad nad käsitsi trunkimise seadistamise. Kuna käsk vtp pruning ei tööta Packet Tracers, näitan seda GNS3 emulaatoris.
Kui sisenete SW2 seadistustesse ja sisestate käsu vtp pruning, teavitab süsteem teid kohe, et see režiim on sisse lülitatud: Pruning switched on, see tähendab, et VLAN-i 'lõikamine' aktiveeritakse ühe käsuga.
Kui sisestate käsu show vtp status, näeme, et vtp pruning režiim on lubatud.

Kui seadistate seda režiimi serveri lülitil, siis minge selle seadistustesse ja sisestage käsk vtp pruning. See tähendab, et serveriga ühendatud seadmed hakkavad automaatselt kasutama vtp pruning'i, et vähendada mitteaktiivsete VLAN-ide jaoks edastusvõrgu liiklust.
Kui te ei soovi seda režiimi kasutada, peate sisenema konkreetsele liidesele, näiteks e0/0, ja seejärel sisestama käsu switchport trunk allowed vlan. Süsteem annab teile nõuandeid selle käsku võimalikest parameetritest:
— WORD — VLAN-i number, mis on antud liidesel lubatud režiimis;
— add — VLAN, mida tuleb lisada VLAN-i andmebaasi;
— all — lubada kõik VLAN-id;
— except — lubada kõik VLAN-id, välja arvatud näidatud;
— none – keelata kõik VLAN-id;
— remove – eemaldada VLAN VLAN-i andmebaasist.
Näiteks, kui meil on lubatud trunk VLAN10 jaoks ja soovime selle lubada VLAN20 võrgu jaoks, siis tuleb sisestada käsk switchport trunk allowed vlan add 20.

Soovin teile veel midagi näidata, seetõttu kasutan käsku show interface trunk. Pange tähele, et vaikimisi on trunkile lubatud kõik VLAN-id 1-1005 ja nüüd on lisandunud ka VLAN10.

Kui kasutan käsku switchport trunk allowed vlan add 20 ja palun uuesti näidata trunk'i staatust, näeme, et nüüd on trunkile lubatud kaks võrku – VLAN10 ja VLAN20.

Samas ei saa läbi selle trunk'i läbida mingit muud liiklust, välja arvatud need, mis on mõeldud näidatud võrkudele. Lubades liiklust ainult VLAN 10 ja VLAN 20 jaoks, oleme keelanud liikluse kõigi teiste VLAN-ide jaoks. Nii saab konkreetse VLAN-i jaoks konkreetse lüliti liidese trunk'i parameetreid käsitsi seadistada.
Pange tähele, et kuni 17. novembrini 2017 on meie lehel kehtiv 90% soodustus selle teema laboratoorsete tööde allalaadimise hinnast.

Tänan tähelepanu eest ja kohtume järgmises videos!

Aitäh, et olete meiega. Kas teile meeldivad meie artiklid? Kas soovite näha rohkem huvitavat sisu? Toetage meid tellimuse esitamise või tuttavatele soovitamisega, 30% allahindlus Habr'i kasutajatele ainulaadsele sissetuleku tasemel serverile, mille oleme teie jaoks välja mõelnud: (saadaval RAID1 ja RAID10 variandid, kuni 24 tuuma ja kuni 40GB DDR4).
Dell R730xd kaks korda odavam? Ainult meie juures Hollandis! Dell R420 — 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB — alates $99! Lugege sellest
Allikas: habr.com
