Prima di iniziare con i fondamenti di VLAN, vi chiedo di mettere in pausa questo video, cliccare sull'icona in basso a sinistra, dove c'è scritto Networking consultant, visitare la nostra pagina Facebook e mettere un like. Successivamente, tornate al video e cliccate sull'icona King in basso a destra per iscrivervi al nostro canale ufficiale su YouTube. Aggiungiamo costantemente nuove serie, attualmente riguardanti il corso CCNA, e in seguito prevediamo di avviare il corso di video lezioni su CCNA Security, Network+, PMP, ITIL, Prince2 e pubblicare queste fantastiche serie sul nostro canale.
Quindi, oggi parleremo dei fondamenti di VLAN e risponderemo a 3 domande: che cos'è VLAN, perché abbiamo bisogno di VLAN e come configurarla. Spero che, dopo aver guardato questo video, sarete in grado di rispondere a tutte e tre le domande.
Che cos'è VLAN? VLAN è l'acronimo di "rete locale virtuale". Proseguendo nel nostro corso, discuteremo del motivo per cui questa rete è virtuale, ma prima di entrare nel merito di VLAN, dobbiamo comprendere come funziona uno switch. Ripeteremo alcune delle questioni che abbiamo trattato nelle lezioni precedenti.

Iniziamo a discutere cosa sia un Multiple Collision Domain, o dominio di collisione. Sappiamo che questo switch a 48 porte ha 48 domini di collisione. Ciò significa che ciascuna di queste porte o i dispositivi collegati a queste porte possono interagire con un altro dispositivo su un'altra porta in modo indipendente, senza influenzarsi a vicenda.
Tutte le 48 porte di questo switch fanno parte di un unico Broadcast Domain. Ciò significa che se più dispositivi sono connessi a diverse porte e uno di essi effettua una trasmissione in broadcast, essa apparirà su tutte le porte alle quali sono collegati gli altri dispositivi. È così che funziona uno switch.
È come se le persone fossero sedute in una stanza vicine l'una all'altra, e quando uno di loro parla ad alta voce, tutti gli altri lo sentono. Tuttavia, questo è completamente inefficace: più persone entrano nella stanza, più diventa rumorosa e i presenti smettono di sentirsi l'uno con l'altro. Una situazione analoga si verifica con i computer: più dispositivi si connettono a una rete, maggiore diventa il 'volume' della trasmissione broadcast, il che impedisce di stabilire una comunicazione efficace.
Sappiamo che se uno di questi dispositivi è connesso alla rete 192.168.1.0/24, tutti gli altri dispositivi fanno parte della stessa rete. Anche lo switch deve essere connesso a una rete con lo stesso indirizzo IP. Ma qui lo switch, come dispositivo di livello 2 del modello OSI, può avere un problema. Se due dispositivi sono collegati alla stessa rete, possono facilmente comunicare tra di loro. Supponiamo che nella nostra azienda ci sia un 'cattivo ragazzo', un hacker, che disegnerò sopra. Sotto di lui c'è il mio computer. Quindi, per questo hacker è molto facile accedere al mio computer, poiché i nostri computer fanno parte della stessa rete. Qui sta il problema.

Se io appartengo alla dirigenza e questo nuovo ragazzo riesce ad accedere ai file sul mio computer, non sarà affatto positivo. Certamente, sul mio computer c'è un firewall che protegge da molte minacce, ma per un hacker non sarà difficile aggirarlo.
Un secondo pericolo, che riguarda tutti i membri di questo dominio di broadcast, è che se qualcuno ha problemi con la trasmissione broadcast, questa interferenza influenzerà altri dispositivi della rete. Anche se tutte e 48 le porte possono essere collegate a host diversi, il guasto di un host influisce sugli altri 47, il che non è affatto quello che vogliamo.
Per risolvere questo problema, utilizziamo il concetto di VLAN, o rete locale virtuale. Funziona molto semplicemente, suddividendo questo grande switch da 48 porte in più switch più piccoli.

Sappiamo che le sottoreti dividono una grande rete in diverse reti più piccole e il VLAN funziona in modo simile. Essa divide uno switch a 48 porte, ad esempio, in 4 switch da 12 porte, ognuno dei quali fa parte di una nuova rete collegata. In questo modo possiamo usare 12 porte per la gestione, 12 porte per il funzionamento della telefonia IP, e così via, cioè dividere lo switch non fisicamente, ma logicamente, virtualmente.
Ho evidenziato tre porte superiori dello switch, contrassegnate in blu, per la rete blu VLAN10, e tre porte arancioni le ho assegnate alla VLAN20. In questo modo, qualsiasi traffico proveniente da una di queste porte blu arriverà solo ad altre porte blu, senza interessare le altre porte di questo switch. Allo stesso modo, il traffico delle porte arancioni si comporterà, cioè sembra come se stessimo utilizzando due switch fisici diversi. Pertanto, il VLAN è un modo per separare uno switch in diversi switch per reti diverse.
Ho disegnato in alto due switch, qui abbiamo una situazione in cui nello switch di sinistra sono attivate solo le connessioni delle porte blu per una rete, mentre nello switch di destra sono attivate solo le porte arancioni per un'altra rete, e questi switch non sono collegati tra loro.
Supponiamo che tu voglia utilizzare più porte. Immaginiamo di avere 2 edifici, ciascuno con il proprio personale di gestione, e due porte arancioni dello switch inferiore usate per la gestione. Pertanto, è necessario che queste porte siano collegate a tutte le porte arancioni degli altri switch. Una situazione simile vale per le porte blu: tutte le porte blu dello switch superiore devono avere collegamenti con le altre porte dello stesso colore. Per fare questo, è necessario collegare fisicamente questi due switch in edifici diversi tramite una linea di collegamento, nella figura è la linea tra due porte di colore verde. Come sappiamo, se due switch sono collegati fisicamente, forma una dorsale o trunk.
Qual è la differenza tra uno switch normale e uno switch VLAN? Non c'è una grande differenza. Quando acquisti un nuovo switch, di default tutte le porte sono configurate in modalità VLAN e fanno parte di una rete chiamata VLAN1. Ecco perché, quando colleghiamo un dispositivo a una delle porte, esso risulta connesso a tutte le altre porte, poiché tutte le 48 porte appartengono alla stessa rete virtuale VLAN1. Ma se configuriamo le porte blu per lavorare nella rete VLAN10, le porte arancioni nella rete VLAN20 e le porte verdi nella VLAN1, otterremo 3 switch diversi. In questo modo, l'uso della modalità rete virtuale ci consente di raggruppare logicamente le porte in reti specifiche, separare il traffico broadcast in parti e creare sottoreti. In questo caso, ogni porta di un colore specifico appartiene a una rete separata. Se le porte blu lavorano nella rete 192.168.1.0 e le porte arancioni lavorano nella rete 192.168.1.0, nonostante abbiano lo stesso indirizzo IP, non saranno collegate tra loro, poiché logicamente appartengono a switch diversi. E come sappiamo, switch fisici diversi non comunicano tra loro, a meno che non siano connessi tramite una linea comune. In questo modo, creiamo diverse sottoreti per diverse VLAN.

Vorrei attirare la vostra attenzione sul fatto che il concetto di VLAN si applica solo agli switch. Chi è familiare con protocolli di incapsulamento, come .1Q o ISL, sa che né i router né i computer hanno VLAN. Quando colleghi il tuo computer, ad esempio, a una delle porte blu, non cambi nulla nel computer, tutte le modifiche avvengono solo al secondo livello OSI, il livello dello switch. Quando configuriamo le porte per lavorare con una rete specifica VLAN10 o VLAN20, lo switch crea un database VLAN. "Registra" nella sua memoria che le porte 1, 3 e 5 appartengono alla VLAN10, le porte 14, 15 e 18 fanno parte della rete VLAN20, mentre le altre porte utilizzate appartengono alla rete VLAN1. Pertanto, se un traffico proviene dalla porta blu 1, arriva solo alle porte 3 e 5 di quella stessa rete VLAN10. Lo switch "controlla" il suo database e vede che se il traffico proviene da una delle porte arancioni, deve arrivare solo alle porte arancioni della rete VLAN20.
Tuttavia, il computer non sa nulla riguardo a queste reti VLAN. Quando colleghiamo 2 switch, si forma un trunk tra le porte verdi. Il termine «trunk» è pertinente solo per i dispositivi della Cisco; altri produttori di dispositivi di rete, come Juniper, usano il termine Tag port, o «porta taggata». Ritengo che il termine Tag port sia più appropriato. Quando il traffico esce da questa rete, il trunk lo trasmette a tutte le porte del successivo switch, quindi colleghiamo due switch a 48 porte e otteniamo uno switch a 96 porte. Inoltre, quando inviamo traffico da VLAN10, esso diventa taggato, cioè viene dotato di un'etichetta che indica che è destinato solo alle porte della rete VLAN10. Il secondo switch, ricevuto questo traffico, legge il tag e capisce che questo traffico è proprio per la rete VLAN10 e deve andare solo sulle porte blu. Allo stesso modo, il traffico «arancione» per VLAN20 è dotato di un tag, che indica che è destinato alle porte VLAN20 del secondo switch.
Abbiamo anche accennato all'incapsulamento e qui ci sono due metodi di incapsulamento. Il primo è il .1Q, cioè quando organizziamo un trunk, dobbiamo garantire l'incapsulamento. Il protocollo di incapsulamento .1Q è uno standard aperto che descrive la procedura di etichettatura del traffico. Esiste anche un altro protocollo chiamato ISL, Inter-Switch Link, sviluppato da Cisco, che indica l'appartenenza del traffico a una VLAN specifica. Tutti gli switch moderni operano con il protocollo .1Q, quindi, quando estrai un nuovo switch dalla scatola, non devi utilizzare alcun comando di incapsulamento, perché di default esso è effettuato dal protocollo .1Q. Pertanto, dopo aver creato il trunk, l'incapsulamento del traffico avviene automaticamente, permettendo di leggere i tag.
Adesso iniziamo a configurare la rete VLAN. Creeremo una rete con 2 switch e due dispositivi finali – i computer PC1 e PC2, che collegheremo con cavi allo switch #0. Iniziamo dalle impostazioni di base dello switch Configurazione di Base.

Per fare questo, clicchiamo sull'interruttore e accediamo all'interfaccia della riga di comando, poi impostiamo il nome dell'host chiamando questo interruttore sw1. Ora passiamo alle impostazioni del primo computer e impostiamo un indirizzo IP statico 192.168.1.1 e una subnet mask 255.255.255.0. L'indirizzo del gateway predefinito non è necessario, poiché tutti i nostri dispositivi sono nella stessa rete. Successivamente, faremo esattamente la stessa cosa per il secondo computer, assegnandogli l'indirizzo IP 192.168.1.2.
Ora torniamo al primo computer per pingare il secondo computer. Come vediamo, il ping è andato a buon fine perché entrambi i computer sono collegati allo stesso interruttore e fanno parte della stessa rete, VLAN1 per impostazione predefinita. Se ora guardiamo le interfacce dell'interruttore, vedremo che tutte le porte FastEthernet da 1 a 24 e due porte GigabitEthernet sono configurate su VLAN #1. Tuttavia, tale disponibilità eccessiva non è necessaria, quindi entriamo nelle impostazioni dell'interruttore e digitiamo il comando show vlan per vedere il database delle reti virtuali.

Qui vediamo il nome della rete VLAN1 e il fatto che tutte le porte dell'interruttore appartengono a questa rete. Ciò significa che è possibile collegarsi a qualsiasi porta e tutte saranno in grado di "comunicare" tra loro poiché fanno parte della stessa rete.
Cambieremo questa situazione, prima di tutto creando due reti virtuali, aggiungendo VLAN10. Per creare una rete virtuale si utilizza un comando di tipo "vlan numero rete".
Come vedete, quando tentiamo di creare una rete, il sistema mostra un messaggio con un elenco di comandi di configurazione VLAN che devono essere utilizzati per quest'azione:
exit – applica le modifiche ed esci dalle impostazioni;
name – inserire un nome personalizzato per la VLAN;
no – annulla il comando o imposta il valore predefinito.
Questo significa che prima di inserire il comando per creare la VLAN, è necessario inserire il comando name, che abilita la modalità di gestione dei nomi, e poi passare a creare la nuova rete. Durante questo processo, il sistema fornisce un suggerimento, affermando che il numero della rete VLAN può essere assegnato nell'intervallo da 1 a 1005.
Quindi, ora digitiamo il comando per creare la rete VLAN numero 20 – vlan 20, e poi le diamo un nome personalizzato che indica che tipo di rete è. Nel nostro caso utilizziamo il comando name Employees, o rete per i dipendenti dell'azienda.

Ora dobbiamo assegnare una porta specifica a questo VLAN. Entro nella modalità di configurazione dello switch con il comando int f0/1, quindi imposto manualmente la porta in modalità Access con il comando switchport mode access e specifico quale porta deve essere impostata in questa modalità: è la porta per la rete VLAN10.

Vediamo che dopo questo il colore del punto di connessione tra PC0 e lo switch, il colore della porta, è cambiato da verde a arancione. Diventerà di nuovo verde non appena le modifiche alle impostazioni entreranno in vigore. Proviamo a pingare il secondo computer. Non abbiamo apportato modifiche alle impostazioni di rete per i computer, continuano ad avere gli indirizzi IP 192.168.1.1 e 192.168.1.2. Ma se proviamo a pingare il computer PC1 da PC0, non avremo successo, perché ora questi computer appartengono a reti diverse: il primo a VLAN10, il secondo a native VLAN1.
Torniamo all'interfaccia dello switch e configuriamo la seconda porta. A tal fine digito il comando int f0/2 e ripeto gli stessi passaggi per la rete VLAN 20 che ho seguito nella configurazione della rete virtuale precedente.
Vediamo che ora la porta inferiore dello switch, a cui è collegato il secondo computer, ha cambiato il suo colore da verde a arancione: devono passare alcuni secondi prima che le modifiche alle impostazioni entrino in vigore e diventi di nuovo verde. Se cerchiamo di pingare di nuovo il secondo computer, non avremo successo, perché i computer appartengono ancora a reti diverse, solo che PC1 ora fa parte di VLAN20 e non di VLAN1.
Così, hai suddiviso un unico switch fisico in due switch logici distinti. Vedi che ora il colore della porta è cambiato da arancione a verde, la porta è attiva, ma comunque non è pingabile, perché appartiene a un'altra rete.
Apportiamo modifiche al nostro schema: scollegiamo il computer PC1 dal primo switch e lo colleghiamo al secondo switch, e colleghiamo noi stessi switch con un cavo.

Per stabilire una connessione tra di loro, accederò alle impostazioni del secondo switch e creerò VLAN10, assegnandole il nome Management, ovvero rete di gestione. Quindi attiverò la modalità Access e indicherò che questa modalità è destinata alla rete VLAN10. Ora il colore delle porte, attraverso le quali sono collegati gli switch, è cambiato da arancione a verde, poiché entrambi sono configurati su VLAN10. Ora dobbiamo creare un trunk tra i due switch. Entrambe queste porte sono Fa0/2, quindi è necessario creare un trunk per la porta Fa0/2 del primo switch, utilizzando il comando switchport mode trunk. Lo stesso deve essere fatto per il secondo switch, dopo di che tra queste due porte si formerà un trunk.
Ora, se voglio pingare dal primo computer al computer PC1, tutto funzionerà, perché la connessione tra PC0 e lo switch #0 è la rete VLAN10, tra lo switch #1 e PC1 è anch'essa VLAN10, e i due switch sono collegati in trunk.
Quindi, se i dispositivi sono situati in reti VLAN diverse, non sono collegati tra loro, mentre se si trovano nella stessa rete, possono scambiare liberamente traffico. Proviamo ad aggiungere un altro dispositivo a ciascuno switch.

Nelle impostazioni di rete del computer aggiunto PC2, imposterò l'indirizzo IP 192.168.2.1, e nelle impostazioni di PC3 l'indirizzo 192.168.2.2. A questo punto, le porte a cui sono collegati questi due PC saranno etichettate come Fa0/3. Nelle impostazioni dello switch #0, imposteremo la modalità Access e indicheremo che questa porta è destinata a VLAN20, e faremo lo stesso per lo switch #1.
Se utilizzo il comando switchport access vlan 20 e la rete VLAN20 non è ancora stata creata, il sistema restituirà un errore del tipo «Access VLAN does not exist», perché gli switch sono configurati per funzionare solo con VLAN10.
Creiamo VLAN20. Utilizzo il comando «mostra VLAN» per visualizzare il database delle reti virtuali.

Vedete che la rete predefinita è VLAN1, alla quale sono collegati i porti da Fa0/4 a Fa0/24 e Gig0/1, Gig0/2. La rete virtuale numero 10 con nome Management è collegata alla porta Fa0/1, mentre la rete VLAN numero 20 con nome predefinito VLAN0020 è collegata alla porta Fa0/3.
In linea di principio, il nome della rete non ha importanza, l'essenziale è che non si ripeta per reti diverse. Se desidero cambiare il nome della rete che il sistema assegna per impostazione predefinita, utilizzo il comando vlan 20 e name Employees. Posso cambiare questo nome in un altro, ad esempio, in IPphones, e se pinghiamo l'indirizzo IP 192.168.2.2, vedremo che il nome VLAN non ha alcuna importanza.
L'ultima cosa che voglio menzionare è l'assegnazione dell'IP di gestione, di cui abbiamo parlato nell'ultima lezione. Per questo utilizziamo il comando int vlan1 e inseriamo l'indirizzo IP 10.1.1.1 e la maschera di sottorete 255.255.255.0, e poi aggiungiamo il comando no shutdown. Abbiamo assegnato l'IP di gestione non all'intero switch, ma solo alle porte VLAN1, cioè abbiamo assegnato l'indirizzo IP da cui si gestisce la rete VLAN1. Se vogliamo gestire VLAN2, dobbiamo creare l'interfaccia corrispondente per VLAN2. Nel nostro caso ci sono porte blu VLAN10 e porte arancioni VLAN20, corrispondenti agli indirizzi 192.168.1.0 e 192.168.2.0.
La VLAN10 deve avere indirizzi che rientrano nello stesso intervallo, affinché possano connettersi i dispositivi corrispondenti. La stessa configurazione deve essere effettuata anche per la VLAN20.
In questa finestra del prompt dei comandi dello switch vengono mostrate le impostazioni dell'interfaccia per la VLAN1, cioè la native VLAN.

Per configurare l'IP di gestione per la VLAN10, dobbiamo creare l'interfaccia int vlan 10, e poi aggiungere l'indirizzo IP 192.168.1.10 e la maschera di sottorete 255.255.255.0.
Per configurare la VLAN20, dobbiamo creare l'interfaccia int vlan 20, e poi aggiungere l'indirizzo IP 192.168.2.10 e la maschera di sottorete 255.255.255.0.

Perché è necessario? Se il computer PC0 e la porta in alto a sinistra dello switch #0 appartengono alla rete 192.168.1.0, PC2 appartiene alla rete 192.168.2.0 e è connesso alla porta native VLAN1, che appartiene alla rete 10.1.1.1, allora PC0 non può stabilire una connessione con questo switch tramite il protocollo SSH, poiché appartengono a reti diverse. Pertanto, affinché PC0 possa comunicare con lo switch tramite il protocollo SSH o Telnet, dobbiamo fornirgli l'accesso. Ecco perché abbiamo bisogno di una gestione della rete.
Dobbiamo essere in grado di collegare PC0 tramite SSH o Telnet all'indirizzo IP dell'interfaccia VLAN20 e apportare le modifiche necessarie tramite SSH. Quindi, l'IP di gestione è necessario proprio per configurare la VLAN, poiché ogni rete virtuale deve avere la propria gestione degli accessi.
Nel video di oggi abbiamo discusso molti argomenti: le impostazioni di base dello switch, la creazione di reti VLAN, l'assegnazione delle porte VLAN, l'assegnazione dell'indirizzo IP di gestione per le reti VLAN e la configurazione dei trunk. Non lasciatevi confondere se non avete capito tutto; è normale, perché le VLAN sono un argomento molto complesso e ampio, al quale torneremo nelle prossime lezioni. Vi garantisco che con il mio aiuto potrete diventare dei "maestri" delle VLAN, ma il senso di questa lezione era di chiarirvi tre domande: che cosa sono le reti VLAN, a cosa servono e come si configurano.

Grazie per rimanere con noi. Ti piacciono i nostri articoli? Vuoi vedere più contenuti interessanti? Supportaci effettuando un ordine o raccomandandoci ai tuoi amici, Sconto del 30% per gli utenti di Habra su un'analoga unica di server entry-level, che abbiamo ideato per te: (sono disponibili opzioni con RAID1 e RAID10, fino a 24 core e fino a 40GB DDR4).
Dell R730xd a metà prezzo? Solo da noi nei Paesi Bassi! Dell R420 — 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB — a partire da $99! Leggi di
Fonte: habr.com
