Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

Voordat we beginnen met de basisprincipes van VLAN, vraag ik jullie allemaal om deze video op pauze te zetten, op het pictogram in de linkerbenedenhoek te klikken waar 'Networking consultant' staat, naar onze Facebook-pagina te gaan en die te liken. Kom daarna terug naar de video en klik op het King-pictogram in de rechterbenedenhoek om je in te schrijven op ons officiƫle YouTube-kanaal. We voegen voortdurend nieuwe series toe; op dit moment gaat het natuurlijk om de CCNA-cursus, daarna plannen we te beginnen met de videolessen CCNA Security, Network+, PMP, ITIL, Prince2 en we zullen deze geweldige series op ons kanaal publiceren.

Vandaag gaan we het hebben over de basisprincipes van VLAN en beantwoorden we drie vragen: wat is VLAN, waarom hebben we VLAN nodig en hoe stellen we het in? Ik hoop dat je na het kijken van deze video al deze drie vragen kunt beantwoorden.

Wat is VLAN? VLAN is een afkorting van 'virtual local area network'. Later in onze les zullen we bespreken waarom dit netwerk virtueel is, maar voordat we naar VLAN gaan, moeten we begrijpen hoe een switch werkt. We zullen enkele van de vragen herhalen die we in de vorige lessen hebben besproken.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

Laten we eerst bespreken wat Multiple Collision Domain of collision domain is. We weten dat deze switch met 48 poorten 48 collision domains heeft. Dit betekent dat elk van deze poorten of apparaten die op deze poorten zijn aangesloten, onafhankelijk met een ander apparaat op een andere poort kan communiceren zonder elkaar te beĆÆnvloeden.

Alle 48 poorten van deze switch zijn delen van ƩƩn broadcast domain. Dit betekent dat als meerdere apparaten op meerdere poorten zijn aangesloten en een van hen een broadcast verzendt, deze op alle poorten zal verschijnen waaraan de andere apparaten zijn aangesloten. Dit is hoe een switch werkt.

Het is alsof mensen dicht bij elkaar in dezelfde kamer zitten, en wanneer een van hen iets hard zegt, horen alle anderen het. Dit is echter helemaal niet efficiĆ«nt – naarmate er meer mensen in de kamer komen, wordt het steeds lawaaiiger en kunnen de aanwezigen elkaar niet meer verstaan. Een soortgelijke situatie doet zich voor met computers – hoe meer apparaten op een netwerk zijn aangesloten, hoe hoger het 'geluidsniveau' van de broadcasting, waardoor het moeilijker wordt om effectieve communicatie tot stand te brengen.

We weten dat als een van deze apparaten is aangesloten op het netwerk 192.168.1.0/24, alle andere apparaten deel uitmaken van hetzelfde netwerk. De switch moet ook zijn aangesloten op een netwerk met een vergelijkbaar IP-adres. Maar hier kan de switch, als een apparaat van laag 2 van het OSI-model, een probleem ondervinden. Als twee apparaten zijn aangesloten op hetzelfde netwerk, kunnen ze gemakkelijk met elkaars computers communiceren. Stel je voor dat er een 'slechte jongen' in ons bedrijf werkt, een hacker, die ik hierboven heb afgebeeld. Onder hem bevindt zich mijn computer. Deze hacker kan heel gemakkelijk toegang krijgen tot mijn computer, omdat onze computers deel uitmaken van hetzelfde netwerk. Dat is het probleem.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

Als ik tot het administratieve bestuur behoor en deze nieuwe kerel toegang kan krijgen tot de bestanden op mijn computer, is dat helemaal niet goed. Natuurlijk heeft mijn computer een firewall die beschermt tegen veel bedreigingen, maar het zal de hacker niet moeilijk vallen deze te omzeilen.

Het tweede gevaar dat bestaat voor iedereen die lid is van dit broadcastdomein, is dat als iemand problemen heeft met de broadcastoverdracht, deze verstoring invloed kan hebben op andere apparaten in het netwerk. Hoewel alle 48 poorten kunnen worden aangesloten op verschillende hosts, zal een storing bij één host de overige 47 beïnvloeden, wat we absoluut niet willen.
Om dit probleem op te lossen, gebruiken we het concept van VLAN, of virtueel lokaal netwerk. Het werkt heel eenvoudig door deze grote switch met 48 poorten op te splitsen in meerdere kleinere switches.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

We weten dat subnetten een groot netwerk opdelen in verschillende kleine netwerken, en VLAN werkt op een vergelijkbare manier. Het splitst de switch met 48 poorten bijvoorbeeld op in 4 switches van 12 poorten, waarbij elke switch deel uitmaakt van een nieuw aangesloten netwerk. Zo kunnen we 12 poorten gebruiken voor beheer, 12 poorten voor IP-telefonie en zo verder, dat wil zeggen dat we de switch niet fysiek, maar logisch, virtueel kunnen splitsen.

Ik heb drie poorten van de bovenste switch gemarkeerd in het blauw voor het "blauwe" netwerk VLAN10, en drie oranje poorten toegewezen voor VLAN20. Op deze manier zal al het verkeer van een van deze blauwe poorten alleen naar andere blauwe poorten gaan, zonder de andere poorten van deze switch te beĆÆnvloeden. Evenzo zal het verkeer van de oranje poorten zich verspreiden, dat wil zeggen, het lijkt alsof we twee verschillende fysieke switches gebruiken. VLAN is dus een manier om een switch te splitsen in meerdere switches voor verschillende netwerken.

Ik heb bovenaan twee switches getekend, hier hebben we de situatie waarin de linker switch alleen blauwe poorten gebruikt voor ƩƩn netwerk, terwijl de rechter switch alleen oranje poorten voor een ander netwerk gebruikt, en deze switches zijn op geen enkele manier met elkaar verbonden.

Stel dat je meer poorten wilt gebruiken. Laten we aannemen dat we 2 gebouwen hebben, elk met hun eigen managementteam, en twee oranje poorten van de onderste switch worden gebruikt voor beheer. Daarom moeten we ervoor zorgen dat deze poorten zijn verbonden met alle oranje poorten van andere switches. Een soortgelijke situatie geldt voor de blauwe poorten – alle blauwe poorten van de bovenste switch moeten verbinding hebben met de andere poorten van dezelfde kleur. Hiervoor moeten we deze twee switches in verschillende gebouwen fysiek verbinden met een aparte verbindingslijn, op de afbeelding is dit de lijn tussen twee groene poorten. Zoals we weten, als twee switches fysiek zijn verbonden, ontstaat er een trunk.

Wat is nu het verschil tussen een gewone switch en een VLAN-switch? Het verschil is niet groot. Wanneer je een nieuwe switch koopt, zijn standaard alle poorten ingesteld op de VLAN-modus en maken ze deel uit van ƩƩn netwerk, aangeduid als VLAN1. Daarom, wanneer we een apparaat op een poort aansluiten, is het verbonden met alle andere poorten, omdat alle 48 poorten tot hetzelfde virtuele netwerk VLAN1 behoren. Maar als we de blauwe poorten instellen om te werken in net VLAN10, de oranje in net VLAN20, en de groene in VLAN1, dan hebben we 3 verschillende switches. Op deze manier stelt het gebruik van de virtuele netwerkmodus ons in staat om poorten logisch te groeperen onder specifieke netwerken, de broadcastverkeer op te splitsen en subnetten te creƫren. Hierbij behoort elke poort van een bepaalde kleur tot een afzonderlijk netwerk. Als de blauwe poorten werken in het netwerk 192.168.1.0 en de oranje poorten ook in 192.168.1.0, dan zullen ze, ondanks hetzelfde IP-adres, niet met elkaar verbonden zijn, omdat ze logisch tot verschillende switches behoren. En zoals we weten, communiceren verschillende fysieke switches niet met elkaar, tenzij ze via een gezamenlijke verbindingslijn zijn verbonden. Daarmee creƫren we verschillende subnetten voor verschillende VLAN's.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

Ik wil je erop wijzen dat het concept van VLAN alleen op switches van toepassing is. Degene die bekend is met encapsulatieprotocollen zoals .1Q of ISL weet dat routers en computers geen VLAN's hebben. Wanneer je bijvoorbeeld je computer op een van de blauwe poorten aansluit, verandert er niets aan de computer; alle wijzigingen vinden alleen plaats op de tweede laag van het OSI-model, de laag van de switch. Wanneer we de poorten instellen om te werken met een specifiek netwerk VLAN10 of VLAN20, maakt de switch een VLAN-database aan. Hij "schrijft" in zijn geheugen dat poorten 1, 3 en 5 tot VLAN10 behoren, de poorten 14, 15 en 18 deel uitmaken van het netwerk VLAN20, en de overige actieve poorten onderdeel zijn van het netwerk VLAN1. Daarom, als er verkeer van blauwe poort 1 afkomstig is, komt het alleen terecht op poorten 3 en 5 van hetzelfde netwerk VLAN10. De switch "kijkt" in zijn database en ziet dat als het verkeer afkomstig is van een van de oranje poorten, het alleen op de oranje poorten van netwerk VLAN20 moet aankomen.

Echter, de computer weet niets van deze VLAN-netwerken. Wanneer we 2 switches verbinden, wordt er een trunk gevormd tussen de groene poorten. De term 'trunk' is alleen van toepassing op apparaten van Cisco, andere netwerkfabrikanten, zoals Juniper, gebruiken de term Tag port, of 'getagde poort'. Ik vind dat de naam Tag port geschikter is. Wanneer verkeer uit dit netwerk komt, verzendt de trunk dit naar alle poorten van de volgende switch, wat betekent dat we twee 48-poorts switches verbinden en ƩƩn 96-poorts switch krijgen. Wanneer we verkeer uit VLAN10 verzenden, wordt het getagd, dat wil zeggen dat het een label krijgt dat aangeeft dat het alleen bedoeld is voor de poorten van netwerk VLAN10. De tweede switch, die dit verkeer ontvangt, leest het label en begrijpt dat het verkeer specifiek voor VLAN10 is en alleen naar de blauwe poorten moet gaan. Evenzo is het 'oranje' verkeer voor VLAN20 voorzien van een label dat aangeeft dat het bedoeld is voor de poorten van VLAN20 van de tweede switch.

We hebben ook encapsulatie genoemd, en hier zijn er twee methoden van encapsulatie. De eerste is .1Q, dat wil zeggen dat wanneer we een trunk opzetten, we encapsulatie moeten waarborgen. Het .1Q encapsulatieprotocol is een open standaard die de procedure voor het taggen van verkeer beschrijft. Er is ook een ander protocol genaamd ISL, Inter-Switch Link, ontwikkeld door Cisco, dat aangeeft tot welke VLAN het verkeer behoort. Alle moderne switches werken met het .1Q protocol, dus wanneer je een nieuwe switch uit de doos haalt, hoeft je geen encapsulatiecommando's te gebruiken, omdat dit standaard wordt gedaan door het .1Q protocol. Dus, na het maken van een trunk vindt de encapsulatie van het verkeer automatisch plaats, wat het mogelijk maakt om tags te lezen.

Laten we nu beginnen met het configureren van het VLAN-netwerk. We creĆ«ren een netwerk met 2 switches en twee eindapparaten – computers PC1 en PC2, die we met kabels verbinden met switch #0. Laten we beginnen met de basisinstellingen van de switch Basic Configuration.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

We zullen op de switch klikken en de commandoregelinterface openen, waarna we de hostnaam instellen door deze switch sw1 te noemen. Laten we nu naar de instellingen van de eerste computer gaan en een statisch IP-adres 192.168.1.1 en een subnetmasker 255.255.255.0 toewijzen. Een standaardgateway is niet nodig, omdat al onze apparaten zich in hetzelfde netwerk bevinden. Vervolgens doen we hetzelfde voor de tweede computer en wijzen we hem een IP-adres 192.168.1.2 toe.

Laten we teruggaan naar de eerste computer om de tweede computer te pingen. Zoals we zien, was het pingen succesvol, omdat beide computers zijn aangesloten op dezelfde switch en deel uitmaken van hetzelfde standaardnetwerk VLAN1. Als we nu naar de interfaces van de switch kijken, zien we dat alle FastEthernet-poorten van 1 tot 24 en twee GigabitEthernet-poorten zijn ingesteld op VLAN #1. Deze overmatige beschikbaarheid is echter niet nodig, dus we gaan de instellingen van de switch in en voeren de opdracht show vlan in om de database van virtuele netwerken te bekijken.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

Hier ziet u de naam van het netwerk VLAN1 en dat alle poorten van de switch tot dit netwerk behoren. Dit betekent dat je op vrijwel elke poort kunt aansluiten en dat ze allemaal met elkaar kunnen 'communiceren', omdat ze deel uitmaken van hetzelfde netwerk.

We zullen deze situatie veranderen door eerst twee virtuele netwerken te creƫren, dat wil zeggen VLAN10 toe te voegen. Voor het aanmaken van een virtueel netwerk gebruiken we een opdracht van het type 'vlan netnummer'.
Zoals u kunt zien, gaf het systeem een bericht weer met een lijst van configuratieopdrachten voor VLAN die moeten worden gebruikt voor deze actie bij het proberen een netwerk te maken:

exit – de wijzigingen toepassen en de instellingen verlaten;
name – een gebruikersnaam voor de VLAN invoeren;
no – de opdracht annuleren of deze op de standaardstatus instellen.

Dit betekent dat voordat we de VLAN-create-opdracht invoeren, we de naam-opdracht moeten invoeren die de naamgevingmodus activeert, en vervolgens overgaan tot het maken van een nieuw netwerk. Het systeem geeft aan dat het VLAN-nummer kan worden toegewezen in het bereik van 1 tot 1005.
Dus nu voeren we de opdracht in om een VLAN-netwerk met nummer 20 te creĆ«ren – vlan 20, en vervolgens geven we het een gebruikersnaam die laat zien wat voor netwerk het is. In ons geval gebruiken we de opdracht name Employees, of het netwerk voor de medewerkers van het bedrijf.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

Nu moeten we een specifieke poort toewijzen voor deze VLAN. We gaan naar de configuratiemodus van de switch int f0/1, zetten de poort handmatig in de Access-modus met de opdracht switchport mode access en geven aan welke poort in deze modus moet worden gezet – dit is de poort voor het VLAN10-netwerk.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

We zien dat na deze wijziging de kleur van de verbindingspunt tussen PC0 en de switch, de kleur van de poort, is veranderd van groen naar oranje. Het zal weer groen worden zodra de configuratiewijzigingen in werking treden. Laten we proberen de tweede computer te pingen. We hebben geen wijzigingen aangebracht in de netwerkinstellingen voor de computers, ze hebben nog steeds de IP-adressen 192.168.1.1 en 192.168.1.2. Maar als we vanaf PC0 proberen PC1 te pingen, zal dat niet lukken, omdat deze computers nu tot verschillende netwerken behoren: de eerste tot VLAN10, de tweede tot native VLAN1.

Laten we teruggaan naar de interface van de switch en de tweede poort configureren. Hiervoor geef ik de opdracht int f0/2 in en herhaal ik dezelfde stappen voor het VLAN 20-netwerk als bij de configuratie van het vorige virtuele netwerk.
We zien dat de onderste poort van de switch, waaraan de tweede computer is aangesloten, zijn kleur ook heeft veranderd van groen naar oranje – het zal enkele seconden duren voordat de configuratiewijzigingen in werking treden en hij weer groen wordt. Als we opnieuw proberen de tweede computer te pingen, zal dat niet lukken, omdat de computers nog steeds tot verschillende netwerken behoren, maar PC1 nu deel uitmaakt van VLAN20 in plaats van VLAN1.
Zo hebt u ƩƩn fysieke switch gesplitst in twee verschillende logische switches. U ziet dat de kleur van de poort nu is veranderd van oranje naar groen, de poort werkt, maar kan nog steeds niet worden gepingt, omdat deze tot een ander netwerk behoort.

Laten we wijzigingen aanbrengen in ons schema – we ontkoppelen computer PC1 van de eerste switch en sluiten deze aan op de tweede switch, en verbinden de switches met een kabel.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

Om verbinding tussen hen te maken, ga ik de instellingen van de tweede switch in en creƫer VLAN10, dat de naam Management heeft, oftewel het beheernetwerk. Vervolgens zet ik de modus op Access en geef ik aan dat deze modus bedoeld is voor netwerk VLAN10. Nu is de kleur van de poorten waarmee de switches zijn verbonden veranderd van oranje naar groen, omdat ze beiden zijn ingesteld op VLAN10. Nu moeten we een trunk creƫren tussen beide switches. Beide poorten zijn Fa0/2, dus we moeten een trunk creƫren voor poort Fa0/2 van de eerste switch, met behulp van het commando switchport mode trunk. Hetzelfde moeten we doen voor de tweede switch, waarna er een trunk tussen deze twee poorten zal zijn.

Nu, als ik vanaf de eerste computer PC0 de computer PC1 wil pingen, zal dat lukken, omdat de verbinding tussen PC0 en switch #0 netwerk VLAN10 is, tussen switch #1 en PC1 ook VLAN10, en beide switches zijn verbonden via een trunk.

Dus als apparaten zich in verschillende VLAN-netwerken bevinden, zijn ze niet met elkaar verbonden, maar als ze zich in hetzelfde netwerk bevinden, kan er vrij verkeer tussen hen plaatsvinden. Laten we proberen elk van de switches met nog een apparaat uit te breiden.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

In de netwerkinstellingen van de toegevoegde computer PC2 stel ik het IP-adres in op 192.168.2.1, en in de instellingen van PC3 het adres 192.168.2.2. De poorten waaraan deze twee pc's zijn aangesloten, krijgen de aanduiding Fa0/3. In de instellingen van switch #0 stellen we de modus in op Access en geven we aan dat deze poort bedoeld is voor VLAN20, en hetzelfde doen we voor switch #1.

Als ik het commando switchport access vlan 20 gebruik, en net VLAN20 is nog niet aangemaakt, zal het systeem een foutmelding geven zoals "Access VLAN does not exist", omdat de switches zijn ingesteld om alleen met VLAN10 te werken.

Laten we VLAN20 aanmaken. Ik gebruik het commando "show vlan" om de database van virtuele netwerken te bekijken.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

Je ziet dat het standaard netwerk VLAN1 is, waaraan de poorten van Fa0/4 tot Fa0/24 en Gig0/1, Gig0/2 zijn verbonden. Het virtuele netwerk nummer 10 met de naam Management is verbonden met poort Fa0/1, en het VLAN netwerk nummer 20 met de naam standaard VLAN0020 is verbonden met poort Fa0/3.

In principe maakt de naam van het netwerk niet uit, zolang deze maar niet voor verschillende netwerken hetzelfde is. Als ik de standaard naam wil vervangen die het systeem toekent, gebruik ik het commando vlan 20 en name Employees. Ik kan deze naam veranderen naar iets anders, bijvoorbeeld naar IPphones, en als we het IP-adres 192.168.2.2 pingen, zien we dat de naam van de VLAN geen enkele betekenis heeft.
Het laatste wat ik wil noemen is de toewijzing van Management IP, waar we het in de laatste les over hebben gehad. Hiervoor gebruiken we het commando int vlan1 en voeren we het IP-adres 10.1.1.1 in met subnetmasker 255.255.255.0, en voegen we het commando no shutdown toe. We hebben Management IP niet voor de hele switch toegewezen, maar alleen voor de poorten van VLAN1, dat wil zeggen, we hebben het IP-adres toegewezen vanuit waar het netwerk van VLAN1 wordt beheerd. Als we VLAN2 willen beheren, moeten we een corresponderende interface voor VLAN2 maken. In ons geval zijn er blauwe poorten VLAN10 en oranje poorten VLAN20, die de adressen 192.168.1.0 en 192.168.2.0 hebben.
VLAN10 moet adressen hebben die in hetzelfde bereik liggen, zodat de juiste apparaten kunnen worden aangesloten. Een soortgelijke configuratie moet worden uitgevoerd voor VLAN20.

In dit venster van de commandoregel van de switch worden de interface-instellingen voor VLAN1 getoond, dat wil zeggen de native VLAN.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

Om Management IP voor VLAN10 in te stellen, moeten we de interface int vlan 10 creƫren, en vervolgens het IP-adres 192.168.1.10 en subnetmasker 255.255.255.0 toevoegen.

Voor het instellen van VLAN20 moeten we de interface int vlan 20 creƫren, en vervolgens het IP-adres 192.168.2.10 en subnetmasker 255.255.255.0 toevoegen.

Cisco training 200-125 CCNA v3.0. Dag 11. Basisprincipes van VLAN.

Waarom is dit nodig? Als computer PC0 en de bovenste linker poort van switch #0 behoren tot netwerk 192.168.1.0, computer PC2 behoort tot netwerk 192.168.2.0 en is verbonden met poort native VLAN1, welke tot netwerk 10.1.1.1 behoort, dan kan PC0 niet communiceren met deze switch via het SSH-protocol, omdat ze tot verschillende netwerken behoren. Daarom, om PC0 in staat te stellen om met de switch te communiceren via het SSH of Telnet protocol, moeten we het toegang geven. Dat is de reden waarom netwerkbeheer nodig is.

We moeten in staat zijn om PC0 via SSH of Telnet te verbinden met het IP-adres van de interface VLAN20 en alle noodzakelijke wijzigingen via SSH aan te brengen. Dus is Management IP noodzakelijk voor het configureren van VLAN, omdat elk virtueel netwerk zijn eigen toegangsbeheer moet hebben.

In de video van vandaag hebben we veel onderwerpen besproken: de basisinstellingen van de switch, het aanmaken van VLAN-netwerken, het toewijzen van VLAN-poorten, het toewijzen van een management-IP voor VLAN-netwerken en het instellen van trunks. Laat je niet verontrusten als je iets niet begreep; dat is volkomen normaal, omdat VLAN een zeer complex en uitgebreid onderwerp is, waar we in de volgende lessen op zullen terugkomen. Ik garandeer je dat je met mijn hulp een 'meester' in VLAN kunt worden, maar de bedoeling van deze les was om drie vragen te verduidelijken: wat zijn VLAN-netwerken, waarom hebben we ze nodig, en hoe stel je ze in.

Video afspelen

Bedankt dat je bij ons blijft. Vind je onze artikelen leuk? Wil je meer interessante inhoud zien? Steun ons door een bestelling te plaatsen of ons aan vrienden aan te bevelen. 30% korting voor Habr-gebruikers op een unieke variant van entry-level servers, speciaal voor jou ontworpen: De volledige waarheid over VPS (KVM) E5-2650 v4 (6 cores) 10GB DDR4 240GB SSD 1Gbps vanaf $20 of hoe deel je een server correct? (opties beschikbaar met RAID1 en RAID10, tot 24 cores en tot 40GB DDR4).

Dell R730xd voor de helft van de prijs? Alleen bij ons 2 x Intel TetraDeca-Core Xeon 2x E5-2697v3 2.6GHz 14C 64GB DDR4 4x960GB SSD 1Gbps 100TB vanaf $199 in Nederland! Dell R420 — 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB — vanaf $99! Lees over hoe je een infrastructuur van bedrijfsniveau kunt opbouwen met Dell R730xd E5-2650 v4 servers die wel €9000 kosten voor een prikkie?

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster