Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Dziś omówimy dynamiczny protokół trunkowania DTP i VTP – protokół trunkowania VLAN. Jak wspomniałem na ostatniej lekcji, będziemy podążać za tematami egzaminu ICND2 w takiej kolejności, w jakiej są one przedstawione na stronie Cisco.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Ostatnim razem omówiliśmy punkt 1.1, a dziś zajmiemy się 1.2 – konfiguracją, weryfikacją i rozwiązywaniem problemów z połączeniami przełączników sieciowych: dodawaniem i usuwaniem VLAN z trunku oraz protokołami DTP i VTP wersji 1 i 2.

Wszystkie porty przełącznika są domyślnie ustawione na tryb Dynamic Auto protokołu DTP. Oznacza to, że gdy dwa porty różnych przełączników są połączone, trunk zostanie automatycznie włączony, jeśli jeden z portów działa w trybie trunk lub desirable. Jeśli oba porty są w trybie Dynamic Auto, trunk nie zostanie utworzony.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Wszystko więc zależy od ustawień trybów pracy obu przełączników. Dla wygody zrozumienia przygotowałem tabelę możliwych kombinacji trybów DTP dwóch przełączników. Można zauważyć, że jeśli oba przełączniki działają w trybie Dynamic Auto, nie utworzą trunku, a pozostaną w trybie Access. Dlatego, aby utworzyć trunk między dwoma przełącznikami, co najmniej jeden z przełączników musi być ustawiony na tryb Trunk lub trunk-port musi być skonfigurowany w trybie Dynamic Desirable. Jak widać z tabeli, każdy z portów przełącznika może działać w jednym z 4 trybów: Access, Dynamic Auto, Dynamic Desirable lub Trunk.

Jeśli oba porty są ustawione na Access, połączone przełączniki będą działać w trybie Access. Jeśli jeden port jest ustawiony na Dynamic Auto, a drugi na Access, oba będą działać w trybie Access. Jeśli jeden port działa w trybie Access, a drugi w trybie Trunk, połączenie przełączników nie będzie możliwe, dlatego tej kombinacji trybów nie można używać.

Aby trunking działał, przynajmniej jeden z portów przełączników musi być ustawiony na Trunk, a drugi – na Trunk, Dynamic Auto lub Dynamic Desirable. Trunk również powstaje, jeśli oba porty są ustawione na Dynamic Desirable.

Różnica między Dynamic Desirable a Dynamic Auto polega na tym, że w pierwszym trybie port sam inicjuje trunk, wysyłając ramki DTP do portu drugiego switcha. W drugim trybie port switcha czeka, aż ktoś nawiąże z nim komunikację, a jeśli porty obu switchy są ustawione na Dynamic Auto, to nigdy nie utworzy się trunk. W przypadku Dynamic Desirable występuje odwrotna sytuacja – jeśli oba porty są ustawione na ten tryb, między nimi na pewno powstaje trunk.

Zalecam, abyś zapamiętał tę tabelę, ponieważ pomoże ci ona prawidłowo skonfigurować switche połączone ze sobą. Przyjrzyjmy się temu aspektowi w programie Packet Tracer. Połączyłem ze sobą 3 switche i teraz wyświetlę na ekranie okna konsoli CLI dla każdego z tych urządzeń.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Jeśli wpiszę polecenie show int trunk, nie zobaczymy żadnego trunku, co jest całkowicie naturalne przy braku odpowiednich ustawień, ponieważ wszystkie switche są skonfigurowane w trybie Dynamic Auto. Jeśli poproszę o pokazanie parametrów interfejsu f0/1 średniego switcha, zobaczysz, że w trybie ustawień administracyjnych figuruje parametr dynamic auto.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Podobne ustawienia mają trzeci i pierwszy switch – ich porty f0/1 również znajdują się w trybie dynamic auto. Jeśli pamiętasz tabelę, aby uzyskać trunking, wszystkie porty muszą znajdować się w trybie trunk lub jeden z portów musi być w trybie Dynamic Desirable.

Przejdźmy do ustawień pierwszego switcha SW0 i skonfigurujmy port f0/1. Po wpisaniu polecenia switchport mode system wyświetli sugestie możliwych parametrów trybu: access, dynamic lub trunk. Używam polecenia switchport mode dynamic desirable, przy czym możesz zauważyć, jak port trunku f0/1 drugiego switcha po wprowadzeniu tego polecenia najpierw przeszedł w stan down, a następnie, po otrzymaniu ramki DTP z pierwszego switcha, przeszedł w stan up.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Jeśli teraz w konsoli CLI switcha SW1 wpiszę polecenie show int trunk, zobaczymy, że port f0/1 znajduje się w stanie trunking. Wpisuję to samo polecenie w konsoli switcha SW1 i widzę te same informacje, to znaczy, że teraz między switchami SW0 i SW1 utworzono trunk. Przy czym port pierwszego switcha znajduje się w trybie desirable, a port drugiego – w trybie auto.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Między drugim a trzecim przełącznikiem brak jest połączenia, dlatego przechodzę do ustawień trzeciego przełącznika i wprowadzam polecenie switchport mode dynamic desirable. Widzisz, że na drugim przełączniku nastąpiły te same zmiany stanu down-up, tylko teraz dotyczą portu f0/2, do którego podłączony jest trzeci przełącznik. Teraz drugi przełącznik ma dwa trunki: jeden na interfejsie f0/1, a drugi na f0/2. Można to zobaczyć, używając polecenia show int trunk.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Oba porty drugiego przełącznika znajdują się w stanie auto, co oznacza, że do trunkingu z sąsiednimi przełącznikami wymagane jest, aby ich porty były w trybie trunk lub desirable, ponieważ w tym przypadku istnieją tylko 2 tryby do utworzenia trunku. Dzięki tabeli możesz zawsze skonfigurować porty przełączników w taki sposób, aby zorganizować między nimi trunk. Oto istota użycia dynamicznego protokołu trunkowania DTP.

Przejdźmy do omówienia protokołu trunkowania VLAN, czyli VTP. Protokół ten zapewnia synchronizację baz danych VLAN różnych urządzeń sieciowych, przesyłając zaktualizowaną bazę VLAN z jednego urządzenia na drugie. Wróćmy do naszego schematu z 3 przełącznikami. VTP może działać w 3 trybach: server, client i transparent. VTP v3 ma jeszcze jeden tryb o nazwie Off, jednak w kontekście egzaminu Cisco rozważane są tylko wersje VTP pierwsza i druga.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Tryb Server jest używany do tworzenia nowych VLAN, usuwania lub modyfikowania sieci za pomocą interfejsu wiersza poleceń przełącznika. W trybie klienta nie można wykonywać żadnych operacji na VLAN, w tym trybie następuje tylko aktualizacja bazy danych VLAN z serwera. Tryb transparent działa tak, jakby protokół VTP był wyłączony, czyli przełącznik nie wysyła własnych komunikatów VTP, ale przekazuje aktualizacje od innych przełączników — jeśli aktualizacja dotrze do jednego z portów przełącznika, przepuszcza ją i wysyła dalej przez inny port. W trybie transparent przełącznik po prostu pełni rolę przekaźnika cudzych komunikatów, nie aktualizując własnej bazy danych VLAN.
Na tym slajdzie widzisz komendy konfiguracyjne protokołu VTP wprowadzane w trybie globalnej konfiguracji. Pierwsza komenda pozwala zmienić używaną wersję protokołu. Druga komenda wybiera tryb pracy VTP.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Aby stworzyć domenę VTP, użyj polecenia vtp domain , a aby ustawić hasło VTP, wpisz polecenie vtp password . Przejdźmy do konsoli CLI pierwszego przełącznika i sprawdźmy stan VTP, wpisując polecenie show vtp status.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Widzisz wersję protokołu VTP – drugą, maksymalną liczbę obsługiwanych VLAN – 255, liczbę istniejących VLAN – 5 oraz tryb pracy VLAN – server. To wszystko to domyślne parametry. Już omawialiśmy VTP podczas lekcji 'Dzień 30', więc jeśli coś zapomniałeś, możesz wrócić i obejrzeć to wideo jeszcze raz.

Aby zobaczyć bazę danych VLAN, wpisuję polecenie show vlan brief. Tutaj pokazano VLAN1 i VLAN1002-1005. Do pierwszej sieci domyślnie podłączone są wszystkie wolne interfejsy przełącznika – 23 porty Fast Ethernet i 2 porty Gigabit Ethernet, pozostałe 4 VLAN nie są obsługiwane. Bazy danych VLAN dwóch innych przełączników wyglądają dokładnie tak samo, z tą różnicą, że w SW1 wolnych portów dla VLAN jest nie 23, a 22 porty Fast Ethernet, ponieważ f0/1 i f0/2 są zajęte pod trunking. Jeszcze raz przypominam to, o czym mówiono na lekcji 'Dzień 30' – protokół VTP obsługuje tylko aktualizację baz danych VLAN.

Jeśli skonfiguruję kilka portów do pracy z sieciami VLAN za pomocą poleceń switchport access i switchport mode access VLAN10, VLAN20 lub VLAN30, konfiguracja tych portów nie będzie replikowana za pomocą VTP, ponieważ VTP aktualizuje tylko bazę danych VLAN.
Tak więc, jeśli jeden z portów SW1 zostanie skonfigurowany do pracy z VLAN20, ale tej sieci nie będzie w bazie danych VLAN, port zostanie wyłączony. Z kolei aktualizacja baz danych odbywa się tylko przy użyciu protokołu VTP.

Za pomocą polecenia show vtp status widzę, że wszystkie 3 przełączniki są teraz w trybie server. Przełączę środkowy przełącznik SW1 w tryb transparentny poleceniem vtp mode transparent, a trzeci przełącznik SW2 – w tryb klienta poleceniem vtp mode client.

Teraz wróćmy do pierwszego przełącznika SW0 i stwórzmy domenę nwking.org za pomocą polecenia vtp domain . Jeśli teraz spojrzysz na stan VTP drugiego przełącznika, który jest w trybie transparentnym, widać, że nie zareagował na stworzenie domeny – pole VTP Domain Name pozostaje puste. Jednak trzeci przełącznik, który jest w trybie klienta, zaktualizował swoją bazę danych i pojawiło się u niego domenowe imię VTP – nwking.org. W ten sposób aktualizacja bazy danych przełącznika SW0 przeszła przez SW1 i odbiła się na SW2.

Teraz spróbuję zmienić ustalone nazwy domeny, w tym celu wejdę w ustawienia SW0 i wpiszę komendę vtp domain NetworKing. Jak widać, tym razem aktualizacja się nie powiodła – nazwa domeny VTP na trzecim przełączniku pozostała taka sama. To dlatego, że taka aktualizacja nazwy domeny odbywa się tylko raz, gdy zmienia się domyślną domenę. Jeśli po tym nazwa VTP zostanie zmieniona jeszcze raz, na pozostałych przełącznikach należy ją zmienić ręcznie.

Teraz stworzę w konsoli CLI pierwszego przełącznika nową sieć VLAN100 i nazwę ją IMRAN. Pojawiła się w bazie VLAN pierwszego przełącznika, ale nie pojawiła się w bazie trzeciego przełącznika, ponieważ są to różne domeny. Pamiętaj, że aktualizacja bazy VLAN odbywa się tylko wtedy, gdy oba przełączniki mają tę samą domenę lub, jak już wcześniej pokazałem, nowa nazwa domeny jest ustawiona zamiast domyślnej.

Wchodzę w ustawienia trzeciego przełącznika i kolejno wpisuję komendy vtp mode oraz vtp domain NetworKing. Zauważ, że wpisywanie nazwy jest czułe na wielkość liter, więc zapis nazwy domeny musi dokładnie pasować do obu przełączników. Teraz ponownie przełączam SW2 w tryb klienta za pomocą komendy vtp mode client. Zobaczmy, co się stanie. Jak widać, teraz, przy zgodności nazw domeny, baza danych SW2 została zaktualizowana i pojawiła się w niej nowa sieć VLAN100 IMRAN, a te zmiany w żaden sposób nie wpłynęły na środkowy przełącznik, ponieważ znajduje się w trybie transparentnym.

Jeśli chcesz zabezpieczyć się przed nieautoryzowanym dostępem, możesz utworzyć hasło VTP. Przy tym musisz być pewien, że urządzenie po drugiej stronie będzie miało dokładnie to samo hasło, ponieważ tylko w takim przypadku będzie mogło przyjmować aktualizacje VTP.

Następną rzeczą, którą rozważymy, jest VTP pruning, czyli 'przycinanie' niewykorzystywanych VLAN. Jeśli w twojej sieci jest 100 urządzeń korzystających z protokołu VTP, to aktualizacja bazy VLAN jednego urządzenia zostanie automatycznie skopiowana do pozostałych 99 urządzeń. Jednak nie wszystkie te urządzenia mają wymienione w aktualizacji sieci VLAN, więc informacje o nich mogą być niepotrzebne.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Link aktualizacji bazy danych VLAN dla urządzeń wykorzystujących VTP oznacza, że wszystkie porty wszystkich urządzeń otrzymają informacje o dodanych, usuniętych i zmienionych VLAN-ach, do których mogą nie mieć żadnego dostępu. W rezultacie sieć jest obciążona zbędnym ruchem. Aby temu zapobiec, stosuje się koncepcję „przycinania” VTP. Aby włączyć na switchu tryb „przycinania” nieaktualnych VLAN-ów, używa się polecenia vtp pruning. Po tym switche będą automatycznie informować się nawzajem, jakie VLAN-y faktycznie wykorzystują, ostrzegając tym samym sąsiadów, że nie muszą przesyłać aktualizacji dla sieci, które nie są do nich podłączone.

Na przykład, jeśli SW2 nie ma żadnych portów VLAN10, nie potrzebuje, żeby SW1 przesyłał mu ruch dla tej sieci. Jednocześnie switch SW1 potrzebuje ruchu VLAN10, ponieważ jeden z jego portów jest połączony z tą siecią, poza tym nie musi mu przesyłać tego ruchu.
Dlatego jeśli SW2 korzysta z trybu vtp pruning, informuje SW1: „proszę, nie przesyłaj mi ruchu dla VLAN10, ponieważ ta sieć nie jest do mnie podłączona i żaden z moich portów nie jest skonfigurowany do pracy z tą siecią”. Oto, co daje użycie polecenia vtp pruning.

Istnieje jeszcze inny sposób filtrowania ruchu dla konkretnego interfejsu. Pozwala on skonfigurować port jako trunk dla konkretnej sieci VLAN. Wadą tego sposobu jest konieczność ręcznego skonfigurowania każdego portu trunk, któremu trzeba wskazać, które VLAN-y są dozwolone, a które zabronione. W tym celu używa się sekwencji 3 poleceń. Pierwsze wskazuje interfejs, którego dotyczą te ograniczenia, drugie przekształca ten interfejs w port trunk, a trzecie — switchport trunk allowed vlan — pokazuje, które VLAN-y są dozwolone na danym porcie: wszystkie, żadna, dodawana VLAN lub usuwana VLAN.

W zależności od konkretnej sytuacji wybierasz, co użyć: VTP pruning czy Trunk allowed. Niektóre organizacje preferują nie korzystać z VTP ze względów bezpieczeństwa, dlatego wybierają ręczne ustawienie trunkingu. Ponieważ polecenie vtp pruning nie działa w Packet Tracer, pokażę je w emulatorze GNS3.

Jeśli przejdziesz do ustawień SW2 i wpiszesz polecenie vtp pruning, system natychmiast poinformuje, że tryb ten jest włączony: Pruning switched on, to znaczy, że 'przycinanie' VLAN włącza się jednym poleceniem.

Jeśli wpiszesz polecenie show vtp status, zobaczymy, że tryb vtp pruning jest dozwolony.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Jeśli konfigurujesz ten tryb na przełączniku-serwerze, przejdź do jego ustawień i wpisz polecenie vtp pruning. Oznacza to, że urządzenia podłączone do serwera automatycznie będą korzystać z vtp pruning, aby zminimalizować ruch trunkingu dla nieaktualnych VLAN.

Jeśli nie chcesz używać tego trybu, musisz wejść w konkretne interfejs, na przykład e0/0, a następnie wpisać polecenie switchport trunk allowed vlan. System wyświetli dostępne opcje tego polecenia:

— WORD — numer VLAN, który będzie dozwolony na tym interfejsie w trybie trunk;
— add — VLAN, którą należy dodać do bazy danych VLAN;
— all — zezwól na wszystkie VLAN;
— except — zezwól na wszystkie VLAN, z wyjątkiem wskazanych;
— none — zablokuj wszystkie VLAN;
— remove — usuń VLAN z bazy danych VLAN.

Na przykład, jeśli mamy trunk dla VLAN10 i chcemy zezwolić mu na sieć VLAN20, należy wpisać polecenie switchport trunk allowed vlan add 20.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Chcę pokazać jeszcze jedną rzecz, więc użyję polecenia show interface trunk. Zauważ, że domyślnie dla trunku zezwolono na wszystkie VLAN 1-1005, a teraz dołączyła również VLAN10.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Jeśli użyję polecenia switchport trunk allowed vlan add 20 i ponownie poproszę o pokazanie statusu trunkingu, zobaczymy, że teraz dla trunku dozwolone są dwie sieci – VLAN10 i VLAN20.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Przy tym żaden inny ruch, poza tym przeznaczonym dla wskazanych sieci, nie może przechodzić przez ten trunk. Zezwalając na ruch tylko dla VLAN 10 i VLAN 20, zablokowaliśmy ruch dla wszystkich innych VLAN. Oto jak można ręcznie skonfigurować parametry trunkingu dla konkretnego VLAN na konkretnym interfejsie przełącznika.

Zauważ, że do końca dnia 17 listopada 2017 roku na naszej stronie obowiązuje 90% zniżka na koszt pobrania pracy laboratoryjnej na ten temat.

Szkolenie Cisco 200-125 CCNA v3.0. Dzień 35. Dynamiczny protokół trunkingowy DTP

Dziękuję za uwagę i do zobaczenia na następnej lekcji wideo!

Odtwarzaj wideo

Dziękujemy, że z nami jesteś. Czy podobają Ci się nasze artykuły? Chcesz widzieć więcej interesujących materiałów? Wspieraj nas składając zamówienie lub polecając znajomym, 30% zniżki dla użytkowników Habr na unikalny odpowiednik serwerów entry-level, który został stworzony przez nas dla Ciebie: Cała prawda o VPS (KVM) E5-2650 v4 (6 rdzeni) 10GB DDR4 240GB SSD 1Gbps od 20 dolarów, czyli jak prawidłowo podzielić serwer? (dostępne opcje z RAID1 i RAID10, do 24 rdzeni i do 40GB DDR4).

Dell R730xd dwa razy tańszy? Tylko u nas 2 x Intel TetraDeca-Core Xeon 2x E5-2697v3 2.6GHz 14C 64GB DDR4 4x960GB SSD 1Gbps 100TB od 199 dolarów w Holandii! Dell R420 — 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB — od 99 dolarów! Czytaj o tym Jak zbudować infrastrukturę klasy korporacyjnej z zastosowaniem serwerów Dell R730xd E5-2650 v4 kosztujących 9000 euro za grosze?

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster