Înainte să ne ocupăm de elementele de bază ale VLAN-ului, vă rog pe toți să puneți acest video pe pauză, apăsați pe pictograma din colțul stâng de jos, unde scrie Consultant de rețea, accesați pagina noastră de Facebook și dați un like acolo. Apoi, reveniți la video și apăsați pe pictograma King din colțul din dreapta jos pentru a vă abona la canalul nostru oficial de YouTube. Adăugăm constant noi serii, deocamdată este vorba despre cursul CCNA, după care plănuim să începem cursul de lecții video CCNA Security, Network+, PMP, ITIL, Prince2 și să publicăm aceste serii minunate pe canalul nostru.
Așadar, astăzi vom discuta despre elementele de bază ale VLAN-ului și vom răspunde la 3 întrebări: ce este VLAN, de ce avem nevoie de VLAN și cum să o configurăm. Sper că după ce veți viziona această lecție video, veți putea răspunde la toate cele trei întrebări.
Ce este VLAN? VLAN este un acronim pentru „rețea locală virtuală”. În continuare, în cadrul lecției noastre, vom analiza de ce această rețea este virtuală, dar înainte să trecem la VLAN, trebuie să înțelegem cum funcționează un switch. Vom repeta din nou câteva dintre întrebările pe care le-am discutat în lecțiile anterioare.

Să discutăm inițial despre ce reprezintă Multiple Collision Domain, sau domeniul coliziunii. Știm că acest switch cu 48 de porturi are 48 de domenii de coliziune. Aceasta înseamnă că fiecare dintre aceste porturi sau dispozitive conectate la aceste porturi poate interacționa cu un alt dispozitiv de pe un alt port în mod independent, fără a avea influență unul asupra celuilalt.
Toate cele 48 de porturi ale acestui switch fac parte dintr-un singur domeniu de difuzare Broadcast Domain. Aceasta înseamnă că, dacă mai multe dispozitive sunt conectate la mai multe porturi și unul dintre ele transmite o difuzare, aceasta va apărea pe toate porturile la care sunt conectate celelalte dispozitive. Asta este modul în care funcționează un switch.
Este ca și cum oamenii ar sta într-o cameră aproape unul de altul, iar când unul dintre ei vorbește tare, atunci toți ceilalți îl aud. Cu toate acestea, este complet ineficient – cu cât mai mulți oameni apar în cameră, cu atât mai zgomotoasă devine aceasta și prezenții nu mai pot să se audă unii pe alții. O situație similară apare și între computere – cu cât mai multe dispozitive se conectează la o singură rețea, cu atât mai mult crește „volumul” difuzării, ceea ce face imposibilă stabilirea unei comunicări eficiente.
Știm că, dacă unul dintre aceste dispozitive este conectat la rețeaua 192.168.1.0/24, toate celelalte dispozitive fac parte din aceeași rețea. Switch-ul trebuie de asemenea să fie conectat la o rețea cu aceeași adresă IP. Însă, având în vedere că switch-ul este un dispozitiv de nivel 2 OSI, ar putea apărea o problemă. Dacă două dispozitive sunt conectate la aceeași rețea, acestea pot comunica cu calculatoarele unul altuia cu ușurință. Să presupunem că în compania noastră lucrează un „băiat rău”, un hacker, pe care l-am descris mai sus. Sub el se află computerul meu. Așadar, acest hacker poate pătrunde cu ușurință în computerul meu, deoarece calculatoarele noastre fac parte din aceeași rețea. Aceasta este problema.

Dacă eu aparțin conducerii administrative, iar acest nou venit poate obține acces la fișierele de pe computerul meu, nu va fi deloc bine. Desigur, pe computerul meu există un firewall care mă protejează de multe amenințări, însă hacker-ului nu-i va fi greu să-l ocolească.
A doua pericol pentru toți cei care sunt membri ai acestui domeniu de difuzare este că, dacă cineva are probleme cu difuzarea, această interferență va afecta alte dispozitive din rețea. Deși toate cele 48 de porturi pot fi conectate la diferite gazde, o defecțiune a unei gazde va afecta celelalte 47, ceea ce nu ne dorim deloc.
Pentru a rezolva această problemă, folosim conceptul de VLAN, sau rețea locală virtuală. Acesta funcționează foarte simplu, împărțind acest switch mare cu 48 de porturi în mai multe switch-uri mai mici.

Știm că subrețelele își împart o rețea mare în mai multe rețele mici, iar VLAN funcționează în mod similar. Aceasta împarte switch-ul cu 48 de porturi, de exemplu, în 4 switch-uri de câte 12 porturi, fiecare dintre ele fiind parte a unei noi rețele conectate. Astfel, putem folosi 12 porturi pentru management, 12 porturi pentru operarea telefoniei IP și așa mai departe, adică să împărțim switch-ul nu fizic, ci logic, virtual.
Am identificat trei porturi ale comutatorului superior, marcate cu albastru, pentru rețeaua VLAN10 „albastră”, iar trei porturi portocalii au fost alocate pentru VLAN20. Astfel, orice trafic din unul dintre aceste porturi albastre va ajunge doar la celelalte porturi albastre, fără a afecta celelalte porturi ale acestui comutator. Similar, traficul din porturile portocalii va fi gestionat, adică ne comportăm ca și cum am utiliza două comutatoare fizice diferite. VLAN-ul este, prin urmare, o metodă de a împărți un comutator în mai multe comutatoare pentru diferite rețele.
Am desenat două comutatoare în partea de sus, având o situație în care pe comutatorul din stânga sunt utilizate doar conexiuni ale porturilor albastre pentru o rețea, iar pe cel din dreapta, doar cele portocalii pentru o altă rețea, iar aceste comutatoare nu sunt conectate între ele.
Să presupunem că doriți să utilizați mai multe porturi. Să zicem că avem două clădiri, fiecare având propriul personal de management, și două porturi portocalii ale comutatorului inferior sunt utilizate pentru management. Prin urmare, este necesar ca aceste porturi să fie conectate la toate porturile portocalii din alte comutatoare. O situație similară este valabilă și pentru porturile albastre - toate porturile albastre ale comutatorului superior trebuie să aibă conexiuni cu celelalte porturi de aceeași culoare. Pentru aceasta, trebuie să conectăm fizic cele două comutatoare din clădiri diferite cu o linie de legătură, în desen aceasta este linia dintre cele două porturi verzi. După cum știm, dacă două comutatoare sunt conectate fizic, se formează un tronson, sau un trunk.
Care este deosebirea între un switch normal și unul VLAN? Diferența nu este foarte mare. Când achiziționați un nou switch, toate porturile sunt configurate în mod implicit în modul VLAN și fac parte dintr-o rețea denumită VLAN1. De aceea, atunci când conectăm un dispozitiv la un port, acesta se conectează cu toate celelalte porturi, deoarece toate cele 48 de porturi aparțin aceleași rețele virtuale VLAN1. Dar dacă configurăm porturile albastre pentru a funcționa în rețeaua VLAN10, cele portocalii în rețeaua VLAN20, iar cele verzi în VLAN1, vom obține 3 switch-uri diferite. Astfel, utilizarea modului rețea virtuală ne permite să grupăm logic porturile pentru rețele specifice, să segmentăm transmisia de difuzare în părți și să creăm subrețele. În acest context, fiecare dintre porturile de o anumită culoare face parte dintr-o rețea separată. Dacă porturile albastre funcționează în rețeaua 192.168.1.0 și porturile portocalii în aceeași rețea 192.168.1.0, deși au aceeași adresă IP, nu vor fi conectate între ele, deoarece logic aparțin switch-urilor diferite. Așa cum știm, switch-urile fizice diferite nu comunică între ele, decât dacă sunt conectate printr-o linie comună de comunicare. Astfel, creăm subrețele diferite pentru diferite VLAN.

Doresc să subliniez că conceptul de VLAN se aplică doar switch-urilor. Cei care sunt familiarizați cu protocoalele de encapsulare, cum ar fi .1Q sau ISL, știu că nici routerele, nici computerele nu au VLAN. Când conectați computerul dvs., de exemplu, la unul dintre porturile albastre, nu schimbați nimic în computer, toate modificările au loc doar la nivelul 2 OSI, nivelul switch-ului. Atunci când configurăm porturile pentru a funcționa cu rețelele specifice VLAN10 sau VLAN20, switch-ul creează o bază de date VLAN. Acesta „își înregistrează” în memorie că porturile 1, 3 și 5 aparțin VLAN10, porturile 14, 15 și 18 fac parte din rețeaua VLAN20, iar celelalte porturi utilizate fac parte din rețeaua VLAN1. Prin urmare, dacă un anumit trafic provine din portul albastru 1, acesta ajunge doar la porturile 3 și 5 ale acelei rețele VLAN10. Switch-ul „se uită” în baza sa de date și vede că dacă traficul provine din unul dintre porturile portocalii, acesta trebuie să ajungă doar la porturile portocalii ale rețelei VLAN20.
Totuși, computerul nu știe nimic despre aceste rețele VLAN. Când conectăm 2 switch-uri, se formează un trunk între porturile verzi. Termenul „trunk” este relevant doar pentru dispozitivele companiei Cisco; alți producători de echipamente de rețea, cum ar fi Juniper, folosesc termenul Tag port, sau „port etichetat”. Cred că denumirea Tag port este mai potrivită. Când traficul iese din această rețea, trunk-ul îl transmite către toate porturile următorului switch, adică conectăm două switch-uri cu 48 de porturi și obținem un switch cu 96 de porturi. Astfel, când trimitem traficul din VLAN10, acesta devine etichetat, adică primește o marcă care indică faptul că este destinat doar pentru porturile rețelei VLAN10. Al doilea switch, primind acest trafic, citeste eticheta și înțelege că este trafic destinat specific rețelei VLAN10 și trebuie să ajungă doar pe porturile albastre. La fel, traficul „portocaliu” pentru VLAN20 este etichetat, indicând că este destinat porturilor VLAN20 ale celui de-al doilea switch.
Am menționat, de asemenea, encapsularea, iar aici avem două metode de encapsulare. Prima este .1Q, adică atunci când organizăm un trunk, trebuie să asigurăm encapsularea. Protocolul de encapsulare .1Q este un standard deschis care descrie procedura de etichetare a traficului. Există și un alt protocol numit ISL, Inter-Switch link, dezvoltat de Cisco, care indică apartenența traficului la o anumită VLAN. Toate switch-urile moderne funcționează cu protocolul .1Q, așa că, când primești un nou switch din cutie, nu trebuie să folosești comenzi de encapsulare, deoarece, implicit, este realizată prin protocolul .1Q. Astfel, după crearea trunk-ului, encapsularea traficului se realizează automat, permițând citirea etichetelor.
Acum să trecem la configurarea rețelei VLAN. Vom crea o rețea în care vor fi 2 switch-uri și două dispozitive finale – computerele PC1 și PC2, pe care le vom conecta prin cabluri la switch-ul #0. Să începem cu setările de bază ale switch-ului Basic Configuration.

Pentru aceasta, facem clic pe switch și intrăm în interfața liniei de comandă, apoi setăm numele gazdelor, numind acest switch sw1. Acum să trecem la setările primei calculatoare și să atribuim o adresă IP statică 192.168.1.1 și o mască de subrețea 255.255.255.0. Adresa gateway-ului implicit nu este necesară, deoarece toate dispozitivele noastre sunt în aceeași rețea. Apoi, vom face același lucru pentru al doilea calculator, atribuindu-i adresa IP 192.168.1.2.
Acum ne întoarcem la primul calculator pentru a face ping la al doilea calculator. După cum vedem, ping-ul a fost reușit, pentru că aceste două calculatoare sunt conectate la același switch și fac parte din aceeași rețea implicită VLAN1. Dacă acum ne uităm la interfețele switch-ului, vom vedea că toate porturile FastEthernet de la 1 la 24 și cele două porturi GigabitEthernet sunt configurate pe VLAN #1. Totuși, o astfel de accesibilitate excesivă nu este necesară, așa că intrăm în setările switch-ului și introducem comanda show vlan pentru a verifica baza de date a rețelelor virtuale.

Veți vedea aici numele rețelei VLAN1 și că toate porturile switch-ului aparțin acestei rețele. Aceasta înseamnă că se poate conecta la orice port, iar toate vor putea „comunica” între ele, deoarece fac parte din aceeași rețea.
Vom schimba această situație, așa că mai întâi vom crea două rețele virtuale, adică vom adăuga VLAN10. Pentru a crea o rețea virtuală, se folosește o comandă de tipul „vlan numărul rețelei”.
După cum vedeți, atunci când încercăm să creăm rețeaua, sistemul a emis un mesaj cu lista de comenzi de configurare VLAN care trebuie utilizate pentru această acțiune:
exit – aplică modificările și iese din setările;
name – introduceți un nume personalizat pentru VLAN;
no – anulează comanda sau o setează pe cea implicită.
Aceasta înseamnă că, înainte de a introduce comanda de a crea VLAN, trebuie să introducem comanda name, care activează modul de gestionare a numelui, și apoi să trecem la crearea unei noi rețele. În acest timp, sistemul oferă un indiciu că numărul rețelei VLAN poate fi atribuit în intervalul 1-1005.
Deci, acum introducem comanda de a crea o rețea VLAN numărul 20 – vlan 20, iar apoi îi atribuim un nume de utilizator, care arată ce rețea este aceasta. În cazul nostru, folosim comanda name Employees, sau rețeaua pentru angajații companiei.

Acum trebuie să atribuim un anumit port pentru acest VLAN. Intrăm în modul de setare a switch-ului int f0/1, apoi comutăm manual portul în modul Access cu comanda switchport mode access și specificăm care port trebuie să fie comutat în acest mod – acesta este portul pentru rețeaua VLAN10.

Observăm că, după aceasta, culoarea punctului de conectare între PC0 și switch, culoarea portului, s-a schimbat de la verde la portocaliu. Va deveni din nou verde, odată ce modificările setărilor vor intra în vigoare. Să încercăm să facem ping la al doilea computer. Nu am făcut nicio modificare în setările de rețea pentru computere, acestea au în continuare adrese IP 192.168.1.1 și 192.168.1.2. Dar, dacă încercăm să facem ping de la computerul PC0 la computerul PC1, nu va funcționa, deoarece aceste computere aparțin acum unor rețele diferite: primul la VLAN10, al doilea – la native VLAN1.
Să ne întoarcem la interface-ul switch-ului și să configurăm al doilea port. Pentru aceasta, voi introduce comanda int f0/2 și voi repeta pentru rețeaua VLAN 20 aceleași pași pe care i-am urmat pentru configurarea rețelei virtuale anterioare.
Observăm că acum portul inferior al switch-ului, la care este conectat al doilea computer, și-a schimbat culoarea de la verde la portocalie – va dura câteva secunde până când modificările din setări vor intra în vigoare și va deveni din nou verde. Dacă reluăm ping-ul către al doilea computer, nu va funcționa, deoarece computerele aparțin în continuare unor rețele diferite, doar că PC1 acum face parte nu din VLAN1, ci din VLAN20.
Astfel, ați împărțit un switch fizic în două switch-uri logice diferite. Observați că acum culoarea portului s-a schimbat de la portocaliu la verde, portul a fost activat, dar încă nu poate fi pinguit, deoarece aparține altei rețele.
Să facem modificări în schema noastră – să deconectăm computerul PC1 de la primul switch și să-l conectăm la al doilea switch, iar cele două switch-uri să le conectăm cu un cablu.

Pentru a stabili o conexiune între ele, voi accesa setările celui de-al doilea switch și voi crea VLAN10, denumind-o Management, adică rețeaua de gestionare. Apoi, voi activa modul Access și voi specifica că acest mod este destinat rețelei VLAN10. Acum, culoarea porturilor prin care sunt conectate switch-urile s-a schimbat din portocalie în verde, deoarece ambele sunt configurate pentru VLAN10. Acum trebuie să creăm un trunk între cele două switch-uri. Ambele porturi sunt Fa0/2, prin urmare trebuie să creăm un trunk pentru portul Fa0/2 al primului switch, folosind comanda switchport mode trunk. Același lucru trebuie făcut și pentru al doilea switch, după care între aceste două porturi se va forma un trunk.
Acum, dacă voi încerca să pinguin de la primul computer la computerul PC1, totul va funcționa, deoarece conexiunea între PC0 și switch-ul #0 este rețeaua VLAN10, între switch-ul #1 și PC1 de asemenea VLAN10, iar cele două switch-uri sunt conectate prin trunk.
Așadar, dacă dispozitivele sunt amplasate în rețele VLAN diferite, ele nu sunt conectate între ele, iar dacă sunt în aceeași rețea, este posibil un schimb liber de trafic între ele. Să încercăm să adăugăm câte un dispozitiv la fiecare switch.

În setările rețelei computerului adăugat PC2, voi seta adresa IP 192.168.2.1, iar în setările PC3 – adresa 192.168.2.2. Porturile la care sunt conectate aceste două PC-uri vor fi denumite Fa0/3. În setările switch-ului #0, vom seta modul Access și vom specifica că acest port este destinat VLAN20, iar același lucru îl vom face pentru switch-ul #1.
Dacă folosesc comanda switchport access vlan 20, iar rețeaua VLAN20 nu a fost încă creată, sistemul va returna o eroare de tip „Access VLAN does not exist”, deoarece switch-urile sunt configurate să funcționeze doar cu VLAN10.
Să creăm VLAN20. Voi folosi comanda „show vlan” pentru a vizualiza baza de date a rețelelor virtuale.

Observați că rețeaua implicită este VLAN1, la care sunt conectate porturile de la Fa0/4 la Fa0/24 și Gig0/1, Gig0/2. Rețeaua virtuală numărul 10, numită Management, este conectată la portul Fa0/1, iar rețeaua VLAN numărul 20, cu denumirea implicită VLAN0020, este conectată la portul Fa0/3.
În principiu, denumirea rețelei nu are importanță, atâta timp cât nu se repetă pentru rețele diferite. Dacă vreau să schimb numele rețelei pe care sistemul o atribuie implicit, folosesc comanda vlan 20 și name Employees. Pot schimba acest nume cu altul, de exemplu, cu IPphones, și dacă fac ping la adresa IP 192.168.2.2, voi observa că numele VLAN-ului nu are nicio importanță.
Ultimul lucru pe care vreau să-l menționez este atribuirea Management IP-ului, despre care am vorbit în lecția precedentă. Pentru aceasta, folosim comanda int vlan1 și introducem adresa IP 10.1.1.1 și masca de subrețea 255.255.255.0, apoi adăugăm comanda no shutdown. Am atribuit Management IP nu pentru întreaga comutator, ci doar pentru porturile VLAN1, adică am atribuit o adresă IP prin care se face gestionarea rețelei VLAN1. Dacă dorim să gestionăm VLAN2, trebuie să creăm un interfață corespunzătoare pentru VLAN2. În cazul nostru, avem porturi albastre pentru VLAN10 și porturi portocalii pentru VLAN20, care corespund adreselor 192.168.1.0 și 192.168.2.0.
VLAN10 trebuie să aibă adrese care se află în aceeași gamă, astfel încât dispozitivele corespunzătoare să se poată conecta. O configurare similară trebuie efectuată și pentru VLAN20.
În această fereastră a liniei de comandă a comutatorului sunt afișate setările interfeței pentru VLAN1, adică native VLAN.

Pentru a configura Management IP pentru VLAN10, trebuie să creăm interfața int vlan 10 și apoi să adăugăm adresa IP 192.168.1.10 și masca de subrețea 255.255.255.0.
Pentru a configura VLAN20, trebuie să creăm interfața int vlan 20 și apoi să adăugăm adresa IP 192.168.2.10 și masca de subrețea 255.255.255.0.

De ce este necesar? Dacă computerul PC0 și portul din colțul din stânga sus al comutatorului #0 apartin rețelei 192.168.1.0, PC2 aparține rețelei 192.168.2.0 și este conectat la portul native VLAN1, care aparține rețelei 10.1.1.1, atunci PC0 nu se poate conecta la acest comutator prin protocolul SSH, deoarece aparțin rețelelor diferite. De aceea, pentru ca PC0 să se poată conecta la comutator prin protocolul SSH sau Telnet, trebuie să-i oferim acces. Aici intervine necesitatea gestionării rețelei.
Trebuie să avem capacitatea de a conecta PC0 prin SSH sau Telnet la adresa IP a interfeței VLAN20 și să facem orice modificări necesare prin SSH. Astfel, Management IP este esențial pentru configurarea VLAN-ului, deoarece fiecare rețea virtuală trebuie să aibă propriul management de acces.
În video de astăzi am discutat multe subiecte: setările de bază ale comutatorului, crearea rețelelor VLAN, alocarea porturilor VLAN, atribuirea unei adrese IP de management pentru rețelele VLAN și configurarea trunk-urilor. Nu vă lăsați descurajați dacă nu ați înțeles totul, este normal, deoarece VLAN este un subiect foarte complicat și amplu, la care ne vom întoarce în lecțiile următoare. Vă garantez că, cu ajutorul meu, veți putea deveni „experți” în VLAN, dar scopul acestei lecții a fost să vă clarific 3 întrebări: ce sunt rețelele VLAN, de ce avem nevoie de ele și cum să le configurăm.

Vă mulțumim că rămâneți cu noi. Vă plac articolele noastre? Doriți să vedeți mai multe materiale interesante? Susțineți-ne făcând o comandă sau recomandându-ne prietenilor. 30% reducere pentru utilizatorii Habr pentru un server entry-level unic, creat special pentru tine: (sunt disponibile opțiuni cu RAID1 și RAID10, până la 24 nuclee și până la 40GB DDR4).
Dell R730xd la jumătate de preț? Numai la noi în Olanda! Dell R420 — 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB — de la 99 $! Citiți despre
Sursa: habr.com
