Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Astăzi vom continua să discutăm despre VLAN și vom aborda protocolul VTP, precum și conceptele de VTP Pruning și Native VLAN. Într-unul dintre videoclipurile anterioare, am discutat deja despre VTP, iar primul lucru care ar trebui să vă vină în minte când auziți despre VTP este că nu este un protocol de trunking, în ciuda denumirii de „protocol de trunking VLAN”.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Așa cum știți, există două protocoale populare de trunking – protocolul proprietar Cisco ISL, care nu mai este folosit astăzi, și protocolul 802.q, care este utilizat în dispozitivele de rețea ale diferitelor mărci pentru encapsularea traficului de trunking. Acest protocol este aplicat și pe switch-urile Cisco. Am menționat deja că VTP este un protocol de sincronizare VLAN, adică este destinat sincronizării bazei de date VLAN în toate switch-urile din rețea.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Am menționat diferitele moduri VTP – server, client, transparent. Dacă un dispozitiv utilizează modul server, acest lucru permite efectuarea de modificări, adăugarea sau eliminarea VLAN-urilor. Modul client nu permite modificarea configurației switch-ului; puteți configura baza de date VLAN doar printr-un server VTP, iar aceasta va fi replicată pe toți clienții VTP. Switch-ul în modul transparent nu efectuează modificări în propria bază de date VLAN, ci pur și simplu lasă să treacă și transmite modificările următorului dispozitiv aflat în modul client. Acest mod este similar cu dezactivarea protocolului VTP pe un anumit dispozitiv, transformându-l într-un purtător de informații despre modificările VLAN.

Să ne întoarcem la programul Packet Tracer și la topologia rețelei discutată în lecția anterioară. Am configurat rețeaua VLAN10 pentru departamentul de vânzări și rețeaua VLAN20 pentru departamentul de marketing, conectându-le prin trei switch-uri.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Între switch-urile SW0 și SW1 există conexiune prin rețeaua VLAN20, iar între SW0 și SW2 există conexiune prin rețeaua VLAN10, având în vedere că am adăugat VLAN10 în baza de date VLAN a switch-ului SW1.
Pentru a analiza funcționarea protocolului VTP, să folosim unul dintre switch-uri ca server VTP, să zicem SW0. Dacă vă amintiți, implicit toate switch-urile funcționează în modul server VTP. Să intrăm în terminalul de linie de comandă al switch-ului și să introducem comanda show vtp status. Veți vedea versiunea curentă a protocolului VTP – 2 și numărul de revizie al configurației este 4. Dacă vă amintiți, de fiecare dată când sunt efectuate modificări în baza de date VTP, numărul de revizie crește cu unul.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Numărul maxim de rețele VLAN acceptate este de 255. Acest număr depinde de marca specifică a switch-ului Cisco, deoarece diferite switch-uri pot suporta un număr diferit de rețele virtuale locale. Numărul rețelelor VLAN existente este 7, iar în câteva momente vom examina ce rețele sunt acestea. Modul de gestionare VTP este server, numele domeniului nu este setat, iar modul VTP Pruning este dezactivat; vom reveni asupra acestui subiect mai târziu. De asemenea, modurile VTP V2 și VTP Traps Generation sunt dezactivate. Pentru examenul 200-125 CCNA nu este nevoie să cunoașteți despre ultimele două moduri, așa că nu trebuie să vă faceți griji în legătură cu ele.

Să aruncăm o privire asupra bazei de date VLAN, folosind comanda show vlan. Așa cum am văzut în videoclipul anterior, avem 4 rețele nesuportate: 1002, 1003, 1004 și 1005.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Aici sunt enumerate de asemenea cele 2 rețele VLAN pe care le-am creat, VLAN10 și VLAN20, precum și rețeaua implicită VLAN1. Acum să trecem la un alt switch și să introducem aceeași comandă pentru a verifica starea VTP. Observați că numărul de revizie al acestui switch este 3, este în modul VTP-server și toate informațiile sunt asemănătoare cu cei din primul switch. Când voi introduce comanda show VLAN, voi observa că am făcut 2 modificări în configurare, cu una mai puțin decât switch-ul SW0, acesta este motivul pentru care numărul de revizie pentru SW1 este 3. Am efectuat 3 modificări în setările implicite ale primului switch, prin urmare numărul său de revizie a crescut la 4.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Acum să ne uităm la starea SW2. Numărul de revizie aici este 1, iar acest lucru este ciudat. Ar trebui să avem o a doua revizie, deoarece a fost efectuată o modificare în configurație. Hai să verificăm baza de date VLAN.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Am făcut o modificare, creând o rețea VLAN10, și nu știu de ce aceste informații nu s-au actualizat. Poate că s-a întâmplat din cauza faptului că nu avem o rețea reală, ci un simulator de rețea software, care poate conține erori. Când veți avea ocazia să lucrați cu dispozitive reale în timpul stagiului în cadrul companiei Cisco, acest lucru vă va ajuta mai mult decât simulatorul Packet Tracer. O altă unealtă utilă în absența dispozitivelor reale va fi GNC3, sau simulatorul grafic de rețea Cisco. Acesta este un emulator care folosește un sistem de operare real al dispozitivului, de exemplu, al unui router. Există o diferență între simulator și emulator - primul este un program care arată ca un router real, dar nu este unul. Emulatorul recreate programatic doar dispozitivul în sine, însă pentru funcționarea sa folosește un software real. Dar dacă nu aveți ocazia să lucrați cu software-ul real Cisco IOS, cea mai bună opțiune va fi Packet Tracer.

Așadar, trebuie să configurăm SW0 ca server VTP, pentru aceasta intru în modul de configurație globală și introduc comanda vtp version 2. Așa cum am menționat, putem stabili versiunea protocolului de care avem nevoie - 1 sau 2, în acest caz ne trebuie a doua versiune. Apoi, cu comanda vtp mode, setăm modul VTP al switch-ului - server, client sau transparent. În acest caz, avem nevoie de modul server, iar după introducerea comenzii vtp mode server, sistemul ne informează că dispozitivul este deja în modul server. Apoi, trebuie să configurăm domeniul VTP, pentru care folosim comanda vtp domain nwking.org. De ce este necesar acest lucru? Dacă în rețea există un alt dispozitiv cu un număr de revizie mai mare, toate celelalte dispozitive cu un număr mai mic încep să replicate baza de date VLAN de la acest dispozitiv. Totuși, acest lucru se întâmplă doar atunci când dispozitivele au același nume de domeniu. De exemplu, dacă lucrați în nwking.org, specificați acest domeniu, iar dacă în Cisco, atunci domeniul cisco.com și așa mai departe. Numele de domeniu al dispozitivelor companiei dumneavoastră permite distincția între acestea și dispozitivele altor companii sau alte dispozitive externe din rețea. Dacă atribuiți un nume de domeniu dispozitivului, îl faceți parte din rețeaua acelei companii.

Următorul pas este să setăm parola VTP. Aceasta este necesară pentru ca un hacker, având un dispozitiv cu un număr de revizie mai mare, să nu poată copia setările sale VTP pe switch-ul dvs. Introduc parola cisco folosind comanda vtp password cisco. După aceasta, replicarea datelor VTP între switch-uri va fi posibilă doar dacă parolele coincid. Dacă este folosită o parolă greșită, actualizarea bazei de date VLAN nu va avea loc.

Să încercăm să creăm încă câteva VLAN-uri. Pentru aceasta, folosesc comanda config t, cu comanda vlan 200 creez rețeaua cu numărul 200, îi atribui un nume TEST și salvez modificările cu comanda exit. Apoi, creez o altă rețea vlan 500 și o numesc TEST1. Dacă introducem acum comanda show vlan, în tabelul rețelelor virtuale ale switch-ului putem vedea aceste două rețele noi, la care nu este atașat niciun port.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Să trecem la SW1 și să verificăm statusul său VTP. Vedem că aici nu s-a schimbat nimic, în afară de numele domeniului, numărul rețelelor VLAN a rămas la 7. Nu vedem apariția rețelelor create de noi, deoarece parola VTP nu coincide. Să setăm parola VTP pe acest switch introducând secvențial comenzile conf t, vtp pass și vtp password cisco. Sistemul a returnat un mesaj că baza de date VLAN a dispozitivului folosește acum parola cisco. Să aruncăm o privire din nou pe statusul VTP pentru a verifica dacă replicarea informațiilor a avut loc. După cum vedeți, numărul VLAN-urilor existente a crescut automat la 9.

Dacă ne uităm la baza de date VLAN a acestui switch, se vede că au apărut automat rețelele VLAN200 și VLAN500 create de noi.

Aceleași lucruri trebuie făcute și cu ultimul switch, SW2. Introducem comanda show vlan – observați că nu au avut loc modificări. La fel, nu există modificări în statusul VTP. Pentru ca acest switch să actualizeze informațiile, trebuie de asemenea să setăm parola, adică să introducem aceleași comenzi ca și pentru SW1. După aceasta, numărul rețelelor VLAN în statusul SW2 va crește la 9.

Acesta este scopul protocolului VTP. Este un instrument excelent care asigură actualizarea automată a informațiilor în toate dispozitivele de rețea client după ce se fac modificări la dispozitivul-server. Nu trebuie să faceți manual modificări în baza de date VLAN a tuturor switch-urilor – replicarea se face automat. Dacă aveți 200 de dispozitive de rețea, modificările aduse vor fi salvate simultan pe toate cele două sute de dispozitive. Ca măsură de precauție, trebuie să ne asigurăm că SW2 este de asemenea un client VTP, așa că vom accesa setările cu comanda config t și vom introduce comanda vtp mode client.

Astfel, în rețeaua noastră, doar primul switch este în modul VTP Server, celelalte două funcționează în modul VTP Client. Dacă acum intru în setările SW2 și introduc comanda vlan 1000, voi primi mesajul: „configurarea VTP VLAN nu este permisă atunci când dispozitivul este în modul client”. Prin urmare, nu pot face nicio modificare în baza de date VLAN dacă switch-ul este în modul client VTP. Dacă vreau să fac vreo modificare, trebuie să trec la switch-ul-server.

Intr în setările terminalului SW0 și introduc comenzile vlan 999, name IMRAN și exit. Această nouă rețea a apărut în baza de date VLAN a acestui switch, iar dacă acum trec în baza de date a switch-ului client SW2, voi vedea că aceeași informație a apărut, adică replicarea s-a realizat.

Așa cum am spus, VTP este o parte excelentă a software-ului, dar utilizat incorect, acest protocol poate afecta funcționarea întregii rețele. Prin urmare, trebuie să aveți foarte mare grijă în gestionarea rețelei companiei, dacă numele domeniului și parola VTP nu sunt setate. În acest caz, tot ce are nevoie un hacker este să conecteze cablul switch-ului său la priza de rețea de pe perete, să se conecteze la orice switch de birou prin protocolul DTP și apoi, folosind trunk-ul creat, să actualizeze toate informațiile prin protocolul VTP. Astfel, hackerul va putea șterge toate rețelele VLAN importante, profitând de faptul că numărul reviziei dispozitivului său este mai mare decât numărul reviziei celorlalte switch-uri. În acest caz, switch-urile companiei vor înlocui automat toate informațiile din baza de date VLAN cu informațiile replicate de la switch-ul rău intenționat și întreaga dvs. rețea se va prăbuși.

Aceasta se datorează faptului că computerele sunt conectate printr-un cablu de rețea la un anumit port al switch-ului, la care este asociată rețeaua VLAN 10 sau rețeaua VLAN 20. Dacă aceste rețele sunt eliminate din baza de date LAN a switch-ului, acesta va deconecta automat portul asociat rețelei inexistente. De obicei, rețeaua unei companii poate să cedeze din cauza faptului că switch-urile dezactivează pur și simplu porturile legate de VLAN-urile care au fost eliminate în urma unei actualizări.

Pentru a preveni apariția unei astfel de probleme, trebuie să se stabilească un nume de domeniu și o parolă VTP sau să se utilizeze funcția Cisco Port Security, care permite gestionarea adreselor MAC pe porturile switch-urilor, impunând diverse restricții asupra utilizării lor. De exemplu, dacă cineva neautorizat încearcă să schimbe adresa MAC, portul se va deconecta imediat. În curând, ne vom familiariza îndeaproape cu această funcție a switch-urilor Cisco, iar acum este suficient să știți că Port Security asigură protecția VTP împotriva atacatorilor.

Să rezumăm ce reprezintă configurarea VTP. Este vorba despre alegerea versiunii protocolului – 1 sau 2, desemnarea modului VTP – server, client sau transparent. Așa cum am menționat, ultimul mod nu actualizează baza de date VLAN a dispozitivului, ci pur și simplu transmite toate modificările către dispozitivele vecine. Mai jos sunt comenzi pentru a atribui un nume de domeniu și o parolă: vtp domain și vtp password .

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Acum să discutăm despre setările VTP Pruning. Dacă ne uităm la topologia rețelei, putem observa că toate cele trei switch-uri au aceeași bază de date VLAN, ceea ce înseamnă că rețelele VLAN10 și VLAN20 fac parte din toate cele trei switch-uri. Tehnic, switch-ul SW2 nu are nevoie de rețeaua VLAN20, deoarece nu are porturi legate de această rețea. Cu toate acestea, indiferent de acest aspect, tot traficul direcționat din computerul Laptop0 pe rețeaua VLAN20 ajunge la switch-ul SW1 și de aici prin trunk ajunge pe porturile SW2. Sarcina dumneavoastră principală ca specialist în rețele este de a minimiza transmiterea de date inutile pe rețea. Trebuie să asigurați transmiterea datelor necesare, dar cum să limitați transmiterea informațiilor care nu sunt necesare acestui dispozitiv?

Trebuie să te asiguri că traficul destinat dispozitivelor din rețeaua VLAN20 nu va ajunge pe porturile SW2 prin trunk, când nu este necesar. Asta înseamnă că traficul Laptop0 trebuie să ajungă la SW1 și mai departe la computerele din rețeaua VLAN20, dar nu trebuie să iasă din limita portului trunk din dreapta SW1. Acest lucru poate fi asigurat prin VTP Pruning.

Pentru aceasta, trebuie să accesăm setările serverului VTP SW0, deoarece, după cum am menționat, setările VTP se pot face doar prin intermediul serverului. Accesăm setările globale de configurare și introducem comanda vtp pruning. Deoarece Packet Tracer este doar un program simulator, în sugestiile sale pentru linia de comandă nu există o astfel de comandă. Cu toate acestea, când voi introduce vtp pruning și apăsa pe «Enter», sistemul va semnala că modul vtp pruning nu este disponibil.

Folosind comanda show vtp status, vom vedea că modul VTP Pruning se află în starea disabled, așa că trebuie să-l facem disponibil, comutând în poziția enable. Făcând acest lucru, activăm modul VTP Pruning pe toate cele trei switch-uri din rețeaua noastră în cadrul domeniului de rețea.
Permiteți-mi să vă reamintesc ce este VTP Pruning. Atunci când activăm acest mod, switch-ul server SW0 informează switch-ul SW2 că pe porturile sale este configurată doar rețeaua VLAN10. După aceea, switch-ul SW2 informează switch-ul SW1 că nu are nevoie de alt traficul decât cel destinat rețelei VLAN10. Acum, datorită VTP Pruning, switch-ul SW1 are informația că nu trebuie să trimită traficul VLAN20 prin trunk SW1-SW2.

Pentru tine, ca administrator de rețea, este foarte convenabil. Nu trebuie să introduci manual comenzi, deoarece switch-ul este suficient de inteligent pentru a trimite exact ceea ce este necesar fiecărui dispozitiv de rețea. Dacă mâine vei plasa în clădirea vecină un alt departament al echipei de marketing și vei conecta rețeaua VLAN20 la switch-ul SW2, acest switch va informa imediat switch-ul SW1 că acum are rețelele VLAN10 și VLAN20 și va solicita transmiterea traficului pentru ambele rețele. Această informație se actualizează constant pe toate dispozitivele, ceea ce face comunicarea mai eficientă.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Există o altă modalitate de a concretiza transmiterea traficului – folosind comanda care permite transmiterea datelor doar pentru VLAN-ul specificat. Accesând setările switch-ului SW1, m-ar interesa portul Fa0/4, și introduc comenzile int fa0/4 și switchport trunk allowed vlan. Deoarece știu deja că SW2 are doar VLAN10, pot spune switch-ului SW1 să permită pe portul său trunk doar traficul pentru această rețea, aplicând comanda allowed vlan. Astfel, am programat portul trunk Fa0/4 pentru a transmite traficul doar pentru VLAN10. Aceasta înseamnă că acest port nu va permite trecerea mai departe a traficului pentru VLAN1, VLAN20 sau orice altă rețea, în afară de cea specificată.

Puteți întreba care este mai bine de folosit – VTP Pruning sau comanda allowed vlan. Răspunsul este subiectiv, deoarece în unele cazuri are sens să folosești prima metodă, iar în altele – a doua. Ca administrator de rețea, trebuie să alegi singur cea mai bună soluție. În anumite situații, programarea unui port pentru a permite traficul unei anumite VLAN poate fi benefică, iar în altele – dăunătoare. În cazul rețelei noastre, utilizarea comenzii allowed vlan poate fi justificată, dacă nu intenționăm să schimbăm topologia rețelei. Dar, dacă cineva vrea să adauge la SW2 un grup de dispozitive care folosesc VLAN20, ar fi mai logic să aplicăm modul VTP Pruning.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Deci, configurarea VTP Pruning constă în utilizarea următoarelor comenzi. Comanda vtp pruning asigură activarea automată a acestui mod. Dacă doriți să configurați manual VTP Pruning pe portul trunk pentru a permite traficul unei anumite VLAN, atunci folosiți comanda de selecție a numărului portului trunk interface , activând modul trunk switchport mode trunk și permițând transmiterea traficului pentru o rețea specifică cu comanda switchport trunk allowed vlan .

În ultima comandă, se pot utiliza 5 parametri. All înseamnă că se permite transmiterea traficului tuturor rețelelor VLAN, none – transmiterea traficului pentru toate VLAN-urile este interzisă. Dacă folosiți parametrul add, puteți adăuga permițând traficul pentru o altă rețea. De exemplu, avem trafic permis pentru VLAN10, iar cu comanda add putem permite de asemenea traficul rețelei VLAN20. Comanda remove permite eliminarea uneia dintre rețele, de exemplu, dacă folosiți parametrul remove 20, va rămâne doar transmiterea traficului pentru VLAN10.

Acum să discutăm despre native VLAN. Am menționat deja că native VLAN reprezintă o rețea virtuală pentru permite traficului netagat să treacă printr-un anumit port trunk.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Accesez setările unui port specific, indicat de antetul liniei de comandă SW(config-if)#, și folosesc comanda switchport trunk native vlan , de exemplu, VLAN10. Acum, tot traficul rețelei VLAN10 va trece prin trunk fără etichete.

Să ne întoarcem la topologia logică a rețelei în fereastra Packet Tracer. Dacă folosesc comanda switchport trunk native vlan 20 pentru portul switch-ului Fa0/4, atunci tot traficul rețelei VLAN20 va trece prin trunk Fa0/4 – SW2 netagat. Când switch-ul SW2 va primi acest trafic, va gândi: „acesta este trafic netagat, înseamnă că trebuie să-l direcționez către rețeaua native VLAN”. Pentru acest switch, native VLAN este rețeaua VLAN1. Rețelele 1 și 20 nu sunt legate între ele, dar deoarece se folosește modul native VLAN, avem posibilitatea de a direcționa traficul VLAN20 către o rețea complet diferită. Totuși, acel trafic va fi netransportat și rețelele trebuie să fie totuși identice.

Să luăm un exemplu. Voi intra în setările SW1 și voi folosi comanda switchport trunk native vlan 10. Acum, orice trafic VLAN10 va ieși din portul trunk netagat. Când va ajunge la portul trunk SW2, switch-ul va înțelege că trebuie să-l direcționeze către VLAN1. Ca urmare a acestei decizii, traficul nu va putea ajunge la calculatoarele PC2, 3 și 4, deoarece acestea sunt conectate la porturile de acces ale switch-ului, destinate VLAN10.

Tehnic, acest lucru va provoca apariția unui mesaj de sistem care indică faptul că native VLAN al portului Fa0/4, care face parte din VLAN10, nu se potrivește cu portul Fa0/1, care este parte din VLAN1. Aceasta înseamnă că porturile specificate nu vor putea funcționa în modul trunk din cauza nepotrivirii native VLAN.

Training Cisco 200-125 CCNA v3.0. Ziua 14. VTP, Pruning și Native VLAN

Redați video

Vă mulțumim că rămâneți cu noi. Vă plac articolele noastre? Doriți să vedeți mai multe materiale interesante? Susțineți-ne făcând o comandă sau recomandându-ne prietenilor. 30% reducere pentru utilizatorii Habr pentru un server entry-level unic, creat special pentru tine: Adevărul despre VPS (KVM) E5-2650 v4 (6 nuclee) 10GB DDR4 240GB SSD 1Gbps de la 20$ sau cum să împărțim corect un server? (sunt disponibile opțiuni cu RAID1 și RAID10, până la 24 nuclee și până la 40GB DDR4).

Dell R730xd la jumătate de preț? Numai la noi 2 x Intel TetraDeca-Core Xeon 2x E5-2697v3 2.6GHz 14C 64GB DDR4 4x960GB SSD 1Gbps 100 TB de la 199 $ în Olanda! Dell R420 — 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB — de la 99 $! Citiți despre Cum să construiți o infrastructură de clasă enterprise folosind servere Dell R730xd E5-2650 v4 la prețuri foarte mici de 9000 €?

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster