Astăzi vom analiza protocolul dinamic de trunking DTP și VTP – protocolul de trunking VLAN. Așa cum am menționat în ultima lecție, vom urma temele examenului ICND2 în ordinea în care sunt prezentate pe site-ul Cisco.

Data trecută am discutat despre punctul 1.1, iar astăzi vom analiza 1.2 – configurarea, verificarea și depanarea conexiunilor comutatoarelor de rețea: adăugarea și eliminarea VLAN-urilor din trunk și protocoalele DTP și VTP versiunea 1 și 2.
Toate porturile comutatorului sunt, în mod implicit, configurate pentru a utiliza modul Dynamic Auto al protocolului DTP. Acest lucru înseamnă că, atunci când se conectează două porturi ale diferitelor comutatoare, un trunk este activat automat, dacă unul dintre porturi se află în modul trunk sau desirable. Dacă ambele porturi ale comutatoarelor sunt în modul Dynamic Auto, trunk-ul nu se formează.

Astfel, totul depinde de configurarea modurilor de operare ale fiecărui dintre cele 2 comutatoare. Pentru a facilita înțelegerea, am realizat un tabel al posibilelor combinații de moduri DTP ale celor două comutatoare. Observați că, dacă ambele comutatoare utilizează Dynamic Auto, ele nu formează un trunk, rămânând în modul Access. De aceea, dacă doriți ca între cele două comutatoare să se creeze un trunk, trebuie să configurați cel puțin unul dintre comutatoare pe modul Trunk sau să programați portul de trunk pentru a utiliza modul Dynamic Desirable. Așa cum se vede în tabel, fiecare port al comutatorului poate fi în una dintre cele 4 moduri: Access, Dynamic Auto, Dynamic Desirable sau Trunk.
Dacă ambele porturi sunt configurate pe Access, comutatoarele conectate vor utiliza modul Access. Dacă un port este configurat pe Dynamic Auto, iar celălalt pe Access, ambele vor funcționa în modul Access. Dacă un port funcționează în modul Access, iar celălalt în modul Trunk, nu se vor putea conecta comutatoarele, astfel încât o astfel de combinație de moduri nu poate fi utilizată.
Așadar, pentru a funcționa trunking-ul, este necesar ca unul dintre porturile comutatoarelor să fie configurat pe Trunk, iar celălalt – pe Trunk, Dynamic Auto sau Dynamic Desirable. De asemenea, trunk-ul se formează în cazul în care ambele porturi sunt configurate pe Dynamic Desirable.
Diferența dintre Dynamic Desirable și Dynamic Auto constă în faptul că în primul mod, portul inițiază singur trunk-ul, trimițând cadre DTP portului celui de-al doilea switch. În al doilea mod, portul switch-ului așteaptă ca cineva să înceapă comunicația cu el, iar dacă porturile ambelor switch-uri sunt setate pe Dynamic Auto, între ele nu se va forma niciodată un trunk. În cazul Dynamic Desirable există o situație inversă - dacă ambele porturi sunt setate pe acest mod, între ele se va forma cu siguranță un trunk.
Vă recomand să rețineți acest tabel, deoarece vă va ajuta să configurați corect switch-urile conectate între ele. Să analizăm acest aspect în programul Packet Tracer. Am conectat secvențial 3 switch-uri și acum voi afișa pe ecran feroniciile consolei CLI pentru fiecare dintre aceste dispozitive.

Dacă introduc comanda show int trunk, nu vom vedea niciun trunk, ceea ce este complet natural în absența setărilor necesare, deoarece toate switch-urile sunt setate pe modul Dynamic Auto. Dacă cer să mi se arate parametrele interfeței f0/1 a switch-ului din mijloc, veți observa că în modul de setări administrative este menționat parametrul dynamic auto.

Setări similare există și la al treilea și primul switch – portul f0/1 al acestora se află de asemenea în modul dynamic auto. Dacă vă amintiți tabelul, pentru trunking toate porturile trebuie să se afle în modul trunk sau unul dintre porturi trebuie să fie în modul Dynamic Desirable.
Hai să intrăm în setările primului switch SW0 și să configurăm portul f0/1. După introducerea comenzii switchport mode, sistemul va oferi sugestii cu privire la posibilele parametru ale modei: access, dynamic sau trunk. Folosesc comanda switchport mode dynamic desirable, iar voi observați cum portul trunk f0/1 al celui de-al doilea switch, după introducerea acestei comenzi, a trecut mai întâi în starea down, iar apoi, după primirea cadrului DTP de la primul switch, a trecut în starea up.

Dacă acum în consola CLI a switch-ului SW1 introduc comanda show int trunk, vom vedea că portul f0/1 se află în starea de trunking. Introduc aceeași comandă în consola switch-ului SW1 și văd aceeași informație, adică acum între switch-urile SW0 și SW1 este stabilit un trunk. În acest timp, portul primului switch se află în modul desirable, iar portul celui de-al doilea – în modul auto.

Între al doilea și al treilea switch nu există conexiune, așa că mă duc la setările celui de-al treilea switch și introduc comanda switchport mode dynamic desirable. Observați că al doilea switch a suferit aceleași schimbări de stare up-down, doar că acum se referă la portul f0/2, la care este conectat al treilea switch. Acum, al doilea switch are două trunk-uri: unul pe interfața f0/1, al doilea pe f0/2. Acest lucru poate fi observat dacă se folosește comanda show int trunk.

Ambele porturi ale celui de-al doilea switch sunt în stare auto, ceea ce înseamnă că pentru trunking cu switch-urile vecine este necesar ca porturile lor să fie în modul trunk sau desirable, deoarece în acest caz există doar 2 moduri pentru a stabili un trunk. Cu ajutorul tabelului, puteți configura întotdeauna porturile switch-urilor astfel încât să organizați un trunk între ele. Asta este esența utilizării protocolului dinamic de trunking DTP.
Să trecem la protocolul de trunking VLAN, sau VTP. Acest protocol asigură sincronizarea bazelor de date VLAN între diferite dispozitive de rețea, transferând baza VLAN actualizată de la un dispozitiv la altul. Să ne întoarcem la schema noastră cu 3 switch-uri. VTP poate funcționa în 3 moduri: server, client și transparent. VTP v3 are încă un mod numit Off, totuși în tematica examenului Cisco se discută doar despre VTP versiunea întâi și a doua.

Modul Server este utilizat pentru a crea VLAN-uri noi, a șterge sau a modifica rețele prin linia de comandă a switch-ului. În modul client nu se pot efectua operațiuni asupra VLAN-urilor, în acest mod având loc doar actualizarea bazei de date VLAN de la server. Modul transparent acționează ca și cum protocolul VTP ar fi dezactivat, adică switch-ul nu trimite propriile mesaje VTP, dar transmite actualizările de la altele switch-uri – dacă actualizarea a sosit pe unul dintre porturile switch-ului, o transmite mai departe printr-un alt port. În modul transparent, switch-ul servește pur și simplu ca un transmisor al mesajelor externe, fără a actualiza propria bază de date VLAN.
În această diagrama, vedeți comenzile de configurare ale protocolului VTP, introduse în modul de configurare globală. Prima comandă poate schimba versiunea protocolului utilizată. A doua comandă alege modul de operare VTP.

Dacă doriți să creați un domeniu VTP, utilizați comanda vtp domain , iar pentru a seta parola VTP trebuie să introduceți comanda vtp password . Să trecem la consola CLI a primului switch și să verificăm starea VTP, introducând comanda show vtp status.

Puteți vedea versiunea protocolului VTP – a doua, numărul maxim de VLAN-uri suportate – 255, numărul VLAN-urilor existente – 5 și modul de funcționare VLAN – server. Toate acestea sunt parametrii default. Am discutat deja despre VTP în lecția „Ziua 30”, așa că, dacă ați uitat ceva, puteți reveni și viziona din nou acel videoclip.
Pentru a vedea baza de date VLAN, introduc comanda show vlan brief. Aici sunt afișate VLAN1 și VLAN1002-1005. La prima rețea, implicit, sunt conectate toate interfețele disponibile ale switch-ului – 23 de porturi Fast Ethernet și 2 porturi Gigabit Ethernet, iar celelalte 4 VLAN-uri nu sunt suportate. Baza de date VLAN a celorlalte două switch-uri arată exact la fel, cu excepția faptului că la SW1 interfețele disponibile pentru VLAN sunt 22 de porturi Fast Ethernet, deoarece f0/1 și f0/2 sunt ocupate pentru trunking. Încă o dată, reamintesc ceea ce s-a spus în lecția „Ziua 30” – protocolul VTP suportă doar actualizarea bazelor de date VLAN.
Așadar, dacă unul dintre porturile SW1 va fi configurat pentru a lucra cu VLAN20, dar această rețea nu va fi în baza de date VLAN, atunci portul va fi dezactivat. În schimb, actualizarea bazelor de date are loc doar prin utilizarea protocolului VTP.
Prin urmare, dacă un port al SW1 este configurat pentru VLAN20, dar această rețea nu se află în baza de date VLAN, portul va fi oprit. Actualizarea bazelor de date se face doar utilizând protocolul VTP.
Folosind comanda show vtp status, văd că toate cele 3 switch-uri sunt acum în modul server. Voi schimba switch-ul din mijloc, SW1, în modul transparent cu comanda vtp mode transparent, iar al treilea switch, SW2, în modul client cu comanda vtp mode client.
Acum să ne întoarcem la primul switch, SW0, și să creăm domeniul nwking.org folosind comanda vtp domain . Dacă acum verificăm starea VTP a celui de-al doilea switch, care se află în modul transparent, se poate observa că acesta nu a reacționat la crearea domeniului – câmpul VTP Domain Name a rămas gol. Totuși, al treilea switch, care se află în modul client, și-a actualizat baza de date și a obținut numele de domeniu VTP - nwking.org. Astfel, actualizarea bazei de date a switch-ului SW0 a trecut prin SW1 și s-a reflectat pe SW2.
Acum voi încerca să schimb numele de domeniu setat, pentru care voi accesa setările SW0 și voi introduce comanda vtp domain NetworKing. După cum observăm, de data aceasta nu a avut loc nicio actualizare – numele domeniului VTP de pe al treilea switch a rămas același. Motivul este că o astfel de actualizare a numelui de domeniu are loc doar o singură dată, când se schimbă domeniul implicit. Dacă după aceasta numele de domeniu VTP se schimbă din nou, pe celelalte switch-uri va fi necesar să fie schimbat manual.
Acum voi crea în consola CLI a primului switch o nouă rețea VLAN100 și o voi denumi IMRAN. Aceasta a apărut în baza de date VLAN a primului switch, dar nu a apărut în baza de date a celui de-al treilea switch, deoarece acestea sunt domenii diferite. Rețineți că actualizarea bazei de date VLAN se face doar în cazul în care ambele switch-uri au același domeniu, sau, așa cum am arătat anterior, noul nume de domeniu este setat în locul numelui implicit.
Acces setările celui de-al treilea switch și introdu, în ordine, comenzile vtp mode și vtp domain NetworKing. Observați că introducerea numelui este sensibilă la majuscule, așa că scrierea numelui domeniului trebuie să coincidă exact pentru ambele switch-uri. Acum voi schimba din nou SW2 în modul client folosind comanda vtp mode client. Să vedem ce se întâmplă. După cum vedeți, acum, cu numele domeniului coincizând, baza de date SW2 s-a actualizat și a apărut noua rețea VLAN100 IMRAN, iar aceste modificări nu au influențat în niciun fel switch-ul mediu, deoarece acesta se află în modul transparent.
Dacă doriți să vă protejați împotriva accesului neautorizat, puteți crea o parolă VTP. În acest caz, trebuie să vă asigurați că dispozitivul de cealaltă parte va avea aceeași parolă, deoarece doar în acest caz va putea accepta actualizări VTP.
Următorul lucru pe care îl vom analiza este VTP pruning, sau „tăierea” VLAN-urilor neutilizate. Dacă aveți în rețea 100 de dispozitive care utilizează protocolul VTP, atunci actualizarea bazei de date VLAN a unui dispozitiv va fi replicată automat pe celelalte 99 de dispozitive. Cu toate acestea, nu toate aceste dispozitive au rețelele VLAN menționate în actualizare, așa că informațiile despre acestea pot să nu fie necesare.

Distribuția actualizărilor bazei de date VLAN către dispozitivele care folosesc VTP înseamnă că toate porturile tuturor dispozitivelor vor primi informații despre VLAN-urile adăugate, șterse și modificate, la care poate că nu au nicio legătură. În acest fel, rețeaua este bombardață cu trafic inutil. Pentru a preveni acest lucru, se utilizează conceptul de „tăiere” VTP. Pentru a activa pe switch modul „tăiere” a VLAN-urilor irelevante, se folosește comanda vtp pruning. După aceasta, switch-urile vor comunica automat între ele care VLAN-uri folosesc de fapt, avertizându-și vecinii că nu trebuie să trimită actualizări pentru rețelele la care nu sunt conectate.
De exemplu, dacă SW2 nu are porturi asociate VLAN10, atunci nu are nevoie ca SW1 să-i trimită trafic pentru această rețea. În același timp, switch-ul SW1 are nevoie de trafic VLAN10, deoarece unul dintre porturile sale este conectat la această rețea, doar că nu trebuie să trimită acest trafic switch-ului SW2.
Prin urmare, dacă SW2 folosește modul vtp pruning, acesta îi comunică lui SW1: „te rog, nu-mi trimite trafic pentru VLAN10, deoarece această rețea nu este conectată la mine și niciunul dintre porturile mele nu este configurat pentru a lucra cu această rețea”. Acesta este beneficiul utilizării comenzii vtp pruning.
Există și o altă metodă de filtrare a traficului pentru un anumit port. Aceasta permite configurarea portului ca trunk cu o rețea VLAN specifică. Dezavantajul acestei metode este necesitatea de a configura manual fiecare port trunk, care va necesita specificarea VLAN-urilor permise și cele interzise. Pentru aceasta se folosește o secvență de 3 comenzi. Prima specifică interfața la care se aplică aceste restricții, a doua transformă această interfață într-un port trunk, iar a treia — switchport trunk allowed vlan — arată ce VLAN este permis pe acest port: toate, niciuna, VLAN adăugată sau VLAN ștearsă.
În funcție de situația specifică, alegi ce să folosești: VTP pruning sau Trunk allowed. Unele organizații preferă să nu folosească VTP din motive de securitate, așa că aleg configurarea manuală a trunking-ului. Deoarece comanda vtp pruning nu funcționează în Packet Tracer, o voi arăta în emulatorul GNS3.
Dacă accesați setările SW2 și introduceți comanda vtp pruning, sistemul va informa imediat că acest mod este activat: Pruning switched on, adică „tăierea” VLAN este activată printr-o singură comandă.
Dacă introduceți comanda show vtp status, vom observa că modul vtp pruning este permis.

Dacă configurați acest mod pe un switch-server, accesați setările sale și introduceți comanda vtp pruning. Aceasta înseamnă că dispozitivele conectate la server vor utiliza automat vtp pruning pentru a minimiza traficul de trunking pentru VLAN-urile nevalabile.
Dacă nu doriți să folosiți acest mod, trebuie să intrați într-un anumit interfață, de exemplu, e0/0, și apoi să introduceți comanda switchport trunk allowed vlan. Sistemul vă va oferi sugestii pentru parametrii posibili ai acestei comenzi:
— WORD — numărul VLAN-ului care va fi permis pe această interfață în mod trunk;
— add — VLAN-ul pe care trebuie să-l adăugați în lista bazei de date VLAN;
— all — a permite toate VLAN-urile;
— except — a permite toate VLAN-urile, cu excepția celor specificate;
— none – a interzice toate VLAN-urile;
— remove – a elimina VLAN-ul din lista bazei de date VLAN.
De exemplu, dacă avem permis trunk pentru VLAN10 și dorim să-l permitem și pentru rețeaua VLAN20, trebuie să introducem comanda switchport trunk allowed vlan add 20.

Vreau să vă arăt și altceva, așa că folosesc comanda show interface trunk. Observați că, în mod implicit, pentru trunk au fost permise toate VLAN-urile 1-1005, iar acum s-a adăugat și VLAN10.

Dacă folosesc comanda switchport trunk allowed vlan add 20 și cer din nou să arăt statusul trunking-ului, vom vedea că acum pentru trunk sunt permise două rețele – VLAN10 și VLAN20.

În acest fel, niciun alt trafic, în afară de cel destinat rețelilor specificate, nu va putea trece prin acest trunk. Permițând traficul doar pentru VLAN 10 și VLAN 20, am interzis traficul pentru toate celelalte VLAN-uri. Așa se pot seta manual parametrii de trunking pentru un anumit VLAN pe o anumită interfață a switch-ului.
Rețineți că până la sfârșitul zilei de 17 noiembrie 2017, avem pe site-ul nostru o reducere de 90% la costul descărcării lucrării de laborator pe această temă.

Vă mulțumesc pentru atenție și ne întâlnim la următoarea lecție video!

Vă mulțumim că rămâneți cu noi. Vă plac articolele noastre? Doriți să vedeți mai multe materiale interesante? Susțineți-ne făcând o comandă sau recomandându-ne prietenilor. 30% reducere pentru utilizatorii Habr pentru un server entry-level unic, creat special pentru tine: (sunt disponibile opțiuni cu RAID1 și RAID10, până la 24 nuclee și până la 40GB DDR4).
Dell R730xd la jumătate de preț? Numai la noi în Olanda! Dell R420 — 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB — de la 99 $! Citiți despre
Sursa: habr.com
