آموزش پیکربندی VLAN در سوئیچ سیسکو (Cisco VLAN Configuration)
یکی از مهمترین مهارتهایی که هر مدیر شبکه باید به آن مسلط باشد، پیکربندی VLAN در سوئیچهای سیسکو است. VLAN یا شبکه محلی مجازی، امکان تقسیم یک سوئیچ فیزیکی به چندین شبکه منطقی را فراهم میکند. با استفاده از VLAN میتوان امنیت، کارایی، مدیریت و مقیاسپذیری شبکه را به میزان قابل توجهی افزایش داد. در این آموزش، ایجاد VLAN، اختصاص پورتها، تنظیم Trunk، ارتباط بین VLANها و عیبیابی را به صورت کامل و کاربردی بررسی خواهیم کرد.
Cisco Switch
VLAN
802.1Q
CCNA & CCNP
VLAN چیست؟
VLAN (Virtual Local Area Network) یا شبکه محلی مجازی، فناوریای است که به مدیر شبکه اجازه میدهد بدون نیاز به استفاده از سوئیچهای فیزیکی جداگانه، چندین شبکه منطقی مستقل روی یک سوئیچ ایجاد کند. هر VLAN مانند یک شبکه مجزا عمل میکند و Broadcast Domain مخصوص به خود را دارد. به همین دلیل، دستگاههایی که در VLANهای مختلف قرار دارند، به صورت پیشفرض قادر به برقراری ارتباط مستقیم با یکدیگر نیستند و برای ارتباط بین آنها باید از Inter-VLAN Routing استفاده شود.
به عنوان مثال، در یک شرکت میتوان کاربران واحد مالی، منابع انسانی، فروش، فناوری اطلاعات و دوربینهای مداربسته را در VLANهای مجزا قرار داد تا امنیت و مدیریت شبکه افزایش یابد.
چرا از VLAN استفاده میکنیم؟
افزایش امنیت
جدا کردن کاربران، سرورها، دوربینها و تجهیزات شبکه در VLANهای مستقل باعث افزایش امنیت و جلوگیری از دسترسی غیرمجاز میشود.
کاهش Broadcast
هر VLAN دارای Broadcast Domain جداگانه است و این موضوع موجب افزایش سرعت و کاهش ترافیک شبکه میشود.
مدیریت آسان
کاربران را میتوان بدون تغییر کابلکشی بین VLANهای مختلف جابهجا کرد و ساختار شبکه را به راحتی مدیریت نمود.
مقیاسپذیری
با رشد سازمان، تنها با ایجاد VLANهای جدید میتوان شبکه را توسعه داد، بدون آنکه نیاز به تغییرات گسترده در زیرساخت باشد.
انواع VLAN در سوئیچهای Cisco
| نوع VLAN | کاربرد |
|---|---|
| Default VLAN | تمامی پورتهای سوئیچ به صورت پیشفرض عضو VLAN 1 هستند. |
| Data VLAN | برای ارتباط کاربران و کامپیوترها استفاده میشود. |
| Voice VLAN | اختصاص یافته به تلفنهای تحت شبکه (VoIP). |
| Management VLAN | برای مدیریت سوئیچ از طریق SSH، Telnet یا SNMP. |
| Native VLAN | مخصوص لینکهای Trunk و فریمهای بدون Tag. |
سناریوی عملی VLAN
فرض کنید یک شرکت دارای چهار بخش مختلف است:
- واحد مدیریت
- واحد مالی
- واحد فناوری اطلاعات
- واحد فروش
به جای خرید چهار سوئیچ مجزا، تنها با ایجاد چهار VLAN روی یک سوئیچ Cisco میتوان کاربران هر واحد را در یک Broadcast Domain مستقل قرار داد.
نمونه VLANها:
- VLAN 10 : Management
- VLAN 20 : Finance
- VLAN 30 : IT
- VLAN 40 : Sales
آنچه در ادامه خواهید آموخت
در بخش بعدی، ایجاد VLAN در سوئیچ Cisco با استفاده از دستورات Cisco IOS، نامگذاری VLAN، مشاهده VLANهای ایجاد شده، ذخیره تنظیمات و مدیریت VLANها را به صورت کاملاً عملی و مرحله به مرحله آموزش خواهیم داد.
آموزش ایجاد VLAN در سوئیچ Cisco
پس از آشنایی با مفهوم VLAN، اولین مرحله در پیادهسازی آن، ایجاد VLAN روی سوئیچ سیسکو است. هر VLAN دارای یک شناسه (VLAN ID) و یک نام (Name) است. شناسه VLAN عددی بین 1 تا 4094 بوده و برای شناسایی شبکه مجازی استفاده میشود.
در این آموزش فرض میکنیم قصد داریم برای واحدهای مختلف سازمان VLANهای زیر را ایجاد کنیم:
| شماره VLAN | نام VLAN | واحد سازمان |
|---|---|---|
| 10 | MANAGEMENT | مدیریت |
| 20 | FINANCE | مالی |
| 30 | IT | فناوری اطلاعات |
| 40 | SALES | فروش |
ایجاد VLAN از طریق CLI
برای ایجاد VLAN ابتدا وارد حالت تنظیمات (Global Configuration Mode) شوید و سپس VLAN موردنظر را ایجاد نمایید.
enable
configure terminal
vlan 10
name MANAGEMENT
vlan 20
name FINANCE
vlan 30
name IT
vlan 40
name SALES
توضیح دستورات
enable
ورود به حالت Privileged EXEC جهت انجام تنظیمات مدیریتی.
configure terminal
ورود به حالت Global Configuration برای اعمال تنظیمات روی سوئیچ.
vlan 10
ایجاد VLAN با شماره 10.
name MANAGEMENT
اختصاص نام دلخواه به VLAN جهت مدیریت آسانتر.
نمایش VLANهای ایجاد شده
برای مشاهده تمامی VLANهای موجود روی سوئیچ از دستور زیر استفاده کنید:
show vlan brief
این دستور شماره VLAN، نام VLAN، وضعیت (Status) و پورتهای عضو هر VLAN را نمایش میدهد و یکی از پرکاربردترین دستورات در مدیریت سوئیچهای Cisco است.
حذف VLAN
در صورت نیاز میتوانید VLAN ایجاد شده را حذف نمایید.
configure terminal
no vlan 40
با اجرای دستور فوق، VLAN شماره 40 حذف خواهد شد.
ذخیره تنظیمات سوئیچ
در پایان، تنظیمات را ذخیره کنید تا پس از راهاندازی مجدد سوئیچ از بین نروند.
copy running-config startup-config
یا در نسخههای جدید Cisco IOS:
write memory
نکته مهم برای مدیران شبکه
ایجاد VLAN به تنهایی باعث انتقال ترافیک کاربران به آن VLAN نمیشود. پس از ایجاد VLAN باید پورتهای سوئیچ را به VLAN موردنظر اختصاص دهید. این کار از طریق تنظیم Access Port انجام میشود که در بخش بعدی به صورت کامل همراه با مثالهای عملی آموزش داده خواهد شد.
اختصاص پورتهای سوئیچ به VLAN (Access Port Configuration)
پس از ایجاد VLANها، باید پورتهای سوئیچ را به VLAN مناسب اختصاص دهید. در سوئیچهای Cisco، پورتی که فقط متعلق به یک VLAN باشد، Access Port نامیده میشود. این نوع پورت معمولاً برای اتصال کامپیوترها، پرینترها، تلفنهای IP و سایر تجهیزات کاربر نهایی استفاده میشود.
هر Access Port تنها عضو یک VLAN است و تمامی ترافیک ورودی و خروجی آن بدون Tag ارسال و دریافت میشود.
سناریوی عملی
فرض کنید روی یک سوئیچ Cisco چهار VLAN ایجاد کردهایم:
| VLAN | نام | پورتها |
|---|---|---|
| 10 | MANAGEMENT | Fa0/1 تا Fa0/5 |
| 20 | FINANCE | Fa0/6 تا Fa0/10 |
| 30 | IT | Fa0/11 تا Fa0/18 |
| 40 | SALES | Fa0/19 تا Fa0/24 |
پیکربندی Access Port
برای قرار دادن پورت FastEthernet0/1 در VLAN شماره 10 دستورات زیر را وارد کنید:
configure terminal
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
description Management-PC
توضیح دستورات
interface FastEthernet0/1
ورود به تنظیمات پورت شماره Fa0/1.
switchport mode access
پورت را در حالت Access قرار میدهد.
switchport access vlan 10
عضویت پورت در VLAN شماره 10.
description
ثبت توضیح برای شناسایی آسان پورت در آینده.
اختصاص همزمان چند پورت به یک VLAN
در شبکههای سازمانی معمولاً چندین پورت باید عضو یک VLAN باشند. به جای تنظیم تکتک پورتها میتوان از دستور Interface Range استفاده کرد.
configure terminal
interface range FastEthernet0/6 – 10
switchport mode access
switchport access vlan 20
در مثال بالا تمامی پورتهای Fa0/6 تا Fa0/10 عضو VLAN شماره 20 خواهند شد.
بررسی وضعیت پورتها
برای مشاهده عضویت پورتها در VLAN از دستورات زیر استفاده کنید.
show vlan brief
show interfaces switchport
این دستورات اطلاعاتی مانند شماره VLAN، وضعیت پورت، حالت Access یا Trunk و VLAN اختصاص داده شده را نمایش میدهند.
بهترین روشهای پیادهسازی Access Port
- برای هر واحد سازمانی VLAN جداگانه ایجاد کنید.
- برای تمامی پورتها توضیح (Description) ثبت نمایید.
- پورتهای بلااستفاده را Shutdown کنید.
- از Port Security روی Access Portها استفاده نمایید.
- پورت کاربران را همیشه روی حالت Access قرار دهید.
- از قرار دادن کامپیوترها روی VLAN 1 خودداری کنید.
- Management VLAN را از VLAN کاربران جدا نگه دارید.
نکته تخصصی CCNP
در شبکههای Enterprise معمولاً برای کاربران از Access Port و برای ارتباط بین سوئیچها یا اتصال به روتر، فایروال، Hyper-V، VMware ESXi و سایر تجهیزات شبکه از Trunk Port استفاده میشود. پیکربندی صحیح Trunk و استاندارد IEEE 802.1Q نقش مهمی در انتقال همزمان چندین VLAN بین تجهیزات شبکه دارد که در بخش بعدی به صورت کامل آموزش داده خواهد شد.
پیکربندی Trunk در سوئیچ Cisco
در شبکههای سازمانی معمولاً چندین سوئیچ، روتر، فایروال یا سرورهای مجازیسازی مانند VMware ESXi و Microsoft Hyper-V باید همزمان به چندین VLAN دسترسی داشته باشند. در چنین شرایطی استفاده از Trunk Port ضروری است. پورت Trunk قادر است ترافیک چندین VLAN را از طریق یک لینک فیزیکی منتقل کند و با استفاده از استاندارد IEEE 802.1Q هر فریم را با شناسه VLAN (VLAN Tag) برچسبگذاری نماید.
تفاوت Access Port و Trunk Port
| ویژگی | Access Port | Trunk Port |
|---|---|---|
| تعداد VLAN | فقط یک VLAN | چندین VLAN |
| برچسبگذاری فریم | بدون Tag | 802.1Q Tag |
| کاربرد | اتصال کاربران | ارتباط بین تجهیزات شبکه |
پیکربندی Trunk Port
فرض کنید پورت GigabitEthernet0/1 دو سوئیچ را به یکدیگر متصل میکند. برای تبدیل این پورت به Trunk از دستورات زیر استفاده کنید:
configure terminal
interface GigabitEthernet0/1
switchport mode trunk
switchport trunk encapsulation dot1q
در بسیاری از سوئیچهای جدید Cisco مانند سری 2960X، 9200، 9300 و 9500 دستور
switchport trunk encapsulation dot1q
حذف شده است، زیرا این تجهیزات تنها از استاندارد 802.1Q پشتیبانی میکنند.
محدود کردن VLANهای عبوری از Trunk
به صورت پیشفرض تمام VLANها از لینک Trunk عبور میکنند. برای افزایش امنیت و کاهش Broadcast بهتر است فقط VLANهای موردنیاز را مجاز کنید.
interface GigabitEthernet0/1
switchport trunk allowed vlan 10,20,30,40
در مثال بالا فقط VLANهای 10، 20، 30 و 40 از لینک Trunk عبور خواهند کرد.
Native VLAN چیست؟
تمامی فریمهای عبوری از لینک Trunk دارای برچسب 802.1Q هستند، اما فریمهای متعلق به Native VLAN بدون Tag منتقل میشوند. به صورت پیشفرض Native VLAN برابر با VLAN 1 است، اما از نظر امنیتی توصیه میشود از VLAN دیگری استفاده شود.
interface GigabitEthernet0/1
switchport trunk native vlan 99
بررسی وضعیت Trunk
برای مشاهده وضعیت لینکهای Trunk از دستورات زیر استفاده کنید:
show interfaces trunk
show interface GigabitEthernet0/1 switchport
این دستورات اطلاعاتی مانند وضعیت Trunk، Native VLAN، VLANهای مجاز و نوع Encapsulation را نمایش میدهند.
خطاهای رایج در پیکربندی Trunk
- عدم تطابق Native VLAN بین دو سوئیچ
- فراموش کردن قرار دادن پورت در حالت Trunk
- مجاز نبودن VLAN موردنظر در Allowed VLAN List
- وجود VLAN روی یک سوئیچ و عدم ایجاد آن روی سوئیچ مقابل
- خاموش بودن (Shutdown) یکی از پورتهای Trunk
- اشتباه در کابلکشی یا خرابی ماژول SFP و کابل فیبر نوری
بهترین روشهای پیادهسازی Trunk
فقط VLANهای موردنیاز
تمام VLANها را روی Trunk عبور ندهید و فقط VLANهای مورد استفاده را مجاز کنید.
تغییر Native VLAN
برای افزایش امنیت، Native VLAN را از مقدار پیشفرض VLAN 1 تغییر دهید.
استفاده از توضیحات
برای تمامی لینکهای Trunk از دستور Description استفاده کنید تا مدیریت شبکه سادهتر شود.
بازبینی دورهای
وضعیت Trunkها را با دستورات مانیتورینگ بهصورت منظم بررسی کنید.
در ادامه چه خواهید آموخت؟
در بخش پنجم، نحوه برقراری ارتباط بین VLANهای مختلف (Inter-VLAN Routing) را آموزش میدهیم. همچنین دو روش متداول Router-on-a-Stick و Layer 3 Switch (SVI) را همراه با سناریوهای عملی، دستورات Cisco IOS و نکات طراحی شبکههای سازمانی بررسی خواهیم کرد.
ارتباط بین VLANها (Inter-VLAN Routing)
بهصورت پیشفرض، دستگاههایی که در VLANهای مختلف قرار دارند نمیتوانند مستقیماً با یکدیگر ارتباط برقرار کنند، زیرا هر VLAN یک Broadcast Domain مستقل محسوب میشود. برای برقراری ارتباط بین این شبکههای مجازی باید از Inter-VLAN Routing استفاده شود.
در شبکههای مبتنی بر Cisco، دو روش رایج برای پیادهسازی ارتباط بین VLANها وجود دارد:
- Router-on-a-Stick (استفاده از روتر)
- Layer 3 Switch یا SVI (استفاده از سوئیچ لایه ۳)
روش اول: Router-on-a-Stick
در این روش، یک لینک Trunk بین سوئیچ و روتر ایجاد میشود. سپس برای هر VLAN یک Sub Interface روی روتر تعریف شده و به آن یک آدرس IP اختصاص داده میشود. این آدرس IP به عنوان Gateway کاربران همان VLAN عمل میکند.
سناریو
| VLAN | شبکه | Gateway |
|---|---|---|
| 10 | 192.168.10.0/24 | 192.168.10.1 |
| 20 | 192.168.20.0/24 | 192.168.20.1 |
| 30 | 192.168.30.0/24 | 192.168.30.1 |
پیکربندی Router-on-a-Stick
interface GigabitEthernet0/0.10
encapsulation dot1Q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1Q 20
ip address 192.168.20.1 255.255.255.0
interface GigabitEthernet0/0.30
encapsulation dot1Q 30
ip address 192.168.30.1 255.255.255.0
در این مثال، روتر بستههای دریافتی از VLANهای مختلف را مسیریابی کرده و ارتباط بین کاربران واحدهای مختلف را برقرار میکند.
روش دوم: Layer 3 Switch (SVI)
در شبکههای سازمانی و دیتاسنترها معمولاً از سوئیچهای لایه ۳ مانند Cisco Catalyst 3560، 3750، 3850، 9300 و 9500 استفاده میشود. این سوئیچها قابلیت مسیریابی بین VLANها را بدون نیاز به روتر خارجی فراهم میکنند و عملکرد بسیار بالاتری نسبت به Router-on-a-Stick دارند.
ایجاد Interface VLAN (SVI)
ip routing
interface vlan 10
ip address 192.168.10.1 255.255.255.0
no shutdown
interface vlan 20
ip address 192.168.20.1 255.255.255.0
no shutdown
interface vlan 30
ip address 192.168.30.1 255.255.255.0
no shutdown
فرمان ip routing قابلیت مسیریابی را روی سوئیچ لایه ۳ فعال میکند.
مقایسه Router-on-a-Stick و Layer 3 Switch
| ویژگی | Router-on-a-Stick | Layer 3 Switch |
|---|---|---|
| سرعت | متوسط | بسیار بالا |
| مقیاسپذیری | مناسب شبکههای کوچک | مناسب شبکههای بزرگ |
| هزینه | کمتر | بیشتر |
| کارایی | وابسته به روتر | مسیریابی سختافزاری (ASIC) |
بهترین روشهای طراحی VLAN
- برای هر VLAN یک Subnet مستقل تعریف کنید.
- Gateway هر VLAN را روی SVI یا Sub Interface تنظیم نمایید.
- از VLAN 1 برای کاربران استفاده نکنید.
- Management VLAN را از کاربران جدا نگه دارید.
- ACLها را برای محدود کردن ارتباط بین VLANها پیادهسازی کنید.
- از DHCP Relay (IP Helper Address) در صورت استفاده از DHCP Server مرکزی بهره ببرید.
- از سوئیچهای لایه ۳ برای شبکههای سازمانی با تعداد VLAN زیاد استفاده کنید.
نکته تخصصی برای شبکههای Enterprise
در شبکههای بزرگ، معمولاً سوئیچ Core یا Distribution وظیفه مسیریابی بین VLANها را بر عهده دارد. استفاده از سوئیچهای لایه ۳ به جای Router-on-a-Stick باعث کاهش تأخیر، افزایش پهنای باند، استفاده از مسیریابی سختافزاری (Hardware Switching) و بهبود عملکرد کلی شبکه میشود. همچنین توصیه میشود برای افزایش امنیت، ارتباط بین VLANها با استفاده از Access Control List (ACL) کنترل شود.
نکات امنیتی در پیادهسازی VLAN
پیکربندی صحیح VLAN تنها به ایجاد شبکههای مجازی محدود نمیشود. رعایت اصول امنیتی نقش مهمی در جلوگیری از دسترسی غیرمجاز، حملات لایه دوم (Layer 2 Attacks) و افزایش پایداری شبکه دارد. در شبکههای سازمانی توصیه میشود علاوه بر ایجاد VLAN، سیاستهای امنیتی مناسب نیز روی سوئیچهای Cisco اعمال شوند.
مهمترین توصیههای امنیتی
- از VLAN 1 برای کاربران استفاده نکنید.
- Native VLAN را از مقدار پیشفرض تغییر دهید.
- فقط VLANهای موردنیاز را روی Trunk مجاز کنید.
- پورتهای بلااستفاده را Shutdown کرده و در VLAN جداگانه قرار دهید.
- روی Access Portها قابلیت Port Security را فعال کنید.
- از BPDU Guard و PortFast برای پورتهای کاربران استفاده نمایید.
- دسترسی مدیریتی سوئیچ را فقط از طریق SSH فراهم کنید.
- برای محدود کردن ارتباط بین VLANها از ACL استفاده نمایید.
عیبیابی VLAN در سوئیچ Cisco
در صورت بروز مشکل در ارتباط کاربران، دستورات زیر برای بررسی وضعیت VLAN و Trunk بسیار کاربردی هستند.
show vlan brief
show interfaces trunk
show interface switchport
show running-config
show mac address-table
show spanning-tree
با استفاده از این دستورات میتوانید عضویت پورتها در VLANها، وضعیت لینکهای Trunk، جدول آدرسهای MAC، تنظیمات جاری سوئیچ و وضعیت پروتکل Spanning Tree را بررسی کنید.
مهمترین دستورات VLAN در Cisco IOS
| دستور | کاربرد |
|---|---|
| show vlan brief | نمایش VLANها و پورتهای عضو |
| show interfaces trunk | نمایش وضعیت Trunk |
| show interface switchport | نمایش تنظیمات Access و Trunk |
| show running-config | نمایش تنظیمات جاری سوئیچ |
| copy running-config startup-config | ذخیره تنظیمات |
| show mac address-table | نمایش جدول MAC Address |
رایجترین مشکلات VLAN
عدم ارتباط بین کاربران
پورت در VLAN اشتباه قرار گرفته یا Gateway نادرست تنظیم شده است.
مشکل در Trunk
Allowed VLAN یا Native VLAN در دو سمت لینک یکسان نیست.
عدم دریافت IP
DHCP Server یا IP Helper Address بهدرستی تنظیم نشده است.
عدم ارتباط بین VLANها
Inter-VLAN Routing یا قابلیت IP Routing فعال نشده است.
سوالات متداول
حداکثر چند VLAN میتوان در سوئیچ Cisco ایجاد کرد؟
استاندارد IEEE 802.1Q از VLANهای شماره 1 تا 4094 پشتیبانی میکند، اما تعداد VLANهای قابل استفاده به مدل سوئیچ و لایسنس Cisco IOS بستگی دارد.
آیا VLAN باعث افزایش امنیت شبکه میشود؟
بله، VLAN با جداسازی منطقی کاربران و تجهیزات، سطح امنیت شبکه را افزایش میدهد. البته برای امنیت کامل باید از ACL، Port Security و سایر قابلیتهای امنیتی نیز استفاده شود.
چه زمانی از Layer 3 Switch استفاده کنیم؟
در شبکههای متوسط و بزرگ با تعداد زیاد VLAN و ترافیک بالا، استفاده از سوئیچ لایه ۳ به دلیل عملکرد بهتر و مسیریابی سختافزاری توصیه میشود.
آیا برای ارتباط بین VLANها همیشه به روتر نیاز داریم؟
خیر. اگر از سوئیچ لایه ۳ استفاده میکنید، با ایجاد Interface VLAN (SVI) و فعال کردن IP Routing میتوانید بدون روتر، ارتباط بین VLANها را برقرار کنید.