Native VLAN چیست و چه کاربردی در شبکه دارد؟
آموزش کامل Native VLAN در استاندارد IEEE 802.1Q همراه با مثال، تنظیمات Cisco و نکات امنیتی
فهرست مطالب
- Native VLAN چیست؟
- VLAN Tag چیست؟
- Native VLAN چگونه کار میکند؟
- مثال عملی
- مزایا
- معایب
- تفاوت Native VLAN و Access VLAN
- تفاوت Native VLAN و Tagged VLAN
- تنظیم Native VLAN در Cisco
- سوالات متداول
Native VLAN چیست؟
یکی از مهمترین مفاهیم در شبکههای مبتنی بر IEEE 802.1Q، مفهوم Native VLAN است. زمانی که دو سوئیچ از طریق یک لینک Trunk به یکدیگر متصل میشوند، اطلاعات چندین VLAN از همان کابل عبور میکنند. برای تشخیص اینکه هر فریم متعلق به کدام VLAN است، استاندارد 802.1Q یک برچسب یا Tag به فریم اضافه میکند.
اما یک استثناء وجود دارد؛ فریمهای مربوط به Native VLAN بدون Tag ارسال میشوند. به همین دلیل به آن VLAN پیشفرض لینک Trunk نیز گفته میشود.
نکته مهم
اگر سوئیچ یک فریم بدون Tag دریافت کند، آن را متعلق به Native VLAN در نظر میگیرد.
VLAN Tag چیست؟
قبل از اینکه Native VLAN را درک کنیم، ابتدا باید بدانیم VLAN Tag چیست.
در لینکهای Trunk چندین VLAN همزمان از یک کابل عبور میکنند. بنابراین لازم است هر فریم مشخص کند متعلق به کدام VLAN است.
استاندارد IEEE 802.1Q یک هدر ۴ بایتی به فریم Ethernet اضافه میکند که شامل شماره VLAN است.
| نوع فریم | دارای Tag | شماره VLAN |
|---|---|---|
| Tagged Frame | ✔ | VLAN ID |
| Native VLAN | ✘ | بدون Tag |
Native VLAN چگونه کار میکند؟
فرض کنید دو سوئیچ Cisco از طریق یک لینک Trunk به هم متصل شدهاند.
Switch A
│
├── VLAN10 (Tagged)
├── VLAN20 (Tagged)
├── VLAN30 (Tagged)
└── Native VLAN (Untagged)
│
======== Trunk ========
│
Switch B
در این ارتباط، تمامی VLANها دارای Tag هستند، اما Native VLAN بدون هیچ برچسبی ارسال میشود.
هنگامی که سوئیچ مقصد یک فریم بدون Tag دریافت کند، آن را به Native VLAN اختصاص میدهد.
هشدار
اگر Native VLAN در دو سمت لینک Trunk یکسان نباشد، ترافیک شبکه دچار اختلال شده و ممکن است خطای
Native VLAN Mismatch
ایجاد شود.
مثال عملی از Native VLAN
فرض کنید سه VLAN مختلف در شبکه وجود دارد:
| شماره VLAN | واحد سازمان | نوع ارسال |
|---|---|---|
| 10 | Accounting | Tagged |
| 20 | Sales | Tagged |
| 99 | Management | Native VLAN |
در این سناریو، فریمهای VLANهای 10 و 20 دارای Tag هستند؛ اما ترافیک VLAN 99 بدون Tag از لینک Trunk عبور میکند.
مزایای Native VLAN
استفاده از Native VLAN در شبکههای مبتنی بر استاندارد IEEE 802.1Q باعث سادهتر شدن پردازش برخی از فریمها و افزایش سازگاری تجهیزات میشود. اگرچه در شبکههای مدرن توصیههای امنیتی خاصی برای استفاده از آن وجود دارد، اما همچنان یکی از اجزای مهم ارتباطات Trunk محسوب میشود.
مهمترین مزایا
- کاهش سربار پردازش برای فریمهای بدون Tag
- سازگاری با تجهیزاتی که از VLAN Tag پشتیبانی نمیکنند.
- امکان عبور برخی پروتکلهای مدیریتی و کنترلی از لینک Trunk.
- پشتیبانی کامل توسط تمامی سوئیچهای Cisco.
- پیادهسازی بسیار ساده در شبکههای Enterprise.
- هماهنگی کامل با استاندارد IEEE 802.1Q.
در بسیاری از تجهیزات قدیمی شبکه، ارسال فریمهای بدون برچسب هنوز هم ضروری است. وجود Native VLAN باعث میشود این تجهیزات بدون نیاز به تغییرات اساسی بتوانند در کنار تجهیزات جدید فعالیت کنند.
معایب Native VLAN
در کنار مزایا، استفاده نادرست از Native VLAN میتواند مشکلات امنیتی جدی ایجاد کند. به همین دلیل اکثر کارشناسان Cisco پیشنهاد میکنند Native VLAN روی VLAN پیشفرض باقی نماند.
ریسکهای امنیتی
- امکان وقوع حمله VLAN Hopping
- اشتباه در ارسال ترافیک در صورت Native VLAN Mismatch
- پیچیده شدن فرآیند عیبیابی شبکه
- احتمال ورود ترافیک ناشناس به VLAN اشتباه
- کاهش امنیت در صورت استفاده از VLAN 1
توصیه Cisco
بهتر است هرگز از VLAN 1 به عنوان Native VLAN استفاده نکنید و یک VLAN اختصاصی مانند VLAN 999 یا VLAN 99 را برای این منظور در نظر بگیرید.
تفاوت Native VLAN و Access VLAN
یکی از سوالات رایج در آزمونهای CCNA تفاوت Native VLAN و Access VLAN است. بسیاری از افراد این دو مفهوم را با یکدیگر اشتباه میگیرند، در حالی که عملکرد آنها کاملاً متفاوت است.
| ویژگی | Native VLAN | Access VLAN |
|---|---|---|
| محل استفاده | پورت Trunk | پورت Access |
| Tag | بدون Tag | بدون Tag |
| تعداد VLAN | فقط یک VLAN | فقط یک VLAN |
| نوع ارتباط | بین سوئیچها | کاربر تا سوئیچ |
| استاندارد | 802.1Q | Ethernet معمولی |
جمعبندی
Access VLAN مخصوص اتصال کلاینتها به سوئیچ است؛ اما Native VLAN فقط روی لینکهای Trunk معنا پیدا میکند.
تفاوت Native VLAN و Tagged VLAN
در لینکهای Trunk تقریباً تمام VLANها به صورت Tagged ارسال میشوند؛ تنها استثناء Native VLAN است.
| ویژگی | Tagged VLAN | Native VLAN |
|---|---|---|
| VLAN Tag | دارد | ندارد |
| شناسه VLAN | داخل فریم | براساس تنظیمات Trunk |
| امنیت | بالاتر | نیازمند تنظیم صحیح |
| نوع ارسال | Tagged | Untagged |
بهترین روشهای استفاده از Native VLAN
- از VLAN 1 استفاده نکنید.
- یک VLAN اختصاصی برای Native VLAN ایجاد کنید.
- Native VLAN دو سمت لینک Trunk یکسان باشد.
- VLANهای غیرضروری را از Trunk حذف کنید.
- قابلیت DTP را در صورت عدم نیاز غیرفعال کنید.
- از قابلیتهای امنیتی مانند Port Security و BPDU Guard استفاده کنید.
Best Practice پیشنهادی Cisco
در شبکههای سازمانی، معمولاً یک VLAN بدون هیچ کاربری (مانند VLAN 999) به عنوان Native VLAN انتخاب میشود تا احتمال حملات VLAN Hopping و خطاهای پیکربندی به حداقل برسد.
خدمات شبکه و سرور با کرج شبکه راهکاری امن برای شما، میتوانید با مطالعه دستورات کاربردی سیسکو بیشتر آشنا شوید.
آموزش تنظیم Native VLAN در سوئیچ Cisco
در تجهیزات Cisco، تنظیم Native VLAN روی پورتهای Trunk تنها با چند دستور ساده انجام میشود. در مثال زیر، VLAN 99 به عنوان Native VLAN انتخاب شده است.
Switch(config)# interface GigabitEthernet0/1 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk native vlan 99
با اجرای دستور بالا، تمام فریمهای بدون Tag روی این لینک به VLAN 99 تعلق خواهند داشت.
شماره Native VLAN باید در هر دو سمت لینک Trunk یکسان باشد؛ در غیر این صورت، ارتباط شبکه دچار مشکل خواهد شد.
مشاهده تنظیمات Native VLAN
برای بررسی وضعیت لینک Trunk و مشاهده Native VLAN از دستور زیر استفاده کنید:
Switch# show interfaces trunk
خروجی نمونه:
Port Mode Encapsulation Status Native vlan Gi0/1 on 802.1q trunking 99
در ستون Native VLAN شماره VLAN پیشفرض لینک Trunk نمایش داده میشود.
خطای Native VLAN Mismatch چیست؟
یکی از رایجترین خطاها در تجهیزات Cisco، عدم یکسان بودن شماره Native VLAN در دو سمت لینک Trunk است.
نمونه پیام خطا
%CDP-4-NATIVE_VLAN_MISMATCH Native VLAN mismatch discovered on GigabitEthernet0/1
این پیام نشان میدهد که شماره Native VLAN در دو سوئیچ متفاوت است. در چنین شرایطی ممکن است بخشی از ترافیک شبکه به VLAN اشتباه منتقل شود.
روش رفع خطا
| مرحله | اقدام |
|---|---|
| 1 | بررسی خروجی دستور Show Interfaces Trunk |
| 2 | مقایسه شماره Native VLAN در دو سوئیچ |
| 3 | تنظیم یک شماره VLAN یکسان در هر دو سمت |
| 4 | بررسی مجدد وضعیت لینک Trunk |
سناریوی عملی CCNA
فرض کنید دو سوئیچ Cisco از طریق پورت GigabitEthernet0/1 به یکدیگر متصل هستند و قرار است VLANهای 10، 20 و 30 بین آنها عبور کنند.
+----------------+
| Switch A |
| Native VLAN 99 |
+-------+--------+
|
Trunk Link
|
+-------+--------+
| Switch B |
| Native VLAN 99 |
+----------------+
در این سناریو:
- VLAN 10 به صورت Tagged ارسال میشود.
- VLAN 20 به صورت Tagged ارسال میشود.
- VLAN 30 به صورت Tagged ارسال میشود.
- VLAN 99 بدون Tag ارسال میشود.
سوالات متداول (FAQ)
آیا Native VLAN همان VLAN 1 است؟
خیر. اگرچه در تنظیمات پیشفرض Cisco مقدار Native VLAN برابر VLAN 1 است، اما میتوان آن را به هر VLAN دیگری تغییر داد.
آیا Native VLAN فقط روی Trunk استفاده میشود؟
بله. Native VLAN تنها در ارتباطات Trunk و استاندارد IEEE 802.1Q کاربرد دارد.
آیا تغییر Native VLAN باعث قطع ارتباط میشود؟
اگر در هر دو سمت لینک بهصورت یکسان تغییر داده شود، خیر. اما اگر فقط در یک سمت تغییر کند، احتمال بروز خطای Native VLAN Mismatch وجود دارد.
جمعبندی
Native VLAN یکی از مفاهیم کلیدی در استاندارد IEEE 802.1Q است که وظیفه مدیریت فریمهای بدون برچسب (Untagged) را روی لینکهای Trunk بر عهده دارد. آشنایی با عملکرد آن برای مدیران شبکه، کارشناسان زیرساخت و داوطلبان آزمونهای Cisco مانند CCNA ضروری است.
در شبکههای سازمانی، توصیه میشود از VLAN پیشفرض (VLAN 1) به عنوان Native VLAN استفاده نشود و یک VLAN اختصاصی مانند VLAN 99 یا VLAN 999 برای این منظور در نظر گرفته شود. همچنین یکسان بودن شماره Native VLAN در هر دو سمت لینک Trunk، از بروز خطاها و مشکلات امنیتی جلوگیری میکند.