Современные сети пакетной коммутации обычно строятся на базе коммутаторов (а).
Современные сети развивающихся предприятий должны быть легко масштабируемыми (расширяемыми), управляемыми и надежными. Подобные задачи наиболее просто решаются в случае использования иерархической топологии сети, модель которой включает несколько уровней иерархии. Сеть среднего предприятия может быть построена по двухуровневой схеме (рис 6.1б), которую называют моделью в), включающей нижний уровень доступа (Access), средний уровень распределения (Distribution) и верхний уровень ядра (Core).
На уровне ядра и уровне распределения коммутируемых сетей (рис 6.1в) обычно функционируют многоуровневые коммутаторы (по-другому, коммутаторы 3-го уровня или коммутаторы-маршрутизаторы), которые характеризуются большим количеством портов и высоким быстродействием, как коммутаторы, а также широкими функциональными возможностями, как маршрутизаторы.
На разных уровнях модели сети (рис 6.1в) решаются разные задачи, исходя из предъявляемых требований. Иерархическая схема сети легко масштабируется; коммутаторы уровня распределения и ядра, а также их соединения дублируются, что обеспечивает избыточность (резервирование) и повышает надежность сети. Коммутаторы разных уровней могут иметь разное быстродействие, сравнительно низкое на уровне доступа и самое высокое на уровне ядра.
(рис 6.1) Схемы локальных сетей на базе коммутаторов
в).
в уровень распределения представлен коммутаторами 3-го уровня D1,D2.
в) необходимо обеспечить в уровень доступа представлен коммутаторами А1 - А4.
Безопасность и управляемость сетей, построенных по иерархической топологии, сравнительно легко реализуются, поскольку на каждом уровне могут решаться свои специфические задачи. Политика информационной безопасности предусматривает обеспечение защиты на всех уровнях модели.
Управление на уровне доступа задает, к каким портам коммутатора может подключаться тот или иной конечный узел, идентификация каждого узла производится по его МАС-адресу. Если конечные узлы неавторизованных пользователей не будут иметь доступа к коммутаторам, то повышается безопасность всей сети.
Кроме того, на уровне доступа могут формироваться виртуальные локальные сети (VLAN), позволяющие сегментировать сеть на отдельные широковещательные домены (подсети). Это также повышает безопасность сети, поскольку широковещательные сообщения передаются только в пределах домена и не могут "затопить" всю сеть.
На уровне распределения политика безопасности может предусмотреть использование сетевых фильтров. Следовательно, коммутаторы уровня распределения должны выполнять функции устройств 3-го уровня модели OSI. Поэтому такие коммутаторы и получили название коммутаторов третьего уровня или многоуровневых. Специальное программное обеспечение по защите информации может использоваться на уровне ядра.
Вопросы гарантии в. Качество услуг (Quality of Service - QoS) очень важно обеспечить в мультисервисных сетях, поскольку в них передаются как цифровые данные, так и потоки аудио- и видеоинформации (Рекомендации МСЭ-Т Y.1541). Как правило, на уровне доступа в определенный момент времени коммутатор имеет дело с каким-то одним видом информации (аудио-, видео-, данными). Однако на уровне распределения и ядра коммутируются агрегированные потоки информации, поэтому средства этих уровней должны обеспечивать заданное качество QoS для каждого из передаваемых видов информации. Это реализуется за счет задания разных приоритетов передаваемых сообщений.
Важным вопросом при проектировании сети иерархической модели является место размещения серверов, банков и баз данных, сетевых принтеров. Необходимо минимизировать количество промежуточных устройств (коммутаторов) между пользователем и общесетевым оборудованием, а также оптимизировать пропускную способность соединений, поскольку к серверам и банкам данных может одновременно обращаться множество конечных устройств.
К коммутаторам сетей разной сложности и уровня иерархической структуры предъявляются различные требования, поэтому выпускаются несколько типов коммутаторов:
Примером современных устройств с фиксированной конфигурацией являются коммутаторы серии Catalyst 2960, которые имеют достаточно много (24 - 48) портов FastEthernetи 2 - 4 порта GigabitEthernet.
Материнская плата (шасси) коммутатора модульной конфигурации позволяет монтировать разное количество линейных плат, содержащих порты, по требованию заказчика. Обычно коммутаторы модульной конфигурации являются наиболее дорогостоящими.
Стекируемые коммутаторы с помощью специального кабеля (special backplane cable) и разъема на задней панели коммутатора объединяются в единый высокопроизводительный стек. Технология Cisco Stack Wise позволяет объединять до 9 коммутаторов. Стекируемые коммутаторы обычно дешевле модульных при одинаковой производительности.
Форм-факторы отражают характеристики коммутаторов, среди которых наиболее важными являются плотность портов и производительность.
Плотность портов характеризует способность коммутатора поддерживать требуемое количество устройств в сети (компьютеров, серверов, IP-телефонов, сетевых принтеров), для чего требуется определенное количество доступных портов.
Производительность коммутатора определяет количество передаваемых данных в единицу времени через все его порты. Это значение обычно несколько меньше суммы производительностей каждого порта. Порты коммутатора характеризуются определенной скоростью передачи данных, например, широко распространенный коммутатор уровня доступа Catalyst 2960 может иметь 24 порта со скоростью 100 Мбит/си 2 или 4 порта со скоростью 1000 Мбит/с.
Для повышения производительности (пропускной способности) какого либо участка сети в ряде случаев проводят объединение (агрегирование) соединений, а также создают транковые соединения, что характерно для всех уровней модели рис 6.1в. Принцип агрегирования нескольких портов коммутатора для обеспечения требуемой производительности наглядно отображает схема рис 6.2, когда доступ к серверу может одновременно потребоваться нескольким конечным узлам. Для обеспечения требуемой повышенной производительности соединения сервера с коммутатором объединяются (агрегируются) несколько портов коммутатора.
(рис 6.2) Агрегирование портов коммутатора
Скорость передачи данных порта коммутатора определяется двумя техническими характеристиками: скоростью фильтрации и скоростью продвижения. Фильтрация кадров происходит в том случае, когда адресат назначения находится в том же сегменте, что и источник передаваемых данных. При этом нет необходимости передавать кадр через коммутатор, поэтому после приема кадра в буфер и определения адресата назначения коммутатор уничтожает находящийся в буфере кадр, копия которого уже поступила адресату. Сегменты образуются устройствами физического уровня (повторителями, концентраторами). Двухточечное соединение компьютера с интерфейсом коммутатора образует микросегмент.
Продвижение кадров происходит в том случае, когда адресат назначения находится в другом сегменте. Поэтому после приема кадра в буфер и определения адресата назначения коммутатор передает кадр в выходной порт, согласно таблице коммутации. Скорости фильтрации и продвижения задаются в количестве кадров в секунду, при этом используются кадры минимального размера, например, длиной 64 байта. Скорость фильтрации выше скорости продвижения и не ограничивает (не блокирует) производительность коммутатора.
Время с момента прихода первого байта кадра на входной порт и до его появления на выходном порте характеризует задержку передачи. Значение задержки во многом определяется режимом коммутации.
Коммутаторы могут работать в нескольких режимах, при изменении которых меняются задержка и надежность. Для обеспечения максимального быстродействия (минимальной задержки) коммутатор может начинать передачу кадра сразу, как только получит МАС-адрес узла назначения. Такой режим получил название сквозной коммутации или коммутации "на лету" (cut-through switching), он обеспечивает наименьшую задержку при прохождении кадров через коммутатор. Однако в этом режиме невозможен контроль ошибок, поскольку поле контрольной суммы находится в конце кадра. Следовательно, этот режим характеризуется низкой надежностью. В данном режиме сеть "засоряется" поврежденными кадрами, что снижает ее производительность.
Во втором режиме коммутатор получает кадр целиком, помещает его в буфер, проверяет поле контрольной суммы (FCS) и затем пересылает адресату. Если получен кадр с ошибками, то он отбрасывается (discarded) коммутатором. Поскольку кадр перед отправкой адресату назначения запоминается в буферной памяти, то такой режим коммутации получил название коммутации с промежуточным хранением или буферизацией (store-and-forward switching). Таким образом, в этом режиме обеспечивается высокая надежность, но сравнительно низкая скорость коммутации.
Промежуточное положение между режимами сквозной коммутацией на лету и буферизацией занимает режим коммутации свободного фрагмента. В этом режиме в буфер помещается 64 байта кадра, читаются заголовок кадра, поле данных минимальной длины и контрольная сумма, после этого передается кадр. Проверка контрольной суммы производится только у коротких кадров, в больших кадрах контрольная сумма не проверяется.
Когда используется режим сквозной коммутации на лету, порты устройств источника и назначения должны иметь одинаковую скорость передачи. Такой режим называется ).
(рис 6.3) Асимметричная коммутация
Для буферизации кадров при асимметричном режиме коммутатор может использовать буферную память портов или общую память коммутатора. Во втором случае требуемый каждому порту объем памяти выделяется динамически, что и позволяет успешно реализовать асимметричную коммутацию.
Современные коммутаторы позволяют передавать напряжение питания на некоторые конечные узлы, например, на видеокамеры, IP-телефоны и др. Такая технология получила название "мощность поверх Ethernet" (Power over Ethernet - PoE), что добавляет гибкости при построении сетей.
Для создания локальных сетей выпускается широкий спектр коммутаторов, например, Catalyst 2960, 3560, 3750, 4500, 6500 и другие. Они различаются количеством портов, производительностью, функциональными возможностями, ценой. Информацию о них можно найти в Интернете.
При включении коммутатора начинается процесс начальной загрузки в следующей последовательности:
После того, как коммутатор загрузился, он может конфигурироваться. Конфигурирование коммутатора проводится при начальной настройке, изменении топологии сети, коррекции сбоев. При первоначальном конфигурировании консольный порт коммутатора соединяется с компьютером консольным кабелем. Если процедура проверки POST и загрузка операционной системы IOS выполнены успешно, то появляется приглашение пользовательского режима:
Switch>
Коммутатор может работать по умолчанию без изменения базовой IP-конфигурации. Достаточно включить устройство и оно должно начать работать, точно так же, как при использовании концентратора. Однако при создании виртуальных локальных сетей (VLAN) и для обеспечения требуемого уровня безопасности коммутатором необходимо управлять. Вопросы начального конфигурирования коммутаторов и маршрутизаторов рассмотрены в курсе "Основы построения сетей пакетной коммутации", где показано, что помимо пользовательского режима используется привилегированный режим, а также режимы глобального и специфического (детального) конфигурирования.
В курсе "Основы построения сетей пакетной коммутации" отмечалось, что современные коммутаторы работают в полнодуплексном режиме, когда отсутствуют коллизии и их не нужно обрабатывать, передача данных между двумя узлами происходит одновременно в обе стороны, при этом за счет двунаправленной передачи данных повышается производительность коммутатора.
Также же в курсе "Основы построения сетей пакетной коммутации" приведены особенности удаленного доступа к коммутаторам Catalist, для чего введен виртуальный интерфейс (SVI) виртуальной локальной сети vlan 1, на котором устанавливается конфигурация для управления коммутатором. Поскольку интерфейс SVI сети vlan 1 по умолчанию является управляющим и это общеизвестно, то рекомендуется для повышения безопасности в качестве SVI и сети управления использовать сеть с другим номером, например, vlan 101. На указанный интерфейс задается IP-адрес, маска сети или подсети, интерфейс активируется, задается шлюз по умолчанию, например:
Switch(config)#interface VLAN 101 Switch(config-if)#ip address 192.168.1.11 255.255.255.0 Switch(config-if)#no shutdown Switch(config-if)#exit Switch(config)#ip default-gateway 192.168.1.1
Однако распечатка команды show interface vlan 101 показывает, что vlan 101 и протокол находятся в состоянии down (строка Vlan101 is down, line protocol is down), несмотря на то, что интерфейс SVI был активирован:
Switch#show interface vlan 101 Vlan101 is down, line protocol is down Hardware is CPU Interface, address is 000c.8565.26db (bia 000c.8565.26db) Internet address is 192.168.10.11/24 ...
Для перевода ):
(рис 6.4) Сеть на коммутаторе
Switch(config)#vlan 101 Switch(config-vlan)#exit Switch(config)#int f0/19 Switch(config-if)#switchport mode access Switch(config-if)#switchport access vlan 101
Конфигурация коммутатора хранится в NVRAM, также как у маршрутизатора. Посмотреть конфигурацию можно по команде:
Switch#show run ... ! Interface FastEthernet0/19 Switchport access vlan 101 switchport mode access ! interface Vlan1 no ip address shutdown ! interface Vlan101 ip address 192.168.10.11 255.255.255.0 ! Ip default-gateway 192.168.10.1 ... Switch#
Чтобы изменить IP-адрес управления и заданный по умолчанию шлюз на коммутаторе, можно либо ввести новый адрес, либо удалить информацию командами глобальной конфигурации no ip address или no ip default-gateway.
На интерфейсах современных коммутаторов встроена функция автоматического определения типа кабеля (Auto-MDIX), поэтому отпала необходимость в двух типах кабеля (прямого и кроссового). Включение функции Auto-MDIX производится по команде mdix auto в режиме конфигурирования интерфейса. Информацию о настройке функции Auto-MDIX, например, на интерфейсе F0/1, можно получить по команде:
Show controllers ethernet-controller f0/1 pfy.
Протокол удаленного доступа Telnet передает данные в открытой незашифрованной форме, что снижает информационную безопасность. Поэтому рекомендуется Telnet заменять протоколом SSH, который шифрует передаваемые данные. Номер порта Telnet - 23, SSH - 22. Оба протокола на транспортном уровне взаимодействуют с TCP.
Для того чтобы сконфигурировать SSH на коммутаторе (рис 6.4) необходимо выполнить ряд команд.
Предварительно нужно задать имя коммутатора, например:
Switch(config)#hostname S-A
В режиме глобального конфигурирования требуется задать имя домену, где функционирует SSH, например class:
S-A(config)#ip domain-name class
Протокол SSH автоматически включается при создании пары ключей RSA, при этом требуется указать длину модуля в диапазоне от 360 до 2048. В приведенном примере задана длина 1024:
S-A(config)#crypto key generate rsa
The name for the keys will be: S-A.class
Choose the size of the key modulus in the range of 360 to 2048 for your General Purpose Keys. Choosing a key modulus greater than 512 may take a few minutes.
How many bits in the modulus [512]: 1024
% Generating 1024 bit RSA keys, keys will be non-exportable...[OK]
Для аутентификации пользователя задают его имя (например, vas) и пароль (например, cis1):
S-A(config)#username vas secret cis1
*??? 1 0:4:3.608: %SSH-5-ENABLED: SSH 1.99 has been enabled
Сообщение говорит о том, что используется версия 1.99. В настоящее время предпочтительной является версия 2, которую необходимо задать.
Настройку SSH на виртуальных линиях реализует следующая последовательность команд:
S-A(config)#line vty 0 4
S-A(config-line)#transport input ssh
S-A(config-line)#login local
S-A(config-line)#exit
S-A(config)#ip ssh version 2
Если ранее на виртуальном интерфейсе(SVI) не была установлена конфигурация для управления коммутатором, то это необходимо сделать, например:
S-A(config)#int vlan 101
S-A(config-if)#ip add 192.168.10.11 255.255.255.0
S-A(config-if)#no shut
S-A(config-if)#exit
S-A(config)#ip default-gateway 192.168.10.1
Кроме того, необходимо сформировать виртуальную локальную сеть vlan 101 и к ней приписать физический интерфейс, например interface f0/19, к которому подключен персональный компьютер:
S-A(config)#vlan 101
S-A(config-vlan)#
%LINK-5-CHANGED: Interface Vlan101, changed state to up
S-A(config-vlan)#int f0/19
S-A(config-if)#switchport access vlan 101
S-A(config-if)#
Проверка возможности удаленного доступа по SSH с персонального компьютера (рис 6.4) производится по команде:
PC>ssh -l vas 192.168.10.11
Open
Password:
S-А>
При этом протокол Telnet не работает.
Ввод команды transport input all на линиях vty разрешает функционирование как SSH, так и Telnet.
Для получения неправомочного доступа к коммутируемой локальной сети и передаваемой по ней информации злоумышленники используют уязвимость в защите сети. Успешная борьба с хакерами возможна, когда известны их методы проникновения в сеть.
Один из методов получения неправомочного доступа к передаваемым по сети данным использует широковещательные рассылки протокола CDP, который обнаруживает прямо подключенные устройства Cisco и облегчает создание сети. Протокол CDP по умолчанию настроен на всех портах устройств Cisco (коммутаторах и маршрутизаторах). Рассылки протокола CDP реализуются на 2-ом уровне модели OSI и производятся только внутри локальной сети. Подключившись к локальной сети, хакер может получить информацию об адресах устройств, версии IOS и другую информацию, необходимую для организации атак. Поэтому, несмотря на удобства, предоставляемые протоколом CDP, его рекомендуется отключать (no cdp run - в режиме глобальной конфигурации), если в нем нет острой необходимости.
Для неправомочного получения передаваемой по локальной сети информации хакеры часто организуют атаки на DHCP-серверы. При этом используются атаки истощения ресурсов DHCP-сервера, т.е. доступных для пользователей IP-адресов, и атаки подмены легального DHCP-сервера ложным. Для истощения ресурсов хакер организует рассылку множества ложных запросов на DHCP-сервер, который выдает адреса виртуальным ложным пользователям, а легальным - адресов не достается. Таким образом, организуется отказ в обслуживании легальных пользователей.
Подмена легального DHCP-сервера ложным (DHCP-спуфинг) обычно реализуется после атаки истощения. Ложный DHCP-сервер начинает раздавать клиентам ложные адреса, в том числе ложный адрес службы доменных имен DNS. Тем самым злоумышленник получает доступ к передаваемой по сети информации.
Для борьбы с атаками на DHCP-серверы проводят отслеживание DHCP-сообщений. Данная функция классифицирует порты коммутатора на приведен пример сети, в которой порты F0/1 коммутаторов Sw-A и Sw-B являются надежными, остальные - ненадежные. Следует подчеркнуть, что надежные порты F0/1 коммутаторов лежат на пути к серверу DHCP.
(рис 6.5) Надежные и ненадежные порты коммутатора
Если устройство хакера, подключенное к ненадежному порту и имитирующее ложный DHCP-сервер, отправит пакет с предложением (DHCP Offer), то порт выключается. Для ненадежных портов формируют таблицу привязок устройств, которая задает МАС-адрес и IP-адрес клиента, номер VLAN, идентификатор порта, что разрешает подключаться к коммутатору только авторизованным пользователям, т.е. фильтровать трафик.
Надежные порты формируются специальным образом. Например, для создания надежного порта F0/1 на коммутаторе Sw-A (рис 6.5) необходимо запустить функцию отслеживания DHCP:
Sw-A(config)#ip dhcp snooping
Затем указать виртуальные локальные сети, например vlan 10, vlan 20, vlan 30
Sw-A(config)#ip dhcp snooping vlan 10,20,30
Затем задать надежные порты, например:
Sw-A(config)#int f0/1 Sw-A(config-if)#ip dhcp snooping trust
Распространенным методом неправомочного доступа к передаваемой по сети информации является атака лавинного переполнения таблицы коммутации. Когда таблица МАС-адресов не заполнена, коммутатор, получив кадр, передает его из всех своих портов, за исключением того, на который кадр был получен (см. курс "Основы построения сетей пакетной коммутации"). Этим свойством пользуются хакеры, которые "наводняют" сеть сообщениями с ложными адресами источника, адресная таблица коммутации переполняется, и коммутатор начинает работать в режиме концентратора. При этом подключившийся к коммутатору злоумышленник получает возможность анализировать всю информацию, передаваемую по локальной сети. Конфигурирование функции безопасности порта снижает возможность атаки переполнения таблицы коммутации.
Комплекс указанных мер, наряду с функцией безопасности порта, позволяют снизить уязвимость сети.
Безопасность локальной сети определяется функцией безопасности портов коммутаторов (Port Security), которая включает ряд аспектов. В курсе "Основы построения сетей пакетной коммутации" отмечалось, что таблица коммутации (таблица МАС-адресов) создается динамически. Кадры, которые имеют MAC-адрес назначения, зарегистрированный в таблице, могут переключаться только на соответствующий интерфейс без использования широковещательной передачи на все порты. Если в течение определенного времени (300 секунд по умолчанию) с какого либо узла нет передачи кадров, то адрес такого узла удаляется из таблицы. Кадры на этот узел передаются в широковещательном режиме, что снижает безопасность.
Для повышения безопасности администратор может:
Методы реализации функцией безопасности портов коммутатора рассмотрены на примере сети рис 6.6.
(рис 6.6) Реализация функцией безопасности портов
В исходном состоянии таблица очищена:
Sw-А>sh mac-address-table
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
Sw-А>
"Прозвонка" с узла РС3 на узел РС1 формирует две динамические записи в таблице коммутации, которые и удаляются динамически через 5 минут. Таблица коммутации отображается по следующей команде:
Sw-A#show mac-address-table
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
1 0007.ec37.978b DYNAMIC Fa0/11
1 00e0.f935.2720 DYNAMIC Fa0/14
Не дожидаясь истечения заданного таймером времени, администратор может вручную произвести очистку динамически созданных адресов по команде clear mac-address-table в привилегированном режиме.
Формирование статической записи таблицы коммутации (таблицы MAC-адресов) производится по следующей команде:
Switch(config)#mac-address-table static <МАС-адрес узла> vlan <имя vlan> interface FastEthernet <номер>
Для интерфейса F0/10 сети рис 6.6 с подключенным узлом РС0 с МАС-адресом 0090.2131.14DE статическая запись будет следующей:
Sw-A(config)#mac-address-table static 0090.2131.14de vlan 1 interface f0/10
Значение физического адреса можно получить по команде
РС0>ip config /all
В результате таблица коммутации приобретает следующий вид:
Sw-A#show mac-address-table
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
1 0007.ec37.978b DYNAMIC Fa0/11
1 00e0.f935.2720 DYNAMIC Fa0/14
1 0090.2131.14de STATIC Fa0/10
Распечатка команды show run содержит информацию о статической записи:
Switch_A#sh run
...
mac-address-table static 0090.2131.14de vlan 1 interface FastEthernet0/10
Чтобы удалить созданные статически записи МАС-адресов, нужно использовать следующую команду:
Switch(config)#no mac-address-table static <МАС-адрес узла> interface FastEthernet <номер> vlan <номер>
Перевод динамических записей таблицы коммутации в режим статических реализуется по команде )
Sw-A(config-if)#int f0/11
Sw-A(config-if)#switchport mode access
Sw-A(config-if)#switchport port-security
и "прозвонки" с узла РС1 на узел РС3 таблица МАС-адресов приобретает следующий вид:
Sw-A#show mac-address-table
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
1 0007.ec37.978b STATIC Fa0/11
1 0090.2131.14de STATIC Fa0/10
1 00e0.f935.2720 DYNAMIC Fa0/14
Записи, преобразованные из динамических в статические по команде switchport port-security, удаляются после перезагрузки коммутатора. Чтобы этого не происходило, создают записи на основе привязки (sticky):
Sw-A(config)#int f0/12
Sw-A(config-if)#switchport mode access
Sw-A(config-if)#switchport port-security
Sw-A(config-if)#switchport port-security mac-address sticky
Эти записи добавляются в текущую конфигурацию, их можно посмотреть по команде show run.
В схеме рис 6.6 три компьютера РС3, РС4, РС5 подключены к коммутатору через концентратор. Если известно, что лишь два узла являются легальными, и значит третий - нелегальный, то можно настроить порт, так чтобы МАС-адреса двух узлов, первыми передающих данные, были разрешенными, а попытки передачи данных другими узлами приводили бы к блокировке порта или отбрасыванию кадра. Максимальное количество разрешенных (защищенных) МАС-адресов, например 2, задается по команде:
Sw-A(config-if)#switchport port-security max 2
Существуют разные режимы реагирования на нарушение безопасности. По умолчанию на коммутаторах установлен режим shutdown, который при необходимости можно установить по команде:
Sw-A(config-if)#switchport port-security violation shutdown
Нарушение безопасности происходит, когда нелегитимная станция попытается получить доступ к интерфейсу. В этом режиме при нарушении безопасности порт принудительно выключается. Включение порта производится путем последовательного административного выключения (shutdown) и затем включения (no shutdown) интерфейса.
Существуют еще два режима реагирования на нарушения безопасности: режим защиты (Protect) и режим ограничения (Restrict). В этих режимах пакеты с неизвестными исходящими МАС-адресами отбрасываются (уничтожаются). При этом в режиме ограничения формируется уведомление, а в режиме защиты - не формируется.
Для того чтобы злоумышленнику был затруднен доступ в локальную сеть, необходимо все неиспользуемые порты коммутатора отключить по команде shutdown.
Установку функции безопасности на интерфейсе можно проверить по командам ) дает следующий результат:
Sw-A#show port-security int f0/12
PortSecurity : Enabled
Port Status : Secure-up
Violation Mode : Shutdown
Aging Time : 0 mins
Aging Type : Absolute
SecureStatic Address Aging : Disabled
Maximum MAC Addresses : 1
Total MAC Addresses : 1
Configured MAC Addresses : 0
Sticky MAC Addresses : 1
Last Source Address:Vlan : 0010.1123.2AE5:1
Security Violation Count : 0
Из распечатки следует, что функция безопасности порта F0/12 коммутатора (Port Security) включена (Enabled), режим реагирования - Shutdown, максимальное число разрешенных MAC-адресов - 1, запись функции безопасности создана на основе привязки (Sticky).
Аналогичную информацию дает распечатка текущей конфигурации:
Sw-A#sh run
...
interface FastEthernet0/10
switchport mode access
!
interface FastEthernet0/11
switchport mode access
switchport port-security
!
interface FastEthernet0/12
switchport mode access
switchport port-security
switchport port-security mac-address sticky
switchport port-security mac-address sticky 0010.1123.2AE5
!
interface FastEthernet0/13
!
interface FastEthernet0/14
switchport mode access
switchport port-security
switchport port-security maximum 2
...
mac-address-table static 0090.2131.14de vlan 1 interface FastEthernet0/10
Среди базовых функций безопасности сети следует отметить оценку уязвимости, которую дает аудит сети и моделирование атак (пробное проникновение в сеть). Аудит определяет тип данных, которые может получить злоумышленник с помощью анализатора сетевого трафика. Моделирование атак позволяет оценить текущую уязвимость сети.
Многоуровневая схема сети (рис 6.1в) характеризуется избыточными устройствами и соединениями, что обеспечивает высокую надежность. Однако избыточные соединения могут приводить к образованию маршрутных петель, что, в свою очередь, может привести к зацикливанию передаваемых пакетов, широковещательному шторму и падению сети.
Из рис 6.7 следует, что от узла Hosti до Hostj существует 5 различных путей (1, 2, 3, 4, 5).
(рис 6.7) Избыточные пути в многоуровневой модели сети
Множество путей могут образовывать маршрутные петли (рис 6.8), приводящие к зацикливанию кадров в какой-либо петле.
(рис 6.8) Образование маршрутной петли
Поэтому к топологии сети предъявляются два противоположных требования:
Для разрешения этих противоречивых требований был разработан протокол охватывающего (покрывающего) дерева (Spanning-Tree Protocol - STP), который при наличии избыточных физических соединений прокладывает логические маршруты так, чтобы топология сети была древовидной. Алгоритм STA, реализующий протокол STP, автоматически выключает избыточные маршруты, образующие маршрутные петли. Избыточные соединения могут быть автоматически активизированы при выходе из строя соединений основного маршрута.
Таким образом, коммутаторы используют алгоритм STA, чтобы перевести в резервное состояние избыточные пути, которые не соответствуют иерархической древовидной топологии. Запасные избыточные пути задействуются, если основные выходят из строя. Протокол STP используется для создания логической иерархии без петель, т.е. при наличии физических петель, логические петли отсутствуют (рис 6.9).
(рис 6.9) Древовидная топология локальной сети
При этом топология сети будет древовидной и каждый конечный узел будет характеризоваться единственным путем до главного или ). Причем, расстояние от каждого узла до корневого коммутатора будет минимальным.
Для работы STP каждый коммутатор периодически каждые 2 секунды рассылает служебные Hello-кадры (Bridge Protocol Data Unit - BPDU) во все свои порты, чтобы позволить другим коммутаторам знать о его существовании. Кадры BPDU содержат идентификаторы коммутаторов (bridge ID - BID) и портов, эта информация используется, чтобы выбрать корневой коммутатор сети. Расстояние до корневого коммутатора также передается в кадрах BPDU. Для выбора корневого коммутатора администратор может устанавливать коммутаторам приоритет (также как в протоколе OSPF при выборе маршрутизатора DR). При одинаковых приоритетах выбор производится на основании идентификаторов BID. Коммутатор с наименьшим значением BID становится корневым.
В исходном состоянии каждый коммутатор считает себя корневым. Когда приходит служебный Hello-кадр BPDU с меньшим (с лучшим) значением идентификатора BID, коммутатор обновляет свое состояние и рассылает обновленные кадры BPDU другим коммутаторам. Если же приходит кадр BPDU с худшим (с большим) значением BID, то кадр отбрасывается, состояние коммутатора не модифицируется.
Идентификатор коммутатора BID представляет собой число размером 8 байт, где 6 младших байт отображают МАС-адрес блока управления коммутатора, а два старших байта - задаваемый администратором приоритет, который может изменяться от 1 до 65536 (по умолчанию 32768). Причем, при использовании виртуальных локальных сетей VLAN два старших байта приоритета разделены на два поля: поле собственно приоритета и поле расширения идентификатора ID (рис 6.10).
(рис 6.10) Формат идентификатора BID
Поле расширения идентификатора ID размером в 12 бит служит для идентификации VLAN. При этом общее значение приоритета (два старших байта) изменяется кратно 4096. Таким образом, задав приоритет, администратор определит корневой коммутатор. При одинаковых значениях приоритета и одинаковых расширениях ID идентификатора BID будет определяться МАС-адресом блока управления коммутатора. С учетом того, что по умолчанию управляющей является VLAN1, то приоритет по умолчанию будет 32769.
Задание приоритета некоторому коммутатору Switch-A1, который администратор решает сделать корневым, производится по команде:
Switch-A1(config)#spanning-tree vlan 1 priority 24576
Корневым можно сделать коммутатор также по следующей команде:
Switch-A1(config)#spanning-tree vlan 1 root primary.
Проверить состояние коммутатора можно по команде:
Switch-A1#show spanning-tree.
Для описания топологии локальной сети (рис 6.7 - рис 6.9) введены понятия корневые порты помечены квадратиками и символом R. Назначенный порт помечен полукругом, через него реализуется связь коммутатора более высокого уровня с коммутатором более низкого уровня иерархии.
На рис 6.11 показан фрагмент схемы локальной сети рис 6.9.
(рис 6.11) Фрагмент схемы локальной сети
Из схемы следует, что корневой коммутатор автоматически сконфигурировал все свои порты в качестве назначенных (designated). Другие коммутаторы (не корневые) конфигурируют порты с кратчайшим расстоянием до корневого коммутатора в качестве корневых (root port), а остальные порты - как не назначенные, которые блокируются и в передаче данных не участвуют. Например, соединение портов коммутаторов A2 и D2 образует сегмент сети, в котором оба коммутатора имеют одинаковый приоритет. В сегменте может быть только один назначенный порт.
При выборе назначенного и не назначенного порта основным приоритетом является расстояние (метрика) до корневого коммутатора. Вторым приоритетным параметром является МАС-адрес. Порт, у которого большее значение МАС-адреса станет не назначенным (non-designated port). Не назначенный порт иногда называют дополнительным. Кроме того, порты коммутатора могут находиться в неработающем запрещенном состоянии (disabled port). Протокол STP в процессе работы определяет роль каждого порта: корневой, назначенный, не назначенный (не работающий).
Расстояние от произвольного коммутатора до корневого оценивается в соответствии с метрикой, в качестве которой обычно используется величина обратная скорости передачи данных по сегменту. Согласно стандарта 802.1D-2004 скоростям технологий Ethernet и более высокоскоростных технологий соответствуют новые значения метрики, приведенные в третьей строке табл. 6.1. В четвертой стоке приведены старые значения метрики по умолчанию.
| Технология | - | - | 10GEthernet | GEthernet | FastEthernet | Ethernet |
|---|---|---|---|---|---|---|
| Мбит/с | $$10^7$$ | $$10^5$$ | 10000 | 1000 | 100 | 10 |
| Метрика новая | 2 | 200 | 2000 | 20 000 | 200 000 | $$2 10^6$$ |
| Метрика стар. | - | - | 2 | 4 | 19 | 100 |
Значение метрики на каждом из портов коммутатора можно сконфигурировать. Например, для порта F0/1 некоторого коммутатора Switch-A1 можно задать значение метрики в диапазоне от 1 до 200 000 000:
Switch-A1(config)#int f0/1 Switch-A1(config-if)#spanning-tree cost 200
Вернуться к значению по умолчанию можно, используя команду no spanning-tree cost.
По значению метрики алгоритм STA оценивает расстояние от каждого коммутатора до корневого. Если существует несколько маршрутов, то STA определяет единственный корневой порт, выбирая путь до корневого коммутатора с наименьшим значением метрики.
При наличии нескольких портов с одинаковым значением метрики корневой порт определяется по значению идентификатора. Размер идентификатора порта - 2 байта, где младший байт отображает порядковый номер порта коммутатора, а старший байт - задаваемый администратором приоритет (по умолчанию - 128). Приоритет может изменяться в диапазоне от 0 до 240 с шагом 16. Значение приоритета порта можно задать в режиме конфигурирования интерфейса по команде:
Switch-A1(config-if)#spanning-tree port-priority 96
Значение собственного идентификатора коммутатора и его составляющих (адрес, метрика, значение Hello интервала), а также идентификатора корневого коммутатора можно посмотреть по команде show spanning-tree.
Таким образом, в процессе работы STP производится:
Каждый порт коммутатора, который использует протокол STP, находится в одном из следующих 5 состояний:
При инициализации коммутатора все порты, за исключением находящихся в запрещенном не работающем состоянии (Disabled), переводятся в состояние блокировки Blocking.
В состоянии блокировки (Blocking) порты коммутатора принимают и обрабатывают уведомления BPDU протокола STP, чтобы определить корневой коммутатор, но не передают информационные данные.
В состояние прослушивания (Listening) коммутатор переходит на время, определяемое таймером и составляющее 15 сек. В этом состоянии коммутатор не только принимает уведомления BPDU, но и отправляет собственные. При этом формируются корневые и назначенные порты, остальные порты блокируются, т.е. создается древовидная топология сети. Если за время работы таймера порт получит уведомление STP с лучшей чем его метрикой, то он перейдет в состояние блокировки Blocking. Если принятая метрика хуже его собственной, то уведомление отбрасывается.
После 15 секунд состояния прослушивания коммутатор перейдет в состояние обучения (Learning), чтобы принимать, но еще не продвигать пакеты данных и создавать адресную таблицу коммутации. Длительность состояния Learning в 15 секунд также задается таймером. При получении уведомления BPDUс лучшей, чем его собственная, метрикой порт переходит в состояние блокировки.
После окончания заданного таймером времени порт коммутатора переходит в состояние продвижения (Forwarding), т.е. начинается полноценная коммутация пакетов в соответствии с созданной таблицей. При этом корневой коммутатор генерирует и передает служебные пакеты Hello. Остальные коммутаторы принимают пакеты Hello на корневые порты и ретранслируют пакеты через назначенные порты.
Если в течение 20 секунд (10 интервалов по умолчанию) корневой порт любого коммутатора не получает пакет Hello, то он считает, что корневой коммутатор вышел из строя. При этом коммутатор считает себя корневым и рассылает уведомления BPDU через все свои порты. Начинается новый процесс протокола STP по созданию древовидной топологии сети.
Переход порта в состояние запрещения (Disabled) и выход из него реализуется по командам конфигурирования.
Таким образом, протокол STP для реализации работы алгоритма использует три таймера:
Существенным недостатком протокола STP является слишком долгое время формирования новой конфигурации сети, которое может составлять значение порядка 1 минуты (20 секунд сохранения текущей конфигурации, плюс 15 секунд состояния прослушивания, плюс 15 секунд состояния обучения - итого 50 сек.). Поэтому были разработаны различные варианты быстродействующих протоколов охватывающего (покрывающего) дерева.
Созданный компанией Cisco быстродействующий протокол для работы с виртуальными локальными сетями (Rapid per-VLAN spanning tree protocol -rapid PVST+) стал основой для международных стандартов IEEE. Быстродействующий протокол (Rapid STP - RSTP) входит в состав стандарта 802.1D-2004. Протокол Multiple STP - MSTP, позволяющий протоколу STP взаимодействовать с множеством виртуальных локальных сетей, входит в стандарт IEEE 802.1Q-2003.
Наиболее известным в настоящее время является быстродействующий протокол - рис 6.9). Эта технология компании Cisco получила название Port Fast. Для остальных портов исключена стадия прослушивания, поэтому реализуется сразу переход в состояние обучения. Вместо 20 секунд сохранения текущей конфигурации при отсутствии пакетов Hello установлена длительность таймера (Maximum age) в 6 сек. Поэтому при отказе в сети протокол RSTP создает новую древовидную топологию значительно быстрее, чем протокол STP. Оба этих протокола (STP и RSTP) являются совместимыми. Причем, на части коммутаторов может быть сконфигурирован протокол STP, а на других - может использоваться RSTP.
Технология Port Fast для тупиковых портов (edge port) может быть сконфигурирована на интерфейсах доступа к сети, например, на портах F0/1, …, F0/n коммутаторов А1 - А3 (рис 6.11). При этом для конфигурирования F0/1 коммутатора Switch-A1 используется команда:
Switch-A1(config)#int f0/1
Switch-A1(config-if)#spanning-tree portfast
Отмена технологии производится по команде:
Switch-A1(config-if)#no spanning-tree portfast
Проверка производится по команде sh run.
В протоколе RSTP помимо корневых и назначенных введены новые роли портов: ) и резервные - backup.
(рис 6.12) Порты локальной сети
Альтернативный порт, например порт F6 коммутатора S2, дублирует корневой порт F4 при его отказе. Если сегмент, соединяющий коммутатор S1 (порт F1) и коммутатор S2 (порт F4), выходит из строя, то передача кадров из S2 корневому коммутатору S1 будет производиться через альтернативный порт F6. Резервный порт дублирует назначенный.
mdix auto в режиме конфигурирования интерфейса.Switch(config)#mac-address-table static <МАС-адрес узла> vlan <имя vlan> interface FastEthernet <номер>
switchport port-security в режиме конфигурирования интерфейса.switchport port-security max 1.shutdown, который выключает порт при попытке несанкционированного доступа.
ipconfig /all.sticky).Современные сети пакетной коммутации обычно строятся на базе коммутаторов (а).
Современные сети развивающихся предприятий должны быть легко масштабируемыми (расширяемыми), управляемыми и надежными. Подобные задачи наиболее просто решаются в случае использования иерархической топологии сети, модель которой включает несколько уровней иерархии. Сеть среднего предприятия может быть построена по двухуровневой схеме (рис 6.1б), которую называют моделью в), включающей нижний уровень доступа (Access), средний уровень распределения (Distribution) и верхний уровень ядра (Core).
На уровне ядра и уровне распределения коммутируемых сетей (рис 6.1в) обычно функционируют многоуровневые коммутаторы (по-другому, коммутаторы 3-го уровня или коммутаторы-маршрутизаторы), которые характеризуются большим количеством портов и высоким быстродействием, как коммутаторы, а также широкими функциональными возможностями, как маршрутизаторы.
На разных уровнях модели сети (рис 6.1в) решаются разные задачи, исходя из предъявляемых требований. Иерархическая схема сети легко масштабируется; коммутаторы уровня распределения и ядра, а также их соединения дублируются, что обеспечивает избыточность (резервирование) и повышает надежность сети. Коммутаторы разных уровней могут иметь разное быстродействие, сравнительно низкое на уровне доступа и самое высокое на уровне ядра.
(рис 6.1) Схемы локальных сетей на базе коммутаторов
в).
в уровень распределения представлен коммутаторами 3-го уровня D1,D2.
в) необходимо обеспечить в уровень доступа представлен коммутаторами А1 - А4.
Безопасность и управляемость сетей, построенных по иерархической топологии, сравнительно легко реализуются, поскольку на каждом уровне могут решаться свои специфические задачи. Политика информационной безопасности предусматривает обеспечение защиты на всех уровнях модели.
Управление на уровне доступа задает, к каким портам коммутатора может подключаться тот или иной конечный узел, идентификация каждого узла производится по его МАС-адресу. Если конечные узлы неавторизованных пользователей не будут иметь доступа к коммутаторам, то повышается безопасность всей сети.
Кроме того, на уровне доступа могут формироваться виртуальные локальные сети (VLAN), позволяющие сегментировать сеть на отдельные широковещательные домены (подсети). Это также повышает безопасность сети, поскольку широковещательные сообщения передаются только в пределах домена и не могут "затопить" всю сеть.
На уровне распределения политика безопасности может предусмотреть использование сетевых фильтров. Следовательно, коммутаторы уровня распределения должны выполнять функции устройств 3-го уровня модели OSI. Поэтому такие коммутаторы и получили название коммутаторов третьего уровня или многоуровневых. Специальное программное обеспечение по защите информации может использоваться на уровне ядра.
Вопросы гарантии в. Качество услуг (Quality of Service - QoS) очень важно обеспечить в мультисервисных сетях, поскольку в них передаются как цифровые данные, так и потоки аудио- и видеоинформации (Рекомендации МСЭ-Т Y.1541). Как правило, на уровне доступа в определенный момент времени коммутатор имеет дело с каким-то одним видом информации (аудио-, видео-, данными). Однако на уровне распределения и ядра коммутируются агрегированные потоки информации, поэтому средства этих уровней должны обеспечивать заданное качество QoS для каждого из передаваемых видов информации. Это реализуется за счет задания разных приоритетов передаваемых сообщений.
Важным вопросом при проектировании сети иерархической модели является место размещения серверов, банков и баз данных, сетевых принтеров. Необходимо минимизировать количество промежуточных устройств (коммутаторов) между пользователем и общесетевым оборудованием, а также оптимизировать пропускную способность соединений, поскольку к серверам и банкам данных может одновременно обращаться множество конечных устройств.
К коммутаторам сетей разной сложности и уровня иерархической структуры предъявляются различные требования, поэтому выпускаются несколько типов коммутаторов:
Примером современных устройств с фиксированной конфигурацией являются коммутаторы серии Catalyst 2960, которые имеют достаточно много (24 - 48) портов FastEthernetи 2 - 4 порта GigabitEthernet.
Материнская плата (шасси) коммутатора модульной конфигурации позволяет монтировать разное количество линейных плат, содержащих порты, по требованию заказчика. Обычно коммутаторы модульной конфигурации являются наиболее дорогостоящими.
Стекируемые коммутаторы с помощью специального кабеля (special backplane cable) и разъема на задней панели коммутатора объединяются в единый высокопроизводительный стек. Технология Cisco Stack Wise позволяет объединять до 9 коммутаторов. Стекируемые коммутаторы обычно дешевле модульных при одинаковой производительности.
Форм-факторы отражают характеристики коммутаторов, среди которых наиболее важными являются плотность портов и производительность.
Плотность портов характеризует способность коммутатора поддерживать требуемое количество устройств в сети (компьютеров, серверов, IP-телефонов, сетевых принтеров), для чего требуется определенное количество доступных портов.
Производительность коммутатора определяет количество передаваемых данных в единицу времени через все его порты. Это значение обычно несколько меньше суммы производительностей каждого порта. Порты коммутатора характеризуются определенной скоростью передачи данных, например, широко распространенный коммутатор уровня доступа Catalyst 2960 может иметь 24 порта со скоростью 100 Мбит/си 2 или 4 порта со скоростью 1000 Мбит/с.
Для повышения производительности (пропускной способности) какого либо участка сети в ряде случаев проводят объединение (агрегирование) соединений, а также создают транковые соединения, что характерно для всех уровней модели рис 6.1в. Принцип агрегирования нескольких портов коммутатора для обеспечения требуемой производительности наглядно отображает схема рис 6.2, когда доступ к серверу может одновременно потребоваться нескольким конечным узлам. Для обеспечения требуемой повышенной производительности соединения сервера с коммутатором объединяются (агрегируются) несколько портов коммутатора.
(рис 6.2) Агрегирование портов коммутатора
Скорость передачи данных порта коммутатора определяется двумя техническими характеристиками: скоростью фильтрации и скоростью продвижения. Фильтрация кадров происходит в том случае, когда адресат назначения находится в том же сегменте, что и источник передаваемых данных. При этом нет необходимости передавать кадр через коммутатор, поэтому после приема кадра в буфер и определения адресата назначения коммутатор уничтожает находящийся в буфере кадр, копия которого уже поступила адресату. Сегменты образуются устройствами физического уровня (повторителями, концентраторами). Двухточечное соединение компьютера с интерфейсом коммутатора образует микросегмент.
Продвижение кадров происходит в том случае, когда адресат назначения находится в другом сегменте. Поэтому после приема кадра в буфер и определения адресата назначения коммутатор передает кадр в выходной порт, согласно таблице коммутации. Скорости фильтрации и продвижения задаются в количестве кадров в секунду, при этом используются кадры минимального размера, например, длиной 64 байта. Скорость фильтрации выше скорости продвижения и не ограничивает (не блокирует) производительность коммутатора.
Время с момента прихода первого байта кадра на входной порт и до его появления на выходном порте характеризует задержку передачи. Значение задержки во многом определяется режимом коммутации.
Коммутаторы могут работать в нескольких режимах, при изменении которых меняются задержка и надежность. Для обеспечения максимального быстродействия (минимальной задержки) коммутатор может начинать передачу кадра сразу, как только получит МАС-адрес узла назначения. Такой режим получил название сквозной коммутации или коммутации "на лету" (cut-through switching), он обеспечивает наименьшую задержку при прохождении кадров через коммутатор. Однако в этом режиме невозможен контроль ошибок, поскольку поле контрольной суммы находится в конце кадра. Следовательно, этот режим характеризуется низкой надежностью. В данном режиме сеть "засоряется" поврежденными кадрами, что снижает ее производительность.
Во втором режиме коммутатор получает кадр целиком, помещает его в буфер, проверяет поле контрольной суммы (FCS) и затем пересылает адресату. Если получен кадр с ошибками, то он отбрасывается (discarded) коммутатором. Поскольку кадр перед отправкой адресату назначения запоминается в буферной памяти, то такой режим коммутации получил название коммутации с промежуточным хранением или буферизацией (store-and-forward switching). Таким образом, в этом режиме обеспечивается высокая надежность, но сравнительно низкая скорость коммутации.
Промежуточное положение между режимами сквозной коммутацией на лету и буферизацией занимает режим коммутации свободного фрагмента. В этом режиме в буфер помещается 64 байта кадра, читаются заголовок кадра, поле данных минимальной длины и контрольная сумма, после этого передается кадр. Проверка контрольной суммы производится только у коротких кадров, в больших кадрах контрольная сумма не проверяется.
Когда используется режим сквозной коммутации на лету, порты устройств источника и назначения должны иметь одинаковую скорость передачи. Такой режим называется ).
(рис 6.3) Асимметричная коммутация
Для буферизации кадров при асимметричном режиме коммутатор может использовать буферную память портов или общую память коммутатора. Во втором случае требуемый каждому порту объем памяти выделяется динамически, что и позволяет успешно реализовать асимметричную коммутацию.
Современные коммутаторы позволяют передавать напряжение питания на некоторые конечные узлы, например, на видеокамеры, IP-телефоны и др. Такая технология получила название "мощность поверх Ethernet" (Power over Ethernet - PoE), что добавляет гибкости при построении сетей.
Для создания локальных сетей выпускается широкий спектр коммутаторов, например, Catalyst 2960, 3560, 3750, 4500, 6500 и другие. Они различаются количеством портов, производительностью, функциональными возможностями, ценой. Информацию о них можно найти в Интернете.
При включении коммутатора начинается процесс начальной загрузки в следующей последовательности:
После того, как коммутатор загрузился, он может конфигурироваться. Конфигурирование коммутатора проводится при начальной настройке, изменении топологии сети, коррекции сбоев. При первоначальном конфигурировании консольный порт коммутатора соединяется с компьютером консольным кабелем. Если процедура проверки POST и загрузка операционной системы IOS выполнены успешно, то появляется приглашение пользовательского режима:
Switch>
Коммутатор может работать по умолчанию без изменения базовой IP-конфигурации. Достаточно включить устройство и оно должно начать работать, точно так же, как при использовании концентратора. Однако при создании виртуальных локальных сетей (VLAN) и для обеспечения требуемого уровня безопасности коммутатором необходимо управлять. Вопросы начального конфигурирования коммутаторов и маршрутизаторов рассмотрены в курсе "Основы построения сетей пакетной коммутации", где показано, что помимо пользовательского режима используется привилегированный режим, а также режимы глобального и специфического (детального) конфигурирования.
В курсе "Основы построения сетей пакетной коммутации" отмечалось, что современные коммутаторы работают в полнодуплексном режиме, когда отсутствуют коллизии и их не нужно обрабатывать, передача данных между двумя узлами происходит одновременно в обе стороны, при этом за счет двунаправленной передачи данных повышается производительность коммутатора.
Также же в курсе "Основы построения сетей пакетной коммутации" приведены особенности удаленного доступа к коммутаторам Catalist, для чего введен виртуальный интерфейс (SVI) виртуальной локальной сети vlan 1, на котором устанавливается конфигурация для управления коммутатором. Поскольку интерфейс SVI сети vlan 1 по умолчанию является управляющим и это общеизвестно, то рекомендуется для повышения безопасности в качестве SVI и сети управления использовать сеть с другим номером, например, vlan 101. На указанный интерфейс задается IP-адрес, маска сети или подсети, интерфейс активируется, задается шлюз по умолчанию, например:
Switch(config)#interface VLAN 101 Switch(config-if)#ip address 192.168.1.11 255.255.255.0 Switch(config-if)#no shutdown Switch(config-if)#exit Switch(config)#ip default-gateway 192.168.1.1
Однако распечатка команды show interface vlan 101 показывает, что vlan 101 и протокол находятся в состоянии down (строка Vlan101 is down, line protocol is down), несмотря на то, что интерфейс SVI был активирован:
Switch#show interface vlan 101 Vlan101 is down, line protocol is down Hardware is CPU Interface, address is 000c.8565.26db (bia 000c.8565.26db) Internet address is 192.168.10.11/24 ...
Для перевода ):
(рис 6.4) Сеть на коммутаторе
Switch(config)#vlan 101 Switch(config-vlan)#exit Switch(config)#int f0/19 Switch(config-if)#switchport mode access Switch(config-if)#switchport access vlan 101
Конфигурация коммутатора хранится в NVRAM, также как у маршрутизатора. Посмотреть конфигурацию можно по команде:
Switch#show run ... ! Interface FastEthernet0/19 Switchport access vlan 101 switchport mode access ! interface Vlan1 no ip address shutdown ! interface Vlan101 ip address 192.168.10.11 255.255.255.0 ! Ip default-gateway 192.168.10.1 ... Switch#
Чтобы изменить IP-адрес управления и заданный по умолчанию шлюз на коммутаторе, можно либо ввести новый адрес, либо удалить информацию командами глобальной конфигурации no ip address или no ip default-gateway.
На интерфейсах современных коммутаторов встроена функция автоматического определения типа кабеля (Auto-MDIX), поэтому отпала необходимость в двух типах кабеля (прямого и кроссового). Включение функции Auto-MDIX производится по команде mdix auto в режиме конфигурирования интерфейса. Информацию о настройке функции Auto-MDIX, например, на интерфейсе F0/1, можно получить по команде:
Show controllers ethernet-controller f0/1 pfy.
Протокол удаленного доступа Telnet передает данные в открытой незашифрованной форме, что снижает информационную безопасность. Поэтому рекомендуется Telnet заменять протоколом SSH, который шифрует передаваемые данные. Номер порта Telnet - 23, SSH - 22. Оба протокола на транспортном уровне взаимодействуют с TCP.
Для того чтобы сконфигурировать SSH на коммутаторе (рис 6.4) необходимо выполнить ряд команд.
Предварительно нужно задать имя коммутатора, например:
Switch(config)#hostname S-A
В режиме глобального конфигурирования требуется задать имя домену, где функционирует SSH, например class:
S-A(config)#ip domain-name class
Протокол SSH автоматически включается при создании пары ключей RSA, при этом требуется указать длину модуля в диапазоне от 360 до 2048. В приведенном примере задана длина 1024:
S-A(config)#crypto key generate rsa
The name for the keys will be: S-A.class
Choose the size of the key modulus in the range of 360 to 2048 for your General Purpose Keys. Choosing a key modulus greater than 512 may take a few minutes.
How many bits in the modulus [512]: 1024
% Generating 1024 bit RSA keys, keys will be non-exportable...[OK]
Для аутентификации пользователя задают его имя (например, vas) и пароль (например, cis1):
S-A(config)#username vas secret cis1
*??? 1 0:4:3.608: %SSH-5-ENABLED: SSH 1.99 has been enabled
Сообщение говорит о том, что используется версия 1.99. В настоящее время предпочтительной является версия 2, которую необходимо задать.
Настройку SSH на виртуальных линиях реализует следующая последовательность команд:
S-A(config)#line vty 0 4
S-A(config-line)#transport input ssh
S-A(config-line)#login local
S-A(config-line)#exit
S-A(config)#ip ssh version 2
Если ранее на виртуальном интерфейсе(SVI) не была установлена конфигурация для управления коммутатором, то это необходимо сделать, например:
S-A(config)#int vlan 101
S-A(config-if)#ip add 192.168.10.11 255.255.255.0
S-A(config-if)#no shut
S-A(config-if)#exit
S-A(config)#ip default-gateway 192.168.10.1
Кроме того, необходимо сформировать виртуальную локальную сеть vlan 101 и к ней приписать физический интерфейс, например interface f0/19, к которому подключен персональный компьютер:
S-A(config)#vlan 101
S-A(config-vlan)#
%LINK-5-CHANGED: Interface Vlan101, changed state to up
S-A(config-vlan)#int f0/19
S-A(config-if)#switchport access vlan 101
S-A(config-if)#
Проверка возможности удаленного доступа по SSH с персонального компьютера (рис 6.4) производится по команде:
PC>ssh -l vas 192.168.10.11
Open
Password:
S-А>
При этом протокол Telnet не работает.
Ввод команды transport input all на линиях vty разрешает функционирование как SSH, так и Telnet.
Для получения неправомочного доступа к коммутируемой локальной сети и передаваемой по ней информации злоумышленники используют уязвимость в защите сети. Успешная борьба с хакерами возможна, когда известны их методы проникновения в сеть.
Один из методов получения неправомочного доступа к передаваемым по сети данным использует широковещательные рассылки протокола CDP, который обнаруживает прямо подключенные устройства Cisco и облегчает создание сети. Протокол CDP по умолчанию настроен на всех портах устройств Cisco (коммутаторах и маршрутизаторах). Рассылки протокола CDP реализуются на 2-ом уровне модели OSI и производятся только внутри локальной сети. Подключившись к локальной сети, хакер может получить информацию об адресах устройств, версии IOS и другую информацию, необходимую для организации атак. Поэтому, несмотря на удобства, предоставляемые протоколом CDP, его рекомендуется отключать (no cdp run - в режиме глобальной конфигурации), если в нем нет острой необходимости.
Для неправомочного получения передаваемой по локальной сети информации хакеры часто организуют атаки на DHCP-серверы. При этом используются атаки истощения ресурсов DHCP-сервера, т.е. доступных для пользователей IP-адресов, и атаки подмены легального DHCP-сервера ложным. Для истощения ресурсов хакер организует рассылку множества ложных запросов на DHCP-сервер, который выдает адреса виртуальным ложным пользователям, а легальным - адресов не достается. Таким образом, организуется отказ в обслуживании легальных пользователей.
Подмена легального DHCP-сервера ложным (DHCP-спуфинг) обычно реализуется после атаки истощения. Ложный DHCP-сервер начинает раздавать клиентам ложные адреса, в том числе ложный адрес службы доменных имен DNS. Тем самым злоумышленник получает доступ к передаваемой по сети информации.
Для борьбы с атаками на DHCP-серверы проводят отслеживание DHCP-сообщений. Данная функция классифицирует порты коммутатора на приведен пример сети, в которой порты F0/1 коммутаторов Sw-A и Sw-B являются надежными, остальные - ненадежные. Следует подчеркнуть, что надежные порты F0/1 коммутаторов лежат на пути к серверу DHCP.
(рис 6.5) Надежные и ненадежные порты коммутатора
Если устройство хакера, подключенное к ненадежному порту и имитирующее ложный DHCP-сервер, отправит пакет с предложением (DHCP Offer), то порт выключается. Для ненадежных портов формируют таблицу привязок устройств, которая задает МАС-адрес и IP-адрес клиента, номер VLAN, идентификатор порта, что разрешает подключаться к коммутатору только авторизованным пользователям, т.е. фильтровать трафик.
Надежные порты формируются специальным образом. Например, для создания надежного порта F0/1 на коммутаторе Sw-A (рис 6.5) необходимо запустить функцию отслеживания DHCP:
Sw-A(config)#ip dhcp snooping
Затем указать виртуальные локальные сети, например vlan 10, vlan 20, vlan 30
Sw-A(config)#ip dhcp snooping vlan 10,20,30
Затем задать надежные порты, например:
Sw-A(config)#int f0/1 Sw-A(config-if)#ip dhcp snooping trust
Распространенным методом неправомочного доступа к передаваемой по сети информации является атака лавинного переполнения таблицы коммутации. Когда таблица МАС-адресов не заполнена, коммутатор, получив кадр, передает его из всех своих портов, за исключением того, на который кадр был получен (см. курс "Основы построения сетей пакетной коммутации"). Этим свойством пользуются хакеры, которые "наводняют" сеть сообщениями с ложными адресами источника, адресная таблица коммутации переполняется, и коммутатор начинает работать в режиме концентратора. При этом подключившийся к коммутатору злоумышленник получает возможность анализировать всю информацию, передаваемую по локальной сети. Конфигурирование функции безопасности порта снижает возможность атаки переполнения таблицы коммутации.
Комплекс указанных мер, наряду с функцией безопасности порта, позволяют снизить уязвимость сети.
Безопасность локальной сети определяется функцией безопасности портов коммутаторов (Port Security), которая включает ряд аспектов. В курсе "Основы построения сетей пакетной коммутации" отмечалось, что таблица коммутации (таблица МАС-адресов) создается динамически. Кадры, которые имеют MAC-адрес назначения, зарегистрированный в таблице, могут переключаться только на соответствующий интерфейс без использования широковещательной передачи на все порты. Если в течение определенного времени (300 секунд по умолчанию) с какого либо узла нет передачи кадров, то адрес такого узла удаляется из таблицы. Кадры на этот узел передаются в широковещательном режиме, что снижает безопасность.
Для повышения безопасности администратор может:
Методы реализации функцией безопасности портов коммутатора рассмотрены на примере сети рис 6.6.
(рис 6.6) Реализация функцией безопасности портов
В исходном состоянии таблица очищена:
Sw-А>sh mac-address-table
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
Sw-А>
"Прозвонка" с узла РС3 на узел РС1 формирует две динамические записи в таблице коммутации, которые и удаляются динамически через 5 минут. Таблица коммутации отображается по следующей команде:
Sw-A#show mac-address-table
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
1 0007.ec37.978b DYNAMIC Fa0/11
1 00e0.f935.2720 DYNAMIC Fa0/14
Не дожидаясь истечения заданного таймером времени, администратор может вручную произвести очистку динамически созданных адресов по команде clear mac-address-table в привилегированном режиме.
Формирование статической записи таблицы коммутации (таблицы MAC-адресов) производится по следующей команде:
Switch(config)#mac-address-table static <МАС-адрес узла> vlan <имя vlan> interface FastEthernet <номер>
Для интерфейса F0/10 сети рис 6.6 с подключенным узлом РС0 с МАС-адресом 0090.2131.14DE статическая запись будет следующей:
Sw-A(config)#mac-address-table static 0090.2131.14de vlan 1 interface f0/10
Значение физического адреса можно получить по команде
РС0>ip config /all
В результате таблица коммутации приобретает следующий вид:
Sw-A#show mac-address-table
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
1 0007.ec37.978b DYNAMIC Fa0/11
1 00e0.f935.2720 DYNAMIC Fa0/14
1 0090.2131.14de STATIC Fa0/10
Распечатка команды show run содержит информацию о статической записи:
Switch_A#sh run
...
mac-address-table static 0090.2131.14de vlan 1 interface FastEthernet0/10
Чтобы удалить созданные статически записи МАС-адресов, нужно использовать следующую команду:
Switch(config)#no mac-address-table static <МАС-адрес узла> interface FastEthernet <номер> vlan <номер>
Перевод динамических записей таблицы коммутации в режим статических реализуется по команде )
Sw-A(config-if)#int f0/11
Sw-A(config-if)#switchport mode access
Sw-A(config-if)#switchport port-security
и "прозвонки" с узла РС1 на узел РС3 таблица МАС-адресов приобретает следующий вид:
Sw-A#show mac-address-table
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
1 0007.ec37.978b STATIC Fa0/11
1 0090.2131.14de STATIC Fa0/10
1 00e0.f935.2720 DYNAMIC Fa0/14
Записи, преобразованные из динамических в статические по команде switchport port-security, удаляются после перезагрузки коммутатора. Чтобы этого не происходило, создают записи на основе привязки (sticky):
Sw-A(config)#int f0/12
Sw-A(config-if)#switchport mode access
Sw-A(config-if)#switchport port-security
Sw-A(config-if)#switchport port-security mac-address sticky
Эти записи добавляются в текущую конфигурацию, их можно посмотреть по команде show run.
В схеме рис 6.6 три компьютера РС3, РС4, РС5 подключены к коммутатору через концентратор. Если известно, что лишь два узла являются легальными, и значит третий - нелегальный, то можно настроить порт, так чтобы МАС-адреса двух узлов, первыми передающих данные, были разрешенными, а попытки передачи данных другими узлами приводили бы к блокировке порта или отбрасыванию кадра. Максимальное количество разрешенных (защищенных) МАС-адресов, например 2, задается по команде:
Sw-A(config-if)#switchport port-security max 2
Существуют разные режимы реагирования на нарушение безопасности. По умолчанию на коммутаторах установлен режим shutdown, который при необходимости можно установить по команде:
Sw-A(config-if)#switchport port-security violation shutdown
Нарушение безопасности происходит, когда нелегитимная станция попытается получить доступ к интерфейсу. В этом режиме при нарушении безопасности порт принудительно выключается. Включение порта производится путем последовательного административного выключения (shutdown) и затем включения (no shutdown) интерфейса.
Существуют еще два режима реагирования на нарушения безопасности: режим защиты (Protect) и режим ограничения (Restrict). В этих режимах пакеты с неизвестными исходящими МАС-адресами отбрасываются (уничтожаются). При этом в режиме ограничения формируется уведомление, а в режиме защиты - не формируется.
Для того чтобы злоумышленнику был затруднен доступ в локальную сеть, необходимо все неиспользуемые порты коммутатора отключить по команде shutdown.
Установку функции безопасности на интерфейсе можно проверить по командам ) дает следующий результат:
Sw-A#show port-security int f0/12
PortSecurity : Enabled
Port Status : Secure-up
Violation Mode : Shutdown
Aging Time : 0 mins
Aging Type : Absolute
SecureStatic Address Aging : Disabled
Maximum MAC Addresses : 1
Total MAC Addresses : 1
Configured MAC Addresses : 0
Sticky MAC Addresses : 1
Last Source Address:Vlan : 0010.1123.2AE5:1
Security Violation Count : 0
Из распечатки следует, что функция безопасности порта F0/12 коммутатора (Port Security) включена (Enabled), режим реагирования - Shutdown, максимальное число разрешенных MAC-адресов - 1, запись функции безопасности создана на основе привязки (Sticky).
Аналогичную информацию дает распечатка текущей конфигурации:
Sw-A#sh run
...
interface FastEthernet0/10
switchport mode access
!
interface FastEthernet0/11
switchport mode access
switchport port-security
!
interface FastEthernet0/12
switchport mode access
switchport port-security
switchport port-security mac-address sticky
switchport port-security mac-address sticky 0010.1123.2AE5
!
interface FastEthernet0/13
!
interface FastEthernet0/14
switchport mode access
switchport port-security
switchport port-security maximum 2
...
mac-address-table static 0090.2131.14de vlan 1 interface FastEthernet0/10
Среди базовых функций безопасности сети следует отметить оценку уязвимости, которую дает аудит сети и моделирование атак (пробное проникновение в сеть). Аудит определяет тип данных, которые может получить злоумышленник с помощью анализатора сетевого трафика. Моделирование атак позволяет оценить текущую уязвимость сети.
Многоуровневая схема сети (рис 6.1в) характеризуется избыточными устройствами и соединениями, что обеспечивает высокую надежность. Однако избыточные соединения могут приводить к образованию маршрутных петель, что, в свою очередь, может привести к зацикливанию передаваемых пакетов, широковещательному шторму и падению сети.
Из рис 6.7 следует, что от узла Hosti до Hostj существует 5 различных путей (1, 2, 3, 4, 5).
(рис 6.7) Избыточные пути в многоуровневой модели сети
Множество путей могут образовывать маршрутные петли (рис 6.8), приводящие к зацикливанию кадров в какой-либо петле.
(рис 6.8) Образование маршрутной петли
Поэтому к топологии сети предъявляются два противоположных требования:
Для разрешения этих противоречивых требований был разработан протокол охватывающего (покрывающего) дерева (Spanning-Tree Protocol - STP), который при наличии избыточных физических соединений прокладывает логические маршруты так, чтобы топология сети была древовидной. Алгоритм STA, реализующий протокол STP, автоматически выключает избыточные маршруты, образующие маршрутные петли. Избыточные соединения могут быть автоматически активизированы при выходе из строя соединений основного маршрута.
Таким образом, коммутаторы используют алгоритм STA, чтобы перевести в резервное состояние избыточные пути, которые не соответствуют иерархической древовидной топологии. Запасные избыточные пути задействуются, если основные выходят из строя. Протокол STP используется для создания логической иерархии без петель, т.е. при наличии физических петель, логические петли отсутствуют (рис 6.9).
(рис 6.9) Древовидная топология локальной сети
При этом топология сети будет древовидной и каждый конечный узел будет характеризоваться единственным путем до главного или ). Причем, расстояние от каждого узла до корневого коммутатора будет минимальным.
Для работы STP каждый коммутатор периодически каждые 2 секунды рассылает служебные Hello-кадры (Bridge Protocol Data Unit - BPDU) во все свои порты, чтобы позволить другим коммутаторам знать о его существовании. Кадры BPDU содержат идентификаторы коммутаторов (bridge ID - BID) и портов, эта информация используется, чтобы выбрать корневой коммутатор сети. Расстояние до корневого коммутатора также передается в кадрах BPDU. Для выбора корневого коммутатора администратор может устанавливать коммутаторам приоритет (также как в протоколе OSPF при выборе маршрутизатора DR). При одинаковых приоритетах выбор производится на основании идентификаторов BID. Коммутатор с наименьшим значением BID становится корневым.
В исходном состоянии каждый коммутатор считает себя корневым. Когда приходит служебный Hello-кадр BPDU с меньшим (с лучшим) значением идентификатора BID, коммутатор обновляет свое состояние и рассылает обновленные кадры BPDU другим коммутаторам. Если же приходит кадр BPDU с худшим (с большим) значением BID, то кадр отбрасывается, состояние коммутатора не модифицируется.
Идентификатор коммутатора BID представляет собой число размером 8 байт, где 6 младших байт отображают МАС-адрес блока управления коммутатора, а два старших байта - задаваемый администратором приоритет, который может изменяться от 1 до 65536 (по умолчанию 32768). Причем, при использовании виртуальных локальных сетей VLAN два старших байта приоритета разделены на два поля: поле собственно приоритета и поле расширения идентификатора ID (рис 6.10).
(рис 6.10) Формат идентификатора BID
Поле расширения идентификатора ID размером в 12 бит служит для идентификации VLAN. При этом общее значение приоритета (два старших байта) изменяется кратно 4096. Таким образом, задав приоритет, администратор определит корневой коммутатор. При одинаковых значениях приоритета и одинаковых расширениях ID идентификатора BID будет определяться МАС-адресом блока управления коммутатора. С учетом того, что по умолчанию управляющей является VLAN1, то приоритет по умолчанию будет 32769.
Задание приоритета некоторому коммутатору Switch-A1, который администратор решает сделать корневым, производится по команде:
Switch-A1(config)#spanning-tree vlan 1 priority 24576
Корневым можно сделать коммутатор также по следующей команде:
Switch-A1(config)#spanning-tree vlan 1 root primary.
Проверить состояние коммутатора можно по команде:
Switch-A1#show spanning-tree.
Для описания топологии локальной сети (рис 6.7 - рис 6.9) введены понятия корневые порты помечены квадратиками и символом R. Назначенный порт помечен полукругом, через него реализуется связь коммутатора более высокого уровня с коммутатором более низкого уровня иерархии.
На рис 6.11 показан фрагмент схемы локальной сети рис 6.9.
(рис 6.11) Фрагмент схемы локальной сети
Из схемы следует, что корневой коммутатор автоматически сконфигурировал все свои порты в качестве назначенных (designated). Другие коммутаторы (не корневые) конфигурируют порты с кратчайшим расстоянием до корневого коммутатора в качестве корневых (root port), а остальные порты - как не назначенные, которые блокируются и в передаче данных не участвуют. Например, соединение портов коммутаторов A2 и D2 образует сегмент сети, в котором оба коммутатора имеют одинаковый приоритет. В сегменте может быть только один назначенный порт.
При выборе назначенного и не назначенного порта основным приоритетом является расстояние (метрика) до корневого коммутатора. Вторым приоритетным параметром является МАС-адрес. Порт, у которого большее значение МАС-адреса станет не назначенным (non-designated port). Не назначенный порт иногда называют дополнительным. Кроме того, порты коммутатора могут находиться в неработающем запрещенном состоянии (disabled port). Протокол STP в процессе работы определяет роль каждого порта: корневой, назначенный, не назначенный (не работающий).
Расстояние от произвольного коммутатора до корневого оценивается в соответствии с метрикой, в качестве которой обычно используется величина обратная скорости передачи данных по сегменту. Согласно стандарта 802.1D-2004 скоростям технологий Ethernet и более высокоскоростных технологий соответствуют новые значения метрики, приведенные в третьей строке табл. 6.1. В четвертой стоке приведены старые значения метрики по умолчанию.
| Технология | - | - | 10GEthernet | GEthernet | FastEthernet | Ethernet |
|---|---|---|---|---|---|---|
| Мбит/с | $$10^7$$ | $$10^5$$ | 10000 | 1000 | 100 | 10 |
| Метрика новая | 2 | 200 | 2000 | 20 000 | 200 000 | $$2 10^6$$ |
| Метрика стар. | - | - | 2 | 4 | 19 | 100 |
Значение метрики на каждом из портов коммутатора можно сконфигурировать. Например, для порта F0/1 некоторого коммутатора Switch-A1 можно задать значение метрики в диапазоне от 1 до 200 000 000:
Switch-A1(config)#int f0/1 Switch-A1(config-if)#spanning-tree cost 200
Вернуться к значению по умолчанию можно, используя команду no spanning-tree cost.
По значению метрики алгоритм STA оценивает расстояние от каждого коммутатора до корневого. Если существует несколько маршрутов, то STA определяет единственный корневой порт, выбирая путь до корневого коммутатора с наименьшим значением метрики.
При наличии нескольких портов с одинаковым значением метрики корневой порт определяется по значению идентификатора. Размер идентификатора порта - 2 байта, где младший байт отображает порядковый номер порта коммутатора, а старший байт - задаваемый администратором приоритет (по умолчанию - 128). Приоритет может изменяться в диапазоне от 0 до 240 с шагом 16. Значение приоритета порта можно задать в режиме конфигурирования интерфейса по команде:
Switch-A1(config-if)#spanning-tree port-priority 96
Значение собственного идентификатора коммутатора и его составляющих (адрес, метрика, значение Hello интервала), а также идентификатора корневого коммутатора можно посмотреть по команде show spanning-tree.
Таким образом, в процессе работы STP производится:
Каждый порт коммутатора, который использует протокол STP, находится в одном из следующих 5 состояний:
При инициализации коммутатора все порты, за исключением находящихся в запрещенном не работающем состоянии (Disabled), переводятся в состояние блокировки Blocking.
В состоянии блокировки (Blocking) порты коммутатора принимают и обрабатывают уведомления BPDU протокола STP, чтобы определить корневой коммутатор, но не передают информационные данные.
В состояние прослушивания (Listening) коммутатор переходит на время, определяемое таймером и составляющее 15 сек. В этом состоянии коммутатор не только принимает уведомления BPDU, но и отправляет собственные. При этом формируются корневые и назначенные порты, остальные порты блокируются, т.е. создается древовидная топология сети. Если за время работы таймера порт получит уведомление STP с лучшей чем его метрикой, то он перейдет в состояние блокировки Blocking. Если принятая метрика хуже его собственной, то уведомление отбрасывается.
После 15 секунд состояния прослушивания коммутатор перейдет в состояние обучения (Learning), чтобы принимать, но еще не продвигать пакеты данных и создавать адресную таблицу коммутации. Длительность состояния Learning в 15 секунд также задается таймером. При получении уведомления BPDUс лучшей, чем его собственная, метрикой порт переходит в состояние блокировки.
После окончания заданного таймером времени порт коммутатора переходит в состояние продвижения (Forwarding), т.е. начинается полноценная коммутация пакетов в соответствии с созданной таблицей. При этом корневой коммутатор генерирует и передает служебные пакеты Hello. Остальные коммутаторы принимают пакеты Hello на корневые порты и ретранслируют пакеты через назначенные порты.
Если в течение 20 секунд (10 интервалов по умолчанию) корневой порт любого коммутатора не получает пакет Hello, то он считает, что корневой коммутатор вышел из строя. При этом коммутатор считает себя корневым и рассылает уведомления BPDU через все свои порты. Начинается новый процесс протокола STP по созданию древовидной топологии сети.
Переход порта в состояние запрещения (Disabled) и выход из него реализуется по командам конфигурирования.
Таким образом, протокол STP для реализации работы алгоритма использует три таймера:
Существенным недостатком протокола STP является слишком долгое время формирования новой конфигурации сети, которое может составлять значение порядка 1 минуты (20 секунд сохранения текущей конфигурации, плюс 15 секунд состояния прослушивания, плюс 15 секунд состояния обучения - итого 50 сек.). Поэтому были разработаны различные варианты быстродействующих протоколов охватывающего (покрывающего) дерева.
Созданный компанией Cisco быстродействующий протокол для работы с виртуальными локальными сетями (Rapid per-VLAN spanning tree protocol -rapid PVST+) стал основой для международных стандартов IEEE. Быстродействующий протокол (Rapid STP - RSTP) входит в состав стандарта 802.1D-2004. Протокол Multiple STP - MSTP, позволяющий протоколу STP взаимодействовать с множеством виртуальных локальных сетей, входит в стандарт IEEE 802.1Q-2003.
Наиболее известным в настоящее время является быстродействующий протокол - рис 6.9). Эта технология компании Cisco получила название Port Fast. Для остальных портов исключена стадия прослушивания, поэтому реализуется сразу переход в состояние обучения. Вместо 20 секунд сохранения текущей конфигурации при отсутствии пакетов Hello установлена длительность таймера (Maximum age) в 6 сек. Поэтому при отказе в сети протокол RSTP создает новую древовидную топологию значительно быстрее, чем протокол STP. Оба этих протокола (STP и RSTP) являются совместимыми. Причем, на части коммутаторов может быть сконфигурирован протокол STP, а на других - может использоваться RSTP.
Технология Port Fast для тупиковых портов (edge port) может быть сконфигурирована на интерфейсах доступа к сети, например, на портах F0/1, …, F0/n коммутаторов А1 - А3 (рис 6.11). При этом для конфигурирования F0/1 коммутатора Switch-A1 используется команда:
Switch-A1(config)#int f0/1
Switch-A1(config-if)#spanning-tree portfast
Отмена технологии производится по команде:
Switch-A1(config-if)#no spanning-tree portfast
Проверка производится по команде sh run.
В протоколе RSTP помимо корневых и назначенных введены новые роли портов: ) и резервные - backup.
(рис 6.12) Порты локальной сети
Альтернативный порт, например порт F6 коммутатора S2, дублирует корневой порт F4 при его отказе. Если сегмент, соединяющий коммутатор S1 (порт F1) и коммутатор S2 (порт F4), выходит из строя, то передача кадров из S2 корневому коммутатору S1 будет производиться через альтернативный порт F6. Резервный порт дублирует назначенный.
mdix auto в режиме конфигурирования интерфейса.Switch(config)#mac-address-table static <МАС-адрес узла> vlan <имя vlan> interface FastEthernet <номер>
switchport port-security в режиме конфигурирования интерфейса.switchport port-security max 1.shutdown, который выключает порт при попытке несанкционированного доступа.
ipconfig /all.sticky).Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.