Поделитесь пожалуйста ► Первой частью курса. В первой лекции упоминается, цитирую: "В первой части настоящего курса отмечалось, что соединение локальных сетей LAN..." |
Опубликован: 11.02.2017 | Уровень: для всех | Доступ: платный
Лекция 7:
Виртуальные локальные сети
Краткие итоги
- Виртуальная локальная сеть VLAN состоит из узлов, объединенных широковещательным доменом, образованным приписанными к виртуальной сети портами коммутатора.
- Виртуальные локальные сети логически сегментируют всю сеть на широковещательные домены так, чтобы пакеты пересылались только между портами, которые приписаны к одной VLAN.
- Трафик между VLAN обеспечивается маршрутизацией, т.е. общение между узлами разных виртуальных сетей происходит только через маршрутизатор или коммутатор третьего уровня.
- На практике используются несколько типов виртуальных локальных сетей: VLAN для передачи данных; VLAN для трафика управления; VLAN для передачи голосового трафика.
- По умолчанию все порты коммутатора приписаны к первой виртуальной локальной сети VLAN1 и предназначены для передачи данных.
- Для управления виртуальными локальными сетями, в том числе удаленного доступа, используется виртуальный интерфейс SVI одной из VLAN (по умолчанию VLAN 1). Этому интерфейсу назначается IP-адрес с маской, а также шлюз по умолчанию. Администраторы обычно изменяют номер управляющей сети для повышения безопасности.
- Каждой виртуальной сети при конфигурировании должен быть назначен IP-адрес сети или подсети с соответствующей маской и шлюзом.
- Функционирование виртуальных локальных сетей определяется протоколом 802.1Q.
- При построении сети на нескольких коммутаторах в заголовок кадра добавляется уникальный идентификатор - тег (tag) виртуальной сети, который определяет членство VLAN каждого пакета.
- Маркировка (тегирование) используется для обмена данными сетей VLAN между коммутаторами.
- Тег размером в 2 байта вводится в кадр между полем адреса источника и полем Тип/Длина. 12 бит тега (VLAN ID) используются для идентификации VLAN, что позволяет маркировать (тегировать) до 4096 виртуальных сетей, это охватывает нормальный (1 - 1005) и расширенный (1006 - 4094) диапазоны идентификаторов VLAN.
- Совокупность физических каналов между двумя устройствами может быть заменена одним агрегированным логическим каналом, получившим название транк (Trunk).
- Транк - это магистральный канал, передающий кадры нескольких виртуальных локальных сетей.
- Транковые порты передают тегированный трафик нескольких сетей VLAN, порты доступа передают нетегированный трафик одной сети VLAN.
- Протоколом 802.1Q предусмотрена собственная сеть native VLAN, которая назначена транковому порту, но трафик которой передается нетегированным.
- При создании сетей VLAN нормального диапазона конфигурация коммутатора под именем файла данных vlan.dat хранится во флеш-памяти.
- Состояние виртуальных сетей и интерфейсов коммутатораотображается в распечатке команд show vlan, show vlan brief.
- При конфигурировании создают виртуальные локальные сети VLAN (например, Switch(config)#vlan 10) и назначают порты коммутатора на каждую VLAN (например, Switch(config-if)#switchport mode access, Switch(config-if)#switchport access vlan 10).
- Для создания транковых портов используют команду switchport mode trunk.
- Согласование магистральных транковых каналов реализует динамический транковый протокол DTP, который является протоколом Cisco и не поддерживает оборудование других производителей. Для немагистральных каналов протокол DTP рекомендуется отключать.
- Атаки переходов позволяют хакеру видеть трафик атакуемой сети. При этом хакер может либо подменить коммутатор (switch spoofing), либо использовать двойное тегирование (double tagging).
- Защищенные порты запрещают обмен данными между интерфейсами при любой пересылке. При этом создается граничная частная сеть PVLAN.
- Для обеспечения маршрутизации между VLAN при использовании транковых соединениях на интерфейсе маршрутизатора формируются несколько субинтерфейсов (по количеству виртуальных локальных сетей).
- Многоуровневые коммутаторы характеризуются более высокой скоростью обработки пакетов по сравнению с маршрутизаторами, поэтому широко используются в сетях различного назначения. Однако их стоимость высока.
- Многоуровневые коммутаторы дополнительно поддерживают маршрутизируемый порт, который является интерфейсом 3-го уровня OSI.
Вопросы
- Для чего создаются виртуальные локальные сети? Их достоинства?
- Как связываются между собой VLAN?
- Как обеспечивается общение между узлами разных виртуальных сетей?
- Какие типы сетей используются на практике?
- Как обеспечивается управление виртуальными локальными сетями?
- Можно ли построить VLAN на нескольких коммутаторах? Как это сделать?
- Для чего служит идентификатор кадра (tag)? Где он размещается?
- Между какими устройствами создаются магистральные транковые каналы?
- Что такое транк? Как он создается на коммутаторе и маршрутизаторе?
- Какие команды используются для назначения VLAN на интерфейсы?
- Что будет, если назначить порт на не существующую VLAN?
- Что будет, если ввести команду no switchport access vlan10, на интерфейсе ранее назначенном на сеть VLAN 10?
- Как переназначить порт на другую VLAN?
- Что будет с портами, назначенными на VLAN, при удалении сети?
- Какие команды используются для создания транковых соединений?
- Какая команда позволяет ограничить трафик через транковое соединение для некоторых VLAN?
- Какие команды используются для верификации VLAN?
- Какая информация отображается по команде show interface <тип, номер> switchport?
- Какие функции выполняет протокол DTP? В каких случаях он используется, и в каких не используется?
- Для чего на интерфейсе конфигурируют команду switchport nonegotiate?
- Какие два типа атак переходов используют хакеры? Как с ними бороться?
- Что дает конфигурирование защищенного порта PVLAN?
- Для чего выключают неиспользуемые порты?
- Какие схемы используют для маршрутизации трафика между VLAN?
- Для чего используются субинтерфейсы маршрутизаторов?
- Каков формат команды конфигурирования маршрутизатора в схеме router-on-a-stick?
- В чем достоинства и недостатки схемы router-on-a-stick?
- Что такое коммутатор уровня 3? В чем его достоинства и недостатки?
- Какие типы портов используются в коммутаторах уровня 3?
- Что такое шаблоны, которыми управляет диспетчер базы данных коммутатора SDM?
Упражнения
- Сформируйте в Packet Tracer схему сети
- Сконфигурируйте коммутаторы и маршрутизатор, чтобы обеспечить межсетевое взаимодействие VLAN.
- Проведите отладку и проверку сети.