Cisco CCNA · 200-301 v2.0

Access Port و عضویت در VLAN

Access Port نقطه ورود بسیاری از Endpointهای شرکت به یک VLAN است. PC، Printer، Camera و بسیاری از تجهیزات Edge معمولاً Frameهای عادی بدون 802.1Q Tag را به Port می‌فرستند و Switch آن Traffic را در Access VLAN پیکربندی‌شده قرار می‌دهد. برای Configuration مطمئن باید Mode، VLAN Membership، رفتار Frame و Verification را با هم بفهمی.

در پایان این درس باید بتوانی
  • Access Port را از Routed Port و Trunk Conceptually جدا کنی
  • switchport mode access و switchport access vlan را درست استفاده کنی
  • رفتار Frame ورودی و خروجی روی Access Port را توضیح بدهی
  • با show interfaces switchport و show vlan brief عضویت VLAN را Verify کنی
  • VLAN اشتباه، VLAN ناموجود و تغییر گروه کاربر را بدون حدس عیب‌یابی کنی

Access Port و رفتار Frame در Edge

Access Port یک Interface Layer 2 است که برای Data Traffic معمولاً عضو یک VLAN مشخص می‌شود. Endpoint عادی لازم نیست VLAN ID را بداند؛ Frame بدون Tag وارد Port می‌شود و Switch بر اساس Access VLAN آن Interface، Frame را به VLAN مناسب نسبت می‌دهد.

نمای منطقی
PC -- untagged Ethernet --> Gi1/0/5 [Access VLAN 10]
                            ↓
                        VLAN 10

این Port را با Routed Port اشتباه نکن. Routed Port در Layer 3 کار می‌کند و با no switchport به Interface مسیریابی‌شده تبدیل می‌شود؛ Access Port همچنان بخشی از Switching Layer 2 و VLAN است.

Access Port در حالت معمول Traffic یک VLAN داده را برای Endpoint حمل می‌کند. PC متصل به چنین Portی لازم نیست 802.1Q Tag اضافه کند؛ Switch عضویت VLAN را بر اساس تنظیم Port می‌داند. این مدل برای Desktop، Printer و بسیاری از Endpointهای معمول سازمانی استفاده می‌شود.

معمولاً Endpoint کاربر Tag 802.1Q را مدیریت نمی‌کند و به Access Port وصل می‌شود. این سادگی برای Client خوب است: سیستم فقط Ethernet عادی می‌فرستد و Switch مسئول قرار دادن Traffic در VLAN درست است.

استثناهایی وجود دارد، مثل IP Phone با Voice VLAN یا Serverهایی که خودشان Tagging انجام می‌دهند. این موارد باید جدا آموزش داده شوند و نباید باعث شوند تعریف ساده Access Port گم شود.

Endpoint معمولی مثل PC Frame را بدون 802.1Q Tag می‌فرستد. Switch از Port ورودی می‌فهمد این Frame متعلق به کدام Access VLAN است. مثلاً Gi1/0/5 در VLAN 10 است، پس Frame بدون Tag ورودی به VLAN 10 نسبت داده می‌شود.

هنگام ارسال Frame از Access Port به PC هم Tag VLAN روی Ethernet Frame عادی کاربر وجود ندارد. Endpoint لازم نیست بداند VLAN ID چیست. این یکی از دلایل سادگی Access Port است.

روی Multilayer Switch بعضی Interfaceها می‌توانند به‌جای Switchport، Routed Port باشند. Routed Port مثل Interface Router IP می‌گیرد و عضو VLAN Access نیست. دستور no switchport معمولاً Interface را به حالت Layer 3 می‌برد. این قابلیت در Routing بیشتر استفاده می‌شود.

اگر انتظار داری Port کاربر Access VLAN 10 باشد ولی show interfaces switchport بگوید Switchport Disabled، باید بررسی کنی آیا Interface به اشتباه Routed شده است. برای Access Port عادی Switchport باید فعال باشد.

Ingress یعنی Traffic واردشونده به Switch و Egress یعنی Traffic خارج‌شونده از Switch. روی Access Port، Frame بدون Tag ورودی به Access VLAN نسبت داده می‌شود. Frameی که از همان VLAN به Endpoint خارج می‌شود هم به شکل عادی بدون Tag تحویل Client می‌شود.

این توضیح کمک می‌کند بفهمی VLAN ID داخل خود PC Config نمی‌شود. PC فقط Ethernet عادی می‌فرستد. Switch از Configuration Port می‌فهمد Frame متعلق به کدام VLAN است.

پیکربندی Access Mode و Access VLAN

برای جلوگیری از رفتارهای وابسته به مذاکره یا Default، Port کاربری را صریحاً Access می‌کنیم و VLAN موردنظر را تعیین می‌کنیم. دو دستور نقش متفاوت دارند: switchport mode access نوع Port را مشخص می‌کند و switchport access vlan 10 عضویت Data VLAN را.

Configuration استاندارد
Switch# configure terminal
Switch(config)# interface gigabitEthernet 1/0/5
Switch(config-if)# description FINANCE-PC-05
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# no shutdown

اگر VLAN 10 هنوز روی Switch ساخته نشده باشد، نگه داشتن Access VLAN در Config به معنی عملیاتی بودن کامل Port نیست. وجود VLAN را جداگانه با show vlan brief Verify کن.

تبدیل Port به Access
Switch(config)# interface gigabitEthernet 1/0/5
Switch(config-if)# switchport mode access

switchport mode access به Switch می‌گوید این Interface را به‌عنوان Access Port Layer 2 در نظر بگیرد. صریح نوشتن Mode باعث می‌شود رفتار Port قابل پیش‌بینی باشد و به Negotiationهای ناخواسته تکیه نکنیم.

عضویت در VLAN 10
Switch(config-if)# switchport access vlan 10

این دستور Access VLAN Port را روی ۱۰ می‌گذارد. از این به بعد Frameهای بدون Tag که از Endpoint وارد این Port می‌شوند در VLAN 10 قرار می‌گیرند. Traffic خروجی معمولی به Endpoint هم بدون Tag 802.1Q تحویل داده می‌شود.

اگر VLAN 10 برای Accounting طراحی شده باشد، Gi1/0/5 حالا یک Port کاربری Accounting است.

نمونه
configure terminal
interface gigabitEthernet 1/0/5
 description ACC-PC-01
 switchport mode access
 switchport access vlan 10
 no shutdown
end

description از نظر Forwarding ضروری نیست ولی برای عملیات شبکه بسیار مفید است. وقتی بعداً show interfaces status یا running-config را می‌بینی، توضیح خوب کمک می‌کند Port را سریع بشناسی.

Administrative Mode چیزی است که Configuration از Port می‌خواهد. Operational Mode چیزی است که Port واقعاً در حال حاضر انجام می‌دهد. در Access Port صریح، انتظار داری هر دو static access باشند. اگر خروجی چیز دیگری نشان می‌دهد، Configuration یا Negotiation باید بررسی شود.

حالت مورد انتظار
Administrative Mode: static access
Operational Mode: static access

Verification عضویت VLAN

show vlan brief دید VLAN-centric می‌دهد: کدام Access Portها زیر VLAN دیده می‌شوند. show interfaces Gi1/0/5 switchport دید Port-centric می‌دهد: Administrative Mode، Operational Mode و Access Mode VLAN چیست. هر دو خروجی مکمل هم هستند.

دو زاویه Verification
Switch# show vlan brief
Switch# show interfaces gigabitEthernet 1/0/5 switchport

Name: Gi1/0/5
Administrative Mode: static access
Operational Mode: static access
Access Mode VLAN: 10 (FINANCE)

اگر Config انتظار VLAN 10 را دارد اما Operational Output چیز دیگری می‌گوید، فقط Running Config را نگاه نکن. وضعیت عملیاتی همان چیزی است که در لحظه روی Forwarding اثر می‌گذارد.

Verification
show vlan brief

اگر Gi1/0/5 زیر VLAN 10 دیده شود، عضویت Access Port از دید VLAN Database درست است. اگر زیر VLAN 20 باشد، Configuration با طراحی هماهنگ نیست.

جزئیات Switchport
show interfaces gigabitEthernet 1/0/5 switchport

این دستور اطلاعاتی مثل Administrative Mode، Operational Mode و Access Mode VLAN را نشان می‌دهد. برای Troubleshooting دقیق‌تر از show vlan brief است، چون وضعیت خود Interface را می‌بینی.

نمونه ساده
Name: Gi1/0/5
Switchport: Enabled
Administrative Mode: static access
Operational Mode: static access
Access Mode VLAN: 10 (ACCOUNTING)

اگر Access Port برای VLANی تنظیم شود که وجود ندارد یا حذف شده است، Port نمی‌تواند Traffic عادی آن VLAN را مثل حالت فعال Forward کند. show vlan brief و show interfaces switchport کمک می‌کنند این وضعیت را پیدا کنی.

تغییر Port، Interface Range و Portهای بلااستفاده

در محیط واقعی جابه‌جایی کاربر، تغییر واحد یا تحویل میز جدید رایج است. تغییر VLAN باید با Ticket یا Change و مستندات انجام شود. استفاده از description کمک می‌کند Port فیزیکی، پریز و کاربر با Configuration قابل تطبیق باشند.

Range Configuration
Switch(config)# interface range gigabitEthernet 1/0/10 - 15
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 20
Switch(config-if-range)# description SALES-DESKS

interface range سرعت را بالا می‌برد اما دامنه خطا را هم بزرگ می‌کند. قبل از Enter کردن Range، Portها را دوباره با Patch Plan تطبیق بده. Portهای بلااستفاده باید بر اساس Policy سازمان غیرفعال یا در VLAN امن/غیرفعال قرار گیرند؛ جزئیات Hardening در فصل امنیت Layer 2 کامل‌تر می‌شود.

اگر Port را از VLAN 10 به VLAN 20 ببری، دستگاه متصل از نظر Layer 2 وارد Broadcast Domain جدید می‌شود. معمولاً IP Subnet هم باید متناسب باشد. Clientی که DHCP دارد ممکن است نیاز داشته باشد Lease جدید دریافت کند. Client با IP دستی اگر همچنان IP شبکه قدیمی را داشته باشد، مشکل ارتباط پیدا می‌کند.

برای چند Port مشابه می‌توانی از interface range استفاده کنی، ولی قبل از اجرای آن باید مطمئن باشی همه Portهای Range واقعاً باید Configuration یکسان داشته باشند.

چند Port
interface range gigabitEthernet 1/0/5 - 8
 switchport mode access
 switchport access vlan 10

یک Port خوب فقط VLAN ID ندارد. Description، Mode، VLAN و Status باید با استاندارد سازمان هماهنگ باشند. مثلاً description ACC-PC-07 خیلی مفیدتر از خالی گذاشتن توضیح است. وقتی Incident رخ می‌دهد، همین جزئیات زمان پیدا کردن Endpoint را کم می‌کنند.

Portهایی که استفاده نمی‌شوند بهتر است طبق Policy سازمان مدیریت شوند؛ مثلاً Shutdown و قرار گرفتن در VLAN مخصوص Unused. این کار هم امنیت و هم مستندسازی را بهتر می‌کند. جزئیات Hardening Layer 2 در فصل امنیت کامل‌تر می‌شود.

نکته اصلی این است که Port رهاشده در Default VLAN نباید بدون دلیل آماده اتصال هر دستگاهی باشد.

اگر کاربر از واحد Sales به Accounting منتقل شود، تغییر فیزیکی میز فقط بخشی از کار است. Access VLAN Port جدید، IP Addressing، DHCP و Policy باید با نقش جدید هماهنگ شوند. شبکه خوب این تغییر را از روی استاندارد و Documentation انجام می‌دهد، نه با حدس.

بعد از انتقال، show interfaces switchport، MAC Table و IP Client را Verify کن. این سه سطح نشان می‌دهند Port، Layer 2 Learning و Layer 3 Addressing با هم هماهنگ هستند.

VLAN اشتباه و Troubleshooting Access Port

یکی از خطاهای خطرناک این است که Link کاملاً Up باشد، DHCP هم جواب بدهد اما Port در VLAN اشتباه باشد. در این حالت کاربر ممکن است IP معتبر از Subnet دیگری بگیرد و مشکل شبیه DHCP یا Server Access دیده شود. بنابراین «IP گرفته» به معنی «VLAN درست است» نیست.

Workflow کوتاه
1) show interfaces status -> Link
2) show interfaces Gi1/0/5 switchport -> Access VLAN
3) show vlan brief -> VLAN وجود دارد؟
4) show mac address-table interface Gi1/0/5 -> MAC دیده می‌شود؟
5) ipconfig / client IP -> Subnet با VLAN Plan سازگار است؟

بعد از اصلاح Access VLAN، Client ممکن است Lease قبلی DHCP را نگه دارد. بسته به سناریو Renew DHCP یا Disconnect/Reconnect لازم است تا Endpoint تنظیم IP متناسب با شبکه جدید بگیرد. همیشه بعد از Change هم Layer 2 و هم IP را دوباره Verify کن.

فرض کن PC حسابداری باید VLAN 10 باشد ولی Port آن روی VLAN 20 تنظیم شده. Link کاملاً up است. MAC هم یاد گرفته می‌شود. با این حال Client وارد Broadcast Domain فروش شده است. اگر DHCP در VLAN 20 فعال باشد، حتی ممکن است IP معتبر ولی مربوط به شبکه اشتباه بگیرد.

به همین دلیل فقط Ping یا Link کافی نیست. باید Configuration Port با طراحی VLAN مقایسه شود.

در محیط واقعی ممکن است روی Access Port علاوه بر VLAN، تنظیماتی مثل PortFast، BPDU Guard، Port Security یا QoS هم وجود داشته باشد. این Featureها در فصل‌های مربوط خودشان کامل آموزش داده می‌شوند. فعلاً مهم است Access VLAN را از بقیه Policyها جدا ببینی و بدان تنظیم Port فقط یک دستور نیست.

وقتی Config یک Port سالم را با Port خراب مقایسه می‌کنی، تفاوت VLAN را از تفاوت Featureهای امنیتی و STP جدا کن. تغییر همه خطوط Config فقط برای شبیه کردن دو Port، بدون فهم نقش هر دستور، روش خوبی نیست.

سناریوی عملی

کاربر Finance روی Gi1/0/5 Link دارد و IP برابر 192.168.20.55 گرفته است، در حالی که VLAN Plan برای Finance مقدار VLAN 10 و Subnet 192.168.10.0/24 را مشخص کرده است. show interfaces Gi1/0/5 switchport مقدار Access Mode VLAN: 20 را نشان می‌دهد. این Evidence مستقیماً Membership اشتباه را ثابت می‌کند. بعد از تغییر به VLAN 10 و Renew DHCP، IP کاربر به Subnet صحیح برمی‌گردد.

اشتباهات رایج

خطاهایی که باید تشخیص بدهی

  • اجرای switchport access vlan بدون بررسی Mode و وضعیت واقعی Port
  • تغییر VLAN Port و فراموش کردن IP/Subnet Client
  • استفاده بی‌دقت از interface range
  • فرض کردن اینکه Link up یعنی VLAN درست است
  • Assign کردن Port به VLAN بدون Verification
تمرین عملی

تمرین عملی

  1. سه Port را برای VLAN 10 با description مناسب Config کن و با show interfaces switchport Verify کن
  2. یک Port را عمداً در VLAN اشتباه قرار بده و از روی IP Client و show interfaces switchport خطا را پیدا کن
  3. VLANی را روی Port تنظیم کن که هنوز ساخته نشده است و تفاوت Config با Operational State را بررسی کن
  4. با interface range چند Port آزمایشی را تنظیم کن و قبل از اجرا فهرست Portهای تحت تأثیر را یادداشت کن
  5. یک Endpoint را از VLAN 10 به VLAN 20 منتقل کن و مراحل Layer 2 Verification و DHCP Renew را اجرا کن
  6. تفاوت Access Port و Routed Port را در سه جمله و یک نمونه Command توضیح بده

نکته‌هایی که باید با خودت ببری

  • Access Port یک Interface Layer 2 برای عضویت Data Traffic در یک VLAN است
  • switchport mode access نوع Port و switchport access vlan عضویت VLAN را مشخص می‌کند
  • Frame عادی Endpoint روی Access Port بدون Tag وارد می‌شود و Switch آن را به Access VLAN نسبت می‌دهد
  • show vlan brief و show interfaces switchport دو دید مکمل برای Verification هستند
  • VLAN ناموجود می‌تواند Port را از Forwarding عادی آن VLAN خارج کند
  • IP معتبر لزوماً VLAN صحیح را ثابت نمی‌کند
  • بعد از تغییر VLAN باید IP Client نیز دوباره Verify شود
خودسنجی

خودت را محک بزن

switchport mode access و switchport access vlan 10 چه تفاوتی دارند؟

اولی Port را در Access Mode قرار می‌دهد و دومی Data VLAN آن Access Port را ۱۰ تعیین می‌کند.

چرا show interfaces switchport مهم است؟

Operational Mode و Access Mode VLAN واقعی Interface را نشان می‌دهد و برای تطبیق Config با وضعیت جاری مفید است.

اگر Client IP از Subnet دیگری گرفته باشد اما Link Up باشد اولین فرض Layer 2 چیست؟

Access VLAN Port را با VLAN Plan بررسی می‌کنیم؛ ممکن است Port در VLAN اشتباه باشد.

آیا Access Port و Routed Port یکی هستند؟

خیر. Access Port Layer 2 و عضو VLAN است؛ Routed Port Layer 3 است.

منابع رسمی

منابع مرجع این درس

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام