- Access Port را از Routed Port و Trunk Conceptually جدا کنی
- switchport mode access و switchport access vlan را درست استفاده کنی
- رفتار Frame ورودی و خروجی روی Access Port را توضیح بدهی
- با show interfaces switchport و show vlan brief عضویت VLAN را Verify کنی
- VLAN اشتباه، VLAN ناموجود و تغییر گروه کاربر را بدون حدس عیبیابی کنی
Access Port و رفتار Frame در Edge
Access Port یک Interface Layer 2 است که برای Data Traffic معمولاً عضو یک VLAN مشخص میشود. Endpoint عادی لازم نیست VLAN ID را بداند؛ Frame بدون Tag وارد Port میشود و Switch بر اساس Access VLAN آن Interface، Frame را به VLAN مناسب نسبت میدهد.
نمای منطقیPC -- untagged Ethernet --> Gi1/0/5 [Access VLAN 10]
↓
VLAN 10این Port را با Routed Port اشتباه نکن. Routed Port در Layer 3 کار میکند و با no switchport به Interface مسیریابیشده تبدیل میشود؛ Access Port همچنان بخشی از Switching Layer 2 و VLAN است.
Access Port در حالت معمول Traffic یک VLAN داده را برای Endpoint حمل میکند. PC متصل به چنین Portی لازم نیست 802.1Q Tag اضافه کند؛ Switch عضویت VLAN را بر اساس تنظیم Port میداند. این مدل برای Desktop، Printer و بسیاری از Endpointهای معمول سازمانی استفاده میشود.
معمولاً Endpoint کاربر Tag 802.1Q را مدیریت نمیکند و به Access Port وصل میشود. این سادگی برای Client خوب است: سیستم فقط Ethernet عادی میفرستد و Switch مسئول قرار دادن Traffic در VLAN درست است.
استثناهایی وجود دارد، مثل IP Phone با Voice VLAN یا Serverهایی که خودشان Tagging انجام میدهند. این موارد باید جدا آموزش داده شوند و نباید باعث شوند تعریف ساده Access Port گم شود.
Endpoint معمولی مثل PC Frame را بدون 802.1Q Tag میفرستد. Switch از Port ورودی میفهمد این Frame متعلق به کدام Access VLAN است. مثلاً Gi1/0/5 در VLAN 10 است، پس Frame بدون Tag ورودی به VLAN 10 نسبت داده میشود.
هنگام ارسال Frame از Access Port به PC هم Tag VLAN روی Ethernet Frame عادی کاربر وجود ندارد. Endpoint لازم نیست بداند VLAN ID چیست. این یکی از دلایل سادگی Access Port است.
روی Multilayer Switch بعضی Interfaceها میتوانند بهجای Switchport، Routed Port باشند. Routed Port مثل Interface Router IP میگیرد و عضو VLAN Access نیست. دستور no switchport معمولاً Interface را به حالت Layer 3 میبرد. این قابلیت در Routing بیشتر استفاده میشود.
اگر انتظار داری Port کاربر Access VLAN 10 باشد ولی show interfaces switchport بگوید Switchport Disabled، باید بررسی کنی آیا Interface به اشتباه Routed شده است. برای Access Port عادی Switchport باید فعال باشد.
Ingress یعنی Traffic واردشونده به Switch و Egress یعنی Traffic خارجشونده از Switch. روی Access Port، Frame بدون Tag ورودی به Access VLAN نسبت داده میشود. Frameی که از همان VLAN به Endpoint خارج میشود هم به شکل عادی بدون Tag تحویل Client میشود.
این توضیح کمک میکند بفهمی VLAN ID داخل خود PC Config نمیشود. PC فقط Ethernet عادی میفرستد. Switch از Configuration Port میفهمد Frame متعلق به کدام VLAN است.
پیکربندی Access Mode و Access VLAN
برای جلوگیری از رفتارهای وابسته به مذاکره یا Default، Port کاربری را صریحاً Access میکنیم و VLAN موردنظر را تعیین میکنیم. دو دستور نقش متفاوت دارند: switchport mode access نوع Port را مشخص میکند و switchport access vlan 10 عضویت Data VLAN را.
Configuration استانداردSwitch# configure terminal
Switch(config)# interface gigabitEthernet 1/0/5
Switch(config-if)# description FINANCE-PC-05
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# no shutdownاگر VLAN 10 هنوز روی Switch ساخته نشده باشد، نگه داشتن Access VLAN در Config به معنی عملیاتی بودن کامل Port نیست. وجود VLAN را جداگانه با show vlan brief Verify کن.
تبدیل Port به AccessSwitch(config)# interface gigabitEthernet 1/0/5
Switch(config-if)# switchport mode accessswitchport mode access به Switch میگوید این Interface را بهعنوان Access Port Layer 2 در نظر بگیرد. صریح نوشتن Mode باعث میشود رفتار Port قابل پیشبینی باشد و به Negotiationهای ناخواسته تکیه نکنیم.
عضویت در VLAN 10Switch(config-if)# switchport access vlan 10این دستور Access VLAN Port را روی ۱۰ میگذارد. از این به بعد Frameهای بدون Tag که از Endpoint وارد این Port میشوند در VLAN 10 قرار میگیرند. Traffic خروجی معمولی به Endpoint هم بدون Tag 802.1Q تحویل داده میشود.
اگر VLAN 10 برای Accounting طراحی شده باشد، Gi1/0/5 حالا یک Port کاربری Accounting است.
نمونهconfigure terminal
interface gigabitEthernet 1/0/5
description ACC-PC-01
switchport mode access
switchport access vlan 10
no shutdown
enddescription از نظر Forwarding ضروری نیست ولی برای عملیات شبکه بسیار مفید است. وقتی بعداً show interfaces status یا running-config را میبینی، توضیح خوب کمک میکند Port را سریع بشناسی.
Administrative Mode چیزی است که Configuration از Port میخواهد. Operational Mode چیزی است که Port واقعاً در حال حاضر انجام میدهد. در Access Port صریح، انتظار داری هر دو static access باشند. اگر خروجی چیز دیگری نشان میدهد، Configuration یا Negotiation باید بررسی شود.
حالت مورد انتظارAdministrative Mode: static access
Operational Mode: static accessVerification عضویت VLAN
show vlan brief دید VLAN-centric میدهد: کدام Access Portها زیر VLAN دیده میشوند. show interfaces Gi1/0/5 switchport دید Port-centric میدهد: Administrative Mode، Operational Mode و Access Mode VLAN چیست. هر دو خروجی مکمل هم هستند.
دو زاویه VerificationSwitch# show vlan brief
Switch# show interfaces gigabitEthernet 1/0/5 switchport
Name: Gi1/0/5
Administrative Mode: static access
Operational Mode: static access
Access Mode VLAN: 10 (FINANCE)اگر Config انتظار VLAN 10 را دارد اما Operational Output چیز دیگری میگوید، فقط Running Config را نگاه نکن. وضعیت عملیاتی همان چیزی است که در لحظه روی Forwarding اثر میگذارد.
Verificationshow vlan briefاگر Gi1/0/5 زیر VLAN 10 دیده شود، عضویت Access Port از دید VLAN Database درست است. اگر زیر VLAN 20 باشد، Configuration با طراحی هماهنگ نیست.
جزئیات Switchportshow interfaces gigabitEthernet 1/0/5 switchportاین دستور اطلاعاتی مثل Administrative Mode، Operational Mode و Access Mode VLAN را نشان میدهد. برای Troubleshooting دقیقتر از show vlan brief است، چون وضعیت خود Interface را میبینی.
نمونه سادهName: Gi1/0/5
Switchport: Enabled
Administrative Mode: static access
Operational Mode: static access
Access Mode VLAN: 10 (ACCOUNTING)اگر Access Port برای VLANی تنظیم شود که وجود ندارد یا حذف شده است، Port نمیتواند Traffic عادی آن VLAN را مثل حالت فعال Forward کند. show vlan brief و show interfaces switchport کمک میکنند این وضعیت را پیدا کنی.
تغییر Port، Interface Range و Portهای بلااستفاده
در محیط واقعی جابهجایی کاربر، تغییر واحد یا تحویل میز جدید رایج است. تغییر VLAN باید با Ticket یا Change و مستندات انجام شود. استفاده از description کمک میکند Port فیزیکی، پریز و کاربر با Configuration قابل تطبیق باشند.
Range ConfigurationSwitch(config)# interface range gigabitEthernet 1/0/10 - 15
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 20
Switch(config-if-range)# description SALES-DESKSinterface range سرعت را بالا میبرد اما دامنه خطا را هم بزرگ میکند. قبل از Enter کردن Range، Portها را دوباره با Patch Plan تطبیق بده. Portهای بلااستفاده باید بر اساس Policy سازمان غیرفعال یا در VLAN امن/غیرفعال قرار گیرند؛ جزئیات Hardening در فصل امنیت Layer 2 کاملتر میشود.
اگر Port را از VLAN 10 به VLAN 20 ببری، دستگاه متصل از نظر Layer 2 وارد Broadcast Domain جدید میشود. معمولاً IP Subnet هم باید متناسب باشد. Clientی که DHCP دارد ممکن است نیاز داشته باشد Lease جدید دریافت کند. Client با IP دستی اگر همچنان IP شبکه قدیمی را داشته باشد، مشکل ارتباط پیدا میکند.
برای چند Port مشابه میتوانی از interface range استفاده کنی، ولی قبل از اجرای آن باید مطمئن باشی همه Portهای Range واقعاً باید Configuration یکسان داشته باشند.
چند Portinterface range gigabitEthernet 1/0/5 - 8
switchport mode access
switchport access vlan 10یک Port خوب فقط VLAN ID ندارد. Description، Mode، VLAN و Status باید با استاندارد سازمان هماهنگ باشند. مثلاً description ACC-PC-07 خیلی مفیدتر از خالی گذاشتن توضیح است. وقتی Incident رخ میدهد، همین جزئیات زمان پیدا کردن Endpoint را کم میکنند.
Portهایی که استفاده نمیشوند بهتر است طبق Policy سازمان مدیریت شوند؛ مثلاً Shutdown و قرار گرفتن در VLAN مخصوص Unused. این کار هم امنیت و هم مستندسازی را بهتر میکند. جزئیات Hardening Layer 2 در فصل امنیت کاملتر میشود.
نکته اصلی این است که Port رهاشده در Default VLAN نباید بدون دلیل آماده اتصال هر دستگاهی باشد.
اگر کاربر از واحد Sales به Accounting منتقل شود، تغییر فیزیکی میز فقط بخشی از کار است. Access VLAN Port جدید، IP Addressing، DHCP و Policy باید با نقش جدید هماهنگ شوند. شبکه خوب این تغییر را از روی استاندارد و Documentation انجام میدهد، نه با حدس.
بعد از انتقال، show interfaces switchport، MAC Table و IP Client را Verify کن. این سه سطح نشان میدهند Port، Layer 2 Learning و Layer 3 Addressing با هم هماهنگ هستند.
VLAN اشتباه و Troubleshooting Access Port
یکی از خطاهای خطرناک این است که Link کاملاً Up باشد، DHCP هم جواب بدهد اما Port در VLAN اشتباه باشد. در این حالت کاربر ممکن است IP معتبر از Subnet دیگری بگیرد و مشکل شبیه DHCP یا Server Access دیده شود. بنابراین «IP گرفته» به معنی «VLAN درست است» نیست.
Workflow کوتاه1) show interfaces status -> Link
2) show interfaces Gi1/0/5 switchport -> Access VLAN
3) show vlan brief -> VLAN وجود دارد؟
4) show mac address-table interface Gi1/0/5 -> MAC دیده میشود؟
5) ipconfig / client IP -> Subnet با VLAN Plan سازگار است؟بعد از اصلاح Access VLAN، Client ممکن است Lease قبلی DHCP را نگه دارد. بسته به سناریو Renew DHCP یا Disconnect/Reconnect لازم است تا Endpoint تنظیم IP متناسب با شبکه جدید بگیرد. همیشه بعد از Change هم Layer 2 و هم IP را دوباره Verify کن.
فرض کن PC حسابداری باید VLAN 10 باشد ولی Port آن روی VLAN 20 تنظیم شده. Link کاملاً up است. MAC هم یاد گرفته میشود. با این حال Client وارد Broadcast Domain فروش شده است. اگر DHCP در VLAN 20 فعال باشد، حتی ممکن است IP معتبر ولی مربوط به شبکه اشتباه بگیرد.
به همین دلیل فقط Ping یا Link کافی نیست. باید Configuration Port با طراحی VLAN مقایسه شود.
در محیط واقعی ممکن است روی Access Port علاوه بر VLAN، تنظیماتی مثل PortFast، BPDU Guard، Port Security یا QoS هم وجود داشته باشد. این Featureها در فصلهای مربوط خودشان کامل آموزش داده میشوند. فعلاً مهم است Access VLAN را از بقیه Policyها جدا ببینی و بدان تنظیم Port فقط یک دستور نیست.
وقتی Config یک Port سالم را با Port خراب مقایسه میکنی، تفاوت VLAN را از تفاوت Featureهای امنیتی و STP جدا کن. تغییر همه خطوط Config فقط برای شبیه کردن دو Port، بدون فهم نقش هر دستور، روش خوبی نیست.
کاربر Finance روی Gi1/0/5 Link دارد و IP برابر 192.168.20.55 گرفته است، در حالی که VLAN Plan برای Finance مقدار VLAN 10 و Subnet 192.168.10.0/24 را مشخص کرده است. show interfaces Gi1/0/5 switchport مقدار Access Mode VLAN: 20 را نشان میدهد. این Evidence مستقیماً Membership اشتباه را ثابت میکند. بعد از تغییر به VLAN 10 و Renew DHCP، IP کاربر به Subnet صحیح برمیگردد.
خطاهایی که باید تشخیص بدهی
- اجرای switchport access vlan بدون بررسی Mode و وضعیت واقعی Port
- تغییر VLAN Port و فراموش کردن IP/Subnet Client
- استفاده بیدقت از interface range
- فرض کردن اینکه Link up یعنی VLAN درست است
- Assign کردن Port به VLAN بدون Verification
تمرین عملی
- سه Port را برای VLAN 10 با description مناسب Config کن و با show interfaces switchport Verify کن
- یک Port را عمداً در VLAN اشتباه قرار بده و از روی IP Client و show interfaces switchport خطا را پیدا کن
- VLANی را روی Port تنظیم کن که هنوز ساخته نشده است و تفاوت Config با Operational State را بررسی کن
- با interface range چند Port آزمایشی را تنظیم کن و قبل از اجرا فهرست Portهای تحت تأثیر را یادداشت کن
- یک Endpoint را از VLAN 10 به VLAN 20 منتقل کن و مراحل Layer 2 Verification و DHCP Renew را اجرا کن
- تفاوت Access Port و Routed Port را در سه جمله و یک نمونه Command توضیح بده
نکتههایی که باید با خودت ببری
- Access Port یک Interface Layer 2 برای عضویت Data Traffic در یک VLAN است
- switchport mode access نوع Port و switchport access vlan عضویت VLAN را مشخص میکند
- Frame عادی Endpoint روی Access Port بدون Tag وارد میشود و Switch آن را به Access VLAN نسبت میدهد
- show vlan brief و show interfaces switchport دو دید مکمل برای Verification هستند
- VLAN ناموجود میتواند Port را از Forwarding عادی آن VLAN خارج کند
- IP معتبر لزوماً VLAN صحیح را ثابت نمیکند
- بعد از تغییر VLAN باید IP Client نیز دوباره Verify شود
خودت را محک بزن
switchport mode access و switchport access vlan 10 چه تفاوتی دارند؟
اولی Port را در Access Mode قرار میدهد و دومی Data VLAN آن Access Port را ۱۰ تعیین میکند.
چرا show interfaces switchport مهم است؟
Operational Mode و Access Mode VLAN واقعی Interface را نشان میدهد و برای تطبیق Config با وضعیت جاری مفید است.
اگر Client IP از Subnet دیگری گرفته باشد اما Link Up باشد اولین فرض Layer 2 چیست؟
Access VLAN Port را با VLAN Plan بررسی میکنیم؛ ممکن است Port در VLAN اشتباه باشد.
آیا Access Port و Routed Port یکی هستند؟
خیر. Access Port Layer 2 و عضو VLAN است؛ Routed Port Layer 3 است.
منابع مرجع این درس
برای ذخیره پیشرفت وارد حساب شو
حساب کاربری برای آزمون و ثبت مرحلهها استفاده میشود