Cisco CCNA · 200-301 v2.0

SVI و Management VLAN

SVI مخفف Switch Virtual Interface است؛ Interface فیزیکی نیست بلکه Interface منطقی مرتبط با یک VLAN است. روی یک Layer 2 Switch معمولاً از SVI برای Management IP خود Switch استفاده می‌شود تا بتوان از شبکه به آن Ping، SSH یا ابزارهای مدیریتی متصل شد. فهم شرایط up/up شدن SVI و Default Gateway مدیریتی برای عیب‌یابی بسیار مهم است.

در پایان این درس باید بتوانی
  • SVI را از VLAN و Access Port جدا تعریف کنی
  • برای Switch Layer 2 یک Management SVI با IP مناسب بسازی
  • شرایط لازم برای up/up شدن SVI را تحلیل کنی
  • ip default-gateway را برای مدیریت از Remote Subnet توضیح بدهی
  • مشکل Management VLAN را با Link/VLAN/SVI/Gateway به ترتیب عیب‌یابی کنی

SVI چیست و چه تفاوتی با VLAN دارد

VLAN یک Broadcast Domain منطقی Layer 2 است؛ SVI Interface منطقی Layer 3 است که آن VLAN را روی خود Switch نمایندگی می‌کند. دستور interface vlan 99 وارد SVI مربوط به VLAN 99 می‌شود. ساخت SVI جای ساخت خود VLAN را نمی‌گیرد و Access Port هم نیست.

سه مفهوم جدا
VLAN 99              -> Broadcast Domain Layer 2
interface vlan 99     -> SVI منطقی Layer 3
Gi1/0/10 access vlan 99 -> Port فیزیکی عضو VLAN 99

روی Multilayer Switch، SVI می‌تواند برای Inter-VLAN Routing هم استفاده شود؛ در این فصل تمرکز بر Management یک Layer 2 Switch است تا مفهوم بدون ورود زودهنگام به Routing پیچیده نشود.

SVI مخفف Switched Virtual Interface است. برخلاف Gi1/0/1 که Port فیزیکی است، Interface Vlan10 یک Interface منطقی مربوط به VLAN 10 است. می‌توانی روی آن IP Address قرار بدهی تا خود Switch در آن شبکه IP داشته باشد.

نمونه Management SVI
interface vlan 99
 ip address 192.168.99.10 255.255.255.0
 no shutdown

ساخت vlan 99 و ساخت interface vlan 99 دو کار متفاوت هستند. دستور vlan 99 Broadcast Domain Layer 2 را ایجاد می‌کند. interface vlan 99 یک Interface منطقی Layer 3 روی Switch می‌سازد. داشتن یکی به معنی کامل بودن دیگری نیست.

هر دو بخش
vlan 99
 name MANAGEMENT
!
interface vlan 99
 ip address 192.168.99.10 255.255.255.0
 no shutdown

Switch Layer 2 لازم نیست روی هر VLAN User یک IP داشته باشد. برای مدیریت معمولاً یک SVI کافی است. وجود SVI روی User VLANهای متعدد ممکن است طراحی را مبهم کند. روی Multilayer Switch داستان متفاوت است چون SVI می‌تواند Gateway و Routing انجام دهد؛ آن موضوع در Inter-VLAN Routing آموزش داده می‌شود.

Management VLAN و Management Plane

Management VLAN شبکه‌ای است که IP مدیریتی Switch و در طراحی‌های مختلف سایر تجهیزات زیرساخت در آن قرار می‌گیرد. جدا کردن Management Traffic از User Traffic باعث می‌شود کنترل دسترسی، Monitoring و Troubleshooting منظم‌تر شود.

نمونه Design
VLAN 99  MGMT
Subnet: 192.168.99.0/24
Gateway: 192.168.99.1
SW1 SVI: 192.168.99.11/24
SW2 SVI: 192.168.99.12/24

قرار دادن Management در VLAN اختصاصی به‌تنهایی Security کامل ایجاد نمی‌کند. دسترسی SSH، ACL، AAA و Policyهای دیگر نیز مهم‌اند. اما همین جداسازی پایه‌ای، Management Plane را از شبکه کاربران قابل تفکیک می‌کند.

اگر VLAN 99 برای مدیریت تجهیزات طراحی شده باشد، Switch می‌تواند IP برابر 192.168.99.10 داشته باشد و مدیر شبکه از یک سیستم مجاز با SSH به آن وصل شود. این IP متعلق به خود Switch است، نه به یک Port کاربری خاص.

Management VLAN یک VLAN است که برای Traffic مدیریتی تجهیزات در نظر گرفته می‌شود. هدف این است که SSH، SNMP، Syslog یا دسترسی مدیریتی Switch از شبکه کاربران معمولی جدا باشد. عدد VLAN مدیریت استاندارد اجباری نیست؛ مثلاً ۹۹ فقط یک انتخاب رایج در Labهاست.

جدا کردن Management Traffic به‌تنهایی Security کامل ایجاد نمی‌کند. باید Routing، ACL، AAA و روش دسترسی امن هم درست طراحی شوند.

از نظر فنی می‌توان Management IP را داخل VLAN کاربران گذاشت، اما در طراحی سازمانی معمولاً بهتر است Management Traffic جدا باشد. این جداسازی Policy و Monitoring را ساده‌تر می‌کند و سطح دسترسی کاربران عادی به Interface مدیریتی تجهیزات را محدودتر می‌کند.

Traffic کاربران از Switch عبور می‌کند، اما Trafficی که برای مدیریت خود Switch است مسیر متفاوتی دارد. SSH به IP مدیریت، SNMP Query و Syslog مربوط به Management Plane هستند. Management VLAN کمک می‌کند این Traffic از User VLAN جدا طراحی شود.

این جداسازی برای امنیت و عملیات مفید است، ولی فقط با VLAN کامل نمی‌شود. Router/Firewall/ACL باید مشخص کنند چه سیستم‌هایی اجازه دسترسی مدیریتی دارند.

Management VLAN فقط Traffic را جدا می‌کند. اگر همه User VLANها از طریق Routing اجازه دسترسی به 192.168.99.10 روی TCP/22 داشته باشند، کاربران همچنان می‌توانند به SSH Switch برسند. بعداً ACL و AAA را برای محدود کردن مبدأ و هویت مدیران استفاده می‌کنیم.

شرایط up/up شدن SVI

داشتن IP روی interface vlan 99 کافی نیست. SVI باید از نظر Administrative روشن باشد، VLAN مربوط وجود داشته باشد و روی بسیاری از Catalystها حداقل یک Interface Layer 2 در آن VLAN در وضعیت مناسب عملیاتی باشد یا آن VLAN از مسیر Layer 2 فعال حمل شود. اگر این شرط‌ها برقرار نباشند line protocol ممکن است Down بماند.

بررسی وضعیت
Switch# show ip interface brief

Interface              IP-Address      OK? Method Status                Protocol
Vlan99                 192.168.99.11   YES manual up                    up

Switch# show vlan brief
Switch# show interfaces status

وقتی Vlan99 down/down یا up/down است، به‌جای عوض کردن IP ابتدا وجود VLAN، shutdown بودن SVI و وجود مسیر Layer 2 فعال در همان VLAN را بررسی کن.

SVI ممکن است administratively up باشد ولی Line Protocol آن down بماند. برای اینکه SVI در بسیاری از Switchهای Layer 2 عملیاتی شود، VLAN باید وجود داشته باشد و حداقل یک Port Layer 2 فعال در آن VLAN در وضعیت مناسب وجود داشته باشد.

حالت عملیاتی
Vlan99 is up, line protocol is up
دستورهای Verification
show ip interface brief
show interfaces vlan 99
show vlan brief

show ip interface brief IP و وضعیت SVI را سریع نشان می‌دهد. show vlan brief وجود VLAN و Portهای عضو را مشخص می‌کند. اگر Vlan99 down است، فقط IP را دوباره وارد نکن؛ وضعیت VLAN و Portهای آن را هم بررسی کن.

شرط عملیاتی SVI را با مثال ببین: VLAN 99 ساخته شده و Interface Vlan99 no shutdown است، ولی هیچ Port فعال در VLAN 99 وجود ندارد. SVI ممکن است line protocol down بماند. با فعال شدن حداقل یک مسیر Layer 2 مناسب برای VLAN، وضعیت می‌تواند up شود.

سه نگاه مکمل
show interfaces vlan 99
show vlan id 99
show interfaces status

Default Gateway و مدیریت از شبکه دیگر

اگر Switch Layer 2 فقط Management IP دارد و ip routing روی آن استفاده نمی‌شود، برای پاسخ دادن به مدیر شبکه‌ای که در Subnet دیگری است باید Default Gateway مدیریتی داشته باشد. دستور ip default-gateway آدرس Router یا Layer 3 Gateway همان Management VLAN را مشخص می‌کند.

Configuration نمونه
Switch(config)# vlan 99
Switch(config-vlan)# name MGMT
Switch(config)# interface vlan 99
Switch(config-if)# ip address 192.168.99.11 255.255.255.0
Switch(config-if)# no shutdown
Switch(config)# ip default-gateway 192.168.99.1

اگر Admin PC در 192.168.50.0/24 باشد و Switch Management IP در 192.168.99.0/24، نبود Default Gateway می‌تواند باعث شود درخواست به Switch برسد ولی پاسخ مسیر Remote Network را نداند. Ping محلی و Ping Remote دو تست متفاوت هستند.

اگر Switch فقط Layer 2 Switching انجام می‌دهد و Management IP آن باید با شبکه دیگری ارتباط داشته باشد، معمولاً Default Gateway مدیریتی لازم است.

نمونه
ip default-gateway 192.168.99.1

Gateway باید داخل همان Management Subnet و قابل دسترسی باشد. این دستور را با Default Route روی یک Layer 3 Switch که IP Routing فعال دارد یکی نکن. Routing کامل بعداً جدا بررسی می‌شود.

وجود Management IP فقط Reachability را فراهم می‌کند. برای SSH باید تنظیمات SSH، Username/AAA، Key و VTY هم درست باشند. اگر Ping Management IP جواب می‌دهد ولی SSH نه، مشکل الزاماً VLAN نیست. باید لایه دسترسی مدیریتی را جدا بررسی کنی.

اگر PC مدیر در 192.168.50.0/24 است و Switch Management IP در 192.168.99.0/24، Switch برای پاسخ به شبکه دور باید Default Gateway درست داشته باشد. Gateway معمولاً Router یا Layer 3 SVI داخل VLAN 99 است. نبود Gateway می‌تواند باعث شود Ping از همان Subnet کار کند ولی از Subnet دیگر نه.

اگر چند Switch Management VLAN 99 مشترک دارند، Uplinkها باید VLAN 99 را حمل کنند. این وابستگی در فصل Trunk مهم می‌شود. اگر VLAN 99 روی Trunk Allowed نباشد، Switch دوردست ممکن است از Management Station قابل دسترسی نباشد حتی اگر SVI و IP خودش درست باشند.

بنابراین عیب‌یابی Management Reachability می‌تواند از SVI شروع شود و تا Trunk، Routing و ACL ادامه پیدا کند.

Verification و عیب‌یابی Management SVI

عیب‌یابی Management را از نزدیک به دور انجام بده: آیا VLAN وجود دارد؟ SVI up/up است؟ IP/Mask درست است؟ Gateway درست است؟ آیا Management VLAN در مسیر بین Switch و Gateway واقعاً حمل می‌شود؟ آیا Duplicate IP وجود دارد؟ سپس SSH/ACL را بررسی کن.

Workflow
show vlan brief
show ip interface brief
show running-config interface vlan 99
show running-config | include default-gateway
ping 192.168.99.1

اگر Ping به Gateway از خود Switch شکست بخورد، مشکل قبل از SSH و DNS است. اگر Gateway Ping می‌شود ولی Remote Admin دسترسی ندارد، Route برگشت، ACL یا SSH Configuration بررسی می‌شود. هر تست Layer خاصی از مسیر را رد یا تأیید می‌کند.

در شبکه واقعی چند Switch می‌توانند Management IPهای جدا در یک Management VLAN داشته باشند. مثلاً SW1 برابر 192.168.99.11، SW2 برابر .۱۲ و SW3 برابر .۱۳. اتصال این VLAN بین Switchها به Trunk وابسته است که در فصل بعد آموزش داده می‌شود.

اگر Vlan99 down/down است، VLAN 99 را با show vlan brief چک کن. بعد ببین حداقل یک Access یا Trunk Port فعال VLAN 99 را دارد یا نه. اگر SVI up/up است ولی از شبکه دیگر Ping نمی‌شود، Gateway، Routing و ACL را بررسی کن. ترتیب درست باعث می‌شود مشکل Layer 2 را با Routing اشتباه نگیری.

اگر Laptop مدیر و Switch Management SVI در یک Subnet هستند، برای Ping به Default Gateway نیاز ندارند؛ ARP و Ethernet داخل همان VLAN کافی است. اگر همین Ping محلی کار نمی‌کند، قبل از Routing باید VLAN، SVI State، Access Port مدیر و MAC Learning را بررسی کنی.

اگر Ping داخل Subnet سالم است ولی از شبکه دیگری نمی‌رسد، آن‌وقت Gateway و Routing وارد بررسی می‌شوند. این تفکیک Local و Remote همان منطق IPv4 است که قبلاً یاد گرفتیم.

اگر دو Switch اشتباهی یک Management IP یکسان داشته باشند، رفتار شبکه ناپایدار می‌شود. ARP ممکن است MACهای متفاوتی برای یک IP ببیند و اتصال SSH قطع‌ووصلی داشته باشد. Address Plan دقیق برای Management VLAN جلوی این خطا را می‌گیرد.

برای هر Switch IP یکتا، Hostname، محل Rack و Default Gateway را مستند کن. Management Addressing بخشی از زیرساخت عملیاتی است، نه یک IP موقت برای روز نصب.

سناریوی عملی

SW1 برای مدیریت IP برابر 192.168.99.11/24 دارد، اما Vlan99 در show ip interface brief برابر down/down است. show vlan brief نشان می‌دهد VLAN 99 وجود دارد ولی هیچ مسیر Layer 2 فعال برای آن در Switch دیده نمی‌شود. به‌جای تغییر IP، ابتدا فعال بودن VLAN 99 روی Port/مسیر مناسب بررسی می‌شود. پس از برقرار شدن آن مسیر، SVI به up/up می‌رسد و Ping به Gateway تست می‌شود.

اشتباهات رایج

خطاهایی که باید تشخیص بدهی

  • یکی دانستن vlan 99 با interface vlan 99
  • استفاده از Management VLAN بدون Policy دسترسی
  • تنظیم Default Gateway خارج از Subnet مدیریت
  • تفسیر SVI down به‌عنوان خرابی IP بدون بررسی VLAN
  • قرار دادن IP مدیریتی روی Access Port فیزیکی Layer 2 به‌جای SVI
تمرین عملی

تمرین عملی

  1. VLAN 99 و SVI مدیریتی 192.168.99.11/24 بساز و با show ip interface brief Verify کن
  2. همه Portهای VLAN 99 را غیرفعال کن و تغییر State SVI را مشاهده و توضیح بده
  3. ip default-gateway را حذف کن و تفاوت Management از Same Subnet و Remote Subnet را در Lab بررسی کن
  4. یک Duplicate IP عمدی در Lab بساز و نشانه‌های آن را ثبت کن
  5. Workflow عیب‌یابی Management را از VLAN تا SSH روی یک برگه بنویس
  6. تفاوت VLAN 99، interface vlan 99 و access vlan 99 را با مثال توضیح بده

نکته‌هایی که باید با خودت ببری

  • SVI Interface منطقی Layer 3 مرتبط با یک VLAN است
  • VLAN، SVI و Access Port سه مفهوم جدا هستند
  • Management VLAN برای جداسازی Traffic مدیریتی از User Traffic استفاده می‌شود
  • SVI برای up/up شدن به شرایط Layer 2 و Administrative مناسب نیاز دارد
  • Layer 2 Switch برای مدیریت از Remote Subnet معمولاً ip default-gateway نیاز دارد
  • Ping به Gateway یک تست کلیدی قبل از بررسی SSH است
  • Management VLAN به‌تنهایی Security کامل نیست و باید با Policyهای مدیریتی تکمیل شود
خودسنجی

خودت را محک بزن

interface vlan 99 همان vlan 99 است؟

خیر. vlan 99 خود VLAN Layer 2 است و interface vlan 99 یک SVI منطقی Layer 3 مرتبط با آن VLAN.

چرا SVI ممکن است با IP درست همچنان Down باشد؟

ممکن است VLAN وجود نداشته باشد، SVI shutdown باشد یا مسیر Layer 2 فعال برای آن VLAN وجود نداشته باشد.

ip default-gateway روی Layer 2 Switch چه زمانی اهمیت دارد؟

وقتی Management Client در Subnet دیگری است و Switch باید پاسخ را به Gateway همان Management VLAN بفرستد.

اولین تست بعد از up/up شدن SVI مدیریتی چیست؟

بررسی IP/Mask و معمولاً Ping کردن Gateway Management VLAN قبل از رفتن سراغ SSH یا سرویس‌های بالاتر.

منابع رسمی

منابع مرجع این درس

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام