- SVI را از VLAN و Access Port جدا تعریف کنی
- برای Switch Layer 2 یک Management SVI با IP مناسب بسازی
- شرایط لازم برای up/up شدن SVI را تحلیل کنی
- ip default-gateway را برای مدیریت از Remote Subnet توضیح بدهی
- مشکل Management VLAN را با Link/VLAN/SVI/Gateway به ترتیب عیبیابی کنی
SVI چیست و چه تفاوتی با VLAN دارد
VLAN یک Broadcast Domain منطقی Layer 2 است؛ SVI Interface منطقی Layer 3 است که آن VLAN را روی خود Switch نمایندگی میکند. دستور interface vlan 99 وارد SVI مربوط به VLAN 99 میشود. ساخت SVI جای ساخت خود VLAN را نمیگیرد و Access Port هم نیست.
سه مفهوم جداVLAN 99 -> Broadcast Domain Layer 2
interface vlan 99 -> SVI منطقی Layer 3
Gi1/0/10 access vlan 99 -> Port فیزیکی عضو VLAN 99روی Multilayer Switch، SVI میتواند برای Inter-VLAN Routing هم استفاده شود؛ در این فصل تمرکز بر Management یک Layer 2 Switch است تا مفهوم بدون ورود زودهنگام به Routing پیچیده نشود.
SVI مخفف Switched Virtual Interface است. برخلاف Gi1/0/1 که Port فیزیکی است، Interface Vlan10 یک Interface منطقی مربوط به VLAN 10 است. میتوانی روی آن IP Address قرار بدهی تا خود Switch در آن شبکه IP داشته باشد.
نمونه Management SVIinterface vlan 99
ip address 192.168.99.10 255.255.255.0
no shutdownساخت vlan 99 و ساخت interface vlan 99 دو کار متفاوت هستند. دستور vlan 99 Broadcast Domain Layer 2 را ایجاد میکند. interface vlan 99 یک Interface منطقی Layer 3 روی Switch میسازد. داشتن یکی به معنی کامل بودن دیگری نیست.
هر دو بخشvlan 99
name MANAGEMENT
!
interface vlan 99
ip address 192.168.99.10 255.255.255.0
no shutdownSwitch Layer 2 لازم نیست روی هر VLAN User یک IP داشته باشد. برای مدیریت معمولاً یک SVI کافی است. وجود SVI روی User VLANهای متعدد ممکن است طراحی را مبهم کند. روی Multilayer Switch داستان متفاوت است چون SVI میتواند Gateway و Routing انجام دهد؛ آن موضوع در Inter-VLAN Routing آموزش داده میشود.
Management VLAN و Management Plane
Management VLAN شبکهای است که IP مدیریتی Switch و در طراحیهای مختلف سایر تجهیزات زیرساخت در آن قرار میگیرد. جدا کردن Management Traffic از User Traffic باعث میشود کنترل دسترسی، Monitoring و Troubleshooting منظمتر شود.
نمونه DesignVLAN 99 MGMT
Subnet: 192.168.99.0/24
Gateway: 192.168.99.1
SW1 SVI: 192.168.99.11/24
SW2 SVI: 192.168.99.12/24قرار دادن Management در VLAN اختصاصی بهتنهایی Security کامل ایجاد نمیکند. دسترسی SSH، ACL، AAA و Policyهای دیگر نیز مهماند. اما همین جداسازی پایهای، Management Plane را از شبکه کاربران قابل تفکیک میکند.
اگر VLAN 99 برای مدیریت تجهیزات طراحی شده باشد، Switch میتواند IP برابر 192.168.99.10 داشته باشد و مدیر شبکه از یک سیستم مجاز با SSH به آن وصل شود. این IP متعلق به خود Switch است، نه به یک Port کاربری خاص.
Management VLAN یک VLAN است که برای Traffic مدیریتی تجهیزات در نظر گرفته میشود. هدف این است که SSH، SNMP، Syslog یا دسترسی مدیریتی Switch از شبکه کاربران معمولی جدا باشد. عدد VLAN مدیریت استاندارد اجباری نیست؛ مثلاً ۹۹ فقط یک انتخاب رایج در Labهاست.
جدا کردن Management Traffic بهتنهایی Security کامل ایجاد نمیکند. باید Routing، ACL، AAA و روش دسترسی امن هم درست طراحی شوند.
از نظر فنی میتوان Management IP را داخل VLAN کاربران گذاشت، اما در طراحی سازمانی معمولاً بهتر است Management Traffic جدا باشد. این جداسازی Policy و Monitoring را سادهتر میکند و سطح دسترسی کاربران عادی به Interface مدیریتی تجهیزات را محدودتر میکند.
Traffic کاربران از Switch عبور میکند، اما Trafficی که برای مدیریت خود Switch است مسیر متفاوتی دارد. SSH به IP مدیریت، SNMP Query و Syslog مربوط به Management Plane هستند. Management VLAN کمک میکند این Traffic از User VLAN جدا طراحی شود.
این جداسازی برای امنیت و عملیات مفید است، ولی فقط با VLAN کامل نمیشود. Router/Firewall/ACL باید مشخص کنند چه سیستمهایی اجازه دسترسی مدیریتی دارند.
Management VLAN فقط Traffic را جدا میکند. اگر همه User VLANها از طریق Routing اجازه دسترسی به 192.168.99.10 روی TCP/22 داشته باشند، کاربران همچنان میتوانند به SSH Switch برسند. بعداً ACL و AAA را برای محدود کردن مبدأ و هویت مدیران استفاده میکنیم.
شرایط up/up شدن SVI
داشتن IP روی interface vlan 99 کافی نیست. SVI باید از نظر Administrative روشن باشد، VLAN مربوط وجود داشته باشد و روی بسیاری از Catalystها حداقل یک Interface Layer 2 در آن VLAN در وضعیت مناسب عملیاتی باشد یا آن VLAN از مسیر Layer 2 فعال حمل شود. اگر این شرطها برقرار نباشند line protocol ممکن است Down بماند.
بررسی وضعیتSwitch# show ip interface brief
Interface IP-Address OK? Method Status Protocol
Vlan99 192.168.99.11 YES manual up up
Switch# show vlan brief
Switch# show interfaces statusوقتی Vlan99 down/down یا up/down است، بهجای عوض کردن IP ابتدا وجود VLAN، shutdown بودن SVI و وجود مسیر Layer 2 فعال در همان VLAN را بررسی کن.
SVI ممکن است administratively up باشد ولی Line Protocol آن down بماند. برای اینکه SVI در بسیاری از Switchهای Layer 2 عملیاتی شود، VLAN باید وجود داشته باشد و حداقل یک Port Layer 2 فعال در آن VLAN در وضعیت مناسب وجود داشته باشد.
حالت عملیاتیVlan99 is up, line protocol is upدستورهای Verificationshow ip interface brief
show interfaces vlan 99
show vlan briefshow ip interface brief IP و وضعیت SVI را سریع نشان میدهد. show vlan brief وجود VLAN و Portهای عضو را مشخص میکند. اگر Vlan99 down است، فقط IP را دوباره وارد نکن؛ وضعیت VLAN و Portهای آن را هم بررسی کن.
شرط عملیاتی SVI را با مثال ببین: VLAN 99 ساخته شده و Interface Vlan99 no shutdown است، ولی هیچ Port فعال در VLAN 99 وجود ندارد. SVI ممکن است line protocol down بماند. با فعال شدن حداقل یک مسیر Layer 2 مناسب برای VLAN، وضعیت میتواند up شود.
سه نگاه مکملshow interfaces vlan 99
show vlan id 99
show interfaces statusDefault Gateway و مدیریت از شبکه دیگر
اگر Switch Layer 2 فقط Management IP دارد و ip routing روی آن استفاده نمیشود، برای پاسخ دادن به مدیر شبکهای که در Subnet دیگری است باید Default Gateway مدیریتی داشته باشد. دستور ip default-gateway آدرس Router یا Layer 3 Gateway همان Management VLAN را مشخص میکند.
Configuration نمونهSwitch(config)# vlan 99
Switch(config-vlan)# name MGMT
Switch(config)# interface vlan 99
Switch(config-if)# ip address 192.168.99.11 255.255.255.0
Switch(config-if)# no shutdown
Switch(config)# ip default-gateway 192.168.99.1اگر Admin PC در 192.168.50.0/24 باشد و Switch Management IP در 192.168.99.0/24، نبود Default Gateway میتواند باعث شود درخواست به Switch برسد ولی پاسخ مسیر Remote Network را نداند. Ping محلی و Ping Remote دو تست متفاوت هستند.
اگر Switch فقط Layer 2 Switching انجام میدهد و Management IP آن باید با شبکه دیگری ارتباط داشته باشد، معمولاً Default Gateway مدیریتی لازم است.
نمونهip default-gateway 192.168.99.1Gateway باید داخل همان Management Subnet و قابل دسترسی باشد. این دستور را با Default Route روی یک Layer 3 Switch که IP Routing فعال دارد یکی نکن. Routing کامل بعداً جدا بررسی میشود.
وجود Management IP فقط Reachability را فراهم میکند. برای SSH باید تنظیمات SSH، Username/AAA، Key و VTY هم درست باشند. اگر Ping Management IP جواب میدهد ولی SSH نه، مشکل الزاماً VLAN نیست. باید لایه دسترسی مدیریتی را جدا بررسی کنی.
اگر PC مدیر در 192.168.50.0/24 است و Switch Management IP در 192.168.99.0/24، Switch برای پاسخ به شبکه دور باید Default Gateway درست داشته باشد. Gateway معمولاً Router یا Layer 3 SVI داخل VLAN 99 است. نبود Gateway میتواند باعث شود Ping از همان Subnet کار کند ولی از Subnet دیگر نه.
اگر چند Switch Management VLAN 99 مشترک دارند، Uplinkها باید VLAN 99 را حمل کنند. این وابستگی در فصل Trunk مهم میشود. اگر VLAN 99 روی Trunk Allowed نباشد، Switch دوردست ممکن است از Management Station قابل دسترسی نباشد حتی اگر SVI و IP خودش درست باشند.
بنابراین عیبیابی Management Reachability میتواند از SVI شروع شود و تا Trunk، Routing و ACL ادامه پیدا کند.
Verification و عیبیابی Management SVI
عیبیابی Management را از نزدیک به دور انجام بده: آیا VLAN وجود دارد؟ SVI up/up است؟ IP/Mask درست است؟ Gateway درست است؟ آیا Management VLAN در مسیر بین Switch و Gateway واقعاً حمل میشود؟ آیا Duplicate IP وجود دارد؟ سپس SSH/ACL را بررسی کن.
Workflowshow vlan brief
show ip interface brief
show running-config interface vlan 99
show running-config | include default-gateway
ping 192.168.99.1اگر Ping به Gateway از خود Switch شکست بخورد، مشکل قبل از SSH و DNS است. اگر Gateway Ping میشود ولی Remote Admin دسترسی ندارد، Route برگشت، ACL یا SSH Configuration بررسی میشود. هر تست Layer خاصی از مسیر را رد یا تأیید میکند.
در شبکه واقعی چند Switch میتوانند Management IPهای جدا در یک Management VLAN داشته باشند. مثلاً SW1 برابر 192.168.99.11، SW2 برابر .۱۲ و SW3 برابر .۱۳. اتصال این VLAN بین Switchها به Trunk وابسته است که در فصل بعد آموزش داده میشود.
اگر Vlan99 down/down است، VLAN 99 را با show vlan brief چک کن. بعد ببین حداقل یک Access یا Trunk Port فعال VLAN 99 را دارد یا نه. اگر SVI up/up است ولی از شبکه دیگر Ping نمیشود، Gateway، Routing و ACL را بررسی کن. ترتیب درست باعث میشود مشکل Layer 2 را با Routing اشتباه نگیری.
اگر Laptop مدیر و Switch Management SVI در یک Subnet هستند، برای Ping به Default Gateway نیاز ندارند؛ ARP و Ethernet داخل همان VLAN کافی است. اگر همین Ping محلی کار نمیکند، قبل از Routing باید VLAN، SVI State، Access Port مدیر و MAC Learning را بررسی کنی.
اگر Ping داخل Subnet سالم است ولی از شبکه دیگری نمیرسد، آنوقت Gateway و Routing وارد بررسی میشوند. این تفکیک Local و Remote همان منطق IPv4 است که قبلاً یاد گرفتیم.
اگر دو Switch اشتباهی یک Management IP یکسان داشته باشند، رفتار شبکه ناپایدار میشود. ARP ممکن است MACهای متفاوتی برای یک IP ببیند و اتصال SSH قطعووصلی داشته باشد. Address Plan دقیق برای Management VLAN جلوی این خطا را میگیرد.
برای هر Switch IP یکتا، Hostname، محل Rack و Default Gateway را مستند کن. Management Addressing بخشی از زیرساخت عملیاتی است، نه یک IP موقت برای روز نصب.
SW1 برای مدیریت IP برابر 192.168.99.11/24 دارد، اما Vlan99 در show ip interface brief برابر down/down است. show vlan brief نشان میدهد VLAN 99 وجود دارد ولی هیچ مسیر Layer 2 فعال برای آن در Switch دیده نمیشود. بهجای تغییر IP، ابتدا فعال بودن VLAN 99 روی Port/مسیر مناسب بررسی میشود. پس از برقرار شدن آن مسیر، SVI به up/up میرسد و Ping به Gateway تست میشود.
خطاهایی که باید تشخیص بدهی
- یکی دانستن vlan 99 با interface vlan 99
- استفاده از Management VLAN بدون Policy دسترسی
- تنظیم Default Gateway خارج از Subnet مدیریت
- تفسیر SVI down بهعنوان خرابی IP بدون بررسی VLAN
- قرار دادن IP مدیریتی روی Access Port فیزیکی Layer 2 بهجای SVI
تمرین عملی
- VLAN 99 و SVI مدیریتی 192.168.99.11/24 بساز و با show ip interface brief Verify کن
- همه Portهای VLAN 99 را غیرفعال کن و تغییر State SVI را مشاهده و توضیح بده
- ip default-gateway را حذف کن و تفاوت Management از Same Subnet و Remote Subnet را در Lab بررسی کن
- یک Duplicate IP عمدی در Lab بساز و نشانههای آن را ثبت کن
- Workflow عیبیابی Management را از VLAN تا SSH روی یک برگه بنویس
- تفاوت VLAN 99، interface vlan 99 و access vlan 99 را با مثال توضیح بده
نکتههایی که باید با خودت ببری
- SVI Interface منطقی Layer 3 مرتبط با یک VLAN است
- VLAN، SVI و Access Port سه مفهوم جدا هستند
- Management VLAN برای جداسازی Traffic مدیریتی از User Traffic استفاده میشود
- SVI برای up/up شدن به شرایط Layer 2 و Administrative مناسب نیاز دارد
- Layer 2 Switch برای مدیریت از Remote Subnet معمولاً ip default-gateway نیاز دارد
- Ping به Gateway یک تست کلیدی قبل از بررسی SSH است
- Management VLAN بهتنهایی Security کامل نیست و باید با Policyهای مدیریتی تکمیل شود
خودت را محک بزن
interface vlan 99 همان vlan 99 است؟
خیر. vlan 99 خود VLAN Layer 2 است و interface vlan 99 یک SVI منطقی Layer 3 مرتبط با آن VLAN.
چرا SVI ممکن است با IP درست همچنان Down باشد؟
ممکن است VLAN وجود نداشته باشد، SVI shutdown باشد یا مسیر Layer 2 فعال برای آن VLAN وجود نداشته باشد.
ip default-gateway روی Layer 2 Switch چه زمانی اهمیت دارد؟
وقتی Management Client در Subnet دیگری است و Switch باید پاسخ را به Gateway همان Management VLAN بفرستد.
اولین تست بعد از up/up شدن SVI مدیریتی چیست؟
بررسی IP/Mask و معمولاً Ping کردن Gateway Management VLAN قبل از رفتن سراغ SSH یا سرویسهای بالاتر.
منابع مرجع این درس
برای ذخیره پیشرفت وارد حساب شو
حساب کاربری برای آزمون و ثبت مرحلهها استفاده میشود