با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
SSID میتواند به VLAN Map شود
VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch میسازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند VLAN امنیت کامل نیست؛ Policy بین VLANها هم مهم است VLAN یک Broadcast Domain منطقی ایجاد میکند و به سازمان اجازه میدهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل میکند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل میکند؛ برای عیبیابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورتها با طراحی شبکه مقایسه شوند شبکه بیسیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل همکانال و مجاور، تراکم Clientها و جای Access Point میتوانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکههای جدید WPA۳ و Protected Management Frames در طراحیهای سازگار اهمیت دارند؛ در عیبیابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد
Trunk چند VLAN را تا AP حمل میکند
Trunk چند VLAN را روی یک Link با Tag حمل میکند؛ Allowed VLAN و Native VLAN دو طرف را مقایسه کن Mismatch میتواند باعث قطع فقط بعضی VLANها و عیبیابی گیجکننده شود VLAN یک Broadcast Domain منطقی ایجاد میکند و به سازمان اجازه میدهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل میکند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل میکند؛ برای عیبیابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورتها با طراحی شبکه مقایسه شوند شبکه بیسیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل همکانال و مجاور، تراکم Clientها و جای Access Point میتوانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکههای جدید WPA۳ و Protected Management Frames در طراحیهای سازگار اهمیت دارند؛ در عیبیابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد
Guest نباید به LAN داخلی دسترسی ناخواسته داشته باشد
Guest Wi-Fi باید با VLAN و Firewall از LAN داخلی جدا شود و فقط سرویسهای لازم مثل اینترنت و DNS را دریافت کند VLAN یک Broadcast Domain منطقی ایجاد میکند و به سازمان اجازه میدهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل میکند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل میکند؛ برای عیبیابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورتها با طراحی شبکه مقایسه شوند شبکه بیسیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل همکانال و مجاور، تراکم Clientها و جای Access Point میتوانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکههای جدید WPA۳ و Protected Management Frames در طراحیهای سازگار اهمیت دارند؛ در عیبیابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، برای عیبیابی WLAN، Association و Authentication را از دریافت IP و دسترسی لایه سوم جدا کن؛ Client ممکن است به SSID وصل شود ولی DHCP نگیرد یا DNS نداشته باشد؛ همچنین مشکل فقط در یک ناحیه فیزیکی میتواند نشانه RF باشد در حالی که مشکل همه Access Pointها بیشتر به Controller، VLAN، DHCP یا سرویس مرکزی اشاره میکند
Captive Portal ممکن است استفاده شود
Captive Portal صفحهای برای پذیرش شرایط یا احراز هویت مهمان است؛ خودش جای Encryption و Segmentation شبکه را نمیگیرد VLAN یک Broadcast Domain منطقی ایجاد میکند و به سازمان اجازه میدهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل میکند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل میکند؛ برای عیبیابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورتها با طراحی شبکه مقایسه شوند شبکه بیسیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل همکانال و مجاور، تراکم Clientها و جای Access Point میتوانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکههای جدید WPA۳ و Protected Management Frames در طراحیهای سازگار اهمیت دارند؛ در عیبیابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، کیفیت Wi-Fi فقط با تعداد خطهای آنتن سنجیده نمیشود؛ SNR، تداخل، Channel Utilization، Data Rate، تعداد Client و طراحی سلول روی تجربه اثر دارند؛ در محیط شلوغ، زیاد کردن توان همه Access Pointها میتواند Roaming و همکانالی را بدتر کند و طراحی باید بر Survey و اندازهگیری تکیه کند
DHCP و Gateway هر VLAN جدا هستند
Default Gateway معمولاً روتر یا فایروال محلی است که Client ترافیک مقصدهای خارج از Subnet را به آن میفرستد؛ ابتدا خود Gateway را Ping کن تا ارتباط داخل شبکه محلی را از مشکل اینترنت جدا کنی Gateway معمولاً باید در همان Subnet Client باشد DHCP تنظیماتی مانند IP، Mask، Gateway و DNS را به Client میدهد و Lease آنها را مدیریت میکند؛ اگر Client آدرس ۱۶۹.۲۵۴.x.x دارد احتمال عدم دسترسی به DHCP مطرح میشود وجود DHCP Server دوم یا محدوده اشتباه میتواند تنظیمات ظاهراً معتبر اما نادرست بدهد DHCP برای خودکارسازی پیکربندی IP Clientها طراحی شده و میتواند علاوه بر IP، اطلاعاتی مانند Subnet Mask، Default Gateway و DNS Server را تحویل دهد؛ Client تنظیمات را برای یک Lease دریافت میکند و Server باید Scope یا Pool معتبر، گزینههای درست و مسیر دسترسی مناسب داشته باشد؛ در عیبیابی باید مشخص شود Client اصلاً به DHCP Server میرسد یا نه، Lease صادر شده یا نه، Pool ظرفیت دارد یا نه و Optionهای تحویلی با طراحی شبکه هماهنگ هستند یا خیر در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که کیفیت Wi-Fi فقط با تعداد خطهای آنتن سنجیده نمیشود؛ SNR، تداخل، Channel Utilization، Data Rate، تعداد Client و طراحی سلول روی تجربه اثر دارند؛ در محیط شلوغ، زیاد کردن توان همه Access Pointها میتواند Roaming و همکانالی را بدتر کند و طراحی باید بر Survey و اندازهگیری تکیه کند
فرض کن در شبکه بیسیم مشکلی گزارش شده و احتمال میدهی به VLAN و شبکه مهمان در Wi-Fi مربوط باشد. قبل از تغییر، وضعیت فعلی را با WiFi Analyzer، Controller/AP، ping و اطلاعات Channel بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- Captive Portal صفحهای برای پذیرش شرایط یا احراز هویت مهمان است؛ خودش جای Encryption و Segmentation شبکه را نمیگیرد
- وجود DHCP Server دوم یا محدوده اشتباه میتواند تنظیمات ظاهراً معتبر اما نادرست بدهد
- تغییر دادن تنظیمات مرتبط با VLAN و شبکه مهمان در Wi-Fi قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با VLAN و شبکه مهمان در Wi-Fi، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با WiFi Analyzer، Controller/AP، ping و اطلاعات Channel وضعیت مرتبط با VLAN و شبکه مهمان در Wi-Fi را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با VLAN و شبکه مهمان در Wi-Fi بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- SSID میتواند به VLAN Map شود
- Trunk چند VLAN را تا AP حمل میکند
- Guest نباید به LAN داخلی دسترسی ناخواسته داشته باشد
- Captive Portal ممکن است استفاده شود
- DHCP و Gateway هر VLAN جدا هستند
- توان ارسال و Channel را بدون اندازهگیری و دلیل تغییر نده
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: SSID میتواند به VLAN Map شود. بعد بگو در عمل چطور آن را بررسی میکنی.
VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch میسازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند
این نکته را با یک مثال توضیح بده: Trunk چند VLAN را تا AP حمل میکند. بعد بگو در عمل چطور آن را بررسی میکنی.
Trunk چند VLAN را روی یک Link با Tag حمل میکند؛ Allowed VLAN و Native VLAN دو طرف را مقایسه کن
این نکته را با یک مثال توضیح بده: Guest نباید به LAN داخلی دسترسی ناخواسته داشته باشد. بعد بگو در عمل چطور آن را بررسی میکنی.
Guest Wi-Fi باید با VLAN و Firewall از LAN داخلی جدا شود و فقط سرویسهای لازم مثل اینترنت و DNS را دریافت کند
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود