درس ۸ از ۱۰

VLAN و شبکه مهمان در Wi-Fi

هدف این درس این است که VLAN و شبکه مهمان در Wi-Fi برایت فقط یک عنوان تئوری نباشد؛ مفهوم را کوتاه و روشن می‌فهمیم، بعد با WiFi Analyzer، Controller/AP، ping و اطلاعات Channel سراغ وضعیت واقعی می‌رویم و در پایان روش بررسی یک مشکل مرتبط را تمرین می‌کنیم در این درس شبکه بی‌سیم را هم به‌عنوان شبکه و هم به‌عنوان سامانه RF می‌بینیم؛ اتصال به SSID فقط یک مرحله است و کیفیت تجربه به Authentication، Signal، Interference، Channel، Roaming، DHCP و Routing نیز وابسته است؛ هدف این است که مشکل رادیویی را از مشکل شبکه سیمی یا سرویس‌های زیرساختی جدا کنی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

SSID می‌تواند به VLAN Map شود

VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch می‌سازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند VLAN امنیت کامل نیست؛ Policy بین VLANها هم مهم است VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند شبکه بی‌سیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل هم‌کانال و مجاور، تراکم Clientها و جای Access Point می‌توانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکه‌های جدید WPA۳ و Protected Management Frames در طراحی‌های سازگار اهمیت دارند؛ در عیب‌یابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد

Trunk چند VLAN را تا AP حمل می‌کند

Trunk چند VLAN را روی یک Link با Tag حمل می‌کند؛ Allowed VLAN و Native VLAN دو طرف را مقایسه کن Mismatch می‌تواند باعث قطع فقط بعضی VLANها و عیب‌یابی گیج‌کننده شود VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند شبکه بی‌سیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل هم‌کانال و مجاور، تراکم Clientها و جای Access Point می‌توانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکه‌های جدید WPA۳ و Protected Management Frames در طراحی‌های سازگار اهمیت دارند؛ در عیب‌یابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد

Guest نباید به LAN داخلی دسترسی ناخواسته داشته باشد

Guest Wi-Fi باید با VLAN و Firewall از LAN داخلی جدا شود و فقط سرویس‌های لازم مثل اینترنت و DNS را دریافت کند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند شبکه بی‌سیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل هم‌کانال و مجاور، تراکم Clientها و جای Access Point می‌توانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکه‌های جدید WPA۳ و Protected Management Frames در طراحی‌های سازگار اهمیت دارند؛ در عیب‌یابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، برای عیب‌یابی WLAN، Association و Authentication را از دریافت IP و دسترسی لایه سوم جدا کن؛ Client ممکن است به SSID وصل شود ولی DHCP نگیرد یا DNS نداشته باشد؛ همچنین مشکل فقط در یک ناحیه فیزیکی می‌تواند نشانه RF باشد در حالی که مشکل همه Access Pointها بیشتر به Controller، VLAN، DHCP یا سرویس مرکزی اشاره می‌کند

Captive Portal ممکن است استفاده شود

Captive Portal صفحه‌ای برای پذیرش شرایط یا احراز هویت مهمان است؛ خودش جای Encryption و Segmentation شبکه را نمی‌گیرد VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند شبکه بی‌سیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل هم‌کانال و مجاور، تراکم Clientها و جای Access Point می‌توانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکه‌های جدید WPA۳ و Protected Management Frames در طراحی‌های سازگار اهمیت دارند؛ در عیب‌یابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، کیفیت Wi-Fi فقط با تعداد خط‌های آنتن سنجیده نمی‌شود؛ SNR، تداخل، Channel Utilization، Data Rate، تعداد Client و طراحی سلول روی تجربه اثر دارند؛ در محیط شلوغ، زیاد کردن توان همه Access Pointها می‌تواند Roaming و هم‌کانالی را بدتر کند و طراحی باید بر Survey و اندازه‌گیری تکیه کند

DHCP و Gateway هر VLAN جدا هستند

Default Gateway معمولاً روتر یا فایروال محلی است که Client ترافیک مقصدهای خارج از Subnet را به آن می‌فرستد؛ ابتدا خود Gateway را Ping کن تا ارتباط داخل شبکه محلی را از مشکل اینترنت جدا کنی Gateway معمولاً باید در همان Subnet Client باشد DHCP تنظیماتی مانند IP، Mask، Gateway و DNS را به Client می‌دهد و Lease آن‌ها را مدیریت می‌کند؛ اگر Client آدرس ۱۶۹.۲۵۴.x.x دارد احتمال عدم دسترسی به DHCP مطرح می‌شود وجود DHCP Server دوم یا محدوده اشتباه می‌تواند تنظیمات ظاهراً معتبر اما نادرست بدهد DHCP برای خودکارسازی پیکربندی IP Clientها طراحی شده و می‌تواند علاوه بر IP، اطلاعاتی مانند Subnet Mask، Default Gateway و DNS Server را تحویل دهد؛ Client تنظیمات را برای یک Lease دریافت می‌کند و Server باید Scope یا Pool معتبر، گزینه‌های درست و مسیر دسترسی مناسب داشته باشد؛ در عیب‌یابی باید مشخص شود Client اصلاً به DHCP Server می‌رسد یا نه، Lease صادر شده یا نه، Pool ظرفیت دارد یا نه و Optionهای تحویلی با طراحی شبکه هماهنگ هستند یا خیر در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که کیفیت Wi-Fi فقط با تعداد خط‌های آنتن سنجیده نمی‌شود؛ SNR، تداخل، Channel Utilization، Data Rate، تعداد Client و طراحی سلول روی تجربه اثر دارند؛ در محیط شلوغ، زیاد کردن توان همه Access Pointها می‌تواند Roaming و هم‌کانالی را بدتر کند و طراحی باید بر Survey و اندازه‌گیری تکیه کند

مثال محیط واقعی

فرض کن در شبکه بی‌سیم مشکلی گزارش شده و احتمال می‌دهی به VLAN و شبکه مهمان در Wi-Fi مربوط باشد. قبل از تغییر، وضعیت فعلی را با WiFi Analyzer، Controller/AP، ping و اطلاعات Channel بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • Captive Portal صفحه‌ای برای پذیرش شرایط یا احراز هویت مهمان است؛ خودش جای Encryption و Segmentation شبکه را نمی‌گیرد
  • وجود DHCP Server دوم یا محدوده اشتباه می‌تواند تنظیمات ظاهراً معتبر اما نادرست بدهد
  • تغییر دادن تنظیمات مرتبط با VLAN و شبکه مهمان در Wi-Fi قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با VLAN و شبکه مهمان در Wi-Fi، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با WiFi Analyzer، Controller/AP، ping و اطلاعات Channel وضعیت مرتبط با VLAN و شبکه مهمان در Wi-Fi را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با VLAN و شبکه مهمان در Wi-Fi بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • SSID می‌تواند به VLAN Map شود
  • Trunk چند VLAN را تا AP حمل می‌کند
  • Guest نباید به LAN داخلی دسترسی ناخواسته داشته باشد
  • Captive Portal ممکن است استفاده شود
  • DHCP و Gateway هر VLAN جدا هستند
  • توان ارسال و Channel را بدون اندازه‌گیری و دلیل تغییر نده
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: SSID می‌تواند به VLAN Map شود. بعد بگو در عمل چطور آن را بررسی می‌کنی.

VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch می‌سازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند

این نکته را با یک مثال توضیح بده: Trunk چند VLAN را تا AP حمل می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Trunk چند VLAN را روی یک Link با Tag حمل می‌کند؛ Allowed VLAN و Native VLAN دو طرف را مقایسه کن

این نکته را با یک مثال توضیح بده: Guest نباید به LAN داخلی دسترسی ناخواسته داشته باشد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Guest Wi-Fi باید با VLAN و Firewall از LAN داخلی جدا شود و فقط سرویس‌های لازم مثل اینترنت و DNS را دریافت کند

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی