درس ۴ از ۱۰

بخش عملی شبکه، VLAN و اینترنت

در مرحله «آزمون نهایی شرکت مجازی» حالا به بخش عملی شبکه، VLAN و اینترنت رسیده‌ایم؛ این موضوع را با مثال‌های واقعی باز می‌کنیم تا بدانی در شرکت مجازی آزمون نهایی کجا با آن روبه‌رو می‌شوی و اگر درست کار نکرد، چه نشانه‌هایی برای ادامه عیب‌یابی ارزش دارند این درس بخشی از مدل کاری یک کارشناس پشتیبانی است و هدف آن فقط شناخت یک اصطلاح نیست؛ باید بتوانی موضوع را در یک شرکت واقعی تشخیص بدهی، اثر آن را روی کاربر و سرویس بفهمی، شواهد درست جمع کنی و بدون تغییرهای عجولانه تصمیم بگیری؛ هنگام مطالعه تلاش کن هر مفهوم را به یک مثال از محیط کار، یک نشانه قابل مشاهده و یک روش بررسی امن وصل کنی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

IP Conflict و VLAN و Route را بررسی کن

VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch می‌سازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند VLAN امنیت کامل نیست؛ Policy بین VLANها هم مهم است نشانی IP هویت منطقی Interface در لایه شبکه است و باید همراه Prefix یا Subnet Mask تفسیر شود؛ Prefix مشخص می‌کند کدام بخش نشانی برای شبکه و کدام بخش برای Host استفاده می‌شود و همین موضوع تعیین می‌کند مقصد محلی است یا باید به Router فرستاده شود؛ در عیب‌یابی، فقط دیدن یک IP کافی نیست و باید Prefix، Gateway، DNS، روش دریافت تنظیمات، Route Table و احتمال وجود نشانی تکراری نیز بررسی شوند Router زمانی وارد مسیر می‌شود که مقصد خارج از شبکه محلی باشد و جدول Routing تعیین می‌کند Packet از کدام Next Hop یا Interface عبور کند؛ Default Route فقط مسیر پیش‌فرض برای مقصدهایی است که Route مشخص‌تری ندارند؛ در بررسی مشکل باید Routeهای موجود، Prefix هر Route، Gateway یا Next Hop، وضعیت Interface و مسیر برگشت را هم دید، چون رسیدن Packet به مقصد بدون مسیر برگشت معتبر ارتباط پایدار ایجاد نمی‌کند

Trunk و Access را با Plan تطبیق بده

Trunk چند VLAN را روی یک Link با Tag حمل می‌کند؛ Allowed VLAN و Native VLAN دو طرف را مقایسه کن Mismatch می‌تواند باعث قطع فقط بعضی VLANها و عیب‌یابی گیج‌کننده شود VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: در آزمون نهایی باید همان مدل کاری محیط واقعی را به‌کار ببری: Asset و Dependency را بشناس، Scope رخداد را محدود کن، Evidence جمع کن، فرضیه بساز، Test کم‌ریسک انجام بده و نتیجه را مستند کن؛ پاسخ درست فقط رسیدن اتفاقی به Fix نیست و باید بتوانی توضیح دهی چرا آن اقدام با شواهد سازگار بود

DNS و NAT و Firewall را تست کن

Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن باز کردن Any/Any برای رفع سریع، سطح حمله را زیاد می‌کند DNS نام را به اطلاعاتی مانند IP تبدیل می‌کند تا کاربر مجبور نباشد نشانی عددی سرویس‌ها را حفظ کند؛ اگر IP مقصد کار می‌کند ولی نام نه، Query DNS را جداگانه آزمایش کن پاک کردن Cache ممکن است کمک کند اما جای بررسی Record، Resolver و مسیر DNS را نمی‌گیرد DNS سامانه نام‌گذاری توزیع‌شده‌ای است که نام را به داده‌هایی مانند IP مرتبط می‌کند و بسیاری از سرویس‌های سازمانی به Name Resolution درست وابسته‌اند؛ خطای DNS ممکن است در ظاهر شبیه قطعی شبکه یا خرابی برنامه دیده شود، بنابراین باید جداگانه بررسی شود که Client به DNS Server درست اشاره می‌کند، Query پاسخ می‌گیرد، Zone و Record مورد نیاز وجود دارند و زمان و دامنه جست‌وجو با طراحی شبکه سازگارند NAT نشانی یا Port را هنگام عبور Packet تغییر می‌دهد و با Routing یا Firewall یک مفهوم نیست؛ Source NAT معمولاً برای تغییر هویت مبدأ هنگام خروج و Destination NAT برای هدایت ترافیک ورودی به مقصد دیگری استفاده می‌شود؛ در عیب‌یابی باید ترتیب عبور Packet، Route قبل و بعد از ترجمه، Rule مطابق با جهت ترافیک و وجود مسیر برگشت بررسی شود، چون Rule درست روی مسیر اشتباه نتیجه مورد انتظار را نمی‌دهد

Loop و Error Interface را بررسی کن

در بخش شبکه Counterهای Interface، STP و Topology را برای Loop یا Link خراب بررسی کن؛ رفع موقت بدون اصلاح علت طراحی امتیاز کامل ندارد VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند شبکه بی‌سیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل هم‌کانال و مجاور، تراکم Clientها و جای Access Point می‌توانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکه‌های جدید WPA۳ و Protected Management Frames در طراحی‌های سازگار اهمیت دارند؛ در عیب‌یابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد

Diagram را بعد Fix اصلاح کن

هر اصلاحی که Port، VLAN، IP یا مسیر را عوض می‌کند باید در Diagram و Plan نهایی بازتاب پیدا کند تا محیط تحویلی با مستند یکی باشد RAM فضای کاری موقت سیستم برای داده‌ها و کدهای در حال استفاده است و با ذخیره‌سازی دائمی تفاوت دارد؛ وقتی حافظه آزاد کم می‌شود، سیستم‌عامل ناچار می‌شود بخشی از داده‌های کم‌استفاده را به حافظه مجازی منتقل کند و همین موضوع می‌تواند تأخیر را بیشتر کند؛ در بررسی عملی، ظرفیت نصب‌شده، ظرفیت قابل استفاده، مصرف هر Process، خطاهای سخت‌افزاری و سازگاری نسل و مشخصات ماژول‌ها باید کنار هم دیده شوند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که وقتی چند مشکل هم‌زمان ارائه می‌شوند، اولویت را بر اساس اثر کسب‌وکار، امنیت و گستره خرابی تعیین کن؛ سپس کار را به واحدهای قابل کنترل تقسیم کن؛ پس از رفع هر مورد، Validation و Closure انجام بده و اگر Fix موقت است آن را صریح ثبت کن تا به‌عنوان حل دائمی فراموش نشود

مثال محیط واقعی

فرض کن در شرکت مجازی آزمون نهایی مشکلی گزارش شده و احتمال می‌دهی به بخش عملی شبکه، VLAN و اینترنت مربوط باشد. قبل از تغییر، وضعیت فعلی را با ابزارها و روش‌های کل دوره بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن
  • پاک کردن Cache ممکن است کمک کند اما جای بررسی Record، Resolver و مسیر DNS را نمی‌گیرد
  • تغییر دادن تنظیمات مرتبط با بخش عملی شبکه، VLAN و اینترنت قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با بخش عملی شبکه، VLAN و اینترنت، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با ابزارها و روش‌های کل دوره وضعیت مرتبط با بخش عملی شبکه، VLAN و اینترنت را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با بخش عملی شبکه، VLAN و اینترنت بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • IP Conflict و VLAN و Route را بررسی کن
  • Trunk و Access را با Plan تطبیق بده
  • DNS و NAT و Firewall را تست کن
  • Loop و Error Interface را بررسی کن
  • Diagram را بعد Fix اصلاح کن
  • هیچ اقدام پرریسک بدون شواهد، Backup یا روش بازگشت قابل قبول نیست
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

چرا باید IP Conflict و VLAN و Route را بررسی کنی و از کجا می‌فهمی نتیجه درست است؟

VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch می‌سازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند

چرا باید Trunk و Access را با Plan تطبیق بدهی و از کجا می‌فهمی نتیجه درست است؟

Trunk چند VLAN را روی یک Link با Tag حمل می‌کند؛ Allowed VLAN و Native VLAN دو طرف را مقایسه کن

چرا باید DNS و NAT و Firewall را تست کنی و از کجا می‌فهمی نتیجه درست است؟

DNS نام را به اطلاعاتی مانند IP تبدیل می‌کند تا کاربر مجبور نباشد نشانی عددی سرویس‌ها را حفظ کند؛ اگر IP مقصد کار می‌کند ولی نام نه، Query DNS را جداگانه آزمایش کن

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی