درس ۵ از ۱۰

Inter-VLAN Routing

هدف این درس این است که Inter-VLAN Routing برایت فقط یک عنوان تئوری نباشد؛ مفهوم را کوتاه و روشن می‌فهمیم، بعد با پنل مدیریتی Switch، MAC Table و VLAN Table سراغ وضعیت واقعی می‌رویم و در پایان روش بررسی یک مشکل مرتبط را تمرین می‌کنیم در این درس موضوع را در مسیر واقعی عبور داده بررسی می‌کنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم می‌گیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحله‌ای پایه عیب‌یابی شبکه حرفه‌ای است

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

VLANهای متفاوت برای ارتباط نیاز به Routing دارند

VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch می‌سازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند VLAN امنیت کامل نیست؛ Policy بین VLANها هم مهم است Router زمانی وارد مسیر می‌شود که مقصد خارج از شبکه محلی باشد و جدول Routing تعیین می‌کند Packet از کدام Next Hop یا Interface عبور کند؛ Default Route فقط مسیر پیش‌فرض برای مقصدهایی است که Route مشخص‌تری ندارند؛ در بررسی مشکل باید Routeهای موجود، Prefix هر Route، Gateway یا Next Hop، وضعیت Interface و مسیر برگشت را هم دید، چون رسیدن Packet به مقصد بدون مسیر برگشت معتبر ارتباط پایدار ایجاد نمی‌کند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند

Gateway هر VLAN روی Router یا Layer۳ Switch است

Default Gateway معمولاً روتر یا فایروال محلی است که Client ترافیک مقصدهای خارج از Subnet را به آن می‌فرستد؛ ابتدا خود Gateway را Ping کن تا ارتباط داخل شبکه محلی را از مشکل اینترنت جدا کنی Gateway معمولاً باید در همان Subnet Client باشد Switch Frameهای Ethernet را بر اساس MAC Table بین Portهای همان شبکه جابه‌جا می‌کند؛ MAC Table، VLAN Membership و Link وضعیت سه سرنخ مهم‌اند Switch لایه دو معمولی به‌تنهایی بین Subnetهای جدا Route نمی‌کند Router زمانی وارد مسیر می‌شود که مقصد خارج از شبکه محلی باشد و جدول Routing تعیین می‌کند Packet از کدام Next Hop یا Interface عبور کند؛ Default Route فقط مسیر پیش‌فرض برای مقصدهایی است که Route مشخص‌تری ندارند؛ در بررسی مشکل باید Routeهای موجود، Prefix هر Route، Gateway یا Next Hop، وضعیت Interface و مسیر برگشت را هم دید، چون رسیدن Packet به مقصد بدون مسیر برگشت معتبر ارتباط پایدار ایجاد نمی‌کند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند

ACL یا Firewall ارتباط بین VLANها را کنترل می‌کند

Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن باز کردن Any/Any برای رفع سریع، سطح حمله را زیاد می‌کند Router زمانی وارد مسیر می‌شود که مقصد خارج از شبکه محلی باشد و جدول Routing تعیین می‌کند Packet از کدام Next Hop یا Interface عبور کند؛ Default Route فقط مسیر پیش‌فرض برای مقصدهایی است که Route مشخص‌تری ندارند؛ در بررسی مشکل باید Routeهای موجود، Prefix هر Route، Gateway یا Next Hop، وضعیت Interface و مسیر برگشت را هم دید، چون رسیدن Packet به مقصد بدون مسیر برگشت معتبر ارتباط پایدار ایجاد نمی‌کند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند

Route موجود به معنی مجاز بودن Traffic نیست

Route موجود به معنی مجاز بودن Traffic نیست وجود Route بین دو VLAN فقط مسیر لایه سوم را فراهم می‌کند؛ ACL یا Firewall می‌تواند همچنان Traffic را مسدود کند، پس Reachability و Policy را جدا بررسی کن Router زمانی وارد مسیر می‌شود که مقصد خارج از شبکه محلی باشد و جدول Routing تعیین می‌کند Packet از کدام Next Hop یا Interface عبور کند؛ Default Route فقط مسیر پیش‌فرض برای مقصدهایی است که Route مشخص‌تری ندارند؛ در بررسی مشکل باید Routeهای موجود، Prefix هر Route، Gateway یا Next Hop، وضعیت Interface و مسیر برگشت را هم دید، چون رسیدن Packet به مقصد بدون مسیر برگشت معتبر ارتباط پایدار ایجاد نمی‌کند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند

Ping Gateway هر VLAN تست اولیه مفید است

Ping زمان رفت و برگشت و دریافت پاسخ ICMP را نشان می‌دهد و برای محدود کردن محدوده مفید است؛ به‌ترتیب Loopback، IP خود دستگاه، Gateway و مقصد Remote را تست کن یک Ping موفق کیفیت کامل نرم‌افزار را ثابت نمی‌کند Router زمانی وارد مسیر می‌شود که مقصد خارج از شبکه محلی باشد و جدول Routing تعیین می‌کند Packet از کدام Next Hop یا Interface عبور کند؛ Default Route فقط مسیر پیش‌فرض برای مقصدهایی است که Route مشخص‌تری ندارند؛ در بررسی مشکل باید Routeهای موجود، Prefix هر Route، Gateway یا Next Hop، وضعیت Interface و مسیر برگشت را هم دید، چون رسیدن Packet به مقصد بدون مسیر برگشت معتبر ارتباط پایدار ایجاد نمی‌کند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند

مثال محیط واقعی

فرض کن در Switch و VLANهای شرکت مشکلی گزارش شده و احتمال می‌دهی به Inter-VLAN Routing مربوط باشد. قبل از تغییر، وضعیت فعلی را با پنل مدیریتی Switch، MAC Table و VLAN Table بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن
  • تغییر دادن تنظیمات مرتبط با Inter-VLAN Routing قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره Inter-VLAN Routing فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با Inter-VLAN Routing، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با پنل مدیریتی Switch، MAC Table و VLAN Table وضعیت مرتبط با Inter-VLAN Routing را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با Inter-VLAN Routing بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • VLANهای متفاوت برای ارتباط نیاز به Routing دارند
  • Gateway هر VLAN روی Router یا Layer۳ Switch است
  • ACL یا Firewall ارتباط بین VLANها را کنترل می‌کند
  • Route موجود به معنی مجاز بودن Traffic نیست
  • Ping Gateway هر VLAN تست اولیه مفید است
  • تغییر روی Uplink یا Trunk می‌تواند چند بخش را قطع کند؛ قبل از Change مسیر برگشت داشته باش
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: VLANهای متفاوت برای ارتباط نیاز به Routing دارند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch می‌سازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند

این نکته را با یک مثال توضیح بده: Gateway هر VLAN روی Router یا Layer۳ Switch است. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Default Gateway معمولاً روتر یا فایروال محلی است که Client ترافیک مقصدهای خارج از Subnet را به آن می‌فرستد. ابتدا خود Gateway را Ping کن تا ارتباط داخل شبکه محلی را از مشکل اینترنت جدا کنی

این نکته را با یک مثال توضیح بده: ACL یا Firewall ارتباط بین VLANها را کنترل می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی