درس ۱۰ از ۱۰

عیب‌یابی VLAN و Switch

در مرحله «سوئیچینگ و شبکه‌های مجازی» حالا به عیب‌یابی VLAN و Switch رسیده‌ایم؛ این موضوع را با مثال‌های واقعی باز می‌کنیم تا بدانی در Switch و VLANهای شرکت کجا با آن روبه‌رو می‌شوی و اگر درست کار نکرد، چه نشانه‌هایی برای ادامه عیب‌یابی ارزش دارند در این درس موضوع را در مسیر واقعی عبور داده بررسی می‌کنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم می‌گیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحله‌ای پایه عیب‌یابی شبکه حرفه‌ای است

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

Physical Port را اول بررسی کن

Port عدد منطقی داخل TCP یا UDP است که سرویس مقصد را مشخص می‌کند؛ برای تست سرویس باید IP مقصد، پروتکل و Port را با هم بدانیم Port فیزیکی Switch با Port نرم‌افزاری TCP/UDP یکی نیست VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند روش عیب‌یابی قابل اتکا از تعیین دامنه مشکل شروع می‌شود: یک User یا چند User، یک Device یا یک Segment، یک Service یا همه سرویس‌ها؛ بعد باید تغییر اخیر و شواهد قابل مشاهده جمع شوند و فرضیه‌ها از کم‌ریسک‌ترین تست‌ها بررسی شوند؛ تغییر چند عامل هم‌زمان تشخیص علت را دشوار می‌کند؛ پس از رفع نیز باید سرویس از دید کاربر تأیید، علت ثبت و در صورت نیاز اقدام پیشگیرانه تعریف شود

VLAN Access Port را کنترل کن

Access Port معمولاً ترافیک یک VLAN را برای Endpoint بدون Tag ارائه می‌کند؛ VLAN Access باید با شبکه مورد انتظار دستگاه هماهنگ باشد قرار دادن Uplink بین Switchها روی Access ممکن است VLANهای دیگر را قطع کند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند روش عیب‌یابی قابل اتکا از تعیین دامنه مشکل شروع می‌شود: یک User یا چند User، یک Device یا یک Segment، یک Service یا همه سرویس‌ها؛ بعد باید تغییر اخیر و شواهد قابل مشاهده جمع شوند و فرضیه‌ها از کم‌ریسک‌ترین تست‌ها بررسی شوند؛ تغییر چند عامل هم‌زمان تشخیص علت را دشوار می‌کند؛ پس از رفع نیز باید سرویس از دید کاربر تأیید، علت ثبت و در صورت نیاز اقدام پیشگیرانه تعریف شود

Allowed VLAN روی همه Trunkهای مسیر بررسی شود

Trunk چند VLAN را روی یک Link با Tag حمل می‌کند؛ Allowed VLAN و Native VLAN دو طرف را مقایسه کن Mismatch می‌تواند باعث قطع فقط بعضی VLANها و عیب‌یابی گیج‌کننده شود VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch می‌سازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند VLAN امنیت کامل نیست؛ Policy بین VLANها هم مهم است VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند روش عیب‌یابی قابل اتکا از تعیین دامنه مشکل شروع می‌شود: یک User یا چند User، یک Device یا یک Segment، یک Service یا همه سرویس‌ها؛ بعد باید تغییر اخیر و شواهد قابل مشاهده جمع شوند و فرضیه‌ها از کم‌ریسک‌ترین تست‌ها بررسی شوند؛ تغییر چند عامل هم‌زمان تشخیص علت را دشوار می‌کند؛ پس از رفع نیز باید سرویس از دید کاربر تأیید، علت ثبت و در صورت نیاز اقدام پیشگیرانه تعریف شود

MAC Table محل دیده شدن Device را نشان می‌دهد

Switch با دیدن Source MAC یاد می‌گیرد هر MAC از کدام Port رسیده است؛ جابجایی سریع یک MAC بین Portها می‌تواند سرنخ Loop یا اتصال غیرعادی باشد جدول MAC دائمی نیست و Entryها Age می‌شوند MAC Address شناسه لایه محلی Interface است و Switch از آن برای یادگیری محل دستگاه استفاده می‌کند؛ MAC Table کمک می‌کند بفهمی یک دستگاه از کدام Port دیده می‌شود MAC با IP نقش یکسان ندارد و معمولاً Route بین شبکه‌ها بر اساس IP است در Ethernet، MAC Address برای تحویل Frame در شبکه محلی استفاده می‌شود و Switch با یادگیری MACهای دیده‌شده روی پورت‌ها تصمیم می‌گیرد Frame را از کدام مسیر ارسال کند؛ این منطق با IP Routing متفاوت است و برای عیب‌یابی باید روشن باشد مشکل در دسترسی لایه دوم است یا در مسیریابی لایه سوم؛ جدول MAC، وضعیت Link، VLAN پورت و خطاهای Interface معمولاً سرنخ‌های مهمی هستند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند

تست Client تا Gateway دامنه خطا را کوچک می‌کند

Default Gateway معمولاً روتر یا فایروال محلی است که Client ترافیک مقصدهای خارج از Subnet را به آن می‌فرستد؛ ابتدا خود Gateway را Ping کن تا ارتباط داخل شبکه محلی را از مشکل اینترنت جدا کنی Gateway معمولاً باید در همان Subnet Client باشد Router زمانی وارد مسیر می‌شود که مقصد خارج از شبکه محلی باشد و جدول Routing تعیین می‌کند Packet از کدام Next Hop یا Interface عبور کند؛ Default Route فقط مسیر پیش‌فرض برای مقصدهایی است که Route مشخص‌تری ندارند؛ در بررسی مشکل باید Routeهای موجود، Prefix هر Route، Gateway یا Next Hop، وضعیت Interface و مسیر برگشت را هم دید، چون رسیدن Packet به مقصد بدون مسیر برگشت معتبر ارتباط پایدار ایجاد نمی‌کند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند

مثال محیط واقعی

فرض کن در Switch و VLANهای شرکت مشکلی گزارش شده و احتمال می‌دهی به عیب‌یابی VLAN و Switch مربوط باشد. قبل از تغییر، وضعیت فعلی را با پنل مدیریتی Switch، MAC Table و VLAN Table بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • تغییر دادن تنظیمات مرتبط با عیب‌یابی VLAN و Switch قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره عیب‌یابی VLAN و Switch فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با عیب‌یابی VLAN و Switch، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با پنل مدیریتی Switch، MAC Table و VLAN Table وضعیت مرتبط با عیب‌یابی VLAN و Switch را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با عیب‌یابی VLAN و Switch بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • Physical Port را اول بررسی کن
  • VLAN Access Port را کنترل کن
  • Allowed VLAN روی همه Trunkهای مسیر بررسی شود
  • MAC Table محل دیده شدن Device را نشان می‌دهد
  • تست Client تا Gateway دامنه خطا را کوچک می‌کند
  • تغییر روی Uplink یا Trunk می‌تواند چند بخش را قطع کند؛ قبل از Change مسیر برگشت داشته باش
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

چرا باید Physical Port را اول بررسی کنی و از کجا می‌فهمی نتیجه درست است؟

Port عدد منطقی داخل TCP یا UDP است که سرویس مقصد را مشخص می‌کند؛ برای تست سرویس باید IP مقصد، پروتکل و Port را با هم بدانیم

چرا باید VLAN Access Port را کنترل کنی و از کجا می‌فهمی نتیجه درست است؟

Access Port معمولاً ترافیک یک VLAN را برای Endpoint بدون Tag ارائه می‌کند؛ VLAN Access باید با شبکه مورد انتظار دستگاه هماهنگ باشد

این نکته را با یک مثال توضیح بده: Allowed VLAN روی همه Trunkهای مسیر بررسی شود. بعد بگو در عمل چطور آن را بررسی می‌کنی.

VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch می‌سازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی