درس ۴ از ۱۰

VLAN و جداسازی منطقی

در مرحله «سوئیچینگ و شبکه‌های مجازی» حالا به VLAN و جداسازی منطقی رسیده‌ایم؛ این موضوع را با مثال‌های واقعی باز می‌کنیم تا بدانی در Switch و VLANهای شرکت کجا با آن روبه‌رو می‌شوی و اگر درست کار نکرد، چه نشانه‌هایی برای ادامه عیب‌یابی ارزش دارند در این درس موضوع را در مسیر واقعی عبور داده بررسی می‌کنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم می‌گیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحله‌ای پایه عیب‌یابی شبکه حرفه‌ای است

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

VLAN Broadcast Domain را جدا می‌کند

Domain یک محدوده مدیریتی و هویتی در Active Directory است که Objectها و Policyهای مشترک دارد؛ Client برای Join و Login باید DNS مناسب Domain را پیدا کند نام Domain را بدون طراحی و دلیل تغییر نده VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch می‌سازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند VLAN امنیت کامل نیست؛ Policy بین VLANها هم مهم است VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، VLAN جداسازی منطقی ایجاد می‌کند اما ارتباط بین VLANها به Routing نیاز دارد؛ بنابراین اگر دو Client در یک VLAN همدیگر را می‌بینند ولی به VLAN دیگر دسترسی ندارند، باید Gateway، Route و Firewall را بررسی کرد و اگر Clientهای یک VLAN حتی در همان Segment مشکل دارند، تمرکز اولیه روی Switching و پیکربندی Port منطقی‌تر است

هر VLAN معمولاً Subnet جدا دارد

VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch می‌سازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند نشانی IP هویت منطقی Interface در لایه شبکه است و باید همراه Prefix یا Subnet Mask تفسیر شود؛ Prefix مشخص می‌کند کدام بخش نشانی برای شبکه و کدام بخش برای Host استفاده می‌شود و همین موضوع تعیین می‌کند مقصد محلی است یا باید به Router فرستاده شود؛ در عیب‌یابی، فقط دیدن یک IP کافی نیست و باید Prefix، Gateway، DNS، روش دریافت تنظیمات، Route Table و احتمال وجود نشانی تکراری نیز بررسی شوند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: VLAN جداسازی منطقی ایجاد می‌کند اما ارتباط بین VLANها به Routing نیاز دارد؛ بنابراین اگر دو Client در یک VLAN همدیگر را می‌بینند ولی به VLAN دیگر دسترسی ندارند، باید Gateway، Route و Firewall را بررسی کرد و اگر Clientهای یک VLAN حتی در همان Segment مشکل دارند، تمرکز اولیه روی Switching و پیکربندی Port منطقی‌تر است

VLAN به‌تنهایی Firewall نیست

VLAN به‌تنهایی Firewall نیست Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن باز کردن Any/Any برای رفع سریع، سطح حمله را زیاد می‌کند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که VLAN جداسازی منطقی ایجاد می‌کند اما ارتباط بین VLANها به Routing نیاز دارد؛ بنابراین اگر دو Client در یک VLAN همدیگر را می‌بینند ولی به VLAN دیگر دسترسی ندارند، باید Gateway، Route و Firewall را بررسی کرد و اگر Clientهای یک VLAN حتی در همان Segment مشکل دارند، تمرکز اولیه روی Switching و پیکربندی Port منطقی‌تر است

VLAN ID باید در مسیر هماهنگ باشد

اگر VLAN از چند Switch عبور می‌کند، VLAN ID و حالت Tagged/Untagged باید در کل مسیر با طراحی یکسان باشند؛ اختلاف در یک Trunk یا Access Port می‌تواند فقط بخشی از شبکه را قطع کند VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، VLAN جداسازی منطقی ایجاد می‌کند اما ارتباط بین VLANها به Routing نیاز دارد؛ بنابراین اگر دو Client در یک VLAN همدیگر را می‌بینند ولی به VLAN دیگر دسترسی ندارند، باید Gateway، Route و Firewall را بررسی کرد و اگر Clientهای یک VLAN حتی در همان Segment مشکل دارند، تمرکز اولیه روی Switching و پیکربندی Port منطقی‌تر است

جداسازی کاربر و Server و Guest طراحی را بهتر می‌کند

جدا کردن کاربران، سرورها و مهمان‌ها در VLANهای مناسب Broadcast Domain و سیاست دسترسی را قابل‌کنترل‌تر می‌کند؛ اما VLAN به‌تنهایی امنیت کامل نیست و ارتباط بین VLANها باید با Routing و Firewall Policy مدیریت شود VLAN یک Broadcast Domain منطقی ایجاد می‌کند و به سازمان اجازه می‌دهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل می‌کند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل می‌کند؛ برای عیب‌یابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورت‌ها با طراحی شبکه مقایسه شوند برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که VLAN جداسازی منطقی ایجاد می‌کند اما ارتباط بین VLANها به Routing نیاز دارد؛ بنابراین اگر دو Client در یک VLAN همدیگر را می‌بینند ولی به VLAN دیگر دسترسی ندارند، باید Gateway، Route و Firewall را بررسی کرد و اگر Clientهای یک VLAN حتی در همان Segment مشکل دارند، تمرکز اولیه روی Switching و پیکربندی Port منطقی‌تر است

مثال محیط واقعی

فرض کن در Switch و VLANهای شرکت مشکلی گزارش شده و احتمال می‌دهی به VLAN و جداسازی منطقی مربوط باشد. قبل از تغییر، وضعیت فعلی را با پنل مدیریتی Switch، MAC Table و VLAN Table بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن
  • تغییر دادن تنظیمات مرتبط با VLAN و جداسازی منطقی قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره VLAN و جداسازی منطقی فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با VLAN و جداسازی منطقی، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با پنل مدیریتی Switch، MAC Table و VLAN Table وضعیت مرتبط با VLAN و جداسازی منطقی را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با VLAN و جداسازی منطقی بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • VLAN Broadcast Domain را جدا می‌کند
  • هر VLAN معمولاً Subnet جدا دارد
  • VLAN به‌تنهایی Firewall نیست
  • VLAN ID باید در مسیر هماهنگ باشد
  • جداسازی کاربر و Server و Guest طراحی را بهتر می‌کند
  • تغییر روی Uplink یا Trunk می‌تواند چند بخش را قطع کند؛ قبل از Change مسیر برگشت داشته باش
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: VLAN Broadcast Domain را جدا می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Domain یک محدوده مدیریتی و هویتی در Active Directory است که Objectها و Policyهای مشترک دارد؛ Client برای Join و Login باید DNS مناسب Domain را پیدا کند

این نکته را با یک مثال توضیح بده: هر VLAN معمولاً Subnet جدا دارد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

VLAN یک Broadcast Domain منطقی جدا روی زیرساخت Switch می‌سازد؛ کاربران دو VLAN برای ارتباط به Routing نیاز دارند

این نکته را با یک مثال توضیح بده: VLAN به‌تنهایی Firewall نیست. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی