Łapka LogoŁapka Infa
🌐
INF.02

Cisco: VLANy i Porty Trunk

Wirtualne podział sieci na switchu. Odizoluj zarząd od księgowości bez kupowania dodatkowych urządzeń.

VLAN (Virtual LAN) i Porty Trunk

Wyobraź sobie biuro. Mamy na piętrze jeden 24-portowy Switch. Szef każe oddzielić sieć dla Zarządu od sieci dla Księgowości, by te grupy nie widziały swoich plików i miały osobną adresację IP. Rozwiązanie laika: kupić 2 osobne urządzenia (drogie!). Rozwiązanie CKE/Cisco: stworzyć wewnątrz tego jednego switcha dwa VLANy (Wirtualne sieci LAN)!

VLAN to logiczny podział przełącznika. Z jednego fizycznego klocka, robimy w oprogramowaniu dwa niezależne przełączniki. Urządzenia podpięte do portów w VLAN 10 (np. Zarząd) absolutnie nie skomunikują się z tymi w VLAN 20 (Księgowość). Są zablokowane.

1. Tworzenie VLANu

Wchodzimy do globalnej konfiguracji switcha:

SW1> enable
SW1# configure terminal
SW1(config)# vlan 10
SW1(config-vlan)# name Zarzad
SW1(config-vlan)# exit

SW1(config)# vlan 20
SW1(config-vlan)# name Ksiegowosc
SW1(config-vlan)# exit

2. Przypisywanie portów do VLANu (Porty ACCESS)

Gdy utworzyłeś "wiaderka" dla firmowych działów, musisz wrzucić do nich poszczególne piny z obudowy switcha. Port, do którego przypinasz komputer, telefon, drukarkę (tzw. urządzenie końcowe) nazywa się portem Dostępowym (Access).

Arkusz CKE: "Przypisz port FastEthernet 0/1 do grupy Zarządu (VLAN 10)."

SW1(config)# interface FastEthernet 0/1
SW1(config-if)# switchport mode access
SW1(config-if)# switchport access vlan 10
SW1(config-if)# exit

(Możesz to zrobić hurtowo np. dla portów 1-5 wpisując: interface range FastEthernet 0/1 - 5).

3. Łączenie Switchy i Port TRUNK 🪤

W firmie mamy drugi switch piętro wyżej. On też ma komputery z Księgowości (VLAN 20). Spinasz dwa switche kablem w portach GigabitEthernet 0/1. Wymagane jest, by ramki z wielu VLANów naraz popłynęły tym jednym kablem łączącym switche! Zwykły port access pozwala na przesył tylko dla jednego, wybranego VLANu.

Tutaj z pomocą wchodzi Tryb TRUNK (Magistrala). Używa on standardu 802.1Q, by "znakować" metką każdą ramkę z informacją, z jakiego VLANu pochodzi. Trunk działa jak rurociąg dla wielu sieci naraz.

CKE: "Skonfiguruj połączenie między przełącznikami na porcie G0/1 jako magistralę 802.1Q".

SW1(config)# interface GigabitEthernet 0/1
SW1(config-if)# switchport mode trunk
SW1(config-if)# exit

(Zrób to samo na drugim połączonym Switchu!)

4. Router na Patyku (Router-on-a-stick)

A co jeśli Szef (VLAN 10) bardzo chce wysłać maila do Księgowości (VLAN 20)? Mówiliśmy, że switch twardo ich blokuje. Switch to urządzenie warstwy 2 (nie rozumie routingu, chyba że to sprzęt za grube pieniądze L3). Aby VLAN 10 połączył się z VLAN 20, musisz użyć zewnętrznego Routera! Dopinasz router do portu TRUNK switcha (ten jeden przewód udaje "patyk"). Na routerze kroisz fizyczny interfejs na wirtualne Sub-interfejsy (np. interface g0/0.10 i przypisujesz im adresy bram, ustawiając enkapsulację .1Q).

Dzięki temu ping wychodzi ze switcha (od szefa), pnie się kablem po patyku do routera, router odpakowuje, przelicza IP, pakuje do metki VLAN 20 i zsyła kablem w dół z powrotem do switcha dla księgowości. To jest tzw. routing między-vlanowy (Inter-VLAN routing)!