VLAN¶
VLAN (Virtual Local Area Network) — это технология логического разделения одной физической коммутируемой сети на несколько независимых широковещательных доменов на канальном уровне модели OSI (L2). Основная функция VLAN — изоляция сетевого трафика между группами устройств без необходимости физического разделения сети.
Как происходит разделение сети на VLANы:
- Каждый VLAN имеет идентификатор, VLAN ID (1–4095);
- При передаче между коммутаторами кадры Ethernet помечаются тэгом IEEE 802.1Q, в котором содержится VLAN ID;
- Коммутатор пересылает трафик только внутри одного VLAN.
Для передачи трафика между разными VLAN необходимо устройство третьего уровня (маршрутизатор или L3-коммутатор).
Особенность реализации:¶
-
По умолчанию, при установке режима trunk, через интерфейс проходит только VLAN 1. Для прохождения трафика остальных VLAN, необходимо разрешить их на интерфейсе используя команду
switchport trunk allowed vlan <vlan_list>. Например:-
в такой конфигурации трафик проходит только для VLAN 1:
-
в такой конфигурации трафик проходит для VLAN 1, и для VLAN 500:
-
Основная информация о применяемых технологиях¶
Access порт¶
Эти порты обычно используются для подключения конечных устройств. Access порты имеют следующие характеристики:
- Каждый из них принадлежит ровно одному VLAN (значение по умолчанию 1);
- Они принимают немаркированные (untagged) кадры и кадры с C-тегом;
- Они отбрасывают все кадры, которые не отнесены к VLAN доступа;
- При выходе (egress) они передают кадры немаркированными.
Trunk порт¶
Эти порты могут одновременно передавать трафик в нескольких VLAN и обычно используются для подключения к другим коммутаторам. Trunk порты имеют следующие характеристики:
- Каждый из них по умолчанию является членом всех существующих VLAN (с ограничением по списку разрешенных VLAN);
- Все кадры, кроме отнесенных к Native VLAN, по умолчанию маркируются при выходе (кадры, отнесенные к Native VLAN, не получают C-тег при выходе);
- Маркировку при выходе можно изменить так, чтобы маркировались все кадры, в этом случае при входе принимаются только маркированные кадры.
Hybrid порт¶
Эти порты во многом похожи на trunk порты, но включают дополнительные возможнотси настройки. В дополнении к характеристикам, описанных для trunk портов, Hybrid порты имеют следующие возможности:
- Hybrid порты можно настроить как:
- Unaware - на входе все кадры (независимо от того, есть ли на них VLAN-тег) относятся к Native VLAN, возможные теги не удаляются на выходе;
- C-Port - на входе кадры с VLAN-тегом, имеющим TPID=0x8100, относятся к VLAN ID, встроенному в тег, если кадр немаркированный, то он относится к Native VLAN, если кадры должны быть маркированы на выходе, они маркируются C-тегом;
- S-Port - на входе кадры с VLAN-тегом, имеющим TPID = 0x8100 или 0x88A8, относятся к VLAN ID,встроенному в тег, если кадр немаркированный, он относится к Native VLAN, если кадры должны быть маркированы на выходе, они маркируются S-тегом;
- S-Custom-Port - на входе кадры с VLAN-тегом, имеющим TPID = 0x8100 или равным значению Ethertype, настроенному для пользовательских S-портов (Custom-S-ports), относятся к VLAN ID, встроенному в тег, если кадр немаркированный, он относится к Native VLAN, если кадры должны быть маркированы на выходе, они маркируются пользовательским S-тегом;
- Можно управлять входящей фильтрацией (ingress filtering);
- Прием кадров на входе и настройку тегирования на выходе можно настраивать независимо.
SVI (Switch Virtual Interface)¶
Устройства, которые находятся в разных VLAN, не могут общаться между собой напрямую. Для связи между ними необходима маршрутизация, которую можно осуществить с помощью виртуального интерфейса третьего уровня. Такой интерфейс называется SVI (Switch Virtual Interface):
- Принадлежит одному VLAN;
- На нем можно настроить IP адрес;
- Его можно включить в процесс маршрутизации.
Назначение применяемой команды/конфигурации¶
Команды в режиме глобальной настройки:¶
Команды в режиме настройки интерфейса:¶
Команды в режиме настройки SVI¶
Команды отображения информации:¶
Пример конфигурирования¶
Настройка¶
Шаг 1. Создание VLAN 10
Шаг 2. Перевод порта GigabitEthernet 1/40 в режим access
Шаг 3. Помещение access порта GigabitEthernet 1/40 в vlan 10
Шаг 4. Перевод порта GigabitEthernet 1/45 в режим trunk
Шаг 5. Создание интерфейса SVI для VLAN 10 и задание на нем IP адреса 192.168.100.240/24