Przyk adowa konfiguracja sieci VLAN z wykorzystaniem switchy Scalance X300 i X400 VLAN (ang. Virtual Local Area Network) wirtualna sie komputerowa wydzielona logicznie w ramach innej, wi kszej sieci fizycznej. Pozwala na odseparowanie transmisji danych pomi dzy logicznymi sieciami lokalnymi (pod czonymi do jednego lub kilku prze czników). Sieci VLAN mog s do: Budowania elastycznych sieci lokalnych niezale nych od fizycznej infrastruktury sieci. Tworzenia grup u ytkowników w oparciu o wykonywane przez nich zadania, niezale nie od ich fizycznej lokalizacji. (switcha do którego s pod czeni). Tworzenia grup sieciowych z prostymi mechanizmami bezpiecze stwa. (niewymagaj cymi logowania) Urz dzenia mog dowolnie komunikowa si w obr bie swojej sieci VLAN, nie maj natomiast mo liwo ci komunikacji z urz dzeniami znajduj cymi si w innych sieciach VLAN. Dokumentem, który opisuje wygl d ramki ethernet obs uguj cej VLAN, jest Standard 802.1Q IEEE. Ramka Ethernet zgodna ze standardem 802.1Q: Podstawowa ramka ethernetowa sk ada si z nag ówka, pola danych, oraz pola sumy kontrolnej (FCS) Urz dzenia dzia aj ce zgodnie ze standardem 802.1Q stosuj specjalne oznaczenia ramek (tzw. tagowanie) W ramkach tagowanych pole Ethernet type zostaje ustawione na odpowiednia warto szesnastkowa (0x8100), która oznacza, e jest to ramka 802.1Q, oraz dodaje nowe pole VLAN, które zawiera mi dzy innymi informacj do jakiej sieci VLAN nale y dana ramka. Je li urz dzenie nie wspiera obs ugi sieci VLAN (standardu 802.1Q), zalecane jest wysy anie do niego ramek nietagowanych. Przyk ad konfiguracji z u yciem sieci VLAN 1
W tym przyk adzie zbudujemy sie opart na Switchu Scalance X-400, w którym zostan skonfigurowane dwie sieci VLAN. Siec VLAN 10 (Biuro), oraz sie VLAN 20 (Produkcja). Sie VLAN 10 (Biuro) Komputery pod czone do sieci Biuro mog komunikowa si mi dzy sob, oraz mog uzyska obraz z kamery IP, która znajduje si na hali produkcyjnej. Natomiast ze wzgl dów bezpiecze stwa nie powinny mie mo liwo ci po czenia si z modu em sterownika S7 Sie VLAN 20 (Produkcja) Komputer pod czony do sieci Produkcja pe ni funkcj programatora, powinien zatem posiada pe ny dost p do modu u sterowania. 2
Przyk adowe konfiguracje urz dze w sieci: PC1: Adres IP: 192.168.1.10 Maska podsieci: 255.255.255.0 Kamera IP: Adres IP: 192.168.1.11 Maska podsieci: 255.255.255.0 Programator: Adres IP: 192.168.1.20 Maska podsieci: 255.255.255.0 Sterownik S7-400: Adres IP: 192.168.1.21 Maska podsieci: 255.255.255.0 Switch Scalance X-400: Adres IP: 192.168.1.254 Maska podsieci: 255.255.255.0 3
Konfiguracja Switcha SCALANCE X-400: 1. Je eli switch nie posiada wst pnej konfiguracji mo emy przeprowadzi j przy pomocy aplikacji "Primary setup tool". Je li natomiast switch posiada ju nadany adres IP mo emy przej do punktu 2. Komputer czymy z dowolnym portem ethernet na swichu. Nast pnie po uruchomieniu aplikacji, klikamy przycisk "Browse" lub naciskamy klawisz "F5". 4
Po odnalezieniu przez program urz dzenia, klikamy dwukrotnie na jego nazw, a nast pnie wybieramy zak adk "Ind. Ethernet interface". W tym okienku mo emy nada urz dzeniu adres IP, oraz jego nazw. 5
Aby zapisa wprowadzon konfiguracj wybieramy w menu po lewej stronie okienka nasze urz dzenie i klikamy przycisk "Download" spowoduje to za adowanie do urz dzenia wprowadzonej przed chwil konfiguracji. 6
2. Je li urz dzenie posiada skonfigurowany adres IP, mo emy po czy si z nim za pomoc przegl darki internetowej wpisuj c w pasku adresu, IP naszego switcha. Ekran logowania: Aby zalogowa si do urz dzenia wymagane jest podanie nazwy u ytkownika i has a. Fabryczne dane logowania: User name: admin Password: admin 7
Po zalogowaniu si do urz dzenia rozwijamy z menu znajduj cego si po lewej stronie folder "Switch", a nast pnie klikamy na ikon folderu "VLAN". Aby doda nowy Vlan nale y klikn na przycisk "New Entry" Ekran utworzenia nowej sieci VLAN: Pola wy wietlone w tym okinie prezentuj nast puj ce informacje: VLAN ID Numer identyfikacyjny sieci VLAN. (Dozwolone numery od 1 do 4049) Name" Nazwa sieci VLAN. Nazwa pe ni jedynie funkcj informacyjn, nie ma wp ywu na konfiguracj. Slot/Port Tu mo na zadecydowa jak switch ma traktowa ramki wysy ane i odbierane danym portem. Domy lnie pola s zaznaczone "-". Ustawienie to mo na zmieni klikaj c myszk na wybranym kwadraciku. Znaczenia ustawie : 8
"-" - port nie jest przypisany do adnej sieci VLAN. "M" - (Member) Port jest przypisany (jest cz onkiem) wybranej sieci VLAN. "U" - (Untagged) Port jest przypisany do wybranej sieci VLAN, ale przesy a ramki nietagowane. Nale y u ywa tej opcji przy portach, które prowadz do urz dze niewspieraj cych tagowania LAN. (Np. komputery PC) "F" - (Forbidden) Port nie jest przypisany do wybranej sieci VLAN i nie jest mo liwe automatyczne przypisanie tego portu do danej sieci VLAN za pomoc protoko u GVRP. VLAN 1 jest to domy lna sie, do której na pocz tku przypisane s wszystkie porty i nie mo e by usuni ty z urz dzenia. UWAGA! Switch mo e by zarz dzany jedynie z portu nale cego do domy lnego VLAN 1 9
Przyk adowa konfiguracja VLAN 10: Przyk adowa konfiguracja VLAN 20: 10
Aby ustawi lub podejrze, w jaki sposób dany port b dzie przetwarza otrzymane ramki nale y rozwin z menu po lewej stronie folder VLAN i wybra zak adk Ports. Nast pnie wybieramy interesuj cy nas port i przechodzimy do jego okna konfiguracji: Elementy w wy wietlonym oknie prezentuj nast puj ce informacje: Port Pokazuje slot oraz port, do którego odnosz si dane informacje Priority Priorytet CoS (Class of Service) u ywany w tagu VLAN. Je li ramka bez tagu jest odebrana, mo na nada jej priorytet przez port. Ten priorytet specyfikuje jak dana ramka b dzie dalej przetwarzana w porównaniu do innych ramek. W sumie jest osiem poziomów priorytetu (warto ci 0-7), gdzie 7 wyznacza priorytet najwy szy. Port VID Je li otrzymana ramka nie posiada tagu VLAN, zostaje on dodany przez VLAN-ID 11
Acceptable Frazes Ta informacje specyfikuje jak przetwarzane s ramki nietagowane. Dost pne s nast puj ce mo liwo ci tagged only - SCALANCE X-400 odrzuca wszystkie nietagowane ramki all - SCALANCE X-400 przesy a dalej wszystkie ramki Ingress Filtering Informacja czy VID otrzymanej ramki jest (enabled), b nie jest (disabled) sprawdzany. Po klikni ciu na folder VLAN znajduj cy si w menu po lewej stronie, wy wietla si lista sieci VLAN zapisanych na urz dzeniu, wraz z przypisanymi do nich portami: W naszym przyk adzie porty: 9.1 oraz 10.1 nale do VLAN 10 9.2 oraz 10.2 nale do VLAN 20. Przyk adowa konfiguracja portu 9.1: 12
Lista poprawnie skonfigurowanych portów w tym przyk adzie: 13
Aby podejrze list sieci VLAN wraz z odpowiadaj cymi im portami, nale y klikn na folder VLAN znajduj cy si w menu po lewej stronie: Lista sieci VLAN w tym przyk adzie: Nale y pami ta e: Domy lnie prze cznik umo liwiaj cy tworzenie sieci VLAN posiada fabrycznie skonfigurowany VLAN 1 na wszystkich portach. Je li w ze ko cowy (Np. PC, kamera IP, sterownik) jest pod czony do portu, ramki wychodz ce powinny by wysy ane bez tagowania (U). Je li jednak istnieje dalszy prze cznik na tym porcie, ramka powinna by tagowana (M). VLAN-ID 500 jest zarezerwowany do u ycia w przysz ci oraz jest domy lnie skonfigurowany w prze czniku na wszystkich portach. 14
Mo emy zauwa, e oznaczenie U w VLAN 1 zmieni o kolor na czerwony. Oznacza to b d w konfiguracji. Porty które nale do sieci VLAN 10, przydzielaj nietagowane ramki do VLAN 10 nie mog jednocze nie przesy ramek nale cych do VLAN 1. Aby unikn tego b du nale y zmieni przypisanie portów do domy lnego VLAN 1: 15
Prawid owa konfiguracja portów w tym przyk adzie: 16