Sieci VLAN (wirtualne sieci LAN) to logiczne grupowanie urządzeń w tej samej domenie rozgłoszeniowej. Sieci VLAN są zazwyczaj konfigurowane na przełącznikach przez umieszczenie niektórych interfejsów w jednej domenie rozgłoszeniowej i niektórych interfejsów w innej. Sieci VLAN mogą być rozłożone na wiele przełączników. Sieć VLAN działa jak fizyczna sieć LAN, ale pozwala na grupowanie hostów w tej samej domenie rozgłoszeniowej, nawet jeśli nie są one połączone z tym samym przełącznikiem. Poniższa topologia pokazuje sieć ze wszystkimi hostami w tej samej sieci VLAN: ez sieci VLAN transmisja wysłana z hosta A dotrze do wszystkich urządzeń w sieci. Poprzez umieszczenie interfejsów Fa0 / 0 i Fa0 / 1 na obu przełącznikach w oddzielnej sieci VLAN, transmisja z hosta A osiągnie tylko host, ponieważ każda sieć VLAN jest oddzielną domeną rozgłoszeniową, a tylko host znajduje się w tej samej sieci VLAN co host A. Jest to pokazane na poniższym obrazku:
Tworzenie sieci VLAN oferuje wiele korzyści. Ruch sieciowy będzie odbierany i przetwarzany tylko przez urządzenia znajdujące się w tej samej sieci VLAN.Użytkownicy mogą być pogrupowani według działu, a nie według fizycznej lokalizacji. Sieci VLAN zapewniają także pewne korzyści bezpieczeństwa, ponieważ wrażliwy ruch może być izolowany w oddzielnej sieci VLAN. UWAGA aby uzyskać dostęp do hostów w innej sieci VLAN, potrzebny jest router. Porty dostępu i trunk Każdy port na przełączniku może być skonfigurowany jako port dostępu lub port szeregowy. Port dostępu to port, który można przypisać do pojedynczej sieci VLAN. Ten typ interfejsu jest skonfigurowany na portach przełączników, które są podłączone do urządzeń za pomocą normalnej karty sieciowej, na przykład hosta w sieci. Interfejs magistrali to interfejs połączony z innym przełącznikiem. Ten typ interfejsu może przenosić ruch wielu sieci VLAN. Domyślnie wszystkie porty na przełączniku znajdują się w sieci VLAN 1. Możemy to sprawdzić, wpisując polecenie show vlan z trybu włączania IOS przełącznika: Na powyższym obrazku widać, że wszystkie 24 porty przełącznika znajdują się w tej samej sieci VLAN, a mianowicie VLAN 1. Aby utworzyć sieć VLAN i przypisać port przełącznika do sieci VLAN, wymagane są dwa kroki: 1. Stwórz vlan, używając polecenia vlan NUMER 2. komendy, przypisując port do VLAN za pomocą dwóch podkomend interfejsów. Pierwsze polecenie to polecenie dostępu do trybu przełączania. To polecenie określa, że interfejs jest interfejsem dostępu. Drugie polecenie to polecenie VLAN NUMER.To polecenie przypisuje
interfejs do sieci VLAN. Oto przykład przypisania VLAN 2 do interfejsu: Na powyższym obrazku widać, że VLAN 2 został utworzony i że port Fa0 / 1 na przełączniku został przeniesiony do tej sieci VLAN. Aby to sprawdzić, możesz ponownie użyć polecenia show vlan: Aby skonfigurować interfejs jako interfejs dostępu, używane jest polecenie interfejsu trybu przełączania trybów. Ten typ interfejsu może być przypisany tylko do jednej sieci VLAN. Aby skonfigurować interfejs magistrali, używane jest polecenie interfejsumagistrali trybu switchport. Ten typ interfejsu może przenosić ruch wielu sieci VLAN. Przykład pomoże ci zrozumieć tę koncepcję.
Host A i host znajdują się w różnych sieciach VLAN, VLAN 1 i VLAN 2. Porty te muszą być skonfigurowane jako porty dostępu i przypisane do ich odpowiednich sieci VLAN za pomocą następującej sekwencji poleceń: Na SW1: Na SW2: Ponieważ łącze między SW1 i SW2 musi przenosić ruch wielu sieci VLAN, musi być skonfigurowane jako interfejs magistrali. Odbywa się to za pomocą następujących poleceń w obu SW1 i SW2: Teraz połączenie między SW1 i SW2 może przenosić ruch z VLAN1 i VLAN2.Możesz sprawdzić, czy interfejs jest rzeczywiście interfejsem magistrali, używająckomendy show interface Fa0 / 3 switchport na SW1:
UWAGA VLAN 1 nie musi być utworzona, domyślnie istnieje. Domyślnie wszystkie porty znajdują się w sieci VLAN 1, więc Fa0 / 1 nie potrzebuje polecenia switchport access vlan 1. Aby zidentyfikować sieć VLAN, do której należy pakiet, przełączniki używają znakowania do przypisania wartości liczbowej do każdej ramki w sieci z wieloma sieciami VLAN. Ma to na celu zapewnienie, że przełączniki będą wiedzieć, które porty przesuwać do ramek. Rozważmy na przykład następującą topologię sieci. Istnieją dwie sieci VLAN na powyższym obrazie, a mianowicie VLAN 3 i VLAN 4. Host A wysyła pakiet transmisji, aby przełączyć SW1. Przełącznik SW1 odbiera pakiet, oznacza pakiet o identyfikatorze VLAN równym 3 i wysyła go do SW2.SW2 odbiera pakiet, wyszukuje identyfikator VLAN i przekazuje pakiet tylko poza port Fa0 / 1, ponieważ tylko ten port znajduje się w sieci VLAN 3. Host i host C nie otrzymają pakietu, ponieważ znajdują się w innej sieci VLAN niż host A.
UWAGA podczas przesyłania oznaczonej ramki do urządzenia hosta przełącznik usunie znacznik VLAN, ponieważ urządzenia hosta nie rozumieją znaczników i zrzucą pakiet. IEEE 802.1Q to jeden z protokołów znakowania VLAN obsługiwanych przez przełączniki Cisco. Standard ten został stworzony przez Instytut Inżynierów Elektryków i Elektroników (IEEE), więc jest to standard otwarty. Aby określić, do której sieci VLAN należy ramka, do nagłówka ramki wstawiane jest pole. Oryginalna rama: Rama 802.1Q: Przykład spróbuje wyjaśnić tę koncepcję. Załóżmy, że mamy sieć 2 przełączników i 4 hosty. Hosty A i host D znajdują się w sieci VLAN 2, a hosty i C znajdują się w sieci VLAN 3. Na segmencie między dwoma przełącznikami używany jest proces o nazwie trunking VLAN. Załóżmy, że host A wysyła ramkę rozgłoszeniową. SW1 oznacza ramkę, wstawiając identyfikator VLAN w nagłówku ramki przed wysłaniem ramki do SW2. SW2 odbiera ramkę i wie, że ramka należy do VLAN 3, więc wysyła ramkę tylko do hosta D, ponieważ ten host znajduje się w sieci VLAN 3. Kolejny protokół znakowania VLAN to Inter-Switch Link (ISL). Ten protokół jest własnością Cisco, co oznacza, że w przeciwieństwie do 802.1Q, może być używany tylko między przełącznikami Cisco. Jest uważany za przestarzały, a nowsze przełączniki Cisco nawet go nie obsługują. ISL działa poprzez enkapsulację ramki w nagłówku i zwiastunie ISL. Obudowana obudowa pozostaje niezmieniona. Identyfikator VLAN jest zawarty w nagłówku ISL. Oryginalna rama:
Rama ISL: Teraz, aby komunikować się między różnymi vlansami, będziemy musieli stworzyć interfejsy podrzędne szybkiego interfejsu ethernetowego routera. Zróbmy to. Zauważ, że będziemy tworzyć tyle pod interfejsów, ile vlanów używamy w naszej topologii. W tym przypadku używamy 2 vlans, więc utworzymy dwa pod interfejsy dla obu vanów. Zastosujemy również enkapsulację interfejsu sub.
Stwórzmy vlany i przypiszmy te vlany do przełączania interfejsów, np. Komputerów I,
Aby zastosować VTP, napiszemy następujące komendy. Zastosuj nazwę domeny i wprowadź porty przełącznika. Pamiętaj, że są to tylko porty podłączone do routera i przełączników. Tak więc vlany są widoczne także w innych przełącznikach po trunkingu.
Przypnij także port przełącznika 1. Teraz widzimy, w prawym dolnym rogu, jesteśmy w stanie komunikować się pomiędzy Vlans i to, czego chcieliśmy, prawda?