TK2 Flashcards
Šta je VLAN?
VLAN (eng. Virtual Local Area Network) predstavlja grupu računara koja se ponaša kao da su svi povezani istom žicom, iako se fizički nalaze u različitim delovima LAN mreže.
VLAN tehnologija omogućava kreiranje logičkog broadcast domena koji se suštinski posmatrano prostiru na više fizičkih LAN mreža.
Na čemu se zasniva VLAN koncept
VLAN koncept se zasniva na logičkoj segmentaciji mreže na L2 sloju i kreiranju tzv. virtuelnih mreža
- Segmentacija se obično vrši na svičevima
- Svaki VLAN predstavlja jedan broadcast domen (jedan subnet)
- Klijenti u VLAN-u su izolovani od ostatka Interneta i nisu svesni šta se dešava van njih.
Šta donose lokalni VLAN-ovi?
- Deterministički tok paket
- Aktivne redundantne puteve
- Visoku dostupnost
- Ograničenje tzv. failure domena
- Skalabilan dizajn.
Prednosti VLAN tehnologije
Bezbednost - grupe uređaja sa osetljivim podacima odvojene su od ostatka mreže (štiti se poverljivosti informacija)
Bolje performanse - manji broadcast domeni utiču smanjuju nepotreban saobraćaj i opterećenje mrežnih resursa u mreži
Smanjenje troškova - smanjuje se potreba za skupom nadogradnjom mreže i efikasnije koriste raspoloživi propusni opseg i linkovi
Jednostavnije upravljanje - politike i procedure za određeni VLAN su već konfigurisane kada se pušta novi uređaj sve.
Uloga (tipovi) portova na switch-evima
Access portovi(netagovani) - povezuju hostove i nose saobraćaj jednog (konkretnog) VLAN-a Trunk portovi(tagovani) - omogućavaju povezivanje između svičeva i nose saobraćaj više VLAN-ova.
Nacini tagovanja
VLAN tagging se vrši:
Pre postavljanja paketa na trunk port
U skladu sa 802.1Q ili ISL standardom
IEEE 802.1Q standard
IEEE 802.1Q standard omogućava da se dodavanjem 4-bajtnog taga izvrši identifikacija frejma sa sledećim kontrolnim informacijama:
Type - 2 bajtna vrednost koja ukazuje na tip L2 protokola (Etheret - 0x8100)
User priority - 3-bitna vrednost koja podržava prioritet korisnika
Canonical Format identifier (CFI) - 1 bitni identifikator koji omogućava da se Token Ring frejmovi izvršavaju preko Ethernet veze.
VLAN ID (VID) - 12 bitni VLAN identifikacioni broj (podržava do 4096 VLAN-ova).
ISL standard
Cisco ISL standard omogućava identifikaciju frejmova tako što se na originalni ethernet frejm enkapsulira (dodaje) 26-bajtno zaglavlje koje sadrži 15-bitni VLAN identifikator i 4-bajtni CRC
Razlike izmedju 802.1Q i ISL standarda
802 vrsi tagovanje dok ISL enkapsulira ceo Ethernet protokol
Default VLAN
Po default-u svi portovi na sviču, kada se on uključi u saobraćaj, nalaze se u default VLAN-u (deo su jednog broadcast domena).
Default VLAN se ne može obrisati niti mu se može promeniti naziv (na Cisco opremi VLAN 1 je default VLAN).
Management VLAN je po default-u u VLAN 1, pa je poželjno je da mu se kasnije promeni naziv.
Preporuka je da defaultni VLAN ne bude 1
Native VLAN
Frame-ovi koji dolaze „neobeleženi“ na trunk port, odnosno ne poseduju VLAN tagove smeštaju se u tzv. native VLAN.
VLAN ID za native VLAN mora da bude isti sa obe strane trunk linka odnosno da bude isti na trunk portovima oba sviča.
Sustinski to je VLAN koji netagovano prolazi kroz trunk port dok svi ostali prolaze tagovano
DTP protokol
DTP protokol (eng. Dynamic trunking protocol) se koristi za uspostavljanje trunk-a metodom pregovaranja.
Portovi na switch-u se mogu naći u sledećim stanjima:
Access
Trunk - port pregovara sa drugom stranom
Nonegotiate - port je deo trunka i nema pregovora
Dynamic Desirable - pregovara sa drugom stranom
Dynamic Auto - pasivno čeka da ga druga strana kontaktira
JAKO LOS PROTOKOL , napadac moze da posalje zahtev za trunk na access i time promeni protokol ….
Sta je VTP protokol?
VTP protokol (eng. VLAN trunking protocol) se koristi za centralizovano upravljanje velikim brojem svičeva, VLAN mrežama i trunk-ovima. na centralizovan način.
VTP modovi
Switch se može naći u jednom od sledećih modova:
Serverski - kreira, menja i briše VLANove i šalje objave drugim svičevima kako bi se sinhronizovale baze na njima (Svaki VTP domen mora da ima makar jedan server).
Klijentski - ne može da kreira, menja ili briše VLANove, već samo osluškuje objave i u skladu sa njima pravi izmene u svojoj bazi (primeljenja obaveštenja se prosleđuju dalje drugim switch-evima).
Transparentni - ne učestvuju u VTP, ali lokalno mogu da kreiraju, menjaju i brišu VLANove (ne šalju svoja VTP obaveštenja, ali prenose tuđa).