VLAN (Virtual LAN) Flashcards

1
Q

VLAN (Virtual LAN)

A

Virtuální LAN slouží k logickému rozdělení sítě nezávisle na fyzickém uspořádání. Můžeme tedy naši síť segmentovat na menší sítě uvnitř fyzické struktury původní sítě.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

VLAN (Virtual LAN) - vysvětlení

A

Jednoduše řečeno pomocí VLAN můžeme dosáhnout stejného efektu, jako když máme skupinu zařízení připojených do jednoho (několika propojených) switche a druhou skupinu do jiného (jiných) switche. Jsou to dvě nezávislé sítě, které spolu nemohou komunikovat (jsou fyzicky odděleny). Pomocí VLAN můžeme takovéto dvě sítě vytvořit na jednom (nebo několika propojených) switchi.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

VLAN (Virtual LAN) - v praxi

A

V praxi samozřejmě často potřebujeme komunikaci mezi těmito sítěmi. S VLAN můžeme pracovat stejně jako s normálními sítěmi. Tedy použít mezi nimi jakýkoliv způsob routování. Často se dnes využívá L3 switch (switch, který funguje na třetí vrstvě OSI) pro inter-VLAN routing – směrování mezi VLAN.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Důvody pro potřebu VLAN

A

seskupování uživatelů v síti podle skupin či oddělení nebo podle služeb místo podle fyzického umístění a oddělení komunikace mezi těmito skupinami
snížení broadcastů v síti, které začaly být problémem již před několika lety
zjednodušená správa – k přesunu zařízení do jiné sítě stačí překonfigurovat zařazení do VLANy, tedy správce konfiguruje SW (zařazení do VLAN) a ne HW (fyzické přepojení)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Metody zařazení komunikace VLAN

A

Přiřazení do VLANy se nastavuje typicky na switchi (pouze v některých speciálních případech přichází označená komunikace přes trunk z jiného zařízení).
Na switchích, které podporují VLANy, vždy existuje alespoň jedna VLAN. Jedná se o defaultní VLAN číslo 1, kterou není možno smazat či vypnout. Pokud nenastavíme jinak, tak jsou všechny porty (tedy veškerá komunikace) zařazeny do VLAN 1.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Pro zařazení komunikace do VLANy existují čtyři základní metody

A
Pro zařazení komunikace do VLANy existují čtyři základní metody, ale v praxi je nejvíce využívána možnost první – zařazení dle portu.
Podle portu
Podle MAC adresy
Podle protokolu (informace z 3. vrstvy)
Podle autentizace
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Podle portu

A

port switche je ručně a napevno zařazen (nakonfigurován) pro konkrétní VLANu. Jedná se o nejrychlejší a nejpoužívanější řešení

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Podle MAC adresy

A

jedná se o dynamičtější řešení, protože VLANy jsou asociovány s MAC adresou počítače, takže nezáleží, do jakého portu připojíme počítač. Náročnější na konfiguraci a výkon. CISCO má řešení VLAN Membership Policy Server (VMPS)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Podle protokolu (informace z 3. vrstvy)

A

v praxi není příliš rozšířené; zařízení musí mít napevno nakonfigurovanou IP adresu a switch se musí dívat do 3. vrstvy > zpomalení

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Podle autentizace

A

primárně bezpečnostní metoda, je velmi univerzální — nezáleží na fyzickém zařízení ani na místě zapojení. Ověří se uživatel nebo zařízení pomocí protokolu IEEE 802.1x a podle informací se automaticky umístí do VLANy.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Přidělování VLAN čísel

A
# (O a 4095) - Rezervované pro systémové využití
1 - Cisco defaultní VLAN. Nemůže být změněna ani smazána – defaultně jsou zde všechny porty
2–1005 - Můžeme vytvářet, používat, měnit a mazat.
1006–4094 - Můžeme vytvářet, pojmenovávat a používat. Nemůžeme měnit ale tyto parametry (stav vždy aktivní, enabled — nemůžeme ji vypnout)
3968–4047 a 4094 - VLANy pro interní využití. Nemůžeme je vytvářet, mazat ani měnit.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Porty

A

Fyzické porty například na switchi se označují (adresuji) typem
FastEthernet — písmeno f
GigabitEthernet — písmeno g
TenGigabitEthernet — písmeno t
a číslem [slot]/[port], případně [stoh]/[slot]/[port]
například: fa0/15
Vytvořit VLAN můžeme v Globální konfiguraci pomocí příkazu: interface vlan[číslo]

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Přidělování— módy

A

Přidělujeme port dané VLANě — port based
ACCESS
Trunk
Dynamic

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

ACCESS

A

Port má nakonfigurovanou pouze jednu VLANu, nese komunikaci pouze jedné.
Pro spojení VLAN u dvou switchů je potřeba pro každou VLANu jeden drát.
Přijímá netagované pakety a zařazuje je té VLANy, kterou má nastavenou.
Používá se pro bezpečnost, protože packet z jiné VLANy se zahazuje, to samé platí i pro otagované pakety

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Trunk

A

Slouží primárně k tornu, abychom více switchů propojili mezi sebou a komunikace zůstala ve správné VLANě.
Dnes se také často používá pro připojení některých serverů, které potřebují komunikovat do více VLAN. Zpočátku byla metoda trunku docela obtížná, protože nefungovala u všech výrobců, proto se vyvinul standard IEEE 802.1q. Samozřejmě lze propojit dva access porty na dvou switchích a zařadit je do stejné VLANy, ale to je nepraktické.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Metody trunku

A

IEEE 802.1q

Cisco ISL

17
Q

Metody trunku - IEEE 802.1q

A

standardizovaná metoda, kterou podporují všechny switche. Funguje na principu tzv. tagování, do hlavičky paketu přidá 4B informaci (2B – 0x8100 = je to 802.1p/802.1p, 2B – priorita + číslo VLANy) a přepočítá CRC. Používá se také pro QoS.

18
Q

Metody trunku - Cisco ISL

A
Cisco proprietární metoda, kterou podporují pouze vyšší řady switchů. Vezme celý původní paket a zabalí jej (encapsulate) jako obsah nového paketu. Přidává tedy 30B k obsahu.
interface gi0/1
switchport mode access 
switchport access vlan 10
nebo do trunk modu
switchport trunk allowed vlan 10
19
Q

Dynamic

A

Vyjednává o stavu portu (access nebo trunk) pomocí protokolu DTP.

20
Q

DTP (dynamit trunking protocol)

A

Dynamic-desirable

Dynamic-auto

21
Q

Dynamic-desirable

A

vyjednávání začne, pokud je druhý trunk, desirable, nebo auto. Aktivně zkouší přepnout druhou stranu do trunku.

22
Q

Dynamic-auto

A

vyjednávání začne, pokud je druhá strana trunk nebo desirable. Nesnaží se aktivně přepnout druhou stranu.

23
Q

Zabezpečení komunikace v rámci VLÁNY

A

SWITCH(config-if)#switchport protected
Mezi porty se neposílá žádná komunikace (broadcast, multicast, unicast), pouze komunikace na Layer 3 (s ip adresou a pomocí routování)

24
Q

Zabezpečení portu

A

SWITCH(config-if)#switchport port-security
metoda zabezpečení přístupu do sítě. Na portu, kde je nastavena, kontroluje, zda pakety přichází z povolení MAC adresy.
Pro nastavení musí být port ve statickém módu (trunk, access, ale ne dynamic).
Pokud nemá žádné MAC adresy, tak se používají adresy dynamické (až po maximum), ty se, pokud se neuloží konfigurace, tak se po restart smažou.
SWITCH(config-if)# switchport port-security max [počet]
Nastavíme kolik MAC adres je pro port povoleno. Defaultní je 1
SWITCH(config-if)#switchport port-security mac-address [adresa]
Přidá mac adresu do konfigurace povolených.
SWITCH(config-if)#switchport port-security violation [typ]
Nastavení pravidla, pokud přijde komunikace z MAC adresy, která není povolení.

25
Q

Zabezpečení portu - typy

A

Protect
Restrict
Shutdown

26
Q

Protect

A

nepovolená komunikace je zahazována

27
Q

Restrict

A

pošle informativní SNMP trap (pošle se všem správcům)

28
Q

Shutdown

A

port se zablokuje, přepne do stavu Error-disabled, pro opětovné zapnutí je potřeba jej nejprve vypnout.

29
Q

IP adresa a brána

A

Některým interfacem se může nastavit IP adresa, kvůli komunikaci se switchem.
SWITCH(config)#interface vlan [číslo]
SWITCH(config-if)#ip address [ip] [maska]
A výchozí bránu, kam může switch posílat pro něj nesměrovatelné pakety.
SWITCH(config)#ip default-gateway [ip]

30
Q

VTP (VLAN trunk protocol)

A

Protokol, který byl navržen pro jednoduší administraci. Pokud se nakonfiguruje nová VLANA na VTP serveru, tato VLANA je distribuována všem switchům v doméně. Tak se tato VLANA nemusí konfigurovat všude.

31
Q

VTP (VLAN trunk protocol) - mody

A

Server
Client
Transparent

32
Q

Server

A

v tomto módu můžeme vyvářet, měnit a mazat VLANy. Tyto změny budou poté přeposlány ostatním switchům.

33
Q

Client

A

Nemůžeme vytvářet, měnit ani mazat VLANy.

34
Q

Transparent

A

V podstatě vypnutí VTP. Takovýto switch nesynchronizuje VLANy podle obdržených pokynů.