Вместо вступления: Одна комната для всех — это хаос
Представьте себе большой офис, где все сотрудники сидят в одной огромной комнате. Бухгалтеры обсуждают зарплаты, разработчики спорят о коде, отдел продаж громко разговаривает с клиентами по телефону. Все слышат всех, все мешают друг другу, и найти нужную информацию становится почти невозможно.
Примерно так выглядит компьютерная сеть без разделения на части. Все компьютеры, принтеры, телефоны и серверы находятся в одной большой сети и видят весь трафик друг друга. Это не только создаёт лишнюю нагрузку, но и опасно с точки зрения безопасности.
VLAN (Virtual Local Area Network, Виртуальная локальная сеть) решает эту проблему. Представьте, что вы перегородили огромный зал стеклянными перегородками. В каждой комнате теперь сидит свой отдел, они не мешают друг другу, а их разговоры никто больше не слышит. Но если нужно, вы можете сделать проход между комнатами для обмена документами. VLAN работает точно так же — логически разделяет одну физическую сеть на несколько независимых сетей .
VLAN: Создаём порядок из хаоса
Виртуальная локальная сеть (VLAN) — это логическая группа устройств, которые ведут себя так, будто они подключены к одному физическому коммутатору, даже если на самом деле они находятся в разных частях сети .
Зачем нужны VLAN?
- Безопасность. Трафик из одной VLAN не попадает в другую. Бухгалтеры не видят серверы разработчиков, а гости не имеют доступа к внутренним ресурсам компании.
- Производительность. Широковещательные сообщения остаются внутри своей VLAN и не создают лишнего шума в других частях сети.
- Гибкость. Вы можете перемещать пользователя между офисами, и он всё равно будет в своей VLAN. Для этого не нужно переподключать провода.
Режимы портов: Как порт общается с VLAN
На коммутаторе каждый порт может работать в одном из режимов. Самые важные из них — Access и Trunk .
Access-порт: Одна комната для одного жильца
Access-порт — это порт, который принадлежит только одной VLAN. Все устройства, подключённые к этому порту, оказываются в этой VLAN. Если порт не настроен, он по умолчанию находится в VLAN 1 .
Когда используется: для подключения обычных компьютеров, принтеров, IP-телефонов и других конечных устройств.
Настройка Access-порта:
Switch> enable Switch# configure terminal Switch(config)# interface gigabitethernet 1/0/1 Switch(config-if)# switchport mode access Switch(config-if)# switchport access vlan 10 Switch(config-if)# end
Команда switchport mode access переводит порт в режим доступа. Команда switchport access vlan 10 говорит: «Весь трафик, который приходит на этот порт, принадлежит VLAN 10».
Что происходит с данными: Компьютер отправляет обычные, «непомеченные» кадры. Коммутатор принимает их и автоматически относит к той VLAN, которая настроена на порту.
Trunk-порт: Много квартир в одном доме
Trunk-порт — это порт, который может пропускать трафик сразу из нескольких VLAN. Это как большой кабель, по которому одновременно едут поезда из разных городов, и каждый поезд помечен номером своего маршрута.
Когда используется: для соединения коммутаторов друг с другом, или для подключения коммутатора к маршрутизатору (чтобы маршрутизировать трафик между VLAN).
Настройка Trunk-порта:
Switch> enable Switch# configure terminal Switch(config)# interface gigabitethernet 1/0/24 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk allowed vlan 10,20,30 Switch(config-if)# end
Команда switchport mode trunk делает порт транковым. По умолчанию такой порт пропускает все существующие VLAN. Команда switchport trunk allowed vlan ограничивает список разрешённых VLAN. Это хорошая практика безопасности — разрешать только те VLAN, которые действительно нужны .
Как это работает: Перед отправкой данных на Trunk-порт коммутатор добавляет к кадру специальную метку (тег) с номером VLAN. На принимающей стороне коммутатор читает тег и отправляет кадр в нужную VLAN.
Native VLAN: Непомеченный гость
На Trunk-порту есть понятие Native VLAN (родная VLAN). Это VLAN, трафик которой идёт без метки. По умолчанию это VLAN 1 .
Зачем это нужно: Иногда устройства не поддерживают метки (например, некоторые старые IP-телефоны). Тогда их можно поместить в Native VLAN. Это также полезно для служебного трафика (CDP, LACP), который часто передаётся без меток.
Настройка Native VLAN:
Switch(config-if)# switchport trunk native vlan 99
Важный нюанс: Native VLAN должна быть одинаковой на обоих концах Trunk-линка, чтобы избежать «утечки» трафика между VLAN. Если на одном коммутаторе Native VLAN 1, а на другом — 99, то трафик из VLAN 1 на первом коммутаторе будет восприниматься как трафик из VLAN 99 на втором.
Voice VLAN: Отдельная комната для телефонов
Когда у вас есть IP-телефоны, они обычно подключаются к тому же порту, что и компьютер. Телефон имеет встроенный коммутатор и передаёт компьютерный трафик дальше, а свой голосовой трафик отправляет отдельно.
Проблема: Голосовой трафик очень чувствителен к задержкам. Если компьютер начнёт активно скачивать файлы, это может вызвать задержки или прерывания в разговоре.
Решение: Voice VLAN — специальная VLAN для голосового трафика. Телефону выделяется отдельная VLAN, которая настроена с приоритетом качества обслуживания (QoS). Голосовые пакеты получают более высокий приоритет, и звонки остаются чистыми даже при загрузке сети.
Как это работает
На одном физическом порту совмещаются:
- Access VLAN (VLAN 10) — для компьютера. Это «основная» VLAN порта.
- Voice VLAN (VLAN 20) — для телефона.
Телефон определяет, что порт поддерживает Voice VLAN, через протоколы обнаружения (например, CDP или LLDP), и автоматически начинает отправлять свой голосовой трафик в эту VLAN с приоритетом.
Настройка Voice VLAN
Настройка порта для IP-телефона — это модернизация Access-порта:
Switch> enable Switch# configure terminal Switch(config)# interface gigabitethernet 1/0/10 Switch(config-if)# switchport mode access Switch(config-if)# switchport access vlan 10 ! VLAN для компьютера Switch(config-if)# switchport voice vlan 20 ! VLAN для телефона Switch(config-if)# spanning-tree portfast ! Ускоренное включение порта Switch(config-if)# end
Команда switchport voice vlan 20 говорит коммутатору: «Этот порт поддерживает голос. Весь голосовой трафик отправляй в VLAN 20».
Важно: Voice VLAN настраивается только на Access-портах . Телефон получает информацию о Voice VLAN через протокол CDP или LLDP и начинает отправлять голосовые кадры с меткой VLAN 20.
DHCP для Voice VLAN
Телефонам нужны IP-адреса, поэтому на маршрутизаторе или DHCP-сервере настраивается отдельный пул для Voice VLAN:
ip dhcp pool Voice_Pool network 10.20.0.0 255.255.255.0 default-router 10.20.0.1 option 150 ip 10.10.10.10 ! Адрес сервера управления звонками (TFTP)
Специальная опция 150 сообщает телефону, где находится сервер конфигурации (обычно TFTP-сервер, который хранит файлы прошивки и настройки для телефонов).
Проверка настроек Voice VLAN
Чтобы убедиться, что всё работает, используйте команды:
! Проверяем общую конфигурацию порта show interfaces gigabitethernet 1/0/10 switchport ! Смотрим, что видны ли телефоны как соседи (если используется CDP) show cdp neighbors detail ! Или для LLDP show lldp neighbors detail
На порту вы должны увидеть строки:
Access Mode VLAN: 10 (Data_VLAN)Voice VLAN: 20 (Voice_VLAN)
Важные нюансы для начинающих
- VLAN 1 — это VLAN по умолчанию. Все порты изначально в ней. Это не самый безопасный вариант, поэтому многие администраторы создают отдельные VLAN для данных и для управления коммутаторами, а VLAN 1 вообще отключают на транках.
- Ограничение VLAN на Trunk: Всегда используйте
switchport trunk allowed vlanдля ограничения списка разрешённых VLAN. Это улучшает безопасность и производительность . - Порт-безопасность и Voice VLAN: Если вы включаете Port Security на порту с Voice VLAN, установите максимальное количество MAC-адресов как минимум на 2 (для компьютера и телефона) .
- QoS для голоса: Вместе с Voice VLAN рекомендуется настроить доверие к приоритетам на порту (
mls qos trust cos), чтобы голосовые пакеты имели приоритет в очереди на коммутаторе.
Полезные ресурсы
- Википедия (VLAN): Общее описание технологии, принципы работы — Wikipedia: VLAN.
Заключение
VLAN и режимы портов — это не сложно, когда понимаешь аналогию с офисными комнатами. Access-порт — это вход в одну комнату, Trunk — это коридор, который соединяет все комнаты, а Voice VLAN — отдельная переговорная для телефонов, где всегда тихо и никто не мешает разговаривать.
Настройка проста, но эффект огромен: сеть становится быстрее, безопаснее и удобнее в управлении. И ваши сотрудники больше никогда не услышат чужих разговоров (в сетевом смысле)!
