VLAN и режимы портов: Разделяем сети и даём голос

Вместо вступления: Одна комната для всех — это хаос

Представьте себе большой офис, где все сотрудники сидят в одной огромной комнате. Бухгалтеры обсуждают зарплаты, разработчики спорят о коде, отдел продаж громко разговаривает с клиентами по телефону. Все слышат всех, все мешают друг другу, и найти нужную информацию становится почти невозможно.

Примерно так выглядит компьютерная сеть без разделения на части. Все компьютеры, принтеры, телефоны и серверы находятся в одной большой сети и видят весь трафик друг друга. Это не только создаёт лишнюю нагрузку, но и опасно с точки зрения безопасности.

VLAN (Virtual Local Area Network, Виртуальная локальная сеть) решает эту проблему. Представьте, что вы перегородили огромный зал стеклянными перегородками. В каждой комнате теперь сидит свой отдел, они не мешают друг другу, а их разговоры никто больше не слышит. Но если нужно, вы можете сделать проход между комнатами для обмена документами. VLAN работает точно так же — логически разделяет одну физическую сеть на несколько независимых сетей .


VLAN: Создаём порядок из хаоса

Виртуальная локальная сеть (VLAN) — это логическая группа устройств, которые ведут себя так, будто они подключены к одному физическому коммутатору, даже если на самом деле они находятся в разных частях сети .

Зачем нужны VLAN?

  1. Безопасность. Трафик из одной VLAN не попадает в другую. Бухгалтеры не видят серверы разработчиков, а гости не имеют доступа к внутренним ресурсам компании.
  2. Производительность. Широковещательные сообщения остаются внутри своей VLAN и не создают лишнего шума в других частях сети.
  3. Гибкость. Вы можете перемещать пользователя между офисами, и он всё равно будет в своей VLAN. Для этого не нужно переподключать провода.

Режимы портов: Как порт общается с VLAN

На коммутаторе каждый порт может работать в одном из режимов. Самые важные из них — Access и Trunk .

Access-порт: Одна комната для одного жильца

Access-порт — это порт, который принадлежит только одной VLAN. Все устройства, подключённые к этому порту, оказываются в этой VLAN. Если порт не настроен, он по умолчанию находится в VLAN 1 .

Когда используется: для подключения обычных компьютеров, принтеров, IP-телефонов и других конечных устройств.

Настройка Access-порта:

Switch> enable
Switch# configure terminal
Switch(config)# interface gigabitethernet 1/0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# end

Команда switchport mode access переводит порт в режим доступа. Команда switchport access vlan 10 говорит: «Весь трафик, который приходит на этот порт, принадлежит VLAN 10».

Что происходит с данными: Компьютер отправляет обычные, «непомеченные» кадры. Коммутатор принимает их и автоматически относит к той VLAN, которая настроена на порту.

Trunk-порт: Много квартир в одном доме

Trunk-порт — это порт, который может пропускать трафик сразу из нескольких VLAN. Это как большой кабель, по которому одновременно едут поезда из разных городов, и каждый поезд помечен номером своего маршрута.

Когда используется: для соединения коммутаторов друг с другом, или для подключения коммутатора к маршрутизатору (чтобы маршрутизировать трафик между VLAN).

Настройка Trunk-порта:

Switch> enable
Switch# configure terminal
Switch(config)# interface gigabitethernet 1/0/24
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20,30
Switch(config-if)# end

Команда switchport mode trunk делает порт транковым. По умолчанию такой порт пропускает все существующие VLAN. Команда switchport trunk allowed vlan ограничивает список разрешённых VLAN. Это хорошая практика безопасности — разрешать только те VLAN, которые действительно нужны .

Как это работает: Перед отправкой данных на Trunk-порт коммутатор добавляет к кадру специальную метку (тег) с номером VLAN. На принимающей стороне коммутатор читает тег и отправляет кадр в нужную VLAN.

Native VLAN: Непомеченный гость

На Trunk-порту есть понятие Native VLAN (родная VLAN). Это VLAN, трафик которой идёт без метки. По умолчанию это VLAN 1 .

Зачем это нужно: Иногда устройства не поддерживают метки (например, некоторые старые IP-телефоны). Тогда их можно поместить в Native VLAN. Это также полезно для служебного трафика (CDP, LACP), который часто передаётся без меток.

Настройка Native VLAN:

Switch(config-if)# switchport trunk native vlan 99

Важный нюанс: Native VLAN должна быть одинаковой на обоих концах Trunk-линка, чтобы избежать «утечки» трафика между VLAN. Если на одном коммутаторе Native VLAN 1, а на другом — 99, то трафик из VLAN 1 на первом коммутаторе будет восприниматься как трафик из VLAN 99 на втором.


Voice VLAN: Отдельная комната для телефонов

Когда у вас есть IP-телефоны, они обычно подключаются к тому же порту, что и компьютер. Телефон имеет встроенный коммутатор и передаёт компьютерный трафик дальше, а свой голосовой трафик отправляет отдельно.

Проблема: Голосовой трафик очень чувствителен к задержкам. Если компьютер начнёт активно скачивать файлы, это может вызвать задержки или прерывания в разговоре.

Решение: Voice VLAN — специальная VLAN для голосового трафика. Телефону выделяется отдельная VLAN, которая настроена с приоритетом качества обслуживания (QoS). Голосовые пакеты получают более высокий приоритет, и звонки остаются чистыми даже при загрузке сети.

Как это работает

На одном физическом порту совмещаются:

  • Access VLAN (VLAN 10) — для компьютера. Это «основная» VLAN порта.
  • Voice VLAN (VLAN 20) — для телефона.

Телефон определяет, что порт поддерживает Voice VLAN, через протоколы обнаружения (например, CDP или LLDP), и автоматически начинает отправлять свой голосовой трафик в эту VLAN с приоритетом.

Настройка Voice VLAN

Настройка порта для IP-телефона — это модернизация Access-порта:

Switch> enable
Switch# configure terminal
Switch(config)# interface gigabitethernet 1/0/10
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10    ! VLAN для компьютера
Switch(config-if)# switchport voice vlan 20     ! VLAN для телефона
Switch(config-if)# spanning-tree portfast       ! Ускоренное включение порта
Switch(config-if)# end

Команда switchport voice vlan 20 говорит коммутатору: «Этот порт поддерживает голос. Весь голосовой трафик отправляй в VLAN 20».

Важно: Voice VLAN настраивается только на Access-портах . Телефон получает информацию о Voice VLAN через протокол CDP или LLDP и начинает отправлять голосовые кадры с меткой VLAN 20.

DHCP для Voice VLAN

Телефонам нужны IP-адреса, поэтому на маршрутизаторе или DHCP-сервере настраивается отдельный пул для Voice VLAN:

ip dhcp pool Voice_Pool
 network 10.20.0.0 255.255.255.0
 default-router 10.20.0.1
 option 150 ip 10.10.10.10    ! Адрес сервера управления звонками (TFTP)

Специальная опция 150 сообщает телефону, где находится сервер конфигурации (обычно TFTP-сервер, который хранит файлы прошивки и настройки для телефонов).

Проверка настроек Voice VLAN

Чтобы убедиться, что всё работает, используйте команды:

! Проверяем общую конфигурацию порта
show interfaces gigabitethernet 1/0/10 switchport

! Смотрим, что видны ли телефоны как соседи (если используется CDP)
show cdp neighbors detail

! Или для LLDP
show lldp neighbors detail

На порту вы должны увидеть строки:

  • Access Mode VLAN: 10 (Data_VLAN)
  • Voice VLAN: 20 (Voice_VLAN)

Важные нюансы для начинающих

  1. VLAN 1 — это VLAN по умолчанию. Все порты изначально в ней. Это не самый безопасный вариант, поэтому многие администраторы создают отдельные VLAN для данных и для управления коммутаторами, а VLAN 1 вообще отключают на транках.
  2. Ограничение VLAN на Trunk: Всегда используйте switchport trunk allowed vlan для ограничения списка разрешённых VLAN. Это улучшает безопасность и производительность .
  3. Порт-безопасность и Voice VLAN: Если вы включаете Port Security на порту с Voice VLAN, установите максимальное количество MAC-адресов как минимум на 2 (для компьютера и телефона) .
  4. QoS для голоса: Вместе с Voice VLAN рекомендуется настроить доверие к приоритетам на порту (mls qos trust cos), чтобы голосовые пакеты имели приоритет в очереди на коммутаторе.

Полезные ресурсы

  • Википедия (VLAN): Общее описание технологии, принципы работы — Wikipedia: VLAN.

Заключение

VLAN и режимы портов — это не сложно, когда понимаешь аналогию с офисными комнатами. Access-порт — это вход в одну комнату, Trunk — это коридор, который соединяет все комнаты, а Voice VLAN — отдельная переговорная для телефонов, где всегда тихо и никто не мешает разговаривать.

Настройка проста, но эффект огромен: сеть становится быстрее, безопаснее и удобнее в управлении. И ваши сотрудники больше никогда не услышат чужих разговоров (в сетевом смысле)!

Прокрутить вверх