Skip to main content

docs

View Categories

راهنمای جامع پیکربندی پیشرفته سوئیچ‌های شبکه

3 min read

راهنمای عملی و گام‌به‌گام برای پیاده‌سازی تنظیمات پیشرفته سوئیچینگ در شبکه‌های سازمانی؛ شامل تفکیک ترافیک با VLAN، لینک‌های Trunk، امنیت پورت‌ها (Port Security) و جلوگیری از Loop با پروتکل STP.

1. پیش‌نیازها و سناریوی اجرایی (Prerequisites & Topology) #

در این راهنما سناریوی یک سوئیچ لایه 2/3 سازمانی را پیاده‌سازی می‌کنیم که قرار است ترافیک بخش‌های مختلف سازمان را تفکیک و ایمن‌سازی کند.

  • تجهیزات: سوئیچ مدیریتی (Cisco / MikroTik CRS).
  • تعریف VLANها:
    • VLAN 10 (Sales): بخش فروش (پورت‌های GigabitEthernet 0/1 تا 0/10)
    • VLAN 20 (Engineering): بخش فنی و مهندسی (پورت‌های GigabitEthernet 0/11 تا 0/20)
    • VLAN 99 (Management): شبکه مدیریت تجهیزات
  • لینک Trunk: پورت GigabitEthernet 0/24 جهت اتصال به روتر یا سوئیچ بالادستی.

2. ایجاد و نام‌گذاری VLANها (VLAN Configuration) #

برای تفکیک Broadcast Domain و افزایش امنیت، ابتدا VLANهای مورد نیاز را روی سوئیچ تعریف می‌کنیم:

دستورات CLI (محیط Cisco IOS):

enable
configure terminal

# تعریف VLAN 10
vlan 10
 name Sales
exit

# تعریف VLAN 20
vlan 20
 name Engineering
exit

# تعریف VLAN 99 برای مدیریت
vlan 99
 name Management
exit

3. پیکربندی پورت‌های Access و Trunking #

پورت‌های متصل به کلاینت‌ها باید در حالت Access و پورت متصل به روتر/سوئیچ مرکزی باید در حالت Trunk تنظیم شوند تا ترافیک چند VLAN را عبور دهند.

الف) اختصاص پورت‌ها به VLAN (Access Ports) #

# اختصاص گروهی پورت‌های بخش فروش به VLAN 10
interface range GigabitEthernet 0/1 - 10
 switchport mode access
 switchport access vlan 10
 spanning-tree portfast
exit

# اختصاص گروهی پورت‌های بخش مهندسی به VLAN 20
interface range GigabitEthernet 0/11 - 20
 switchport mode access
 switchport access vlan 20
 spanning-tree portfast
exit

ب) پیکربندی پورت Trunk (Trunk Port) #

interface GigabitEthernet 0/24
 description *** Trunk Link to Router/Core Switch ***
 switchport trunk encapsulation dot1q
 switchport mode trunk
 switchport trunk allowed vlan 10,20,99
exit

4. پیاده‌سازی امنیت پورت‌ها (Port Security) #

برای جلوگیری از اتصال دستگاه‌های غیرمجاز و جلوگیری از حملات MAC Flooding، محدودیت مک‌ادرس روی پورت‌های Access اعمال می‌کنیم:

interface range GigabitEthernet 0/1 - 20
 # فعال‌سازی مکانیزم امنیت پورت
 switchport port-security
 
 # حداکثر 1 مک‌ادرس مجاز روی هر پورت
 switchport port-security maximum 1
 
 # یادگیری خودکار و ثبت اولین مک‌ادرس متصل شده
 switchport port-security mac-address sticky
 
 # قطع کامل پورت در صورت شناسایی دستگاه غیرمجاز
 switchport port-security violation shutdown
exit

5. تنظیمات پروتکل Spanning Tree (STP Optimization) #

برای جلوگیری از ایجاد Loop در لایه 2 و افزایش سرعت همگرایی شبکه (Convergence Speed)، پروتکل Rapid PVST+ را فعال می‌کنیم:

# فعال‌سازی حالت Rapid Spanning Tree
spanning-tree mode rapid-pvst

# تعیین سوئیچ به عنوان Root Bridge برای VLANها
spanning-tree vlan 10,20,99 root primary

# جلوگیری از اتصال سوئیچ‌های غیرمجاز به پورت‌های کلاینت
spanning-tree portfast bpduguard default

6. دستورات تست و صحت‌سنجی (Verification Commands) #

پس از اتمام تنظیمات، برای اطمینان از صحت عملکرد سوئیچ، دستورات زیر را در محیط EXEC اجرا کنید:

  • بررسی وضعیت VLANها:
show vlan brief
  • بررسی وضعیت پورت‌های Trunk:
show interfaces trunk
  • بررسی وضعیت Port Security و پورت‌های Violate شده:
show port-security interface GigabitEthernet 0/1
  • بررسی وضعیت Spanning Tree:
show spanning-tree summary

نکته امنیتی: همیشه پورت‌های بدون استفاده سوئیچ را خاموش (shutdown) کرده و آن‌ها را در یک VLAN ایزوله (مثل VLAN 999) قرار دهید تا امکان نفوذ فیزیکی به شبکه صفر شود.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *