راهنمای عملی و گامبهگام برای پیادهسازی تنظیمات پیشرفته سوئیچینگ در شبکههای سازمانی؛ شامل تفکیک ترافیک با VLAN، لینکهای Trunk، امنیت پورتها (Port Security) و جلوگیری از Loop با پروتکل STP.
1. پیشنیازها و سناریوی اجرایی (Prerequisites & Topology) #
در این راهنما سناریوی یک سوئیچ لایه 2/3 سازمانی را پیادهسازی میکنیم که قرار است ترافیک بخشهای مختلف سازمان را تفکیک و ایمنسازی کند.
- تجهیزات: سوئیچ مدیریتی (Cisco / MikroTik CRS).
- تعریف VLANها:
- VLAN 10 (Sales): بخش فروش (پورتهای GigabitEthernet 0/1 تا 0/10)
- VLAN 20 (Engineering): بخش فنی و مهندسی (پورتهای GigabitEthernet 0/11 تا 0/20)
- VLAN 99 (Management): شبکه مدیریت تجهیزات
- لینک Trunk: پورت GigabitEthernet 0/24 جهت اتصال به روتر یا سوئیچ بالادستی.
2. ایجاد و نامگذاری VLANها (VLAN Configuration) #
برای تفکیک Broadcast Domain و افزایش امنیت، ابتدا VLANهای مورد نیاز را روی سوئیچ تعریف میکنیم:
دستورات CLI (محیط Cisco IOS):
enable
configure terminal
# تعریف VLAN 10
vlan 10
name Sales
exit
# تعریف VLAN 20
vlan 20
name Engineering
exit
# تعریف VLAN 99 برای مدیریت
vlan 99
name Management
exit
3. پیکربندی پورتهای Access و Trunking #
پورتهای متصل به کلاینتها باید در حالت Access و پورت متصل به روتر/سوئیچ مرکزی باید در حالت Trunk تنظیم شوند تا ترافیک چند VLAN را عبور دهند.
الف) اختصاص پورتها به VLAN (Access Ports) #
# اختصاص گروهی پورتهای بخش فروش به VLAN 10
interface range GigabitEthernet 0/1 - 10
switchport mode access
switchport access vlan 10
spanning-tree portfast
exit
# اختصاص گروهی پورتهای بخش مهندسی به VLAN 20
interface range GigabitEthernet 0/11 - 20
switchport mode access
switchport access vlan 20
spanning-tree portfast
exit
ب) پیکربندی پورت Trunk (Trunk Port) #
interface GigabitEthernet 0/24
description *** Trunk Link to Router/Core Switch ***
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk allowed vlan 10,20,99
exit
4. پیادهسازی امنیت پورتها (Port Security) #
برای جلوگیری از اتصال دستگاههای غیرمجاز و جلوگیری از حملات MAC Flooding، محدودیت مکادرس روی پورتهای Access اعمال میکنیم:
interface range GigabitEthernet 0/1 - 20
# فعالسازی مکانیزم امنیت پورت
switchport port-security
# حداکثر 1 مکادرس مجاز روی هر پورت
switchport port-security maximum 1
# یادگیری خودکار و ثبت اولین مکادرس متصل شده
switchport port-security mac-address sticky
# قطع کامل پورت در صورت شناسایی دستگاه غیرمجاز
switchport port-security violation shutdown
exit
5. تنظیمات پروتکل Spanning Tree (STP Optimization) #
برای جلوگیری از ایجاد Loop در لایه 2 و افزایش سرعت همگرایی شبکه (Convergence Speed)، پروتکل Rapid PVST+ را فعال میکنیم:
# فعالسازی حالت Rapid Spanning Tree
spanning-tree mode rapid-pvst
# تعیین سوئیچ به عنوان Root Bridge برای VLANها
spanning-tree vlan 10,20,99 root primary
# جلوگیری از اتصال سوئیچهای غیرمجاز به پورتهای کلاینت
spanning-tree portfast bpduguard default
6. دستورات تست و صحتسنجی (Verification Commands) #
پس از اتمام تنظیمات، برای اطمینان از صحت عملکرد سوئیچ، دستورات زیر را در محیط EXEC اجرا کنید:
- بررسی وضعیت VLANها:
show vlan brief
- بررسی وضعیت پورتهای Trunk:
show interfaces trunk
- بررسی وضعیت Port Security و پورتهای Violate شده:
show port-security interface GigabitEthernet 0/1
- بررسی وضعیت Spanning Tree:
show spanning-tree summary
نکته امنیتی: همیشه پورتهای بدون استفاده سوئیچ را خاموش (
shutdown) کرده و آنها را در یک VLAN ایزوله (مثل VLAN 999) قرار دهید تا امکان نفوذ فیزیکی به شبکه صفر شود.