چرا VLAN 1 را برای کاربران استفاده نکنیم؟
در بسیاری از شبکهها، VLAN 1 بدون هیچ تغییری باقی میماند و حتی کاربران نیز در همین VLAN قرار میگیرند. این کار شاید در شبکههای کوچک مشکلی ایجاد نکند، اما در شبکههای سازمانی یک اشتباه رایج محسوب میشود.
VLAN 1 چیست؟
VLAN 1 بهصورت پیشفرض روی تمام سوئیچهای Cisco وجود دارد و بسیاری از پروتکلهای کنترلی مانند CDP، VTP و در برخی شرایط STP از آن استفاده میکنند. به همین دلیل بهتر است این VLAN برای کاربران عادی استفاده نشود.
مشکلات استفاده از VLAN 1
افزایش ریسک حملات Layer 2
سختتر شدن عیبیابی شبکه
تداخل ترافیک مدیریتی با ترافیک کاربران
رعایت نشدن Best Practiceهای Cisco
طراحی پیشنهادی
بهتر است:
VLAN 10 → کاربران
VLAN 20 → سرورها
VLAN 30 → Voice
VLAN 99 → Management
VLAN 999 → Native VLAN بدون هیچ کاربر یا تجهیز متصل
این ساختار مدیریت و امنیت شبکه را سادهتر میکند.
نمونه پیکربندی Cisco
vlan 999 name NATIVE
interface GigabitEthernet0/1 switchport mode trunk switchport trunk native vlan 999 switchport trunk allowed vlan 10,20,30,99
دستورات بررسی
show interfaces trunkshow vlan briefshow spanning-tree
نکته طراحی
تغییر Native VLAN بهتنهایی امنیت شبکه را تضمین نمیکند، اما در کنار محدود کردن VLANهای مجاز روی Trunk، غیرفعال کردن پورتهای بلااستفاده و استفاده از قابلیتهایی مانند DHCP Snooping، Dynamic ARP Inspection و Port Security، بخشی از یک طراحی امن در لایه دوم محسوب میشود.
شما در پروژههای خود هنوز از VLAN 1 استفاده میکنید یا از همان ابتدا یک Native VLAN اختصاصی (مثلاً VLAN 999) تعریف میکنید؟
در بسیاری از شبکهها، VLAN 1 بدون هیچ تغییری باقی میماند و حتی کاربران نیز در همین VLAN قرار میگیرند. این کار شاید در شبکههای کوچک مشکلی ایجاد نکند، اما در شبکههای سازمانی یک اشتباه رایج محسوب میشود.
VLAN 1 چیست؟
VLAN 1 بهصورت پیشفرض روی تمام سوئیچهای Cisco وجود دارد و بسیاری از پروتکلهای کنترلی مانند CDP، VTP و در برخی شرایط STP از آن استفاده میکنند. به همین دلیل بهتر است این VLAN برای کاربران عادی استفاده نشود.
مشکلات استفاده از VLAN 1
افزایش ریسک حملات Layer 2
سختتر شدن عیبیابی شبکه
تداخل ترافیک مدیریتی با ترافیک کاربران
رعایت نشدن Best Practiceهای Cisco
طراحی پیشنهادی
بهتر است:
VLAN 10 → کاربران
VLAN 20 → سرورها
VLAN 30 → Voice
VLAN 99 → Management
VLAN 999 → Native VLAN بدون هیچ کاربر یا تجهیز متصل
این ساختار مدیریت و امنیت شبکه را سادهتر میکند.
نمونه پیکربندی Cisco
vlan 999 name NATIVE
interface GigabitEthernet0/1 switchport mode trunk switchport trunk native vlan 999 switchport trunk allowed vlan 10,20,30,99
دستورات بررسی
show interfaces trunkshow vlan briefshow spanning-tree
نکته طراحی
تغییر Native VLAN بهتنهایی امنیت شبکه را تضمین نمیکند، اما در کنار محدود کردن VLANهای مجاز روی Trunk، غیرفعال کردن پورتهای بلااستفاده و استفاده از قابلیتهایی مانند DHCP Snooping، Dynamic ARP Inspection و Port Security، بخشی از یک طراحی امن در لایه دوم محسوب میشود.
شما در پروژههای خود هنوز از VLAN 1 استفاده میکنید یا از همان ابتدا یک Native VLAN اختصاصی (مثلاً VLAN 999) تعریف میکنید؟
۶۶
۸:۳۱
مستندسازی شبکه (Network Documentation)
چرا بهترین مهندس شبکه، بهترین مستندساز هم هست؟
بسیاری از مدیران شبکه زمان زیادی را صرف طراحی، پیادهسازی و عیبیابی میکنند، اما مستندسازی را به تعویق میاندازند. نتیجه این کار معمولاً زمانی مشخص میشود که یک قطعی رخ دهد یا فرد دیگری بخواهد شبکه را مدیریت کند.
یک مستند خوب باید به این سؤالات پاسخ دهد:
هر دستگاه کجاست؟
هر پورت به چه چیزی متصل است؟
هر VLAN چه کاربردی دارد؟
آدرسهای IP چگونه تخصیص داده شدهاند؟
آخرین تغییرات چه زمانی و توسط چه کسی انجام شده است؟
حداقل مستندات موردنیاز
نقشه فیزیکی و منطقی شبکه
جدول VLANها
جدول IP Addressing
لیست تجهیزات (مدل، سریال، نسخه IOS)
فایل Backup کانفیگ تجهیزات
مستند کابلکشی و شماره پورتها
سوابق تغییرات (Change Log)
مثال
فرض کنید سوئیچ SW-Core خراب شده است. اگر مستندات وجود داشته باشد:
نسخه IOS مشخص است.
فایل Backup آماده است.
تمام VLANها و Trunkها ثبت شدهاند.
شماره پورت هر کاربر مشخص است.
در این حالت بازیابی شبکه ممکن است کمتر از یک ساعت زمان ببرد؛ در حالی که بدون مستندات، همین کار میتواند ساعتها یا حتی روزها طول بکشد.
بهترین روشها (Best Practices)
بعد از هر تغییر، مستندات را بهروزرسانی کنید.
برای تجهیزات نامگذاری استاندارد داشته باشید.
از کانفیگها نسخه پشتیبان منظم تهیه کنید.
مستندات را در مکانی امن و در دسترس تیم نگهداری کنید.
جمعبندی
مستندسازی یک کار اضافه نیست؛ بخشی از طراحی و نگهداری حرفهای شبکه است. شبکهای که مستندات دقیق ندارد، در زمان بروز مشکل هزینه، زمان و ریسک بیشتری به سازمان تحمیل میکند.
سؤال برای شما: در شبکهای که مدیریت میکنید، آخرین باری که مستندات را بهروزرسانی کردید چه زمانی بوده است؟
چرا بهترین مهندس شبکه، بهترین مستندساز هم هست؟
بسیاری از مدیران شبکه زمان زیادی را صرف طراحی، پیادهسازی و عیبیابی میکنند، اما مستندسازی را به تعویق میاندازند. نتیجه این کار معمولاً زمانی مشخص میشود که یک قطعی رخ دهد یا فرد دیگری بخواهد شبکه را مدیریت کند.
یک مستند خوب باید به این سؤالات پاسخ دهد:
هر دستگاه کجاست؟
هر پورت به چه چیزی متصل است؟
هر VLAN چه کاربردی دارد؟
آدرسهای IP چگونه تخصیص داده شدهاند؟
آخرین تغییرات چه زمانی و توسط چه کسی انجام شده است؟
حداقل مستندات موردنیاز
نقشه فیزیکی و منطقی شبکه
جدول VLANها
جدول IP Addressing
لیست تجهیزات (مدل، سریال، نسخه IOS)
فایل Backup کانفیگ تجهیزات
مستند کابلکشی و شماره پورتها
سوابق تغییرات (Change Log)
مثال
فرض کنید سوئیچ SW-Core خراب شده است. اگر مستندات وجود داشته باشد:
نسخه IOS مشخص است.
فایل Backup آماده است.
تمام VLANها و Trunkها ثبت شدهاند.
شماره پورت هر کاربر مشخص است.
در این حالت بازیابی شبکه ممکن است کمتر از یک ساعت زمان ببرد؛ در حالی که بدون مستندات، همین کار میتواند ساعتها یا حتی روزها طول بکشد.
بهترین روشها (Best Practices)
بعد از هر تغییر، مستندات را بهروزرسانی کنید.
برای تجهیزات نامگذاری استاندارد داشته باشید.
از کانفیگها نسخه پشتیبان منظم تهیه کنید.
مستندات را در مکانی امن و در دسترس تیم نگهداری کنید.
جمعبندی
مستندسازی یک کار اضافه نیست؛ بخشی از طراحی و نگهداری حرفهای شبکه است. شبکهای که مستندات دقیق ندارد، در زمان بروز مشکل هزینه، زمان و ریسک بیشتری به سازمان تحمیل میکند.
سؤال برای شما: در شبکهای که مدیریت میکنید، آخرین باری که مستندات را بهروزرسانی کردید چه زمانی بوده است؟
۶۳
۷:۱۴
Errdisable Recovery در سوئیچهای Cisco؛ چرا پورت ناگهان خاموش میشود؟
یکی از رایجترین سوالاتی که در زمان عیبیابی سوئیچهای سیسکو مطرح میشود این است:
«چرا پورت بدون اینکه Down شود، ناگهان به حالت Errdisable رفت؟»
اگر علت را نشناسید، ممکن است ساعتها کابل، کارت شبکه یا حتی خود سوئیچ را بررسی کنید، در حالی که مشکل فقط یک مکانیزم حفاظتی است.
---
Errdisable چیست؟
Errdisable حالتی است که در آن سوئیچ برای محافظت از شبکه، یک Interface را بهصورت خودکار غیرفعال میکند.
در این وضعیت پورت از نظر فیزیکی سالم است، اما تا زمانی که مشکل برطرف نشود یا پورت مجدداً فعال نشود، هیچ ترافیکی عبور نخواهد کرد.
---
دلایل رایج Errdisable
BPDU Guard (اتصال اشتباه یک سوئیچ به پورت Access)
Port Security Violation
UDLD Failure
Loopback Detection
Link Flap
EtherChannel Misconfiguration
Storm Control
DHCP Rate Limit
Security Violation
---
چگونه علت را پیدا کنیم؟
ابتدا وضعیت پورت را بررسی کنید:
show interfaces status
اگر وضعیت err-disabled مشاهده شد، علت را پیدا کنید:
show errdisable recovery
و لاگها را نیز بررسی کنید:
show logging
نمونه پیام:
%PM-4-ERR_DISABLE: bpduguard error detected on Gi0/10, putting Gi0/10 in err-disable state
این پیام دقیقاً مشخص میکند که BPDU Guard باعث غیرفعال شدن پورت شده است.
---
بازیابی دستی
پس از رفع علت:
interface GigabitEthernet0/10shutdownno shutdown
---
بازیابی خودکار (Errdisable Recovery)
اگر میخواهید پس از رفع مشکل، سوئیچ بهصورت خودکار پورت را فعال کند:
errdisable recovery cause bpduguarderrdisable recovery interval 300
در این مثال، سوئیچ هر 300 ثانیه یکبار تلاش میکند پورت را دوباره فعال کند.
---
نکته مهم
Errdisable Recovery جایگزین عیبیابی نیست.
اگر علت اصلی همچنان وجود داشته باشد (مثلاً هنوز BPDU روی پورت Access دریافت شود)، پورت دوباره وارد حالت Errdisable خواهد شد.
---
سناریوی واقعی
فرض کنید PortFast و BPDU Guard روی تمام پورتهای کاربران فعال است. یکی از کاربران برای افزایش تعداد پورتها، یک سوئیچ کوچک خانگی را به پریز شبکه متصل میکند.
به محض دریافت BPDU، سوئیچ سیسکو برای جلوگیری از ایجاد Loop، آن پورت را وارد حالت Errdisable میکند و از اختلال در کل شبکه جلوگیری میشود.
---
جمعبندی
Errdisable یک خطا نیست؛ یک مکانیزم حفاظتی هوشمند است.یک مدیر شبکه حرفهای قبل از فعال کردن مجدد پورت، ابتدا علت اصلی را بررسی میکند. استفاده صحیح از show logging و show errdisable recovery میتواند زمان عیبیابی را بهشدت کاهش دهد.
---
سؤال: تا به حال کدام علت بیشتر باعث Errdisable در شبکه شما شده است؟ BPDU Guard، Port Security یا EtherChannel؟
یکی از رایجترین سوالاتی که در زمان عیبیابی سوئیچهای سیسکو مطرح میشود این است:
«چرا پورت بدون اینکه Down شود، ناگهان به حالت Errdisable رفت؟»
اگر علت را نشناسید، ممکن است ساعتها کابل، کارت شبکه یا حتی خود سوئیچ را بررسی کنید، در حالی که مشکل فقط یک مکانیزم حفاظتی است.
---
Errdisable چیست؟
Errdisable حالتی است که در آن سوئیچ برای محافظت از شبکه، یک Interface را بهصورت خودکار غیرفعال میکند.
در این وضعیت پورت از نظر فیزیکی سالم است، اما تا زمانی که مشکل برطرف نشود یا پورت مجدداً فعال نشود، هیچ ترافیکی عبور نخواهد کرد.
---
دلایل رایج Errdisable
BPDU Guard (اتصال اشتباه یک سوئیچ به پورت Access)
Port Security Violation
UDLD Failure
Loopback Detection
Link Flap
EtherChannel Misconfiguration
Storm Control
DHCP Rate Limit
Security Violation
---
چگونه علت را پیدا کنیم؟
ابتدا وضعیت پورت را بررسی کنید:
show interfaces status
اگر وضعیت err-disabled مشاهده شد، علت را پیدا کنید:
show errdisable recovery
و لاگها را نیز بررسی کنید:
show logging
نمونه پیام:
%PM-4-ERR_DISABLE: bpduguard error detected on Gi0/10, putting Gi0/10 in err-disable state
این پیام دقیقاً مشخص میکند که BPDU Guard باعث غیرفعال شدن پورت شده است.
---
بازیابی دستی
پس از رفع علت:
interface GigabitEthernet0/10shutdownno shutdown
---
بازیابی خودکار (Errdisable Recovery)
اگر میخواهید پس از رفع مشکل، سوئیچ بهصورت خودکار پورت را فعال کند:
errdisable recovery cause bpduguarderrdisable recovery interval 300
در این مثال، سوئیچ هر 300 ثانیه یکبار تلاش میکند پورت را دوباره فعال کند.
---
نکته مهم
Errdisable Recovery جایگزین عیبیابی نیست.
اگر علت اصلی همچنان وجود داشته باشد (مثلاً هنوز BPDU روی پورت Access دریافت شود)، پورت دوباره وارد حالت Errdisable خواهد شد.
---
سناریوی واقعی
فرض کنید PortFast و BPDU Guard روی تمام پورتهای کاربران فعال است. یکی از کاربران برای افزایش تعداد پورتها، یک سوئیچ کوچک خانگی را به پریز شبکه متصل میکند.
به محض دریافت BPDU، سوئیچ سیسکو برای جلوگیری از ایجاد Loop، آن پورت را وارد حالت Errdisable میکند و از اختلال در کل شبکه جلوگیری میشود.
---
جمعبندی
Errdisable یک خطا نیست؛ یک مکانیزم حفاظتی هوشمند است.یک مدیر شبکه حرفهای قبل از فعال کردن مجدد پورت، ابتدا علت اصلی را بررسی میکند. استفاده صحیح از show logging و show errdisable recovery میتواند زمان عیبیابی را بهشدت کاهش دهد.
---
۵۰
۹:۵۰
Troubleshooting: چرا جدول MAC Address مدام تغییر میکند؟ (MAC Flapping)
یکی از مشکلاتی که تشخیص آن برای بسیاری از مدیران شبکه دشوار است، MAC Flapping است. در این حالت، سوئیچ یک آدرس MAC را بهصورت مداوم روی دو یا چند پورت مختلف یاد میگیرد و این موضوع باعث ناپایداری شبکه میشود.
علائم (Symptoms)
قطع و وصل شدن ارتباط کاربران
ناپایداری دسترسی به سرورها
افزایش استفاده از CPU سوئیچ
مشاهده پیامهایی مانند:
%SW_MATM-4-MACFLAP_NOTIF: Host 0011.2233.4455 in vlan 10 is flapping between Gi0/1 and Gi0/24
دلایل رایج
وجود Loop در شبکه
اتصال اشتباه دو پورت یک سوئیچ به هم
اتصال همزمان یک دستگاه به دو پورت بدون EtherChannel
خرابی کارت شبکه یا Virtual Machine با تنظیمات نادرست
جابهجایی سریع ماشینهای مجازی (VM Migration)
مراحل عیبیابی
بررسی جدول MAC:
show mac address-table dynamic
بررسی تغییرات مداوم MAC:
show mac address-table address 0011.2233.4455
بررسی وضعیت STP:
show spanning-tree
بررسی EtherChannel:
show etherchannel summary
بررسی لاگها:
show logging
سناریوی واقعی
در یک شبکه، یک سرور مجازیساز به دو پورت سوئیچ متصل شده بود، اما EtherChannel روی سرور و سوئیچ بهدرستی تنظیم نشده بود. در نتیجه، MAC آدرس ماشینهای مجازی بین دو پورت جابهجا میشد و کاربران بهصورت تصادفی ارتباط خود را از دست میدادند.
راهکار
Loop را حذف کنید.
EtherChannel را بهدرستی پیکربندی کنید.
تنظیمات کارت شبکه سرورها و Hypervisor را بررسی کنید.
از قابلیتهای STP مانند BPDU Guard و Loop Guard در جای مناسب استفاده کنید.
در صورت نیاز از Port Security برای محدود کردن MACها بهره ببرید.
جمعبندی
MAC Flapping معمولاً یک علامت است، نه خودِ مشکل. تا زمانی که علت اصلی (Loop، EtherChannel نادرست یا تنظیمات اشتباه سرور) برطرف نشود، شبکه همچنان ناپایدار خواهد بود.
شما هم تجربه ای در این خصوص دارید به اشتراک بگذارید
یکی از مشکلاتی که تشخیص آن برای بسیاری از مدیران شبکه دشوار است، MAC Flapping است. در این حالت، سوئیچ یک آدرس MAC را بهصورت مداوم روی دو یا چند پورت مختلف یاد میگیرد و این موضوع باعث ناپایداری شبکه میشود.
علائم (Symptoms)
قطع و وصل شدن ارتباط کاربران
ناپایداری دسترسی به سرورها
افزایش استفاده از CPU سوئیچ
مشاهده پیامهایی مانند:
%SW_MATM-4-MACFLAP_NOTIF: Host 0011.2233.4455 in vlan 10 is flapping between Gi0/1 and Gi0/24
دلایل رایج
وجود Loop در شبکه
اتصال اشتباه دو پورت یک سوئیچ به هم
اتصال همزمان یک دستگاه به دو پورت بدون EtherChannel
خرابی کارت شبکه یا Virtual Machine با تنظیمات نادرست
جابهجایی سریع ماشینهای مجازی (VM Migration)
مراحل عیبیابی
بررسی جدول MAC:
show mac address-table dynamic
بررسی تغییرات مداوم MAC:
show mac address-table address 0011.2233.4455
بررسی وضعیت STP:
show spanning-tree
بررسی EtherChannel:
show etherchannel summary
بررسی لاگها:
show logging
سناریوی واقعی
در یک شبکه، یک سرور مجازیساز به دو پورت سوئیچ متصل شده بود، اما EtherChannel روی سرور و سوئیچ بهدرستی تنظیم نشده بود. در نتیجه، MAC آدرس ماشینهای مجازی بین دو پورت جابهجا میشد و کاربران بهصورت تصادفی ارتباط خود را از دست میدادند.
راهکار
Loop را حذف کنید.
EtherChannel را بهدرستی پیکربندی کنید.
تنظیمات کارت شبکه سرورها و Hypervisor را بررسی کنید.
از قابلیتهای STP مانند BPDU Guard و Loop Guard در جای مناسب استفاده کنید.
در صورت نیاز از Port Security برای محدود کردن MACها بهره ببرید.
جمعبندی
MAC Flapping معمولاً یک علامت است، نه خودِ مشکل. تا زمانی که علت اصلی (Loop، EtherChannel نادرست یا تنظیمات اشتباه سرور) برطرف نشود، شبکه همچنان ناپایدار خواهد بود.
شما هم تجربه ای در این خصوص دارید به اشتراک بگذارید
۴۲
۸:۵۴
VRF-Lite در Cisco؛ جداسازی شبکهها بدون نیاز به MPLS
در شبکههای سازمانی، گاهی لازم است چند شبکه کاملاً مستقل روی یک روتر یا سوئیچ لایه ۳ اجرا شوند، بدون اینکه جدولهای مسیریابی آنها با هم تداخل داشته باشد. VRF (Virtual Routing and Forwarding) دقیقاً برای همین هدف طراحی شده است.
به زبان ساده، VRF باعث میشود یک روتر چندین Routing Table مستقل داشته باشد؛ انگار چند روتر مجزا داخل یک دستگاه در حال کار هستند.
در سناریوی شما دو مشتری داریم:
Customer A (VRF CA)
Customer B (VRF CB)
هر دو از آدرسهای یکسان استفاده میکنند:
Site1 : 192.168.1.1/24
Site2 : 192.168.2.1/24
در حالت عادی این آدرسها با هم تداخل دارند، اما با استفاده از VRF هر مشتری جدول مسیریابی مستقل خود را خواهد داشت.
---
توپولوژی
روتر مرکزی R1-PE دارای دو VRF است:
VRF CAVRF CB
ارتباطها:
CA-SITE1 --------\ \ R1-PE /CA-SITE2 --------/
CB-SITE1 --------\ \ R1-PE /CB-SITE2 --------/
در این سناریو:
R2 و R3 عضو VRF CA هستند.
R4 و R5 عضو VRF CB هستند.
---
نحوه Routing
مشتری CA
بین R2 و R3 پروتکل OSPF اجرا میشود.
در نتیجه Routeها به صورت Dynamic یاد گرفته میشوند.
---
مشتری CB
بین R4 و R5 هیچ Routing Protocol وجود ندارد.
فقط از Default Route استفاده شده است.
---
مزایای VRF
جداسازی کامل Routing Table
امکان استفاده از IPهای تکراری
امنیت بیشتر
عدم نیاز به چند روتر فیزیکی
مناسب برای ISP و سازمانهای بزرگ
---
Best Practice
برای هر مشتری یک VRF مجزا ایجاد کنید.
از Route Leaking فقط در صورت نیاز استفاده کنید.
همیشه نام VRFها استاندارد باشد.
از OSPF یا BGP برای شبکههای بزرگ استفاده کنید.
---
VRF در MikroTik
در RouterOS v7 نیز قابلیت VRF وجود دارد و امکان ایجاد چند Routing Table مستقل فراهم شده است. با آن میتوان اینترفیسها را به VRFهای مختلف اختصاص داد، Routeهای جداگانه داشت و در بسیاری از سناریوهای سازمانی یا ISP همان مفهوم جداسازی منطقی را پیادهسازی کرد. البته نحوه پیکربندی و برخی جزئیات عملکرد با Cisco متفاوت است، اما اصل ایده یکسان است.
---
کانفیگ R1-PE
conf t
ip vrf CA rd 1:1
ip vrf CB rd 2:2
interface g0/0 ip vrf forwarding CA ip address 10.10.10.2 255.255.255.252
interface g0/1 ip vrf forwarding CA ip address 10.10.20.2 255.255.255.252
interface g0/2 ip vrf forwarding CB ip address 10.10.10.2 255.255.255.252
interface g0/3 ip vrf forwarding CB ip address 10.10.20.2 255.255.255.252
router ospf 1 vrf CA
network 10.10.10.0 0.0.0.3 area 0 network 10.10.20.0 0.0.0.3 area 0
---
کانفیگ R2 (CA-SITE1)
interface Loopback0 ip address 192.168.1.1 255.255.255.0
interface GigabitEthernet0/0 ip address 10.10.10.1 255.255.255.252
router ospf 1
network 10.10.10.0 0.0.0.3 area 0 network 192.168.1.0 0.0.0.255 area 0
---
کانفیگ R3 (CA-SITE2)
interface Loopback0 ip address 192.168.2.1 255.255.255.0
interface GigabitEthernet0/0 ip address 10.10.20.1 255.255.255.252
router ospf 1
network 10.10.20.0 0.0.0.3 area 0 network 192.168.2.0 0.0.0.255 area 0
---
کانفیگ R4 (CB-SITE1)
interface Loopback0 ip address 192.168.1.1 255.255.255.0
interface GigabitEthernet0/0 ip address 10.10.10.1 255.255.255.252
ip route 0.0.0.0 0.0.0.0 10.10.10.2
---
کانفیگ R5 (CB-SITE2)
interface Loopback0 ip address 192.168.2.1 255.255.255.0
interface GigabitEthernet0/0 ip address 10.10.20.1 255.255.255.252
ip route 0.0.0.0 0.0.0.0 10.10.20.2
---
نکته مهم درباره سناریو
در تصویر، لینکهای CA و CB از آدرسهای 10.10.10.0/30 و 10.10.20.0/30 بهصورت یکسان استفاده کردهاند. این کار به دلیل وجود VRF کاملاً صحیح است؛ چون هر VRF جدول مسیریابی مستقل خود را دارد و میتواند از IPهای تکراری بدون ایجاد تداخل استفاده کند.
این دقیقاً یکی از مهمترین مزایای VRF است و ارزش دارد در مقاله روی آن تأکید شود.
در شبکههای سازمانی، گاهی لازم است چند شبکه کاملاً مستقل روی یک روتر یا سوئیچ لایه ۳ اجرا شوند، بدون اینکه جدولهای مسیریابی آنها با هم تداخل داشته باشد. VRF (Virtual Routing and Forwarding) دقیقاً برای همین هدف طراحی شده است.
به زبان ساده، VRF باعث میشود یک روتر چندین Routing Table مستقل داشته باشد؛ انگار چند روتر مجزا داخل یک دستگاه در حال کار هستند.
در سناریوی شما دو مشتری داریم:
Customer A (VRF CA)
Customer B (VRF CB)
هر دو از آدرسهای یکسان استفاده میکنند:
Site1 : 192.168.1.1/24
Site2 : 192.168.2.1/24
در حالت عادی این آدرسها با هم تداخل دارند، اما با استفاده از VRF هر مشتری جدول مسیریابی مستقل خود را خواهد داشت.
---
توپولوژی
روتر مرکزی R1-PE دارای دو VRF است:
VRF CAVRF CB
ارتباطها:
CA-SITE1 --------\ \ R1-PE /CA-SITE2 --------/
CB-SITE1 --------\ \ R1-PE /CB-SITE2 --------/
در این سناریو:
R2 و R3 عضو VRF CA هستند.
R4 و R5 عضو VRF CB هستند.
---
نحوه Routing
مشتری CA
بین R2 و R3 پروتکل OSPF اجرا میشود.
در نتیجه Routeها به صورت Dynamic یاد گرفته میشوند.
---
مشتری CB
بین R4 و R5 هیچ Routing Protocol وجود ندارد.
فقط از Default Route استفاده شده است.
---
مزایای VRF
---
Best Practice
برای هر مشتری یک VRF مجزا ایجاد کنید.
از Route Leaking فقط در صورت نیاز استفاده کنید.
همیشه نام VRFها استاندارد باشد.
از OSPF یا BGP برای شبکههای بزرگ استفاده کنید.
---
VRF در MikroTik
در RouterOS v7 نیز قابلیت VRF وجود دارد و امکان ایجاد چند Routing Table مستقل فراهم شده است. با آن میتوان اینترفیسها را به VRFهای مختلف اختصاص داد، Routeهای جداگانه داشت و در بسیاری از سناریوهای سازمانی یا ISP همان مفهوم جداسازی منطقی را پیادهسازی کرد. البته نحوه پیکربندی و برخی جزئیات عملکرد با Cisco متفاوت است، اما اصل ایده یکسان است.
---
کانفیگ R1-PE
conf t
ip vrf CA rd 1:1
ip vrf CB rd 2:2
interface g0/0 ip vrf forwarding CA ip address 10.10.10.2 255.255.255.252
interface g0/1 ip vrf forwarding CA ip address 10.10.20.2 255.255.255.252
interface g0/2 ip vrf forwarding CB ip address 10.10.10.2 255.255.255.252
interface g0/3 ip vrf forwarding CB ip address 10.10.20.2 255.255.255.252
router ospf 1 vrf CA
network 10.10.10.0 0.0.0.3 area 0 network 10.10.20.0 0.0.0.3 area 0
---
کانفیگ R2 (CA-SITE1)
interface Loopback0 ip address 192.168.1.1 255.255.255.0
interface GigabitEthernet0/0 ip address 10.10.10.1 255.255.255.252
router ospf 1
network 10.10.10.0 0.0.0.3 area 0 network 192.168.1.0 0.0.0.255 area 0
---
کانفیگ R3 (CA-SITE2)
interface Loopback0 ip address 192.168.2.1 255.255.255.0
interface GigabitEthernet0/0 ip address 10.10.20.1 255.255.255.252
router ospf 1
network 10.10.20.0 0.0.0.3 area 0 network 192.168.2.0 0.0.0.255 area 0
---
کانفیگ R4 (CB-SITE1)
interface Loopback0 ip address 192.168.1.1 255.255.255.0
interface GigabitEthernet0/0 ip address 10.10.10.1 255.255.255.252
ip route 0.0.0.0 0.0.0.0 10.10.10.2
---
کانفیگ R5 (CB-SITE2)
interface Loopback0 ip address 192.168.2.1 255.255.255.0
interface GigabitEthernet0/0 ip address 10.10.20.1 255.255.255.252
ip route 0.0.0.0 0.0.0.0 10.10.20.2
---
نکته مهم درباره سناریو
در تصویر، لینکهای CA و CB از آدرسهای 10.10.10.0/30 و 10.10.20.0/30 بهصورت یکسان استفاده کردهاند. این کار به دلیل وجود VRF کاملاً صحیح است؛ چون هر VRF جدول مسیریابی مستقل خود را دارد و میتواند از IPهای تکراری بدون ایجاد تداخل استفاده کند.
این دقیقاً یکی از مهمترین مزایای VRF است و ارزش دارد در مقاله روی آن تأکید شود.
۵۵
۱۲:۴۲
آموزش حرفهای Extended Ping در Cisco IOS
Extended Ping یکی از قدرتمندترین ابزارهای عیبیابی (Troubleshooting) در Cisco IOS است. برخلاف دستور معمولی ping که تنها مقصد را مشخص میکنید، Extended Ping به شما اجازه میدهد تقریباً تمام پارامترهای بسته ICMP را کنترل کنید. به همین دلیل مهندسان شبکه در مراحل عیبیابی، تست مسیرها و بررسی Routing از آن استفاده میکنند.
Extended Ping چیست؟
در حالت عادی دستور زیر اجرا میشود:
R1# ping 192.168.10.10
اما اگر فقط بنویسید:
R1# ping
Cisco وارد حالت Interactive میشود و سوالات مختلفی از شما میپرسد.
نمونه:
R1# ping Protocol [ip]: Target IP address: 192.168.10.10 Repeat count [5]: Datagram size [100]: Timeout in seconds [2]: Extended commands [n]: y Source address or interface: Type of service [0]: Set DF bit in IP header? [no]: Validate reply data? [no]: Data pattern [0xABCD]: Loose, Strict, Record, Timestamp, Verbose[none]: Sweep range of sizes [n]:
بررسی تمام گزینهها
1. Protocol
Protocol [ip]:
معمولاً IP است.
در برخی IOSها پروتکلهای دیگری نیز وجود دارند.
2. Target IP Address
آدرس مقصد
مثال
192.168.100.10
3. Repeat Count
Repeat count [5]:
تعداد Ping
مثال
100
یعنی 100 بسته ارسال میشود.
کاربرد:
تست Packet Loss
تست پایداری لینک
4. Datagram Size
Datagram size [100]:
اندازه Payload
مثال
1500
یا
2000
کاربرد:
تست MTU
تست Fragmentation
بررسی Tunnel
5. Timeout
Timeout in seconds [2]:
زمان انتظار برای دریافت پاسخ
6. Extended Commands
Extended commands [n]:
اگر
y
را وارد کنید وارد حالت حرفهای میشود.
مهمترین گزینهها
Source Address or Interface
مهمترین قابلیت Extended Ping
مثال
Source address or interface: Loopback0
یا
GigabitEthernet0/1
یا
10.1.1.1
کاربردها
تست Routing
اگر چند مسیر داشته باشید:
PC | R1 |\ | \ R2 R3
میتوانید بررسی کنید که اگر Packet از Interface خاصی ارسال شود، آیا مسیر برقرار است یا خیر.
تست VRF
مثال
R1# ping vrf CUSTOMER_A
یا
Extended Ping داخل همان VRF.
تست NAT
اگر چند IP روی Router وجود داشته باشد، میتوانید مشخص کنید Packet از کدام IP خارج شود.
تست ACL
اگر ACL فقط روی یک Subnet اعمال شده باشد، Source را همان Subnet قرار میدهید تا رفتار ACL بررسی شود.
Type of Service (ToS)
Type of service [0]:
امروزه بیشتر برای مقدار DSCP استفاده میشود.
کاربرد:
تست QoS
مثال
Voice
184
یا
AF
و سایر کلاسها
Set DF Bit
Set DF bit in IP header?
گزینه بسیار مهم.
اگر
yes
را انتخاب کنید،
DF
فعال میشود.
در نتیجه اگر Packet بزرگتر از MTU باشد:
Router اجازه Fragment نمیدهد.
پیغام:
Packet needs fragmentation
کاربرد:
کشف MTU
بررسی Path MTU Discovery
VPN
GRE
IPSec
Validate Reply Data
Cisco داده برگشتی را با داده ارسالی مقایسه میکند.
برای بررسی خرابی حافظه یا خطاهای احتمالی مفید است، اما در شبکههای امروزی کمتر استفاده میشود.
Data Pattern
0xABCD
الگوی داده داخل Packet
گاهی برای بررسی مشکلات سختافزاری یا لینکهای معیوب استفاده میشود.
IP Options
گزینههای زیر وجود دارند:
Loose Source Route Strict Source Route Record Route Timestamp
امروزه به دلیل مسائل امنیتی کمتر پشتیبانی یا استفاده میشوند.
Verbose
اگر فعال شود اطلاعات بیشتری نمایش داده میشود.
برای Troubleshooting بسیار مفید است.
Sweep Range of Sizes
یکی از جذابترین قابلیتها
به جای ارسال یک سایز Packet، چندین اندازه مختلف تست میشوند.
مثال
100 200 300 500 1000 1500
بهصورت خودکار ارسال میشوند.
کاربرد:
کشف MTU
پیدا کردن اندازهای که باعث Fragmentation میشود.
بررسی کیفیت لینک
مثال عملی ۱: تست از Loopback
R1# ping Protocol [ip]: Target IP address: 8.8.8.8 Repeat count [5]: Datagram size [100]: Timeout in seconds [2]: Extended commands [n]: y Source address or interface: Loopback0
Router تمام Pingها را با IP مربوط به Loopback0 ارسال میکند.
مثال عملی ۲: تست MTU
R1# ping Target IP: 10.10.10.2 Datagram size: 1500 Extended: y Set DF bit: yes
اگر پاسخ دریافت نشود و پیام Fragmentation نمایش داده شود، یعنی MTU مسیر کمتر از 1500 بایت است.
مثال عملی ۳: تست QoS
Type of Service: 184
سپس در Routerهای میانی بررسی کنید که آیا بسته با DSCP مورد انتظار پردازش میشود یا خیر.
تفاوت Ping معمولی و Extended Ping
ویژگیPing معمولیExtended Pingانتخاب Source
تغییر Size
تعیین DF Bit
تست MTU
تست QoS
تست V
Extended Ping یکی از قدرتمندترین ابزارهای عیبیابی (Troubleshooting) در Cisco IOS است. برخلاف دستور معمولی ping که تنها مقصد را مشخص میکنید، Extended Ping به شما اجازه میدهد تقریباً تمام پارامترهای بسته ICMP را کنترل کنید. به همین دلیل مهندسان شبکه در مراحل عیبیابی، تست مسیرها و بررسی Routing از آن استفاده میکنند.
Extended Ping چیست؟
در حالت عادی دستور زیر اجرا میشود:
R1# ping 192.168.10.10
اما اگر فقط بنویسید:
R1# ping
Cisco وارد حالت Interactive میشود و سوالات مختلفی از شما میپرسد.
نمونه:
R1# ping Protocol [ip]: Target IP address: 192.168.10.10 Repeat count [5]: Datagram size [100]: Timeout in seconds [2]: Extended commands [n]: y Source address or interface: Type of service [0]: Set DF bit in IP header? [no]: Validate reply data? [no]: Data pattern [0xABCD]: Loose, Strict, Record, Timestamp, Verbose[none]: Sweep range of sizes [n]:
بررسی تمام گزینهها
1. Protocol
Protocol [ip]:
معمولاً IP است.
در برخی IOSها پروتکلهای دیگری نیز وجود دارند.
2. Target IP Address
آدرس مقصد
مثال
192.168.100.10
3. Repeat Count
Repeat count [5]:
تعداد Ping
مثال
100
یعنی 100 بسته ارسال میشود.
کاربرد:
تست Packet Loss
تست پایداری لینک
4. Datagram Size
Datagram size [100]:
اندازه Payload
مثال
1500
یا
2000
کاربرد:
تست MTU
تست Fragmentation
بررسی Tunnel
5. Timeout
Timeout in seconds [2]:
زمان انتظار برای دریافت پاسخ
6. Extended Commands
Extended commands [n]:
اگر
y
را وارد کنید وارد حالت حرفهای میشود.
مهمترین گزینهها
Source Address or Interface
مهمترین قابلیت Extended Ping
مثال
Source address or interface: Loopback0
یا
GigabitEthernet0/1
یا
10.1.1.1
کاربردها
تست Routing
اگر چند مسیر داشته باشید:
PC | R1 |\ | \ R2 R3
میتوانید بررسی کنید که اگر Packet از Interface خاصی ارسال شود، آیا مسیر برقرار است یا خیر.
تست VRF
مثال
R1# ping vrf CUSTOMER_A
یا
Extended Ping داخل همان VRF.
تست NAT
اگر چند IP روی Router وجود داشته باشد، میتوانید مشخص کنید Packet از کدام IP خارج شود.
تست ACL
اگر ACL فقط روی یک Subnet اعمال شده باشد، Source را همان Subnet قرار میدهید تا رفتار ACL بررسی شود.
Type of Service (ToS)
Type of service [0]:
امروزه بیشتر برای مقدار DSCP استفاده میشود.
کاربرد:
تست QoS
مثال
Voice
184
یا
AF
و سایر کلاسها
Set DF Bit
Set DF bit in IP header?
گزینه بسیار مهم.
اگر
yes
را انتخاب کنید،
DF
فعال میشود.
در نتیجه اگر Packet بزرگتر از MTU باشد:
Router اجازه Fragment نمیدهد.
پیغام:
Packet needs fragmentation
کاربرد:
کشف MTU
بررسی Path MTU Discovery
VPN
GRE
IPSec
Validate Reply Data
Cisco داده برگشتی را با داده ارسالی مقایسه میکند.
برای بررسی خرابی حافظه یا خطاهای احتمالی مفید است، اما در شبکههای امروزی کمتر استفاده میشود.
Data Pattern
0xABCD
الگوی داده داخل Packet
گاهی برای بررسی مشکلات سختافزاری یا لینکهای معیوب استفاده میشود.
IP Options
گزینههای زیر وجود دارند:
Loose Source Route Strict Source Route Record Route Timestamp
امروزه به دلیل مسائل امنیتی کمتر پشتیبانی یا استفاده میشوند.
Verbose
اگر فعال شود اطلاعات بیشتری نمایش داده میشود.
برای Troubleshooting بسیار مفید است.
Sweep Range of Sizes
یکی از جذابترین قابلیتها
به جای ارسال یک سایز Packet، چندین اندازه مختلف تست میشوند.
مثال
100 200 300 500 1000 1500
بهصورت خودکار ارسال میشوند.
کاربرد:
کشف MTU
پیدا کردن اندازهای که باعث Fragmentation میشود.
بررسی کیفیت لینک
مثال عملی ۱: تست از Loopback
R1# ping Protocol [ip]: Target IP address: 8.8.8.8 Repeat count [5]: Datagram size [100]: Timeout in seconds [2]: Extended commands [n]: y Source address or interface: Loopback0
Router تمام Pingها را با IP مربوط به Loopback0 ارسال میکند.
مثال عملی ۲: تست MTU
R1# ping Target IP: 10.10.10.2 Datagram size: 1500 Extended: y Set DF bit: yes
اگر پاسخ دریافت نشود و پیام Fragmentation نمایش داده شود، یعنی MTU مسیر کمتر از 1500 بایت است.
مثال عملی ۳: تست QoS
Type of Service: 184
سپس در Routerهای میانی بررسی کنید که آیا بسته با DSCP مورد انتظار پردازش میشود یا خیر.
تفاوت Ping معمولی و Extended Ping
ویژگیPing معمولیExtended Pingانتخاب Source
۳۵
۸:۱۳
RFمحدود
بررسی چندین اندازه بسته
مناسب برای Troubleshootingمحدودبسیار مناسب
بهترین سناریوهای استفاده از Extended Ping
عیبیابی مشکلات Routing
بررسی صحت Routeهای استاتیک و داینامیک
تست ارتباط از یک Interface یا Loopback مشخص
بررسی عملکرد NAT
تست ACLها با تعیین Source
تست MTU و Fragmentation
بررسی عملکرد Tunnelهای GRE و IPsec
تست مسیرهای VRF
ارزیابی عملکرد QoS با تغییر ToS/DSCP
شناسایی Packet Loss با افزایش تعداد Pingها
جمعبندی
Extended Ping یکی از ابزارهای کلیدی برای هر مهندس شبکه Cisco است. با امکان تعیین Source Interface، اندازه بسته، تعداد ارسال، DF Bit، ToS/DSCP و سایر پارامترها، میتوان بسیاری از مشکلات مربوط به Routing، ACL، NAT، MTU، QoS، VPN و VRF را بدون نیاز به ابزارهای جانبی شناسایی و تحلیل کرد. تسلط بر این دستور باعث میشود فرآیند عیبیابی سریعتر، دقیقتر و حرفهایتر انجام شود.
بهترین سناریوهای استفاده از Extended Ping
عیبیابی مشکلات Routing
بررسی صحت Routeهای استاتیک و داینامیک
تست ارتباط از یک Interface یا Loopback مشخص
بررسی عملکرد NAT
تست ACLها با تعیین Source
تست MTU و Fragmentation
بررسی عملکرد Tunnelهای GRE و IPsec
تست مسیرهای VRF
ارزیابی عملکرد QoS با تغییر ToS/DSCP
شناسایی Packet Loss با افزایش تعداد Pingها
جمعبندی
Extended Ping یکی از ابزارهای کلیدی برای هر مهندس شبکه Cisco است. با امکان تعیین Source Interface، اندازه بسته، تعداد ارسال، DF Bit، ToS/DSCP و سایر پارامترها، میتوان بسیاری از مشکلات مربوط به Routing، ACL، NAT، MTU، QoS، VPN و VRF را بدون نیاز به ابزارهای جانبی شناسایی و تحلیل کرد. تسلط بر این دستور باعث میشود فرآیند عیبیابی سریعتر، دقیقتر و حرفهایتر انجام شود.
۶۹
۸:۱۳
کسبوکارهای موفق، اتفاقی رشد نمیکنند؛ تصمیمهای درست آنها را میسازد.
اگر به دنبال یک تیم متخصص برای توسعه نرمافزار، راهاندازی زیرساخت شبکه، افزایش امنیت اطلاعات یا پشتیبانی حرفهای هستید، داریا پردازش نیلگون همراه مطمئن شماست.
خدمات ما:• طراحی و توسعه سایت• خدمات شبکه و زیرساخت• امنیت اطلاعات• مشاوره و پشتیبانی تخصصی
چرا داریا پردازش نیلگون؟• راهکارهای اختصاصی متناسب با نیاز شما• اجرای اصولی و استاندارد• پشتیبانی واقعی و پاسخگو• تمرکز بر کیفیت، امنیت و توسعه پایدار
برای دریافت مشاوره و شروع پروژه با ما تماس بگیرید.026 910 962 12www.dpnilgoun.ir
اگر به دنبال یک تیم متخصص برای توسعه نرمافزار، راهاندازی زیرساخت شبکه، افزایش امنیت اطلاعات یا پشتیبانی حرفهای هستید، داریا پردازش نیلگون همراه مطمئن شماست.
خدمات ما:• طراحی و توسعه سایت• خدمات شبکه و زیرساخت• امنیت اطلاعات• مشاوره و پشتیبانی تخصصی
چرا داریا پردازش نیلگون؟• راهکارهای اختصاصی متناسب با نیاز شما• اجرای اصولی و استاندارد• پشتیبانی واقعی و پاسخگو• تمرکز بر کیفیت، امنیت و توسعه پایدار
برای دریافت مشاوره و شروع پروژه با ما تماس بگیرید.026 910 962 12www.dpnilgoun.ir
۵۴
۶:۱۳
در رکهای حرفهای، Color Coding یکی از سادهترین اما مؤثرترین روشهای مدیریت کابلهاست. با اختصاص رنگهای مشخص به هر نوع سرویس، عیبیابی سریعتر، نگهداری آسانتر و احتمال خطای انسانی کمتر میشود.
داریا پردازش نیلگون (سهامی خاص)
شرکت فناوری اطلاعات (زیرساخت٫ شبکه٫وب٫سیستم های نظارتی )
http://dpnilgoun.ir/
02691096212
ارتباط با ادمین کانال
کانال در پیام رسان بله
پیشنهاد به مجله فراموش نشه
۳۵
۱۶:۳۹
چهار قانون مهم Multi-Area OSPF1. همه Areaها باید به Area 0 (Backbone Area) متصل باشند.هر Area غیر از Area 0 باید به Backbone Area اتصال داشته باشد.اگر اتصال مستقیم وجود نداشته باشد، در شرایط خاص از Virtual Link استفاده میشود.2. ترافیک بین دو Non-Backbone Area باید از Area 0 عبور کند.اگر بستهای بخواهد از Area 1 به Area 2 برود، مسیر آن باید از Area 0 عبور کند.ارتباط مستقیم بین دو Non-Backbone Area وجود ندارد.3. هر ABR برای هر Area یک LSDB جداگانه نگهداری میکند.یک ABR به چند Area متصل است.برای هر Area، یک Link-State Database (LSDB) مستقل دارد.مثلاً اگر ABR1 به Area 0، Area 1 و Area 2 متصل باشد، سه LSDB جداگانه خواهد داشت.4. ABR جزئیات توپولوژی را بین Areaها منتقل نمیکند.ABR فقط اطلاعات خلاصه شبکهها (Summary Routes / Prefixes) را بین Areaها منتشر (Advertise) میکند.جزئیات کامل توپولوژی (Topology Details) داخل همان Area باقی میماند و به Areaهای دیگر ارسال نمیشود
۳
۱۸:۳۳