الخميس، 18 ديسمبر 2014

درس عملي حول الـVlan وتوضيح فوائد الـ Inter-Vlan

درس عملي حول الـVlan وتوضيح فوائد الـ Inter-Vlan

من فترة ليست ببعيدة سألني أحد الأعضاء الأفاضل سؤال في غاية الأهمية وهو لماذا نستخدم VLAN اذا كنا سوف نربطها بواسطة Inter-Vlan او الروترات بمعنى آخر لماذا اذا كنا نعزل المستخدمين بواسطة VLAN نعود مرة تانية لربطهم مع بعض بواسطة الروتر

وأحببت أن اخصص موضوع حول هذه الفائدةوالموضوع بشكل عام له هدفين الاول فهم الأستفادة الكبيرة من Inter-Vlan وفائدة ربط ال Vlan مع بعض والثاني درس عملي حول الفي لان والأكسس ليست والاوامر اللازمة وسوف أبدا الشرح بهذه الصورة

كما هو ظاهر عندكم انا قمت بتقسيم المستخدمين الموجودين على الشبكة الى صنفين الازرق والاحمربالأضافة وجود سيرفر موصول على نفس الشبكة وكما نعلم جميعا ان الاتصال بين هذه الاجهزة وبما فيها السيرفر يتم بواسطة السويتش وبشكل مباشر اي بدون تدخل الروتر طيب لو قررت انا الان افصل كل مجموعة على حده أي (الازرق , الأحمر , السيرفر ) سوف تقول لي استخدم الـ VLAN طيب لو قلت لك اني أريد ان أسمح للمجموعة الحمراء بالاتصال مع السيرفر سوف تقول لي استخدم ال Inter-Vlanاو الروتر وذلك بعملSub Interface

لكن سؤالي الأهم لو قلت لك اني اريد ان أسمح لكل الاجهزة على الشبكة بالاتصال بالسيرفر واريد ان أمنع عن الأجهزة الزرقاء الاتصال بالسيرفر عن طريق البورت مثلا وهو محور حديثنا في هذا الموضوع وهو كيف امنع جهاز معين أو بورت معين أو خدمة معينة بالأتصال بالآخر وانا في نفس الشبكة امنع المستخدمين من الاتصال بواسطة بورت معين مع بعضهم البعض أو أمنع الاتصال بالتلنت مع السيرفر والأمثلة كثيرة جدا

لنبدأ الشغل العملي وعلى بركة الله وسوف أطبق فكرة منع الاجهزة الحمراء من الاتصال مع السيرفر من خلال البورت 80 و 23(HTTP & TELNET)
الخطوات هي كالآتي

الخطوة الاولى

توزيع الايبيات سوف يكون على الشكل الاتي

ومن هذه التوزيعة نستطيع ان نلاحظ ان كل قسم في شبكة مختلفة

الخطوة الثانية

سوف نقوم بأنشاء Vlan لكل شبكة من خلال السويتش



Cisco's IOS
Switch>en
Switch#vlan database
Switch(vlan)#vlan 2 name Green
VLAN 2 added
Name: Green
Switch(vlan)#vlan 3 name Red
VLAN 3 added
Name: Red
Switch(vlan)#vlan 4 name Blue
VLAN 4 added:
Name: Blue
Switch(vlan)#exit
APPLY completed.
Exiting….
Switch#

الخطوة الثالثة

اضافة البورتات المخصصة لكل قسم فيال Vlan المخصصة لهم 



Cisco's IOS
Switch#conf tSwitch(config)#interface fastEthernet 0/9
Switch(config-if)#switchport access vlan 2
Switch(config-if)#exit
Switch(config)#interface range fa 0/1 , fa 0/4 , fa 0/5
Switch(config-if-range)#switchport access vlan 3
Switch(config-if-range)#exit
Switch(config)#interface range fa 0/2 , fa 0/3 , fa 0/6 , fa 0/7
Switch(config-if-range)#switchport access vlan 4
Switch(config-if-range)#exit

وهذه الصورة توضح النتيجة النهائية لهذه الخطوات

الخطوة الرابعة

ربط السويتش مع الروتر من خلال ال Trunk Port



Cisco's IOS
Switch#conf tSwitch(config)#interface fastEthernet 0/8
Switch(config-if)#switchport mode trunk

وبهذه الخطوة نكون قد أعددنا السويتش بشكل كامل

الخطوة الخامسة

أعدادا الروتر وهذا يشمل اعداد

Sub Interface & Encapsulation dot1Q


Cisco's IOS
Router>enRouter#conf t
Router(config)#interface fastEthernet 0/0
Router(config-if)#no ip address
Router(config-if)#no shutdown
Router(config-if)#exit
Router(config)#interface fastEthernet 0/0.2
Router(config-subif)#encapsulation dot1Q 2
Router(config-subif)#ip address 192.168.20.17 255.255.255.248
Router(config-subif)#exit
Router(config)#interface fastEthernet 0/0.3
Router(config-subif)#encapsulation dot1Q 3
Router(config-subif)#ip address 192.168.20.1 255.255.255.248
Router(config-subif)#exit
Router(config)#interface fastEthernet 0/0.4
Router(config-subif)#encapsulation dot1Q 4
Router(config-subif)#ip address 192.168.20.9 255.255.255.248
Router(config-subif)#exit

صورة توضح كل الايبيات على الشبكة

طبعا كل هذه الخطوات هي لأعداد ال Vlan & Routing between Vlan

الخطوة الاخيرة

تجهيز الأكسس ليست لمنع المجموعة الحمراء(Vlan3)من الاتصال بالسيرفر (Vlan2) من خلال ال Http & Telnet



Cisco's IOS
Router>enRouter#conf t
Router(config)#access-list 101 deny tcp 192.168.20.0 0.0.0.7 192.168.20.16 0.0.0.7 eq 80
Router(config)#access-list 101 deny tcp 192.168.20.0 0.0.0.7 192.168.20.16 0.0.0.7 eq 23
Router(config)#access-list 101 permit icmp any any
Router(config)#access-list 101 permit tcp any any
Router(config)#access-list 101 permit udp any any

للانترفيس المخصص واخيرا اقوم بأضافة الاكسس ليست (Vlan2)



Cisco's IOS
Router(config)#interface fastEthernet 0/0.2
Router(config-subif)#ip access-group 101 out
Router(config-subif)#exit

ومن هنا تستطيع تحميل ملف الباكيت ترايسير للشرح المذكور

 http://adf.ly/vM1u1

ودمتم بود

ساعد في نشر الموضوع عبر:    Facebook Twitter Google+ Stumble Digg

كيف يقوم الروتر بتمرير الـ Broadcast ؟


كيف يقوم الروتر بتمرير الـBroadcast ؟


موضوعي اليوم خاص للمبتدئين والذي طالما سُئلت عنه لاننا كما نعلم أصبحت معظم الشبكات الداخلية تعتمد على الـ DHCP لأعطاء الأجهزة التى تعمل على الشبكة المعلومات اللازمة للأتصال بالشبكة وأقصد بالمعلومات أي الايبي والماسك والـ Gatewayوأخيرا الـ DNS
وللحصول على هذه المعلومات من سيرفر DHCP يجب أن يتوفر عندناDHCP Client مثبت على النظام ولكي يتصل مع السيرفر يقوم بأرسال Broadcast على الشبكة لكي يحدد مكان السيرفر وبالتالي الحصول على مايريده ,لكن بشرط واحد ان تكون الاجهزة والسيرفر موجودة على شبكة واحدة
لكن ماذا سوف يحدث لو كانت الشبكة تحوي عدة فروع ولكل فرع له شبكة مختلفة وعنوان مختلف ؟
هل سوف نقوم بوضع سيرفر للـ DHCP على كل فرع ؟
الجواب طبعا لا ,لاننا ببساطة نستطيع ان نضع سيرفر واحد نصل كل الفروع عليه للحصول على المعلومات اللازمة وطبعا وجود عدة فروع هذا يعني وجود روترات بينها والروترات كما هو معروف عنها انها لاتقوم بتمريرالـ Broadcast
اذا كيف سوف يمر طلب العميل الى السيرفر الرئيسي وهو موضوعنا اليوم كيف أسمح للروتر بتمرير الـBroadcast ؟
ولكي نبدأ موضوعنا سوف أستعين بهذه الصورة


كما نرى فرعين منفصلين ولكل فرع له شبكته الخاصة والاثنان مرتبطان بالفرع الرئيسي الذي  يحوي سيرفر الـ DHCP ولكي نسمح بمرور الـ Broadcast عبر الروتر قامت سيسكو بعمل خأصية جميلة تدعىIP helper address
تقوم هذه الخاصية بتحويل الـBroadcastالقادم من أحد البورتات الى عنوان انت تقوم بأعداده على شكل Unicast وبكلام آخر عندما يقوم الـPC1 بأطلاق Broadcastلكي يستطيع ان يحدد مكان السيرفر يصل هذا الـ Broadcast إلى الروتر ويقوم الروتر بتمريره على شكل Unicast يصل الى سيرفر الـ DHCPويقوم السيرفر بعدها بالرد على الطلب وايصال المعلومات المطلوبة الىPC1
أما عن طريقة إعداده فهي في غاية السهولة ولا تتطلب منك إلا أمرا واحد تقوم بإدخاله الى كلInterface متصل مع احد الفروع التى تريد التواصل مع سيرفر الـDHCP وذلك من خلال الأمر التالي


Cisco's IOS
Router>en
Router#configure terminal
Router(config)#interface fastEthernet 0/0
Router(config-if)#ip helper-address (ip dhcp server


ومابين القوسين أضع ايبي السيرفر الخاص بي ال DHCP
طبعا هذا ليس كل شيء في موضوعنا لاني عندما قررت أن أكتب هذا الموضوع لم يكن هذا هدفي الوحيد
هدفي الرئيسي هو أيضاح امر في غاية الاهمية وهو
IP forward-protocol udpالذي يستخدم مع الـIP helper-address
فعندما نستخدم الـ IP helper-address فقط على الانترفيس المرتبط مع أحد الشبكات نحن في هذه الحالة نسمح لكل أنواع الـ Broadcastبالعبور وهي by defaultموضحة بالجدول التالي
Name
Udp port
Time Protocol
37
TACACS
49
DNS
53
BOOTP Client
67
BOOTP Server
68
TFTP
69
NetBios
137
NetBios Datagram
138
أما عندا إضافتنا  للأمر IP forward-protocol udp فنحن في هذه الحالة نسمح لبورتات محدده بالعبور فقط وبالتالي نحن نسمح لأنواع معينه من الـ Broadcast,وفي المثال القادم انا سوف اسمح للـ DHCP فقط بالعبور ولنقوم بهذاالأمر سوف أنفذ الخطوات التالية

Cisco's IOS
Router(config)# configure terminal
Router(config)#interface fastEthernet 0/0
Router(config-if)#ip helper-address (ip dhcp server
Router(config-if)#exit
Router(config)#no ip forward-protocol udp 37
Router(config)#no ip forward-protocol udp 49
Router(config)#no ip forward-protocol udp 53
Router(config)#no ip forward-protocol udp 69
Router(config)#no ip forward-protocol udp 137
Router(config)#no ip forward-protocol udp 138


وكما نلاحظ ان هذه الأوامر تطبق على Global mode وليس على الانترفيس أتمنى ان يكون الموضوع قد نال رضاكم ودمتم بود

ساعد في نشر الموضوع عبر:    Facebook Twitter Google+ Stumble Digg