- تقوم شبكات VLAN بتقسيم الشبكة المادية إلى شبكات منطقية معزولة، مما يقلل من حركة البث ويحسن الأداء.
- يُعد الاستخدام الصحيح لمنافذ الوصول والوصلات الرئيسية وشبكات VLAN الأصلية أمرًا أساسيًا لمنع هجمات القفز بين شبكات VLAN وانتحال المفاتيح.
- يجب أن يكون التوجيه بين الشبكات المحلية الظاهرية مصحوبًا دائمًا بقوائم التحكم بالوصول أو جدران الحماية التي تتحكم بدقة في من يمكنه التحدث إلى من.
- تعمل تقنيات VACL و PVLAN والإدارة الصارمة للمنافذ غير المستخدمة على تعزيز الأمن والتحكم في شبكات المؤسسات المعقدة.
إذا كنت تدير شبكة مؤسسية، فأنت تعلم أن الحفاظ على تشغيل كل شيء بسرعة وأمان ليس بالأمر السهل. فمع نمو الفرق والخدمات والتطبيقات، تبدأ مشكلات البث والاختناقات الأمنية بالظهور في كل مكان.
تُعدّ الشبكات المحلية الظاهرية (VLANs) من أقوى الأدوات لإضفاء النظام على هذه الفوضى . فهي، عند تصميمها وتكوينها بشكل جيد، تسمح بتقسيم الشبكة، وتقليل حركة البيانات غير الضرورية، وعزل الأقسام، وحماية الخدمات الحيوية... ولكن عند تطبيقها بشكل سيئ، يمكن أن تصبح ثغرة أمنية أو كابوسًا إداريًا.
ما هي شبكة VLAN تحديداً، ولماذا هي مهمة للأمان؟
الشبكة المحلية الظاهرية (VLAN) هي في الأساس شبكة منطقية منفصلة تعمل على نفس البنية التحتية المادية: نفس المحولات، ونفس الكابلات، ونفس نقاط الوصول اللاسلكية (Wi-Fi). منطقياً، تتصرف الأجهزة الموجودة على الشبكة المحلية الظاهرية كما لو كانت على شبكة محلية منفصلة، حتى لو كانت موجودة في طوابق مختلفة أو في مبانٍ مختلفة.
يُمكّن هذا مجموعة من أجهزة الكمبيوتر الشخصية، والخوادم، وهواتف IP، والطابعات، وكاميرات IP من تشكيل نطاق بث خاص بها ، معزول عن المجموعات الأخرى. تبقى حزم البث والبث المتعدد ضمن شبكة VLAN الخاصة بها بدلاً من إغراق الشبكة بأكملها، مما يُحسّن الأداء ويُسهّل التحكم في من يمكنه رؤية من.
في بيئات العمل، من الشائع إنشاء شبكات VLAN للأقسام المختلفة (المحاسبة، الهندسة، التسويق) ، لفصل حركة مرور الإدارة، وللصوت، وللضيوف، ولإنترنت الأشياء، أو حتى شبكة VLAN احتياطية مخصصة. ولكل منها قواعدها الخاصة بالتوجيه والأمان وجودة الخدمة.
علاوة على ذلك، تُعدّ الشبكات المحلية الظاهرية (VLANs) عنصرًا أساسيًا في استراتيجيات التجزئة وانعدام الثقة : فلم يعد يُفترض أن تكون الشبكات "جديرةً بالثقة تمامًا"، بل يتم تحديد نقاط الضعف المحتملة. ولا ينبغي أن يؤدي عطل أو إصابة في إحدى الشبكات المحلية الظاهرية إلى انهيار المؤسسة بأكملها بشكل متسلسل.
المفاهيم الأساسية: منافذ الوصول، والوصلات الرئيسية، وشبكة VLAN الأصلية
لفهم تكوين الشبكات المحلية الظاهرية (VLAN) وأمانها بشكل كامل، هناك ثلاثة مفاهيم أساسية: منافذ الوصول، ومنافذ الربط، والشبكات المحلية الظاهرية الأصلية . إتقان هذه المفاهيم الثلاثة يجعل كل شيء آخر أسهل بكثير.
منفذ الوصول هو منفذ في المحول ينقل البيانات من شبكة VLAN واحدة إلى جهاز طرفي: جهاز كمبيوتر، طابعة، كاميرا IP، هاتف، إلخ. تغادر البيانات المحول وتنتقل إلى الجهاز دون علامة 802.1Q. داخليًا، يعرف المحول شبكة VLAN التي ينتمي إليها الجهاز، لكن الجهاز لا يرى العلامة.
منفذ الربط هو وصلة بين أجهزة الشبكة (مبدل-مبدل، مبدل-موجّه، مبدل-نقطة وصول) تمر عبرها عدة شبكات VLAN في آن واحد . في هذه الحالة، تحمل الإطارات علامة 802.1Q التي تشير إلى شبكة VLAN التي تنتمي إليها. يسمح هذا بتوسيع شبكات VLAN عبر بنية الشبكة، كما يسمح بمرور شبكات منطقية متعددة عبر نفس الوصلة المادية.
شبكة VLAN الأصلية هي شبكة VLAN المستخدمة لحركة البيانات غير الموسومة على وصلة 802.1Q. يتم تخصيص كل إطار بيانات يدخل منفذًا رئيسيًا بدون علامة لهذه الشبكة. افتراضيًا، في العديد من الأجهزة، تكون هذه الشبكة هي VLAN 1، وهنا تبدأ المشاكل الأمنية إذا لم يتم تغيير هذا الإعداد.
هندسة وتصميم الشبكات باستخدام الشبكات المحلية الظاهرية (VLANs)
في الشبكات المتوسطة والكبيرة، يُستخدم عادةً هيكل ثلاثي الطبقات : الطبقة الأساسية، وطبقة التوزيع، وطبقة الوصول. لكل طبقة دور محدد، وكيفية دمج هذه الطبقات مع الشبكات المحلية الظاهرية (VLANs) لها أهمية عملية كبيرة.
تتألف طبقة الوصول من المحولات التي تربط المستخدمين والأجهزة الطرفية مباشرةً. تحتوي هذه المحولات على أكبر عدد من منافذ الوصول، وفيها يتم تعريف معظم شبكات VLAN الخاصة بالمستخدمين، والصوت، وإنترنت الأشياء، وغيرها. لذا، يتطلب تخصيص المنافذ وممارسات الأمان المادي (منع توصيل الكابلات غير المصرح به) أقصى درجات الاهتمام.
تتكون طبقة التوزيع من محولات تجمع حركة البيانات من عدة محولات وصول . وهي عادةً النقطة التي يتم فيها التوجيه بين الشبكات المحلية الظاهرية (VLANs)، وتطبيق قوائم التحكم بالوصول (ACLs) الأكثر دقة، وإنهاء وصلات الألياف الضوئية، وإضافة الوصلات (EtherChannel)، وتنفيذ سياسات أكثر تقدماً (جودة الخدمة، والتحكم في العواصف، وما إلى ذلك).
تضم الطبقة الأساسية روابط التوزيع وبوابة الإنترنت أو الشبكات الخارجية. في الشبكات الكبيرة جدًا، تقتصر وظيفة الطبقة الأساسية عادةً على التحويل عالي السرعة ، مع عدد قليل جدًا من الوظائف الإضافية، وذلك لتقليل زمن الاستجابة والتعقيد.
عند تصميم شبكة باستخدام VLANs، يُنصح أولاً بتحديد المجموعات المنطقية المطلوبة (حسب الوظيفة، والأهمية، ومستوى الثقة، وما إلى ذلك) ثم تنفيذها في مخطط IP مُخطط جيدًا (الشبكات الفرعية، والأقنعة، وVLSM، والنطاقات الديناميكية والثابتة) وفي تخصيص واضح للمنافذ على كل محول.
أنواع الشبكات المحلية الظاهرية (VLAN) واستخداماتها الشائعة
يُعدّ معيار IEEE 802.1Q المعيار الأكثر انتشارًا لوضع علامات على الإطارات في وصلات الربط الرئيسية . فهو يُضيف 4 بايتات إلى رأس الإيثرنت تحتوي على مُعرّف VLAN وحقول أخرى، بحيث يعرف المحوّل بدقة إلى أي VLAN ينتمي كل إطار دون تغليف الإطار بأكمله.
عند تكوين شبكات VLAN باستخدام معيار 802.1Q على المحولات، يمكن وضع علامة على كل منفذ كـ "مُعلَّم" أو "غير مُعلَّم" لشبكة VLAN محددة. يمكن وضع علامة على المنفذ في عدة شبكات VLAN (كما هو الحال في شبكة Trunk)، ولكن يمكن أن يكون غير مُعلَّم في واحدة منها فقط (وهي الشبكة التي يراها الجهاز النهائي إذا كان منفذ وصول).
بالإضافة إلى شبكات VLAN القياسية القائمة على معيار 802.1Q، توجد أنماط أخرى شائعة الاستخدام في بيئات الشركات، مثل: شبكات VLAN القائمة على المنافذ، وشبكات VLAN القائمة على عناوين MAC، وشبكات VLAN الإدارية، وشبكات VLAN للتحكم، وشبكات VLAN الأصلية المخصصة، وشبكات VLAN الهجينة، وحتى شبكات VXLAN في مراكز البيانات وبيئات الحوسبة السحابية التي تتطلب ملايين الشبكات المنطقية. كما ينبغي النظر في تقنيات مثل 802.1X وشبكات VLAN الديناميكية لتخصيص متقدم للموارد وتعزيز الأمان.
تُستخدم شبكة VLAN الإدارية حصريًا للوصول الإداري إلى المحولات والموجهات ونقاط الوصول وجدران الحماية وأنظمة المراقبة. وعادةً ما يكون لها نطاق IP فرعي خاص بها وقوائم تحكم وصول صارمة (ACLs) تقيّد المستخدمين. إدارة الأجهزة من نفس شبكات VLAN الخاصة بالمستخدمين فكرة سيئة للغاية.
تُخصص شبكة VLAN التي تسمى التحكم لحركة مرور بروتوكولات الشبكة الداخلية: STP، وبروتوكولات التوجيه، وCDP، وLLDP، وVTP، وما إلى ذلك. إن فصل حركة المرور هذه عن حركة مرور البيانات أو الإدارة يقلل من الضوضاء، ويحسن الاستقرار، ويسمح بتطبيق تدابير أمنية محددة.
VLAN 1، وVLAN الأصلي، ولماذا يمثلان مشكلة أمنية
في معظم المحولات، يتم تكوين VLAN 1 كشبكة VLAN افتراضية وأصلية على جميع المنافذ. هذا يعني أنه في حال عدم تغيير هذا الإعداد، سيتم توجيه جميع البيانات غير الموسومة التي تدخل إلى وصلة رئيسية إلى VLAN 1، وستُعتبر جميع المنافذ جزءًا منها.
تكمن المشكلة في أن أي مهاجم ذكي إلى حد معقول يدرك ذلك. تُعدّ شبكة VLAN 1 هدفًا رئيسيًا لهجمات التلاعب بشبكات VLAN ، وانتحال هوية المحوّل، وغيرها من الهجمات التي تستغل الإعدادات الافتراضية للتسلل إلى شبكات VLAN أخرى.
في هجوم انتحال المحول، على سبيل المثال، يقوم المهاجم بتوصيل جهازه بمنفذ حيث يكون بروتوكول DTP نشطًا في الوضع الديناميكي ويتفاوض على رابط رئيسي مع المحول، مما يتيح الوصول إلى شبكات VLAN متعددة لا ينبغي أن تصل أبدًا إلى مضيف.
في هجوم وضع العلامات المزدوجة، يتم خلط علامتين من نوع 802.1Q في نفس الإطار، مستغلين حقيقة أن شبكة VLAN الأصلية تنتقل بدون علامات، لمحاولة القفز من شبكة VLAN إلى أخرى من خلال وصلة ضعيفة التأمين.
لكل هذه الأسباب، فإن توصيات الأمان الحالية واضحة: لا تستخدم VLAN 1 للمستخدمين ، ولا تتركه كشبكة VLAN الأصلية على الوصلات، ولا تعطيه عنوان IP للإدارة، وإذا أمكن، اعزله أو حتى قم بتصفيته بحيث لا يحمل حركة مرور الإنتاج.
أفضل الممارسات لتصميم وتخصيص الموانئ
يُعدّ تحديد كيفية تخصيص منافذ المحوّل لكل شبكة VLAN، وكيفية التعامل مع المنافذ غير المستخدمة، من أهم القرارات عند إعداد شبكات VLAN . قد يبدو الأمر بسيطًا، لكنّ الأداء والأمان يعتمدان عليه.
في منافذ الوصول، يُنصح دائمًا بترك شبكة VLAN واحدة فقط غير مُوسومة (الشبكة الخاصة بذلك المستخدم أو الجهاز) ووضع علامة على باقي الشبكات كمستبعدة. هذا يمنع الواجهة من "رؤية" شبكات VLAN التي لا تنتمي إليها، حتى لو قام شخص ما بتغيير الإعدادات عن طريق الخطأ.
في وصلات الربط الرئيسية، يُنصح بتحديد شبكات VLAN المسموح بها بشكل صريح (على سبيل المثال، `switchport trunk allowed vlan 10, 20, 99`) بدلاً من تمرير جميع شبكات VLAN من الشبكة. يجب أن تحمل كل وصلة ربط رئيسية شبكات VLAN التي تحتاجها فقط.
بالنسبة للمنافذ غير المستخدمة، فإن أفضل إجراء هو إيقاف تشغيلها ، وتخصيصها لشبكة VLAN معزولة (بدون بوابة أو خادم DHCP)، والتأكد من عدم تحديدها كمنفذ رئيسي أو تفعيل بروتوكول DTP عليها. هذا يمنع أي شخص من توصيل جهاز والظهور فجأة على شبكة الإنتاج.
في البيئات ذات المنافذ الكثيرة، من الضروري توثيق جميع الأجهزة الموصولة بكل منفذ بدقة ، وتسمية الكابلات، وتحديث مخططات التوصيل باستمرار. العديد من مشاكل اتصال الشبكات المحلية الظاهرية (VLAN) ناتجة ببساطة عن نقل الكابلات دون تحديث التوثيق؛ لذا فإن دليل التوصيل يساعد على تجنب الأخطاء.
شبكات VLAN "غير المخصصة للخروج" والمنافذ غير المستخدمة
تتمثل إحدى التقنيات البسيطة والفعالة للغاية لحماية المنافذ الحرة في إنشاء شبكة VLAN "بدون إخراج" ، أي شبكة VLAN بدون DHCP والتوجيه والخدمات، ووضع جميع منافذ الوصول التي لا يتم استخدامها فيها.
الفكرة هي أنه حتى لو قام شخص ما بتوصيل جهاز بأحد هذه المنافذ، فلن يحصل هذا الجهاز على عنوان IP، ولن يكون لديه بوابة، ولن يتمكن من الوصول إلى الأجهزة الأخرى، وستبقى حركة مرور البيانات الخاصة به معزولة تمامًا. إنه نوع من حالة الضياع الشبكي.
في العديد من البيئات، يُستخدم مُعرّفٌ معروف، مثل VLAN 777 أو 999 أو 4094 ، لهذا الغرض. يتم تكوين المحوّل لاستبعاد جميع شبكات VLAN الأخرى من تلك المنافذ، ولا يتم تعريف واجهة الطبقة الثالثة لتلك الشبكة، ولا يتم الإعلان عنها على أي موجّه.
بالإضافة إلى ذلك، يوصى بتعطيل DTP على جميع منافذ الوصول باستخدام switchport nonegotiate ، بحيث لا تحاول أبدًا أن تصبح جذوعًا تلقائيًا عن طريق التفاوض مع الجار.
شبكات VLAN للصوت والبيانات والأجهزة الخاصة
في الشبكات التي تستخدم تقنية الاتصالات عبر بروتوكول الإنترنت (VoIP) وحركة البيانات الصوتية ، من الممارسات الشائعة فصل حركة البيانات الصوتية في شبكة محلية ظاهرية (VLAN) خاصة بها، منفصلة عن شبكة أجهزة الكمبيوتر. والسبب في ذلك مزدوج: متطلبات جودة الخدمة والأمان.
تتأثر حركة الصوت بشدة بالتأخير والارتعاش وفقدان الحزم. فإذا اختلطت عشوائيًا مع عمليات تنزيل كبيرة أو بث فيديو أو نسخ احتياطية، تتدهور جودة المكالمات بسرعة. يتيح لك فصل الصوت في شبكة VLAN الخاصة بك تحديد أولوياته باستخدام جودة الخدمة (QoS) وتطبيق سياسات أكثر دقة.
علاوة على ذلك، تتمتع هواتف IP عادةً بإمكانيات وضع علامات VLAN خاصة بها (802.1Q): حيث يتم توصيلها بالكمبيوتر بشكل متسلسل، ويعمل منفذ الشبكة كوصلة رئيسية (صوت مُعلّم، بيانات غير مُعلّمة)، بينما يعمل منفذ الكمبيوتر كمنفذ وصول. يتطلب هذا الأمر إعدادات منافذ أكثر دقة لتجنب الثغرات الأمنية.
من المستحسن أيضاً فصل أجهزة إنترنت الأشياء، وأنظمة التشغيل الآلي للمنزل، وكاميرات IP، وأجهزة التلفاز، والمقابس الذكية ، وغيرها، في شبكات VLAN منفصلة. غالباً ما تتميز هذه الأجهزة بضعف الأمان وقلة تحديث البرامج الثابتة، لذا يُفضل إبقاؤها منفصلة عن نفس الشبكة المنطقية لأجهزة الكمبيوتر الإدارية أو الخوادم الحيوية.
في عالم شبكات الواي فاي، تسمح معظم نقاط الوصول الاحترافية بربط مُعرّف شبكة لاسلكية (SSID) بكل شبكة محلية ظاهرية (VLAN) . وهذا يُوسّع نطاق تقسيم الشبكة السلكية ليشمل الشبكة اللاسلكية: شبكة VLAN للإدارة، وشبكة VLAN للشركات، وشبكة VLAN لإنترنت الأشياء، وشبكة VLAN للضيوف، ولكل منها مُعرّف شبكة لاسلكية (SSID) وقواعد خاصة بها.
التوجيه بين الشبكات المحلية الظاهرية (VLANs) وقوائم التحكم بالوصول (ACLs) وجدران الحماية
بحكم تصميمها، لا تستطيع الشبكات المحلية الظاهرية (VLANs) "رؤية" بعضها البعض على مستوى الطبقة الثانية. إذا كنت ترغب في أن تتواصل الأجهزة الموجودة على شبكات VLAN مختلفة، فيجب عليك الانتقال إلى الطبقة الثالثة: التوجيه بين الشبكات المحلية الظاهرية. ويتم ذلك عادةً في جهاز توجيه أو جدار حماية أو محول من الطبقة الثالثة.
هناك نهجان رئيسيان. الأول هو استخدام موجه أو جدار حماية متوافق مع معيار 802.1Q متصل بشبكة تبديل رئيسية. يقوم الموجه بإنشاء واجهات فرعية (واحدة لكل شبكة VLAN)، ويخصص لها عناوين IP، ويعمل كبوابة. أما جدار الحماية ، فيفرض قواعد دقيقة بشأن من يمكنه التواصل مع من.
يتمثل النهج الثاني في استخدام مُبدِّل مُدار من الطبقة الثالثة في طبقة التوزيع أو الطبقة الأساسية. تُنشأ واجهات VLAN (SVIs) على هذا المُبدِّل، وتعمل كبوابات لكل شبكة فرعية. يتولى المُبدِّل نفسه التوجيه الداخلي وقوائم التحكم بالوصول (ACLs) المُقابلة، مما يُخفف العبء عن جهاز التوجيه الطرفي.
في كلتا الحالتين، من الضروري إرفاق هذا التوجيه بقوائم التحكم بالوصول (ACLs) أو قواعد جدار الحماية الصارمة. وجود مسار IP بين شبكات VLAN لا يعني السماح بجميع أنواع البيانات. يجب إجراء التصفية بناءً على المصدر والوجهة والمنافذ والبروتوكولات واتجاه الاتصال.
مثال نموذجي: يمكن لشبكة VLAN الخاصة بالضيوف الوصول إلى الإنترنت فقط، ويمكن لشبكة VLAN الخاصة بإنترنت الأشياء التواصل فقط مع خوادم محددة (مثل NTP أو syslog أو وسيط MQTT)، ولا يمكن لشبكة VLAN الخاصة بالطلاب الوصول إلى شبكة VLAN الخاصة بالإدارة، وتقوم شبكة VLAN الخاصة بالنسخ الاحتياطي فقط ببدء الاتصالات بخادم النسخ الاحتياطي، وما إلى ذلك.
بروتوكولات إدارة الشبكات المحلية الظاهرية: VTP والشركة
في الشبكات الكبيرة التي تضم العديد من المحولات، يُعد إنشاء شبكات VLAN يدويًا على كل جهاز أمرًا غير عملي وعرضة للأخطاء. لهذا السبب، تسمح بروتوكولات مثل VTP (بروتوكول ربط شبكات VLAN) في بيئة سيسكو بتوزيع قائمة شبكات VLAN مركزيًا.
يُحدد بروتوكول VTP ثلاثة أوضاع تشغيل للمُبدِّل: الخادم، والعميل، والشفاف . يُمكن للخوادم إنشاء شبكات VLAN أو إعادة تسميتها أو حذفها، وإرسال هذه المعلومات إلى العملاء ضمن نفس النطاق. يستقبل العملاء التغييرات ويُطبقونها، لكنهم لا يُعدِّلونها. أما العملاء الشفافون، فلا يُعالجون قاعدة بيانات VLAN، بل يُعيدون إرسال المعلومات فقط.
تعمل هذه الأنواع من البروتوكولات على تبسيط الحياة بشكل كبير، ولكن لها عيوبها الدقيقة: فقد يؤدي خطأ في محول الخادم، أو كلمة مرور VTP سيئة الإدارة، أو إعادة إدخال محول قديم إلى الشبكة بقاعدة بيانات قديمة، إلى تدمير تكوين VLAN في جميع أنحاء المؤسسة فجأة.
لذلك، في العديد من التصميمات الحالية، يفضل استخدام VTP في الوضع الشفاف أو عدم استخدامه على الإطلاق، وإدارة شبكات VLAN باستخدام أدوات التشغيل الآلي (Ansible، والقوالب، ووحدات التحكم المركزية، وما إلى ذلك) أو بتصميم أكثر ثباتًا وتحكمًا.
أمان متقدم: VACL وPVLAN وتخفيف الهجمات
مع نمو الشبكة وازدياد أهميتها، لا تكفي شبكات VLAN وحدها. للتحكم في حركة البيانات بشكل أدق داخل شبكة VLAN، يمكن استخدام قوائم التحكم بالوصول لشبكات VLAN (VACLs) أو خرائط VLAN ، مما يسمح بتصفية حركة البيانات أو إعادة توجيهها على مستوى شبكة VLAN، وليس فقط على واجهات محددة.
يتم تكوين VACLs عن طريق تحديد خرائط الوصول لكل VLAN والتي تستخدم قوائم الوصول IP أو MAC وتحدد ما يجب فعله بحركة المرور المطابقة: السماح لها بالمرور، أو حظرها، أو إرسالها إلى منفذ مراقبة، أو إعادة توجيهها، وما إلى ذلك. ثم يتم تطبيقها عالميًا على واحد أو أكثر من VLANs على المحول.
في الحالات التي ترغب فيها بعزل الأجهزة المضيفة داخل نفس الشبكة الفرعية، توجد شبكات VLAN خاصة (PVLANs) . تبدأ هذه الشبكات بشبكة VLAN أساسية، والتي عادة ما تكون موقع البوابة، ثم تنشئ شبكات VLAN ثانوية مرتبطة بها من نوعين: معزولة ومجتمعية.
تسمح شبكات VLAN الثانوية المعزولة لكل مضيف برؤية البوابة فقط، دون رؤية المضيفين الآخرين، حتى لو كانوا على نفس شبكة VLAN الثانوية المعزولة. أما شبكات VLAN الثانوية المجتمعية فتسمح لمجموعة من المضيفين برؤية بعضهم البعض والبوابة، دون رؤية المجموعات الأخرى على نفس شبكة VLAN الأساسية.
فيما يتعلق بالهجمات المحددة، بالإضافة إلى ما سبق ذكره حول VLAN 1 وDTP، من الضروري الحد من ظاهرة قفز VLAN من خلال وضع علامات مزدوجة . ولتحقيق ذلك، يُنصح بتغيير VLAN الأصلي إلى VLAN غير مستخدم من قبل الأجهزة، وإزالة VLAN الأصلي من المنافذ الرئيسية إن أمكن، وتعطيل DTP، وتحديد المنافذ بشكل صريح كمنافذ وصول أو منافذ رئيسية، واستخدام أوامر لضمان وضع علامات على VLAN الأصلي دائمًا، مع تجاهل حركة البيانات غير الموسومة.
تشخيص وصيانة الشبكات المزودة بشبكات VLAN
إعداد شبكة باستخدام الشبكات المحلية الظاهرية (VLANs) ليس سوى نصف المهمة؛ أما النصف الآخر فهو صيانتها وحل المشكلات دون عناء. غالبًا ما تكون لمشاكل اتصال الشبكات المحلية الظاهرية أسباب شائعة. للاطلاع على الإرشادات والإجراءات العملية، يُرجى مراجعة مصادر استكشاف أخطاء الشبكة وإصلاحها.
من ناحية أخرى، هناك أخطاء مادية: نقل الكابلات من منفذ إلى آخر دون تحديث الوثائق، وتكوين المنافذ كمنافذ وصول حيث يجب أن يكون منفذ رئيسي، أو العكس، وروابط زائدة غير محددة بشكل جيد تنتهي بحلقات إذا لم يتم ضبط بروتوكول الشجرة الممتدة بشكل صحيح.
من ناحية أخرى، هناك أعطال منطقية: شبكات VLAN التي تم إنشاؤها على بعض المحولات ولكن ليس على محولات أخرى، وقوائم VLAN المسموح بها على الوصلات التي تم تكوينها بشكل غير صحيح ، ونطاقات DHCP التي لا تتطابق مع الأقنعة، أو البوابات التي تم تعيينها بشكل غير صحيح على الأجهزة الطرفية.
تتمثل أدوات التشخيص الرئيسية في الأوامر المعتادة: عرض الشبكة المحلية الظاهرية، وعرض واجهات الجذع، وعرض الشجرة الممتدة، وعرض ملخص واجهة IP، و ping، و traceroute ، وما إلى ذلك. ويساعد الجمع بين هذه الأدوات والتقاط حركة المرور على منافذ محددة ونظام مراقبة جيد بشكل كبير.
كما يُنصح بمراجعة قوائم التحكم بالوصول (ACLs) وقواعد جدار الحماية وشبكات PVLAN وVACLs وتكوينات الإدارة بشكل دوري للتأكد من عدم وجود ثغرات بعد تغييرات المشروع أو التوسعات أو عمليات الترحيل.
تعتبر الوثائق الواضحة (مخططات VLAN، ونطاقات IP، وتعيينات المنافذ، ووصف سياسات الوصول بين VLAN) وتسجيل التغييرات الصارمة بنفس أهمية أوامر التكوين نفسها تقريبًا.
بفضل التجزئة المدروسة جيدًا، وشبكات VLAN المصنفة بشكل صحيح، والإدارة الحكيمة لشبكات VLAN الأصلية، والتوجيه بين شبكات VLAN المحمي بواسطة قوائم التحكم بالوصول، وعادات الصيانة المتسقة، يمكن لشبكة المؤسسة أن تحقق قفزة كبيرة في الأمان والأداء والتحكم دون الحاجة إلى إعادة بناء البنية التحتية المادية بأكملها.
