Una LAN virtuale o VLAN (Virtual Local Area Network) consente di segmentare logicamente una LAN (Local Area Network) in più domini di broadcast. Quando sulla rete vengono trasmessi anche dati sensibili, la creazione di VLAN offre una maggiore sicurezza e il traffico viene quindi indirizzato a VLAN specifiche. Solo gli utenti che appartengono alla VLAN possono accedere e modificare i dati trasmessi su tale rete. L'uso delle VLAN inoltre può migliorare le prestazioni in quanto riduce la necessità di inviare pacchetti broadcast e multicast a destinazioni non necessarie.
Nota: per informazioni su come configurare le VLAN sullo switch con l'utility basata sul Web, fare clic qui. Per le istruzioni basate sulla CLI, fare clic qui.
I dispositivi di rete su cui sono in esecuzione più protocolli non possono essere raggruppati in una VLAN comune. I dispositivi non standard vengono usati per trasmettere il traffico tra VLAN diverse in modo da includere i dispositivi che partecipano a un protocollo specifico. Per questo motivo, non è possibile sfruttare le numerose funzionalità della VLAN.
I gruppi VLAN vengono usati per bilanciare il carico del traffico su una rete di layer 2. I pacchetti vengono distribuiti in base a classificazioni diverse e assegnati alle VLAN. Esistono molte classificazioni diverse e se è definito più di uno schema di classificazione, i pacchetti vengono assegnati alla VLAN nell'ordine seguente:
1. Creare le VLAN. per informazioni su come configurare le VLAN sullo switch con l'utility basata sul Web, fare clic qui. Per le istruzioni basate sulla CLI, fare clic qui.
2. Configurare le interfacce sulle VLAN. Per istruzioni su come assegnare le interfacce alle VLAN con l'utility basata sul Web dello switch, fare clic qui. Per le istruzioni basate sulla CLI, fare clic qui.
Nota: Se l'interfaccia non appartiene alla VLAN, l'impostazione di configurazione dei gruppi basati sulla subnet sulla VLAN non avrà effetto.
3. Configurare i gruppi di VLAN basati sul protocollo. Per istruzioni su come configurare i gruppi di VLAN basati sul protocollo con l'utility basata sul Web dello switch, fare clic qui.
4. (Facoltativo) È inoltre possibile configurare i seguenti elementi:
È possibile definire gruppi di protocolli e quindi associarli a una porta. Dopo aver associato il gruppo di protocolli a una porta, a ogni pacchetto proveniente da un protocollo del gruppo viene assegnata una VLAN configurata nei gruppi basati sul protocollo.
Per inoltrare i pacchetti in base al protocollo, è necessario configurare gruppi di protocolli e quindi mappare tali gruppi sulle VLAN. In questo documento viene spiegato come definire i gruppi di protocolli e configurare i gruppi basati sul protocollo sulla VLAN.
Passaggio 1. Accedere alla console dello switch. Il nome utente e la password predefiniti sono cisco/cisco. Se sono stati configurati un nuovo nome utente o password, immettere queste credenziali.
Nota: i comandi possono variare a seconda del modello di switch in uso. Nell'esempio, è possibile accedere allo switch SG350X in modalità Telnet.
Passaggio 2. In modalità di esecuzione privilegiata dello switch, accedere alla modalità di configurazione globale immettendo quanto segue:
Passaggio 3. In modalità di configurazione globale, configurare una regola di classificazione basata sul protocollo immettendo quanto segue:
Passaggio 4. Per mappare un protocollo a un gruppo di protocolli, immettere quanto segue:
Le opzioni sono:
- IP: frame Ethernet V2 con pacchetto IPv4. Il numero di protocollo è 0x0800.
- IPX: frame Ethernet V2 con IPX (Internetwork Packet Exchange). I numeri di protocollo vanno da 0x8137 a 0x8138.
- IPv6 — Frame Ethernet V2 con pacchetto IPv6. Il numero di protocollo è 0x86DD.
- ARP: frame Ethernet V2 con pacchetto ARP (Address Resolution Protocol). Il numero di protocollo è 0x0806.
- Definito dall'utente - È possibile immettere un valore di protocollo in formato esadecimale con lunghezza di quattro cifre.
- ethernet: questo parametro fa riferimento al pacchetto di dati su un collegamento Ethernet. Questo è l'incapsulamento predefinito. Se il valore di incapsulamento non è definito, come tipo di incapsulamento verrà utilizzato Ethernet.
- rfc1042 - Questo parametro fa riferimento a Logical Link Control con Sub-Network Access Protocol (LLC-SNAP). La combinazione di questi protocolli garantisce una trasmissione efficace dei dati all'interno della rete.
- llcother: questo parametro fa riferimento a LLC (Logical Link Control). È il sottolivello del livello di collegamento dati, che funge da interfaccia tra il sottolivello del controllo di accesso ai supporti e il livello di rete.
Nota: nell'esempio, vengono creati i gruppi di VLAN 100 e 200 basati sul protocollo. Il gruppo 100 filtra il protocollo Ethernet IP, mentre il gruppo 200 filtra il protocollo Ethernet IPv6.
Passaggio 5. Per uscire dal contesto di configurazione interfaccia, immettere quanto segue:
A questo punto, i gruppi di VLAN basati sul protocollo sono configurati sullo switch dalla CLI.
Passaggio 1. In modalità di configurazione globale, accedere al contesto di configurazione interfaccia immettendo quanto segue:
Le opzioni sono:
Nota: nell'esempio viene usata l'interfaccia ge1/0/20.
Passaggio 2. Nel contesto di configurazione interfaccia, usare il comando switchport mode per configurare la modalità appartenenza della VLAN:
Passaggio 3. (Facoltativo) Per riassegnare la porta alla VLAN predefinita, immettere quanto segue:
Passaggio 4. Per configurare una regola di classificazione basata sul protocollo, immettere quanto segue:
Le opzioni sono:
Nota: nell'esempio, l'interfaccia è assegnata al gruppo 100 basato sul protocollo e mappato alla VLAN 20.
Passaggio 5. Per uscire dal contesto di configurazione interfaccia, immettere quanto segue:
Passaggio 6. (Facoltativo) Per rimuovere la regola di classificazione dalla porta o dall'intervallo di porte, immettere quanto segue:
Passaggio 7. (Facoltativo) Ripetere i passaggi da 1 a 6 per configurare le porte più generali e assegnarle ai gruppi di VLAN basati sul protocollo corrispondenti.
Nota: nell'esempio, le interfacce che vanno da ge1/0/31 a 35 sono assegnate al gruppo 200 basato sul protocollo e alla VLAN 30.
Passaggio 8. Per tornare in modalità di esecuzione privilegiata, immettere il comando end:
A questo punto, è necessario mappare i gruppi di VLAN basati sul protocollo alle VLAN sullo switch tramite la CLI.
Passaggio 1. Per visualizzare i protocolli che appartengono alle regole di classificazione basate sul protocollo definite, immettere quanto segue in modalità di esecuzione privilegiata:
Passaggio 2. (Facoltativo) Per visualizzare le regole di classificazione di una porta specifica sulla VLAN, immettere quanto segue:
Nota: Ogni modalità porta ha la propria configurazione privata. Il comando show interfaces switchport visualizza tutte queste configurazioni, ma è attiva solo la configurazione della modalità porta corrispondente alla modalità porta corrente visualizzata nell'area Modalità amministrativa.
Nota: nell'esempio vengono visualizzati gli stati amministrativo e operativo dell'interfaccia ge1/0/20. La tabella Regole di classificazione mostra che l'interfaccia è stata mappata a un gruppo di VLAN 100 basato sul protocollo e il traffico verrà inoltrato alla VLAN 20.
Passaggio 3. (Facoltativo) In modalità di esecuzione privilegiata dello switch, salvare le impostazioni configurate nel file della configurazione di avvio, immettendo quanto segue:
Passaggio 4. (Facoltativo) Premere Y per Sì o N per No sulla tastiera quando compare il prompt Overwrite file [startup-config]… (Sovrascrivi file [startup-config]).
A questo punto, vengono visualizzati i gruppi di VLAN basati sul protocollo e le impostazioni di configurazione della porta sullo switch.
Importante: per continuare a configurare le impostazioni dei gruppi di VLAN sullo switch, attenersi alle linee guida menzionate sopra.
Revisione | Data di pubblicazione | Commenti |
---|---|---|
1.0 |
13-Dec-2018 |
Versione iniziale |