Тегированный трафик что это
Перейти к содержимому

Тегированный трафик что это

  • автор:

Name already in use

VLAN (Virtual Local Area Network) — группа устройств, имеющих возможность взаимодействовать между собой напрямую на канальном уровне, хотя физически при этом они могут быть подключены к разным сетевым коммутаторам. И наоборот, устройства, находящиеся в разных VLAN’ах, невидят друг для друга на канальном уровне, даже если они подключены к одному коммутатору, и связь между этими устройствами возможна только на сетевом и более высоких уровнях.

В современных сетях VLAN — главный механизм для создания логической топологии сети, не зависящей от её физической топологии. VLAN’ы используются для сокращения широковещательного трафика в сети. Имеют большое значение с точки зрения безопасности, в частности как средство борьбы с ARP-spoofing’ом.

Зачем нужен VLAN?

Гибкое разделение устройств на группы

Как правило, одному VLAN соответствует одна подсеть. Устройства, находящиеся в разных VLAN, будут находиться в разных подсетях. Но в то же время VLAN не привязан к местоположению устройств и поэтому устройства, находящиеся на расстоянии друг от друга, все равно могут быть в одном VLAN независимо от местоположения

Уменьшение количества широковещательного трафика в сети

Каждый VLAN — это отдельный широковещательный домен. Например, коммутатор — это устройство 2 уровня модели OSI. Все порты на коммутаторе, где нет VLANов, находятся в одном широковещательном домене. Создание VLAN на коммутаторе означает разбиение коммутатора на несколько широковещательных доменов. Если один и тот же VLAN есть на разных коммутаторах, то порты разных коммутаторов будут образовывать один широковещательный домен.

Увеличение безопасности и управляемости сети

Когда сеть разбита на VLAN, упрощается задача применения политик и правил безопасности. С VLAN политики можно применять к целым подсетям, а не к отдельному устройству. Кроме того, переход из одного VLAN в другой предполагает прохождение через устройство 3 уровня, на котором, как правило, применяются политики разрешающие или запрещающие доступ из VLAN в VLAN.

Тегирование трафика VLAN

Компьютер при отправке трафика в сеть даже не догадывается, в каком VLAN’е он размещён. Об этом думает коммутатор. Коммутатор знает, что компьютер, который подключен к определённому порту, находится в соответствующем VLAN’e. Трафик, приходящий на порт определённого VLAN’а, ничем особенным не отличается от трафика другого VLAN’а. Другими словами, никакой информации о принадлежности трафика определённому VLAN’у в нём нет.

Однако, если через порт может прийти трафик разных VLAN’ов, коммутатор должен его как-то различать. Для этого каждый кадр (frame) трафика должен быть помечен каким-то особым образом. Пометка должна говорить о том, какому VLAN’у трафик принадлежит.

Наиболее распространённый сейчас способ ставить такую пометку описан в открытом стандарте IEEE 802.1Q.

Порты коммутатора, поддерживающие VLAN’ы, (с некоторыми допущениями) можно разделить на:

  • Тегированные порты или транковые порты, trunk-порты в терминологии Cisco. Нужны для того, чтобы через один порт была возможность передать несколько VLAN’ов и, соответственно, получать трафик нескольких VLAN’ов на один порт. Информация о принадлежности трафика VLAN’у, как было сказано выше, указывается в специальном теге. Без тега коммутатор не сможет различить трафик различных VLAN’ов.
  • Нетегированные порты или порты доступа, access-порты в терминологии Cisco. Если порт нетегированный в каком-то VLAN’е, то трафик этого VLAN передается без тега. На Cisco нетегированным порт может быть только в одном VLAN, на некоторых других свитчах (например, ZyXEL, D-Link и Planet) данного ограничения нет.

Если порт тегирован для нескольких VLAN’ов, то в этом случае весь нетегированный трафик будет приниматься специальным родным VLAN’ом (native VLAN).

Если порт принадлежит только одному VLAN как нетегированный, то тегированный трафик, приходящий через такой порт, должен удаляться. На деле это поведение обычно настраивается.

Обычно, по умолчанию все порты коммутатора считаются нетегированными членами VLAN 1. В процессе настройки или работы коммутатора они могут перемещаться в другие VLAN’ы.

Что такое VLAN ID 802.1 Q тегирование?!

Во время настройки вайфай роутера иногда приходится сталкиваться с такой технологией, как VLAN IEEE 802.1Q. Что это такое?

802.1 Q — это открытый стандарт, зарегистрированный в Институте Инженеров Электротехники и Электроники — IEEE. Он описывает процедуру маркировки или, так называемого, тегирования трафика. Это делается для того, чтобы для передать информации о принадлежности этого трафика к определённой виртуальной сети или VLAN (сокращение от Virtual LAN).

Уровень OSI, на котором работает технология 802.1 Q — Канальный.

В двух словах, весь принцип действия заключается в том, что внутрь фрейма устанавливается тег (vlanid). По этому тегу определяется принадлежность этого трафика к виртуальной сети ВЛАН, которая имеет свой идентификатор — VID. Отсюда исходят такие понятия, как:

Тегированный трафик — то есть информация, помеченная маркером принадлежности к той или иной виртуальной сети.

Нетегированный трафик — поток данных, не имеющий тега принадлежности к ВЛАН.

VLAN ID (VLAN Identifier или VID) — это и есть тот самый идентификатор VLAN, то есть маркер, устанавливаемый в l2-фрейм размером поля 12 бит и указывающий к какому ВЛАН принадлежит этот фрейм.
Диапазон значений: от 0 до 4095.
При этом:
0 и 4095 — это зарезервинованные значения для системного использования,
1 — это дефолтный влан на сетевых устройствах, его принято считать, как Native VLAN.
1002-1005 — зарезервированные значения для FDDI и Token Ring (Cisco VLAN).

Port VLAN Identifier (PVID) – это ещё один идентификатор, который используется уже на физическом порту в том случае, если на нём нужно ставить и снимать маркер на весь проходящий трафик. Именно он показывает сетевому оборудованию какой vlan id будет поставлен в поле тега перед коммутацией фрейма. Существует два вида портов:
Ingress port – порт входа. На него приходят фреймы, проходят проверку на наличие тегов (причастности к определённому VLAN), и далее уже ожидают принятия ррешения о маркировке.
Egress port — порт выхода. Отсюда уже выходят фреймы прошедшие проверку на наличие тегов после принятия решения о их тегировании или растегировании.

Тегированный и нетегированный vlan: что это, и как узнать vlan id?

В предыдущей статье мы рассмотрели, что такое vlan: технология VLAN предоставляет возможность разделения реальной физической сети на несколько виртуальных, но имеющих такие же свойства и функционал (иными словами, создать отдельные широковещательные домены).

Идентификация VLAN по vlan id

Для идентификации каждого такого домена сетевое оборудование нуждается в определенных числовых метках – vlan id. Каждый vlan id соответствует определенному vlan, то есть определенной подсети конкретного отдела или подразделения. В отличие от собственных стандартов конфигурации VLAN, таких как ISL для Cisco, международный стандарт 802.1Q очень широко используется практически на любом сетевом оборудовании и оперирует понятием vlan id, тегируя им фреймы данных для определения принадлежности к конкретному vlan.

vlan id что это

Согласно стандарту, vlan id может принимать значения в диапазоне от 0 до 4095, резервируя vlan id 1 как vlan по умолчанию. Также зарезервированы такие значения vlan id, как 1002 и 1004 для FDDI-сетей, 1003 и 1005 – для сетей Token Ring, но ввиду малой востребованности данного типа сетей, практически не используются.

Типы портов на коммутаторах и тегирование

Различают два типа портов на коммутаторах – access и trunk. Первый тип используется при подключении конечных хостов, таких как ПК, ip-телефоны, сервера и т.д., указывая в каком vlan данный хост будет работать.

Второй предназначен в основном для подключений между коммутаторами, передавая несколько vlan’ов.

передавать теги vlan id

Другими словами, если вы имеете более одного vlan на транковом порту, вам необходимо указать сетевому устройству, какой из пакетов данных к какому vlan принадлежит на другом конце соединения. Для этого и используется механизм тегирования пакетов данных с помощью vlan тегов. Vlan тег просто вставляется в оригинальный Ethernet-кадр, добавляя необходимую информацию.

тегированный и нетегированный vlan

802.1Q определяет, что тег содержит такую информацию, как vlan id и некоторые другие данные, указанные данным стандартом. Таким образом, тегированные пакеты данных содержат информацию о принадлежности к vlan, в то время как нетегированные – нет. Типичный пример использования тегирования – это подключение между маршрутизатором и коммутатором, за которым находится несколько подключенных к нему пользователей из разных vlan.

Транкинг и маршрутизация между vlan

Термин “маршрутизатор на палочке” часто используется для описания подключения маршрутизатора и коммутатора, соединенных Ethernet линком, настроенным как транк по стандарту 802.1Q. В данном случае коммутатор настроен на использование нескольких vlan, а маршрутизатор выполняет все функции по маршрутизации между различными подсетями/vlan.

передавать теги vlan id что это

Для некоторых пользователей данный термин звучит немного странно, но он является очень популярным и повсеместно используется в сетях, в которых нет коммутаторов с функциями 3-го уровня сетевой модели OSI. Хорошим примером конфигурации «маршрутизатор на палочке» может быть установка Cisco CCME, что подразумевает необходимость отделить VoIP сеть, состоящую из ваших ip-телефонов, от общей сети, где находятся рабочие станции и сервера.

Тегирование vlan

В целом, для понимания процесса тегирования, нужно разделять пакеты данных на входящие (входящие «с сетевого провода») и исходящие (исходящие «в провод»).

маршрутизация vlan

Входящие нетегированные пакеты, поступающие на порт, помещаются в так называемый «родной» vlan. Если коммутатор настроен на использование нескольких vlan, вам необходимо указать, к какому именно vlan принадлежит входящий нетегированный пакет.

Входящие тегированные пакеты, поступающие на порт, будут тегированы, и больше ничего вы не сможете с ними сделать. Если коммутатор не умеет работать с тегированием и не знает точной информации о vlan, он будет отбрасывать такие пакеты. Также можно принудительно указать коммутатору принимать только тегированные или же нетегированные пакеты.

Для исходящих нетегированных пакетов вы можете выбрать один vlan на каждом порту, где пакеты тегироваться не будут, т.к. хосты обычно не поддерживают тегирование и не смогут расшифровать такой пакет. Примером такого хоста является ПК, принтер и т.п.

Для исходящих нетегированных пакетов процесс происходит так: вам нужно указать коммутатору, какие из vlan-ов нужно сделать доступными на порту, и если их более одного, то все, за исключением одного, будут тегироваться в любом случае.

Что такое VLAN – где и как используется

Некоторые пользователи не знают, но объединить компьютеры из разных сетей или выделить сегмент для конкретной сети достаточно просто. Эти вопросы связаны с использованием одной разработки – виртуальной сети или VLAN.

Расшифровка термина

VLAN (Virtual Local Area Network или Virtual LAN) – это виртуальная локальная сеть. Из слова «виртуальный» понятно, что физически она не существует. Если сказать точнее – это сегмент реальной сети, который объединён настройками в отдельную группу. Простейший пример: создание VLAN с помощью Hamachi, чтобы поверх Интернет реализовать небольшую локальную сеть для каких-то целей (в конкретном случае, для упрощения подключения в играх).

Настройки VLAN

Более близкий пример для каждого пользователя – настройка VLAN на роутере. Такой настройке выделяется отдельный сегмент в интерфейсе. Использование этой возможности позволит ограничить, например, доступ к принтеру только для двух компьютеров или выделить IPTV устройство в отдельную подсеть (ограничивая доступ к нему с остальных устройств).

При организации ВиЛАН через роутер, автоматически создаётся Native VLAN, которая отделяется от созданной. Термин этот используется в стандарте 802.1Q и привязан к нетегированным (об этом позже) пакетам. Любой пакет, не имеющий тега автоматически отправляется в Native VLAN.

Назначение VLAN

Использование VLAN заключается в разделении или создании рабочих групп между компьютерами, которые расположены в разных физических сетях. В зависимости от реализации VLAN отличается по своему назначению и применению.

Рабочая группа между разными сетями

рабочая группа

Самый яркий пример — который уже приводился ранее. Между несколькими компьютерами, которые расположены в разных частях света можно с помощью VLAN настроить домашнюю группу доступа (позволить быстрый обмен файлами) или предоставить доступ к общему хранилищу.

Пример использования. Выделение сотрудников в общую сеть во время работы над одним проектом, без физического перемещения их рабочих мест.

Разделение подсетей

разделение подсетей

Речь идёт о том, чтобы логически связать соседние компьютера, давая им разный доступ к ресурсам. Такой способ делает компьютера невидимыми кроме как для членов соответствующих сетей и позволяет разграничить доступ.

В предложенной реализации, VLAN2 имеет доступ к локальному хранилищу данных, но не имеет доступа к Интернет. В свою очередь VLAN1 имеет доступ к Интернет, но не к хранилищу данных. Такая реализация подойдёт, если требуется людям в одном кабинете предоставить разные возможности. Или отключить Интернет на компьютере у ребёнка.

Пример использования. Разграничение доступа в пределах организации. Нередко торговым представителям оставляют доступ к Интернету с рабочих ПК, чтобы иметь возможность связаться с клиентами. В то же время, остальным сотрудникам такой доступ не нужен, поэтому их выделяют в отдельную подсеть.

Разделение рабочих групп с ограничением доступа

Разделение рабочих групп

Способ схожий с предыдущим, но выделяется отдельно, поскольку прост и интересен в своей реализации. В предыдущем способе используется две отдельные настроенные виртуальные сети. В этом, одна изолируется от другой. На изображении это подано максимально просто:

В данном случае сеть предприятия является NativeVLAN (1), а вот гостевая выделена, как VLAN2. Практически весь трафик, который идёт через роутер не имеет тэга. А вот при появлении тэга, характерного для VLAN2, происходит изолирование пакетов от сети VLAN1. Это довольно популярное решение, которое позволяет обезопасить предприятие от случайного вторжения со стороны гостей.

Пример использования. Сам способ и является примером, поскольку обеспечивает, как автономное функционирование и доступ к интернету предприятию и гостям.

Достоинства

Основные преимущества такого деления весьма просты и логичны, но не всегда очевидны. Они заслуживают отдельного внимания:

Экономия на физических устройствах и кабеле

Для построения VLAN не требуется закупать отдельные коммутаторы (на самом деле, такое требование может возникнуть, но их количество будет в разы меньше физического построения), дополнительные платы и прокладывать кабель.

Гибкое разделение устройств

Можно не только распределить сами устройства по сетям, но и легко переносить их между группами, изменяя права доступа к прочим ресурсам. Также, это позволяет объединить устройства, подключённые в разных частях организации (к разным коммутаторам) в одну сеть.

Примечание и пример. В одной организации на подпись начальнику подаются документы, которые печатаются из разных частей организации с помощью выделения принтеров в каждую VLAN. Сами принтера находятся у секретаря. Такой подход при огромной площади (около 40 км 2 ) уменьшил время передачи документов.

Уменьшение широковещательного трафика

Существует такое явление, как служебный трафик. Он передаётся в пределах локальной сети и обрабатывается каждым узлом, что приводит к снижению пропускной способности канала. При работе с VLAN уменьшается количество этого трафика, что незначительно повышает эффективность физического взаимодействия компонентов.

Безопасность и управление

Каждый из указанных примеров намекал, что можно уменьшить риск передачи данных не туда. То есть, выделение отдельных ПК в единую VLAN не только позволяет легко изменять настройки для них, но и обезопасит остальную сеть. Яркий пример такого решения в вопросах безопасности – гостевой Wi-Fi.

Виды портов

Настройка VLAN процесс долгий и кропотливый. Это действие, которое требуется выполнить один раз, а потом просто следить и исправлять по необходимости. Когда речь идёт об одном коммутаторе, никаких проблем не возникает. По сути выходит, что к одному порту привязывается одна VLAN и работа кипит. Но, когда сводятся воедино несколько таких устройств, появляются разные нюансы. Связаны они с использованием тегированных и нетегированных портов.

Схема подключения

Начнём с разбора простой схемы:

В ней имеется 2 VLAN и общая сеть (которая представлена совмещением обеих виртуальных, такую настройку тоже можно реализовать). SW1 и SW2 коммутаторы, которые связаны тегированными портами (21 и 22 соответственно). Фактически выходит, что при передаче данных используются эти же порты (коммутаторы соединены через них).

При передаче данных в пределах VLAN1 проставляется специальный флажок (тег), который считывается коммутатором и передаётся другому. С порта 21 на SW1 выходит непримечательный пакет, который принимается портом 22 на SW2. Приняв тегированный пакет коммутатор передаёт его как компонент VLAN1. Таким образом, данный пакет доступен для компьютеров G и H, но недоступен для E и F. Тегируются оба порта, чтобы иметь возможность взаимного обмена трафиком между сетями. В противном случае тег будет проигнорирован и передан всем устройствам на коммутаторе.

Это приводит к следующим определениям:

  1. Тегированный порт. Это такой порт, который выделен на коммутаторе для проверки наличия тэга виртуальной сети во входящих пакетах. Также, данный тип портов выполняет функцию добавления этих тегов. Что приводит к наличию внутренней классификации: тегированные принимающие (которые проверяют тег и принимают пакет при его наличии) и передающие (которые проставляют этот самый тег).
  2. Нетегированные порты. Это те порты, задача которых состоит в передаче всех типов пакетов, проходящих через коммутатор.

Транк

Транковые порты

Это тип порта в коммутаторах CISCO. Он выполняет задачу передачи тегированного трафика между разными сегментами сети. На конкретном примере это выглядит следующим образом:

Между коммутаторами, где установлена VLAN добавляется ещё один. Его задачей служит обеспечение обмена данными. Транковые порты вместо проверки тега и вещания пакетов имеют свойство проверки и передачи по назначению. Остальной трафик попросту игнорируется. В результате чего происходит передача через транк с сохранением тега (словно промежуточного коммутатора и нет). Отличается транковый порт от тегированного исключительно тем, что самостоятельно вещание в сеть транком не производится (только передача пакетов при наличии тега).

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *