Teorija – Modul 9 – VLAN mreže
Tema 1 – Šta je VLAN i zašto se koristi
1. Jednostavno objašnjenje
VLAN (Virtual LAN) omogućava da se jedan fizički svič logički podeli na više potpuno odvojenih „virtuelnih" mreža — uređaji u različitim VLAN-ovima se ne mogu direktno videti međusobno, iako su fizički povezani na isti komad opreme.
2. Stručno objašnjenje
VLAN (Virtual Local Area Network) je logička segmentacija Layer 2 mreže koja kreira više odvojenih broadcast domena unutar istog fizičkog sviča (ili grupe povezanih svičeva), bez potrebe za dodatnom fizičkom opremom. Kao što je pomenuto u Modulu 8 (Tema 3), svič bez VLAN konfiguracije deli JEDAN, zajednički broadcast domen na svim svojim portovima. Uvođenjem VLAN-ova, administrator deli te portove u više grupa, gde svaka grupa (VLAN) predstavlja sopstveni, izolovan broadcast domen — uređaji u VLAN-u 10 ne primaju broadcast saobraćaj (npr. ARP zahteve) uređaja iz VLAN-a 20, i obrnuto. Ključne prednosti VLAN segmentacije: smanjenje broadcast saobraćaja (svaki VLAN ima manji, sopstveni broadcast domen), bezbednost (uređaji u različitim VLAN-ovima su podrazumevano izolovani jedni od drugih — komunikacija između njih zahteva eksplicitno rutiranje, Teme 9-11, na kome se onda mogu primeniti dodatna bezbednosna pravila poput ACL-a, Modul 16), logička organizacija (VLAN-ovi se mogu poklapati sa odeljenjima firme, nezavisno od fizičkog rasporeda uređaja), i fleksibilnost (uređaji u istom VLAN-u ne moraju biti fizički na istom sviču ili u istoj prostoriji).
3. Primer iz svakodnevnog života
VLAN je poput pregrađivanja jedne velike, otvorene kancelarijske prostorije u više odvojenih kancelarija pomoću pokretnih pregrada — fizička zgrada (svič) ostaje ista, ali su sada ljudi (uređaji) u različitim "kancelarijama" (VLAN-ovima) akustički (logički) odvojeni, iako dele isti pod i krov.
4. Primer iz poslovnog IT okruženja
Firma sa 100 zaposlenih u četiri odeljenja (Prodaja, Računovodstvo, IT, Uprava) povezuje sve njih na isti fizički svič/svičeve u zgradi, ali koristi četiri odvojena VLAN-a — svako odeljenje ima sopstveni, izolovan broadcast domen, čime se broadcast saobraćaj jednog odeljenja ne "prosipa" na uređaje drugih odeljenja, a IT odeljenje može primeniti različita bezbednosna pravila za svaki VLAN.
5. Praktična vežba / napomena
Zamislite svič sa 24 porta na kome su portovi 1-8 dodeljeni VLAN-u 10, portovi 9-16 VLAN-u 20, i portovi 17-24 VLAN-u 30. Koliko broadcast domena postoji na ovom jednom fizičkom sviču? (Odgovor: tri — po jedan za svaki VLAN, iako je u pitanju samo jedan fizički uređaj.)
6. Najčešće greške
- Pretpostavka da VLAN segmentacija zahteva odvojenu fizičku opremu za svaku grupu uređaja — VLAN je upravo rešenje koje to izbegava, koristeći logičku, ne fizičku podelu.
- Zaboravljanje da uređaji u različitim VLAN-ovima ne mogu komunicirati BEZ rutiranja (Teme 9-11), čak i ako su fizički povezani na isti svič.
7. Pitanje za proveru znanja
P: Koja je osnovna razlika između sviča bez VLAN konfiguracije i sviča sa tri konfigurisana VLAN-a, u pogledu broadcast domena? O: Bez VLAN-a, svič ima jedan zajednički broadcast domen na svim portovima; sa tri VLAN-a, svič ima tri odvojena, izolovana broadcast domena.
Tema 2 – Kreiranje i imenovanje VLAN-a
1. Jednostavno objašnjenje
Pre nego što se bilo koji port dodeli VLAN-u, sam VLAN mora prvo biti kreiran na sviču — svaki VLAN ima brojčani identifikator, i po želji, opisno ime radi lakšeg snalaženja.
2. Stručno objašnjenje
VLAN se kreira u posebnom VLAN konfiguracionom podrežimu, dostupnom iz global config-a komandom vlan <broj>. Svaki VLAN ima VLAN ID — broj od 1 do 4094 (opseg definisan IEEE 802.1Q standardom, Tema 4), pri čemu je VLAN 1 podrazumevani (default) VLAN koji postoji na svakom Cisco sviču fabrički i ne može se obrisati. Nakon kreiranja, VLAN-u se po želji dodeljuje opisno ime komandom name <ime>, radi lakšeg prepoznavanja u dokumentaciji i show komandama (npr. "Prodaja" umesto samo "VLAN 10").
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat | Česta greška |
|---|---|---|---|---|---|
vlan <broj> | Kreira VLAN i ulazi u njegovu konfiguraciju | Global Config | Switch(config)#vlan 10 | Prompt postaje Switch(config-vlan)#; VLAN je kreiran | Pokušaj kreiranja VLAN-a 1 (već postoji, ne može se ponovo "kreirati" na isti način) ili VLAN-a van dozvoljenog opsega |
name <ime> | Dodeljuje opisno ime VLAN-u | VLAN Config | Switch(config-vlan)#name Prodaja | Ime se čuva uz VLAN ID | Korišćenje razmaka u imenu (isto ograničenje kao hostname, Modul 7) |
3. Primer iz svakodnevnog života
Kreiranje VLAN-a je poput otvaranja nove fascikle u registratoru sa jasnom oznakom na hrbatu — pre nego što bilo šta stavite unutra (dodelite portove), fascikla (VLAN) mora prvo postojati i biti označena.
4. Primer iz poslovnog IT okruženja
Mrežni administrator, prilikom postavljanja nove poslovne mreže, prvo kreira sve potrebne VLAN-ove sa jasnim imenima: vlan 10 / name Prodaja, vlan 20 / name Racunovodstvo, vlan 30 / name IT — tek nakon ovog koraka prelazi na dodeljivanje konkretnih portova (Tema 3).
5. Praktična vežba / napomena
Kreirajte tri VLAN-a: vlan 10 sa imenom "Prodaja", vlan 20 sa imenom "Racunovodstvo", vlan 30 sa imenom "IT". Proverite rezultat komandom show vlan brief (Tema 12).
6. Najčešće greške
- Zaboravljanje da se VLAN mora kreirati PRE nego što se pokuša njegovo dodeljivanje portu — pokušaj dodele nepostojećeg VLAN-a portu rezultuje greškom (na starijim IOS verzijama) ili automatskim kreiranjem VLAN-a bez imena (na novijim), što može zbuniti ako nije namerno.
- Nedosledno ili nedostajuće imenovanje VLAN-ova u većim mrežama — otežava održavanje i dokumentovanje (Modul 23).
7. Pitanje za proveru znanja
P: Koji VLAN ID je fabrički podrazumevan na svakom Cisco sviču i ne može se obrisati? O: VLAN 1.
Tema 3 – Dodeljivanje access portova VLAN-u
1. Jednostavno objašnjenje
Nakon što je VLAN kreiran, portovi na koje su povezani krajnji uređaji se pojedinačno dodeljuju tom VLAN-u, čime ti uređaji postaju deo odgovarajućeg broadcast domena.
2. Stručno objašnjenje
Dodeljivanje access porta (Modul 8, Tema 5) određenom VLAN-u vrši se komandom switchport access vlan <broj> unutar interface konfiguracije, nakon što je port eksplicitno postavljen u access režim (switchport mode access, Modul 8). Svaki access port može pripadati tačno jednom VLAN-u u datom trenutku (osim posebnog slučaja voice VLAN-a, Tema 8, gde port istovremeno nosi i data i voice VLAN saobraćaj).
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat | Česta greška |
|---|---|---|---|---|---|
switchport access vlan <broj> | Dodeljuje access port određenom VLAN-u | Interface Config | Switch(config-if)#switchport access vlan 10 | Port postaje deo tog VLAN-a (i njegovog broadcast domena) | Dodeljivanje porta VLAN-u koji još nije kreiran (Tema 2) |
3. Primer iz svakodnevnog života
Dodeljivanje porta VLAN-u je poput lepljenja nalepnice "Odeljenje prodaje" na određenu utičnicu u zidu — od tog trenutka, bilo šta što se poveže na tu utičnicu automatski postaje deo te grupe (VLAN-a), bez obzira šta je fizički povezano.
4. Primer iz poslovnog IT okruženja
Kada novi zaposleni u Prodaji dobije radno mesto, IT tehničar jednostavno proveri koji fizički port na sviču odgovara njegovoj utičnici, i dodeli taj port VLAN-u 10 (Prodaja) — od tog trenutka, taj računar automatski pripada mreži i broadcast domenu Prodaje, bez ikakve dodatne konfiguracije na samom računaru.
5. Praktična vežba / napomena
Dodelite portove Fa0/1-Fa0/8 VLAN-u 10: za svaki port, switchport mode access pa switchport access vlan 10 (ili koristite interface range fastEthernet 0/1 - 8 da primenite na sve odjednom).
6. Najčešće greške
- Zaboravljanje
switchport mode accesspre dodeljivanja VLAN-a — na nekim podrazumevanim (dynamic) režimima porta, VLAN dodela može imati neočekivano ponašanje. - Dodeljivanje pogrešnog VLAN broja usled greške u kucanju (npr. VLAN 10 umesto VLAN 100) — uvek proveriti sa
show vlan briefnakon konfiguracije.
7. Pitanje za proveru znanja
P: Kojoj komandi mora prethoditi switchport access vlan 10 da bi bila u skladu sa preporučenom praksom? O: switchport mode access.
Tema 4 – Trunk portovi i IEEE 802.1Q
1. Jednostavno objašnjenje
Trunk port je poseban tip veze koji nosi saobraćaj VIŠE VLAN-ova istovremeno kroz jedan fizički kabl — koristi se za povezivanje svičeva međusobno, kako svaki VLAN ne bi zahtevao poseban fizički kabl.
2. Stručno objašnjenje
Trunk port nosi saobraćaj više VLAN-ova kroz jednu fizičku vezu, tipično između dva sviča, ili između sviča i rutera (Tema 10) / Layer 3 sviča (Tema 11). Da bi primalac znao kom VLAN-u svaki okvir pripada, trunk veza koristi IEEE 802.1Q standard za tagovanje (označavanje) okvira — svakom okviru koji prolazi kroz trunk vezu dodaje se dodatno polje (VLAN tag) u zaglavlju, koje sadrži VLAN ID kome okvir pripada. Kada okvir stigne na drugi kraj trunk veze, primalac čita ovaj tag da zna u koji VLAN da ga dalje prosledi.
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat | Česta greška |
|---|---|---|---|---|---|
switchport mode trunk | Postavlja port u trunk režim | Interface Config | Switch(config-if)#switchport mode trunk | Port počinje da tagira/prihvata saobraćaj više VLAN-ova | Konfigurisanje trunk moda na portu koji je fizički povezan na obično krajnje računare (nema smisla — trunk je za svič-svič/svič-ruter veze) |
Napomena: Na Cisco Catalyst 2960 sviču (korišćenom u laboratorijskim vežbama ovog kursa) IEEE 802.1Q je jedini podržan način enkapsulacije, pa komanda
switchport trunk encapsulation dot1q(potrebna na starijim modelima koji podržavaju i alternativni ISL standard) nije dostupna niti neophodna — dovoljno jeswitchport mode trunk.
3. Primer iz svakodnevnog života
Trunk veza je poput jedne velike, zajedničke poštanske kese koja nosi pisma (okvire) namenjena za više različitih naselja (VLAN-ova) odjednom — svako pismo unutra ima jasno napisanu adresu naselja (802.1Q tag), tako da pošta na odredištu (drugi svič) zna tačno u koje sanduče (VLAN) da ga rasporedi.
4. Primer iz poslovnog IT okruženja
Dva sviča na različitim spratovima zgrade, svaki sa VLAN-ovima 10, 20 i 30 aktivnim na svojim access portovima, povezuju se JEDNIM kablom konfigurisanim kao trunk — taj jedan kabl nosi saobraćaj sva tri VLAN-a istovremeno, umesto da su potrebna tri odvojena fizička kabla (po jedan za svaki VLAN).
5. Praktična vežba / napomena
Na portu koji povezuje dva sviča, izvršite switchport mode trunk i proverite rezultat komandom show interfaces trunk (Tema 12).
6. Najčešće greške
- Zaboravljanje da konfiguriše trunk na OBA kraja veze (na oba sviča) — ako je samo jedna strana trunk, a druga access, veza neće raditi ispravno.
- Mešanje access i trunk uloge porta — access port pripada jednom VLAN-u i NE tagira saobraćaj (osim voice VLAN izuzetka, Tema 8); trunk port nosi više VLAN-ova i tagira ih.
7. Pitanje za proveru znanja
P: Koji standard definiše način tagovanja VLAN saobraćaja na trunk vezi? O: IEEE 802.1Q.
Tema 5 – Native VLAN
1. Jednostavno objašnjenje
Native VLAN je poseban VLAN na trunk vezi čiji se saobraćaj NE tagira — tretira se kao "podrazumevani" ako okvir na trunk vezi stigne bez ikakvog taga.
2. Stručno objašnjenje
Native VLAN je koncept specifičan za 802.1Q trunk veze — saobraćaj koji pripada native VLAN-u prolazi kroz trunk vezu BEZ 802.1Q taga (netagovan), za razliku od saobraćaja svih ostalih VLAN-ova na toj trunk vezi, koji je uvek tagovan. Ovo postoji prevashodno radi kompatibilnosti sa starijom opremom koja ne razume 802.1Q tagovanje. Podrazumevani native VLAN je VLAN 1, ali se iz bezbednosnih razloga (detaljnije u Modulu 16 — native VLAN se koristi u pojedinim VLAN hopping napadima ako se ostavi na podrazumevanoj vrednosti) preporučuje promena native VLAN-a na neki drugi, po mogućstvu neiskorišćen VLAN broj, i to identično na oba kraja trunk veze.
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat | Česta greška |
|---|---|---|---|---|---|
switchport trunk native vlan <broj> | Postavlja native VLAN za trunk port | Interface Config | Switch(config-if)#switchport trunk native vlan 99 | Saobraćaj VLAN-a 99 na ovoj vezi prolazi netagovan | Nepodudaranje native VLAN-a na dva kraja iste trunk veze — izaziva upozorenje (native VLAN mismatch) i potencijalne bezbednosne/funkcionalne probleme |
3. Primer iz svakodnevnog života
Native VLAN je poput pisma bez ikakve adresne nalepnice u inače potpuno označenoj kesi pisama — pošta (drugi svič) automatski pretpostavlja da nadresirano pismo pripada unapred dogovorenom, "podrazumevanom" naselju (native VLAN-u).
4. Primer iz poslovnog IT okruženja
Mrežni administrator, sledeći preporučenu bezbednosnu praksu, menja native VLAN sa podrazumevanog VLAN-a 1 na dediciran, neiskorišćen VLAN 99 na SVIM trunk vezama u mreži firme, dosledno na oba kraja svake veze, kako bi umanjio površinu za potencijalne VLAN hopping napade (Modul 16).
5. Praktična vežba / napomena
Na trunk portu, izvršite switchport trunk native vlan 99 na OBA sviča koja tu vezu dele, i proverite da nema "native VLAN mismatch" upozorenja u show interfaces trunk izlazu.
6. Najčešće greške
- Podešavanje različitog native VLAN broja na dva kraja iste trunk veze — najčešća, lako previđena greška koja izaziva funkcionalne i bezbednosne probleme.
- Ostavljanje native VLAN-a na podrazumevanom VLAN-u 1 u produkcionoj mreži bez razmišljanja o bezbednosnim implikacijama (detaljnije u Modulu 16).
7. Pitanje za proveru znanja
P: Šta se dešava sa saobraćajem koji pripada native VLAN-u kada prolazi kroz 802.1Q trunk vezu? O: Prolazi netagovan (bez 802.1Q taga), za razliku od saobraćaja svih ostalih VLAN-ova na toj vezi.
Tema 6 – Allowed VLAN lista
1. Jednostavno objašnjenje
Podrazumevano, trunk port nosi saobraćaj SVIH VLAN-ova — allowed VLAN lista omogućava da se to ograniči samo na one VLAN-ove koji su zaista potrebni na toj konkretnoj vezi.
2. Stručno objašnjenje
Po podrazumevanim podešavanjima, trunk port dozvoljava prolazak saobraćaja svih postojećih VLAN-ova (1-4094). Allowed VLAN lista eksplicitno ograničava koji VLAN-ovi smeju da prolaze kroz konkretnu trunk vezu, što je i preporučena bezbednosna i organizaciona praksa — nema potrebe da trunk veza između dva konkretna sviča nosi saobraćaj VLAN-a koji na tim svičevima uopšte ne postoji ili nije relevantan.
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat | Česta greška |
|---|---|---|---|---|---|
switchport trunk allowed vlan <lista> | Ograničava trunk na navedene VLAN-ove | Interface Config | Switch(config-if)#switchport trunk allowed vlan 10,20,30,99 | Samo navedeni VLAN-ovi (uključujući native, ako je promenjen) prolaze kroz ovu vezu | Zaboravljanje da se u listu uključi i native VLAN broj (ako je promenjen sa podrazumevanog) |
3. Primer iz svakodnevnog života
Allowed VLAN lista je poput spiska "dozvoljenih pošiljki" za određenu transportnu rutu — iako bi kamion tehnički mogao da nosi bilo šta, unapred definisan spisak osigurava da nosi samo ono što je zaista potrebno na toj konkretnoj relaciji.
4. Primer iz poslovnog IT okruženja
Trunk veza između sviča u kancelariji Prodaje i centralnog sviča treba da nosi samo VLAN-ove 10 (Prodaja) i 99 (management) — administrator eksplicitno ograničava allowed VLAN listu na 10,99, sprečavajući nepotreban (i potencijalno bezbednosno rizičan) prolazak saobraćaja drugih VLAN-ova (npr. VLAN-a Računovodstva) kroz tu vezu.
5. Praktična vežba / napomena
Na trunk portu, ograničite allowed VLAN listu: switchport trunk allowed vlan 10,20,30,99. Proverite rezultat komandom show interfaces trunk — kolona "Vlans allowed on trunk" bi trebalo da prikaže tačno ovu listu.
6. Najčešće greške
- Ostavljanje allowed VLAN liste na podrazumevanoj vrednosti ("svi VLAN-ovi") u produkcionoj mreži, bez razmišljanja o tome da li je to zaista potrebno — dobra praksa je eksplicitno ograničavanje.
- Slučajno isključivanje management VLAN-a (Tema 7) iz allowed liste, čime se gubi udaljen pristup preko te veze.
7. Pitanje za proveru znanja
P: Koji VLAN-ovi prolaze kroz trunk port po podrazumevanim (default) podešavanjima, pre bilo kakve allowed VLAN konfiguracije? O: Svi postojeći VLAN-ovi (ceo opseg 1-4094).
Tema 7 – Management VLAN
1. Jednostavno objašnjenje
Management VLAN je poseban, dediciran VLAN namenjen isključivo upravljačkom pristupu mrežnoj opremi (npr. SSH ka svičevima), odvojen od VLAN-ova običnih korisnika.
2. Stručno objašnjenje
Management VLAN je VLAN posvećen isključivo upravljačkom saobraćaju — SSH/Telnet pristupu svičevima i ruterima (Modul 7), SNMP monitoring saobraćaju (Modul 23), i sličnim administrativnim funkcijama. Umesto da se upravljačka IP adresa sviča (Modul 8, Tema 4) nalazi u istom VLAN-u kao obični korisnici (podrazumevano, VLAN 1), preporučena praksa je kreiranje posebnog, dediciranog management VLAN-a (čest izbor je VLAN 99, ili bilo koji drugi neiskorišćen broj po firminoj konvenciji) i postavljanje SVI upravljačke adrese na tom VLAN-u. Ovo pruža dodatni sloj bezbednosne izolacije — obični korisnici (u svojim VLAN-ovima) nemaju direktan Layer 2 pristup management VLAN-u, čime se otežava neovlašćen pokušaj pristupa samoj mrežnoj opremi.
3. Primer iz svakodnevnog života
Management VLAN je poput posebnog, odvojenog "servisnog" hodnika u zgradi kojim se kreće samo osoblje za održavanje, odvojenog od hodnika kojim se kreću obični posetioci/zaposleni — fizički može biti u istoj zgradi, ali pristup mu je namerno ograničen samo na one kojima je zaista potreban.
4. Primer iz poslovnog IT okruženja
Mrežni administrator firme konfiguriše sve svičeve sa upravljačkom IP adresom u VLAN-u 99 (management), potpuno odvojenom od VLAN-ova 10, 20, 30 gde se nalaze obični korisnici — čak i da neki korisnik pokuša neovlašćen pristup mrežnoj opremi, morao bi prvo da zaobiđe VLAN izolaciju, što dodaje značajnu prepreku.
5. Praktična vežba / napomena
Zamislite mrežu sa VLAN-ovima 10, 20, 30 za korisnike. Predložite koji broj VLAN-a biste koristili za management, i obrazložite zašto NE bi trebalo da bude isti kao podrazumevani VLAN 1.
6. Najčešće greške
- Ostavljanje upravljačke adrese sviča u podrazumevanom VLAN-u 1 zajedno sa (ili blizu) korisničkim saobraćajem — slaba bezbednosna praksa.
- Zaboravljanje da se management VLAN mora uključiti u allowed VLAN listu (Tema 6) trunk veza kroz koje treba da prolazi upravljački saobraćaj.
7. Pitanje za proveru znanja
P: Zašto se preporučuje da management VLAN bude odvojen od VLAN-ova običnih korisnika? O: Radi dodatne bezbednosne izolacije — obični korisnici nemaju direktan Layer 2 pristup management VLAN-u, čime se otežava neovlašćen pristup samoj mrežnoj opremi.
Tema 8 – Voice VLAN
1. Jednostavno objašnjenje
Voice VLAN omogućava da IP telefon i računar povezan "kroz" njega (mnogi IP telefoni imaju ugrađen mali svič sa dodatnim portom za računar) budu istovremeno u dva različita VLAN-a na istom fizičkom portu.
2. Stručno objašnjenje
Mnogi IP telefoni imaju ugrađen mali svič sa dva porta: jedan ka glavnom sviču, drugi ka računaru korisnika (računar se "provlači kroz" telefon). Voice VLAN funkcija omogućava da jedan fizički port sviča istovremeno opslužuje dva VLAN-a — access VLAN za podatke (računar korisnika) i poseban voice VLAN za glasovni (VoIP) saobraćaj telefona — pri čemu se voice saobraćaj tagira (slično trunk konceptu, Tema 4) dok data saobraćaj ostaje netagovan, sve na istom fizičkom kablu/portu. Ovo omogućava da se glasovni i podatkovni saobraćaj logički razdvoje (npr. radi primene različitog kvaliteta usluge — QoS, Modul 15) bez potrebe za dva odvojena kabla do svakog radnog mesta.
| Komanda | Šta radi | Režim | Sintaksa (primer) |
|---|---|---|---|
switchport voice vlan <broj> | Dodeljuje voice VLAN na access portu | Interface Config | Switch(config-if)#switchport voice vlan 50 |
3. Primer iz svakodnevnog života
Voice VLAN je poput jedne cevi koja istovremeno nosi i toplu i hladnu vodu kroz odvojene, unutrašnje kanale — jedan fizički "vod" (kabl/port), ali dva logički odvojena "toka" (VLAN-a) koji se ne mešaju.
4. Primer iz poslovnog IT okruženja
Radno mesto zaposlenog ima IP telefon povezan na svič, sa računarom "provučenim kroz" telefon (jedan kabl od zida do telefona, drugi kratak kabl od telefona do računara, ali oba na istom portu sviča). Port je konfigurisan sa switchport access vlan 10 (podaci) i switchport voice vlan 50 (glas) — telefonski saobraćaj automatski ide u VLAN 50, računarski u VLAN 10, kroz isti fizički port.
5. Praktična vežba / napomena
Zamislite radno mesto bez voice VLAN-a, gde bi IP telefon i računar morali da dele isti VLAN. Koji bi bio glavni nedostatak takvog pristupa u odnosu na korišćenje voice VLAN-a? (Odgovor: nemogućnost logičkog razdvajanja i različitog tretmana (QoS) glasovnog naspram običnog podatkovnog saobraćaja.)
6. Najčešće greške
- Pokušaj konfigurisanja voice VLAN-a bez prethodno konfigurisanog access VLAN-a na istom portu — voice VLAN dopunjuje, ne zamenjuje access VLAN konfiguraciju.
- Zaboravljanje da voice VLAN mora biti kreiran (Tema 2) pre nego što se dodeli portu, isto kao i svaki drugi VLAN.
7. Pitanje za proveru znanja
P: Zašto je voice VLAN koristan kada je IP telefon povezan na isti port kao i računar korisnika? O: Omogućava da se glasovni saobraćaj telefona i podatkovni saobraćaj računara logički razdvoje u različite VLAN-ove, iako fizički dele isti kabl/port — korisno za primenu različitog kvaliteta usluge (QoS) i organizaciju saobraćaja.
Tema 9 – Inter-VLAN rutiranje (koncept)
1. Jednostavno objašnjenje
Pošto su VLAN-ovi namerno izolovani jedni od drugih (Tema 1), potreban je ruter (ili uređaj koji radi kao ruter) da bi uređaji iz različitih VLAN-ova uopšte mogli da komuniciraju.
2. Stručno objašnjenje
Kao logička posledica VLAN segmentacije (Tema 1) — svaki VLAN je zaseban broadcast domen, što u praksi znači i zasebna IP podmreža (Modul 4-5) — uređaji u različitim VLAN-ovima ne mogu direktno komunicirati na Layer 2 nivou, baš kao što ne mogu ni uređaji u različitim IP mrežama uopšte (Modul 4, Tema 10). Da bi komunikacija između VLAN-ova bila moguća, potreban je uređaj koji radi rutiranje (Layer 3 funkciju, Modul 11) između tih VLAN-ova — otuda naziv inter-VLAN rutiranje. Postoje dva glavna pristupa ovom problemu, detaljno obrađena u narednim temama: router-on-a-stick (Tema 10, koristi spoljašnji ruter) i Layer 3 svič sa SVI interfejsima (Tema 11, rutiranje se odvija unutar samog sviča).
3. Primer iz svakodnevnog života
Inter-VLAN rutiranje je poput potrebe za graničnim prelazom (ruterom) između dve susedne, ali odvojene države (VLAN-ova) — iako su fizički blizu (na istom sviču), ne mogu direktno komunicirati bez prolaska kroz zvaničnu, kontrolisanu tačku prelaza.
4. Primer iz poslovnog IT okruženja
Zaposleni u VLAN-u 10 (Prodaja) treba da pristupi serveru u VLAN-u 30 (IT/Serveri) — iako su oba VLAN-a na istom fizičkom sviču, taj saobraćaj MORA proći kroz uređaj koji vrši inter-VLAN rutiranje (ruter ili Layer 3 svič), koji pritom može primeniti i dodatna bezbednosna pravila (ACL, Modul 16) na taj saobraćaj između VLAN-ova.
5. Praktična vežba / napomena
Razmislite zašto je "prolazak kroz ruter" za inter-VLAN saobraćaj zapravo korisna, ne samo neophodna karakteristika — koju dodatnu kontrolu ovo omogućava u odnosu na scenario gde bi svi uređaji bili u jednom, velikom VLAN-u?
6. Najčešće greške
- Očekivanje da će uređaji u različitim VLAN-ovima automatski moći da komuniciraju samo zato što su na istom fizičkom sviču — bez inter-VLAN rutiranja, ovo nikad ne radi, po dizajnu.
- Zaboravljanje da inter-VLAN rutiranje zahteva i ispravnu IP adresaciju (svaki VLAN = zasebna IP podmreža, sa odgovarajućim gateway-om za svaki).
7. Pitanje za proveru znanja
P: Zašto uređaji u različitim VLAN-ovima ne mogu direktno komunicirati bez rutiranja? O: Zato što je svaki VLAN zaseban broadcast domen (i tipično zasebna IP podmreža) — komunikacija između različitih podmreža uvek zahteva rutiranje (Layer 3 funkciju), bez obzira na to da li su uređaji fizički blizu ili na istom sviču.
Tema 10 – Router-on-a-stick
1. Jednostavno objašnjenje
Router-on-a-stick koristi JEDAN fizički kabl (i jedan ruterski interfejs) da poveže ruter sa svičem, ali taj kabl je trunk veza koja nosi saobraćaj SVIH VLAN-ova — ruter "veštački" deli taj jedan interfejs na više logičkih pod-interfejsa, po jedan za svaki VLAN.
2. Stručno objašnjenje
Router-on-a-stick je pristup inter-VLAN rutiranju gde se ruter povezuje sa svičem preko jedne fizičke veze konfigurisane kao trunk (Tema 4) na strani sviča. Na ruteru, taj jedan fizički interfejs se deli na više subinterfejsa (pod-interfejsa) — virtuelnih, logičkih interfejsa vezanih za isti fizički port, po jedan za svaki VLAN koji treba da se rutira. Svaki subinterfejs je konfigurisan sa 802.1Q enkapsulacijom za odgovarajući VLAN ID i sopstvenom IP adresom (koja služi kao default gateway za taj VLAN).
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat |
|---|---|---|---|---|
interface <tip><broj>.<subinterfejs> | Kreira subinterfejs | Global Config | Router(config)#interface GigabitEthernet0/0.10 | Prompt postaje Router(config-subif)# |
encapsulation dot1Q <vlan> | Povezuje subinterfejs sa određenim VLAN ID-jem | Subinterface Config | Router(config-subif)#encapsulation dot1Q 10 | Subinterfejs obrađuje isključivo tagovan saobraćaj tog VLAN-a |
ip address <adresa> <maska> | Dodeljuje IP adresu (gateway) za taj VLAN | Subinterface Config | Router(config-subif)#ip address 192.168.10.1 255.255.255.0 | Ova adresa postaje default gateway za uređaje u VLAN-u 10 |
Fizički interfejs (npr. GigabitEthernet0/0, bez broja subinterfejsa) mora takođe biti aktiviran komandom no shutdown (Modul 7) — sam fizički interfejs obično ne dobija IP adresu, jer tu ulogu preuzimaju subinterfejsi.
Primer kompletne konfiguracije za VLAN-e 10, 20 i 30:
Router(config)#interface GigabitEthernet0/0
Router(config-if)#no shutdown
Router(config-if)#exit
Router(config)#interface GigabitEthernet0/0.10
Router(config-subif)#encapsulation dot1Q 10
Router(config-subif)#ip address 192.168.10.1 255.255.255.0
Router(config-subif)#exit
Router(config)#interface GigabitEthernet0/0.20
Router(config-subif)#encapsulation dot1Q 20
Router(config-subif)#ip address 192.168.20.1 255.255.255.0
Router(config-subif)#exit
Router(config)#interface GigabitEthernet0/0.30
Router(config-subif)#encapsulation dot1Q 30
Router(config-subif)#ip address 192.168.30.1 255.255.255.0
3. Primer iz svakodnevnog života
Router-on-a-stick je poput jedne glavne ulice (fizički kabl) sa više odvojenih traka označenih bojama (VLAN tagovi) koje sve vode do istog velikog raskrsnice-kontrolora (ruter) — raskrsnica na osnovu boje trake (VLAN taga) zna tačno iz kog "naselja" vozilo dolazi i kuda dalje treba da ga usmeri.
4. Primer iz poslovnog IT okruženja
Mala firma sa jednim ruterom i tri VLAN-a (10, 20, 30) povezuje ruter sa glavnim svičem preko JEDNOG kabla konfigurisanog kao trunk — umesto tri odvojena fizička kabla i tri odvojena ruterska interfejsa (po jedan za svaki VLAN), router-on-a-stick pristup štedi fizičke portove na ruteru, što je posebno korisno kada ruter ima ograničen broj interfejsa.
5. Praktična vežba / napomena
Za VLAN 40 sa mrežom 192.168.40.0/24, napišite tačne subinterfejs komande potrebne na ruteru (pretpostavite fizički interfejs GigabitEthernet0/1). (Rešenje: interface GigabitEthernet0/1.40, encapsulation dot1Q 40, ip address 192.168.40.1 255.255.255.0.)
6. Najčešće greške
- Zaboravljanje da se fizički interfejs (bez broja subinterfejsa) mora aktivirati sa
no shutdown— bez ovoga, NIJEDAN subinterfejs neće raditi, bez obzira na njihovu ispravnu konfiguraciju. - Nepodudaranje VLAN ID-ja u
encapsulation dot1Qkomandi sa stvarnim VLAN-om na strani sviča — mora se tačno poklapati. - Zaboravljanje da odgovarajući port sviča (ka ruteru) mora biti konfigurisan kao trunk (Tema 4), sa tim VLAN-om uključenim u allowed listu (Tema 6).
7. Pitanje za proveru znanja
P: Zašto se router-on-a-stick naziva tako — na šta se odnosi "stick" (štap)? O: Odnosi se na jedan, jedini fizički kabl ("štap") koji povezuje ruter sa svičem, kroz koji prolazi saobraćaj SVIH VLAN-ova (kao trunk), umesto posebnog kabla za svaki VLAN.
Tema 11 – Layer 3 svič i SVI interfejsi
1. Jednostavno objašnjenje
Layer 3 svič je napredniji tip sviča koji, pored uobičajene Layer 2 funkcije (svičing), ume i da rutira između VLAN-ova sam, bez potrebe za spoljašnjim ruterom.
2. Stručno objašnjenje
Layer 3 (L3) svič je svič koji, pored standardne Layer 2 funkcionalnosti (Modul 8), poseduje i mogućnost rutiranja (Layer 3 funkcija, Modul 11) — kombinujući ulogu sviča i rutera u jednom fizičkom uređaju. Inter-VLAN rutiranje na L3 sviču se ostvaruje kroz SVI (Switch Virtual Interface) interfejse — isti koncept već upoznat u Modulu 8 (Tema 4) za upravljačku adresu, sada proširen: svaki VLAN dobija sopstveni SVI (interface vlan <broj>) sa IP adresom koja služi kao default gateway za taj VLAN. Za razliku od router-on-a-stick pristupa (Tema 10), L3 svič ne zahteva nikakvu spoljašnju trunk vezu ka ruteru — rutiranje se dešava interno, unutar samog sviča, što je tipično brže (hardverski ubrzano) i eliminiše zavisnost od spoljašnjeg uređaja i njegove veze. Da bi L3 svič uopšte vršio rutiranje, mora se eksplicitno omogućiti komandom ip routing.
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat |
|---|---|---|---|---|
ip routing | Omogućava rutiranje na L3 sviču | Global Config | Switch(config)#ip routing | Svič počinje da rutira između svojih SVI interfejsa |
interface vlan <broj> | Ulazak u SVI konfiguraciju za dati VLAN | Global Config | Switch(config)#interface vlan 10 | Prompt postaje Switch(config-if)# |
ip address <adresa> <maska> | Dodeljuje gateway adresu za taj VLAN | Interface Config (SVI) | Switch(config-if)#ip address 192.168.10.1 255.255.255.0 | Ova adresa postaje default gateway za VLAN 10 |
Poređenje router-on-a-stick naspram L3 sviča:
| Kriterijum | Router-on-a-stick | Layer 3 svič |
|---|---|---|
| Potreban spoljašnji ruter | Da | Ne (svič sam rutira) |
| Brzina rutiranja | Ograničena propusnim opsegom jedne trunk veze | Tipično brža (interno, hardverski ubrzano) |
| Troškovi opreme | Niži (koristi postojeći ruter) | Viši (L3 svič je skuplji od običnog L2 sviča) |
| Tipična upotreba | Manje mreže, ograničen budžet | Veće, brže poslovne mreže |
3. Primer iz svakodnevnog života
Router-on-a-stick je poput slanja svih pošiljki iz zgrade kroz jednu centralnu, spoljašnju poštu (spoljašnji ruter) koja ih dalje razvrstava. Layer 3 svič je poput toga da sama zgrada ima sopstveno, ugrađeno razvrstavno postrojenje za poštu — brže, jer pošiljka ne mora nikuda "da izađe" iz zgrade da bi bila razvrstana.
4. Primer iz poslovnog IT okruženja
Rastuća firma koja je počela sa router-on-a-stick rešenjem (jeftinije, jednostavnije za malu mrežu) prelazi na Layer 3 svič kada broadcast/rutirani saobraćaj između VLAN-ova naraste do te mere da propusni opseg jedne trunk veze ka spoljašnjem ruteru postane usko grlo — L3 svič eliminiše to ograničenje rutiranjem direktno unutar sviča.
5. Praktična vežba / napomena
Za VLAN 20 na L3 sviču, sa mrežom 192.168.20.0/24, napišite tačne komande za SVI konfiguraciju. (Rešenje: interface vlan 20, ip address 192.168.20.1 255.255.255.0, no shutdown; uz prethodno globalno omogućen ip routing.)
6. Najčešće greške
- Zaboravljanje
ip routingkomande — bez nje, L3 svič se ponaša kao običan L2 svič i NEĆE rutirati između VLAN-ova, čak i ako su svi SVI interfejsi ispravno konfigurisani. - Mešanje SVI upravljačke adrese (Modul 8, jedan VLAN, samo za pristup samom sviču) sa SVI adresama za inter-VLAN rutiranje (ovde, više VLAN-ova, svaki sa sopstvenim gateway-om) — koncept je isti (SVI), ali je svrha različita/proširena.
7. Pitanje za proveru znanja
P: Koja komanda mora biti eksplicitno uneta na L3 sviču da bi on uopšte počeo da rutira saobraćaj između VLAN-ova? O: ip routing.
Tema 12 – Provera VLAN i trunk konfiguracije
1. Jednostavno objašnjenje
Nekoliko show komandi omogućava brzu proveru da su VLAN-ovi ispravno kreirani, portovi ispravno dodeljeni, i trunk veze ispravno konfigurisane.
2. Stručno objašnjenje
| Komanda | Šta radi | Režim | Sintaksa (primer) | Očekivani rezultat |
|---|---|---|---|---|
show vlan brief | Prikazuje sve VLAN-ove i portove dodeljene svakom | Privileged EXEC | Switch#show vlan brief | Tabela: VLAN ID, ime, status, dodeljeni portovi |
show interfaces trunk | Prikazuje sve trunk portove i njihovu konfiguraciju | Privileged EXEC | Switch#show interfaces trunk | Tabela: port, režim, enkapsulacija, native VLAN, allowed/active VLAN-ovi |
show interfaces <port> switchport | Detaljan status VLAN konfiguracije jednog porta | Privileged EXEC | Switch#show interfaces fa0/1 switchport | Detaljan ispis: režim (access/trunk), access VLAN, voice VLAN, itd. |
3. Primer iz svakodnevnog života
Ove komande su poput brze provere celokupnog plana rasporeda kancelarija (VLAN-a) i "hodnika" koji ih povezuju (trunk veza) — umesto obilaska svake kancelarije pojedinačno, jedan pogled na plan (komandu) odmah otkriva da li je sve raspoređeno kako je planirano.
4. Primer iz poslovnog IT okruženja
Nakon što je nova VLAN šema primenjena na svič, mrežni administrator odmah pokreće show vlan brief da vizuelno potvrdi da su svi portovi u očekivanim VLAN-ovima, i show interfaces trunk da potvrdi da su sve trunk veze aktivne sa ispravnim allowed VLAN listama — standardna, brza post-konfiguraciona provera.
5. Praktična vežba / napomena
Nakon kreiranja VLAN-ova i dodeljivanja portova (Teme 2-3) i konfigurisanja trunk porta (Teme 4-6), pokrenite redom show vlan brief i show interfaces trunk i proverite da rezultat odgovara vašoj nameravanoj konfiguraciji.
6. Najčešće greške
- Pretpostavka da je konfiguracija ispravna samo zato što IOS nije prijavio eksplicitnu grešku prilikom unosa komandi — uvek eksplicitno proveriti sa show komandama, jer je moguće uneti "validnu" komandu koja ipak ne postiže nameravani rezultat (npr. pogrešan VLAN broj).
- Zaboravljanje da proveri OBA kraja trunk veze — provera samo jedne strane može propustiti nepodudaranje (npr. native VLAN mismatch, Tema 5) koje postoji samo kada se uporede oba kraja.
7. Pitanje za proveru znanja
P: Koju komandu biste koristili da proverite koji je access VLAN dodeljen određenom pojedinačnom portu, sa najviše detalja? O: show interfaces <port> switchport.
Rezime modula
- VLAN kreira odvojene broadcast domene na istom fizičkom sviču, radi performansi, bezbednosti i organizacije.
- VLAN se prvo kreira (
vlan <broj>,name <ime>), zatim se access portovi dodeljuju njemu (switchport access vlan <broj>). - Trunk port (
switchport mode trunk) nosi saobraćaj više VLAN-ova, tagovan prema IEEE 802.1Q standardu. - Native VLAN prolazi netagovan kroz trunk vezu; mora se poklapati na oba kraja veze.
- Allowed VLAN lista ograničava koji VLAN-ovi smeju kroz konkretnu trunk vezu (bezbednosna dobra praksa).
- Management VLAN odvaja upravljački saobraćaj od korisničkog; voice VLAN omogućava da telefon i računar dele isti port u dva različita VLAN-a.
- Uređaji u različitim VLAN-ovima zahtevaju inter-VLAN rutiranje da bi komunicirali — ili router-on-a-stick (spoljašnji ruter, subinterfejsi, jedna trunk veza) ili Layer 3 svič (interno rutiranje preko SVI interfejsa, uz
ip routing). show vlan briefishow interfaces trunksu osnovne komande za proveru VLAN/trunk konfiguracije.
Mermaid dijagram – VLAN segmentacija i inter-VLAN rutiranje
graph TD
R[Ruter - router-on-a-stick] ---|Trunk: VLAN 10,20,30,99| SW[Svič]
SW ---|Access VLAN 10| PC1[PC1 - Prodaja]
SW ---|Access VLAN 20| PC2[PC2 - Racunovodstvo]
SW ---|Access VLAN 30| PC3[PC3 - IT]
Mermaid dijagram – router-on-a-stick subinterfejsi
graph LR
subgraph Router["Ruter - Gi0/0"]
S1["Gi0/0.10<br/>dot1Q 10<br/>192.168.10.1"]
S2["Gi0/0.20<br/>dot1Q 20<br/>192.168.20.1"]
S3["Gi0/0.30<br/>dot1Q 30<br/>192.168.30.1"]
end
Router ---|Jedan fizicki kabl - trunk| SW[Svič]