Маршрутизация между VLAN в Cisco (Router-on-a-Stick): пошаговый гайд
Проблема изоляции сетей разных отделов
На коммутаторе созданы два изолированных виртуальных сегмента: VLAN 10 (Бухгалтерия, сеть 192.168.10.0/24) и VLAN 20 (Менеджеры, сеть 192.168.20.0/24). Компьютеры внутри одного VLAN успешно связываются друг с другом, но не могут отправить документы на сетевой сервер в соседнем VLAN. Для связи между ними требуется устройство 3-го сетевого уровня (L3-маршрутизатор).
Топология схемы «Router-on-a-Stick» (Маршрутизатор на палочке)
| Устройство | Интерфейс | Режим порта | Назначение |
|---|---|---|---|
| Коммутатор (Switch) | FastEthernet0/1 | Trunk (802.1Q) | Передача тегированного трафика всех VLAN на маршрутизатор |
| Коммутатор (Switch) | Fa0/2 - Fa0/10 | Access (VLAN 10) | Порты для подключения компьютеров Бухгалтерии |
| Коммутатор (Switch) | Fa0/11 - Fa0/20 | Access (VLAN 20) | Порты для подключения компьютеров Менеджеров |
| Маршрутизатор (Router) | GigabitEthernet0/0.10 | Sub-interface (Dot1Q 10) | Шлюз по умолчанию для VLAN 10 (192.168.10.1) |
| Маршрутизатор (Router) | GigabitEthernet0/0.20 | Sub-interface (Dot1Q 20) | Шлюз по умолчанию для VLAN 20 (192.168.20.1) |
Пошаговая настройка в Cisco IOS
Шаг 1. Настройка коммутатора (Switch)
Switch# configure terminal
# Создаем VLAN'ы:
Switch(config)# vlan 10
Switch(config-vlan)# name Accounting
Switch(config)# vlan 20
Switch(config-vlan)# name Sales
# Настраиваем транковый порт к маршрутизатору:
Switch(config)# interface FastEthernet0/1
Switch(config-if)# switchport mode trunk
# Настраиваем access-порты для компьютеров:
Switch(config)# interface range FastEthernet0/2 - 10
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 10
Switch(config)# interface range FastEthernet0/11 - 20
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 20Шаг 2. Настройка субинтерфейсов на маршрутизаторе (Router)
Router# configure terminal
# Включаем физический интерфейс (без назначения IP):
Router(config)# interface GigabitEthernet0/0
Router(config-if)# no shutdown
# Создаем субинтерфейс для VLAN 10:
Router(config)# interface GigabitEthernet0/0.10
Router(config-subif)# encapsulation dot1Q 10
Router(config-subif)# ip address 192.168.10.1 255.255.255.0
# Создаем субинтерфейс для VLAN 20:
Router(config)# interface GigabitEthernet0/0.20
Router(config-subif)# encapsulation dot1Q 20
Router(config-subif)# ip address 192.168.20.1 255.255.255.0Критически важно: На компьютерах пользователей в качестве Default Gateway (Основной шлюз) обязательно должны быть прописаны IP-адреса соответствующих субинтерфейсов маршрутизатора (192.168.10.1 для ПК в VLAN 10 и 192.168.20.1 для ПК в VLAN 20)!
Частые вопросы (FAQ)
Почему команда encapsulation dot1Q должна вводиться ДО назначения IP-адреса?
Маршрутизатор Cisco IOS блокирует ввод команды 'ip address' на субинтерфейсе до тех пор, пока на нем явно не определен тип инкапсуляции и номер тега VLAN стандарта IEEE 802.1Q.
В чем главный недостаток схемы Router-on-a-Stick?
Единственный физический кабель между коммутатором и маршрутизатором становится узким местом (Bottleneck), так как весь межсегментный трафик проходит по нему дважды.
Чем Router-on-a-Stick отличается от маршрутизации на L3-коммутаторе?
На L3-коммутаторе маршрутизация выполняется аппаратно на скорости чипа (ASIC) через интерфейсы SVI (interface Vlan 10) без необходимости передачи трафика на внешний роутер.
Как ограничить доступ между VLAN 10 и VLAN 20?
Примените стандартный или расширенный список контроля доступа (Access Control List, ACL) на соответствующем субинтерфейсе маршрутизатора командой ip access-group.