پیکربندی پورت سوئیچ شبکه گیگابایت توضیح داده شده است
Dec 19, 2025|
پیکربندی پورت اترنت گیگابیتی در مرکز مدیریت شبکه لایه 2 قرار دارد-که بر نحوه حرکت فریمها در زیرساخت سوئیچشده، دستگاههایی که دسترسی پیدا میکنند، و وقتی چیزی کنار میرود چه اتفاقی میافتد، نظارت میکند. جهش از 100 مگابیت بر ثانیه به گیگابیت خصلت های عملیاتی را به همراه داشت که هنوز هم افراد را به خود مشغول می کند:-دوروی اجباری با سرعت 1000 مگابیت بر ثانیه، الزامات کابل انتخابی تر، و رفتارهای مذاکره خودکار-که همیشه رفتار نمی کنند. این راهنما مکانیزم عملی پیکربندی پورتهای GB روی سوئیچهای مدیریتشده را با توجه ویژه به مواردی که در تولید خراب میشوند، بررسی میکند.

چرا مذاکرات سرعت بندر شکست می خورد (و در واقع چه کاری می توانید انجام دهید)
این چیزی است که هیچ کس هنگام شروع کار به شما نمی گوید: مذاکره خودکار-در پورت های گیگابیتی متفاوت از رابط های 10/100 کار می کند. مشخصات IEEE 802.3ab مستلزم این است که اتصالات 1000BASE{6}}T منحصراً در حالت دوطرفه کامل-کار کنند. هیچ گزینه نیمه دوطرفه با سرعت گیگابیت وجود ندارد. دوره
بنابراین وقتی میبینید یک پورت روی 100 مگابیت بر ثانیه گیر کرده است و متعجب میشوید که چه مشکلی پیش آمده است، مقصر معمولاً یکی از سه چیز است:
کابل. Cat5 ممکن است از لحاظ فنی از گیگابیت در دورههای کوتاه پشتیبانی کند، اما من مهندسان را تماشا کردهام که ساعتها را برای عیبیابی تلف میکنند تا اینکه بالاخره کسی Cat5e یا Cat6 را عوض کند. هر چهار جفت باید به درستی خاتمه شوند-نه فقط دو جفت مانند آنچه میتوانید با سرعت اترنت سریع از بین ببرید.
تنظیم اجباری در یک طرف. اگر کسی سرعت را روی سوئیچ uplink روی 100 تنظیم کند در حالی که پورت شما در حالت خودکار قرار دارد، روز بدی خواهید داشت. طرف مذاکره خودکار به تشخیص موازی باز میگردد، و این مکانیسم پارامترها را آنطور که میخواهید مرتب نمیکند.
ماژول های SFP بد به خصوص با اتصالات فیبر. همه فرستندهها با همه فروشندگان خوب بازی نمیکنند-بعضی سوئیچها در مورد آنچه در آن شکافها میپذیرند واقعاً حساس هستند.
ورود به پیکربندی رابط
مسیر ورود به حالت پیکربندی رابط در Cisco IOS به اندازه کافی ساده است. شما با تایپ enable در اعلان اولیه شروع کنید، سپس وارد configure terminal شوید تا به حالت پیکربندی جهانی برسید. از آنجا، مشخص کردن رابط GigabitEthernet0/1 شما را وارد زمینه پیکربندی رابط برای آن پورت خاص میکند.
وقتی آنجا هستید، تنظیم سرعت و دوبلکس ساده است. فرمان سرعت 1000 پورت را روی عملکرد گیگابیت قفل می کند، در حالی که دوروی کامل انتقال همزمان دوطرفه را تضمین می کند. اکثر مدیران هر دو پارامتر را در حالت خودکار قرار میدهند، که برای دسترسی به پورتهای اتصال به ایستگاههای کاری کاربر نهایی خوب کار میکند. NIC های مدرن مذاکره را بدون نمایش انجام می دهند. اما-پیوندهای بین سوئیچ شایسته فکر بیشتری هستند-برخی از تیمهای شبکه آنها را کد سختی میدهند تا یک متغیر دیگر را در طول عیبیابی قطعی حذف کنند.
شایان ذکر است: هنگامی که سرعت 1000 را قفل می کنید، پورت از هر چیزی که کندتر است خودداری می کند. لپ تاپ با NIC پوسته پوسته به 100 مگابیت بر ثانیه نمی رسد. به سادگی به هیچ وجه لینک نمی شود. گاهی اوقات این رفتاری است که شما می خواهید. اغلب اینطور نیست.

تخصیص VLAN: به پورت ها و ترانک ها دسترسی پیدا کنید
اینجاست که پیکربندی جالب میشود-و اشتباهات سریعتر جمع میشوند.
یک پورت دسترسی دقیقاً متعلق به یک VLAN است. فریم های ورودی بدون برچسب می رسند. سوئیچ آنها را با هر VLAN که شما مشخص کرده اید مرتبط می کند. این کار را با وارد کردن رابط، صدور دسترسی حالت سوئیچ پورت برای تعریف نوع پورت، سپس سوئیچ پورت دسترسی vlan 10 (یا هر شماره VLAN که اعمال میشود) انجام میدهید تا تخصیص را انجام دهید.
پورت های ترانک ترافیک را برای چندین VLAN به طور همزمان حمل می کنند. هر فریم یک هدر 802.1Q دریافت می کند که مشخص می کند به کدام VLAN تعلق دارد. استثنا VLAN بومی است-فریمهای آن بدون برچسب از تنه عبور میکنند. پیکربندی شامل تنظیم ترانک حالت سوئیچ پورت، سپس تعریف VLAN بومی با vlan بومی سوئیچ پورت 99، و در نهایت محدود کردن VLANهایی است که با استفاده از vlan مجاز ترانک پورت سوئیچ و به دنبال لیست شناسههای VLAN جدا شده با ویرگول{6}} از پیوند عبور کنند.
این اجازه میدهد که مشخصات VLAN بیش از آنچه مردم تصور میکنند اهمیت پیدا کند. ترانکها بهطور پیشفرض به همه VLANها اجازه میدهند-هر یک از 1 تا 4094. به ندرت این چیزی است که شما میخواهید. به صورت تهاجمی هرس کنید.
عدم تطابق VLAN بومی
هنگامی که ترانک سوییچ A از VLAN اصلی 1 استفاده می کند در حالی که سوئیچ B از VLAN بومی 99 استفاده می کند، فریم های بدون برچسب در VLAN های مختلف در هر طرف قرار می گیرند. محاسبات درخت پوشا اشتباه می شود. دستگاه ها اتصال خود را به روش هایی که تقریباً تصادفی به نظر می رسند از دست می دهند.
CDP این را می گیرد و یک هشدار ثبت می کند، اما شما باید در واقع به گزارش ها نگاه کنید. و CDP باید فعال شود، که برخی از سیاست های امنیتی آن را ممنوع می کند. بنابراین عدم تطابق وجود دارد، و باعث عجیب و غریب متناوب می شود، تا اینکه بالاخره کسی به فکر مقایسه پیکربندی ها می افتد.
مبانی امنیت بندر
امنیت پورت محدود می کند که کدام آدرس MAC می تواند ترافیک را از طریق یک رابط ارسال کند. سناریوی کلاسیک: جلوگیری از جدا کردن دسکتاپ اختصاص داده شده توسط شخصی و وصل کردن یک دستگاه شخصی به جای آن.
راهاندازی با فعال کردن ویژگی از طریق پورت سوئیچ{0}}امنیتی در رابط شروع میشود. سپس تعیین میکنید که پورت چند آدرس MAC را تحمل کند-درگاه سوئیچپورت{3}}حداکثر امنیتی 2 به دو دستگاه اجازه میدهد. پاسخ تخلف در ادامه مشخص می شود. درگاه سوئیچپورت{6}}خاموش کردن نقض امنیت به سوئیچ میگوید که در صورت ظاهر شدن MACهای غیرمجاز، پورت را به طور کامل غیرفعال کند. در نهایت، پورت سوئیچ پورت-security mac-address sticky به سوییچ دستور می دهد تا آدرس ها را به صورت پویا یاد بگیرد و آنها را در پیکربندی در حال اجرا بنویسد.
گزینه چسبنده واقعاً مفید است. سوئیچ آدرس های MAC را به صورت پویا یاد می گیرد و آنها را در پیکربندی در حال اجرا می نویسد. پس از ذخیره، آن آدرسها از راهاندازی مجدد بدون ورود دستی جان سالم به در میبرند.
حالتهای نقض تعیین میکنند وقتی یک MAC غیرمجاز ظاهر میشود چه اتفاقی میافتد:
خاموش شدن پورت را در حالت err{0}}غیرفعال قرار می دهد. ترافیک به طور کامل متوقف می شود. کسی باید آن را به صورت دستی بازیابی کند، یا به یک اسکریپت EEM نیاز دارید که بازیابی خودکار را مدیریت کند.
محدود کردن ترافیک را از MAC متخلف حذف می کند اما پورت را فعال نگه می دارد. یک پیام syslog رویداد را ثبت می کند. دستگاه قانونی به کار خود ادامه می دهد.
Protect مانند محدود کردن کار می کند اما هیچ گزارشی تولید نمی کند. شکست بی صدا من طرفدار نیستم-تا زمانی که کسی شکایت نکند نمیدانید چیزی اتفاق افتاده است.
یک سردرد مکرر: تلفنهای IP با رایانههای شخصی-که پشت سرشان زنجیر شده است. این دو آدرس مک از طریق یک پورت است. اگر حداکثر را روی 1 تنظیم کرده باشید، در لحظه ای که رایانه یک فریم را ارسال می کند، درگاه خاموش می شود. هنگام تنظیم این محدودیت ها، سناریوهای VLAN صوتی را در نظر بگیرید.

عدم تطابق دوبلکس: قاتل عملکرد آرام
پیکربندی نادرست-دورو در مقابل نیم-دورو اتصال را قطع نمیکند. به تدریج آن را تنزل می دهند. بسته ها زمانی که نباید با هم برخورد می کنند. شمارنده های برخورد دیرهنگام بالا می روند. ارسال مجدد جمع می شود. کاربران گزارش می دهند که "شبکه کند است"، اما پینگ به خوبی کار می کند و هیچ چیز آشکاری شکسته به نظر نمی رسد.
شمارنده های رابط را با استفاده از دستور show interface و سپس شناسه پورت خاص بررسی کنید. به دنبال برخوردهای دیرهنگام، خطاهای ورودی، خطاهای CRC، اجراها باشید. یک پورت گیگابیتی سالم که بصورت کامل{2}}دورو اجرا می شود، صفرها را در این فیلدها نشان می دهد. هر چیز دیگری نیاز به بررسی دارد.
سناریوی عدم تطابق معمولی: یک طرف کد سخت به-دوبلکس کامل، طرف دیگر در حالت خودکار باقی میماند. سمت خودکار نمی تواند به درستی حالت دوبلکس را تعیین کند زیرا انتهای راه دور در مذاکره شرکت نمی کند. بهعنوان پیشفرض، نیمدو{3}}دوبلکس بهعنوان بازگشتی ایمنی تنظیم میشود. اکنون شما باید یک طرف را به طور همزمان ارسال و دریافت کنید در حالی که طرف دیگر فکر می کند باید قبل از ارسال منتظر سکوت باشد. برخورد دائما اتفاق می افتد.
راه حل ساده است: تنظیمات را در هر دو طرف مطابقت دهید. هر دو به صورت خودکار، یا هر دو به طور صریح بر روی مقادیر یکسان پیکربندی شده اند.
پخش طوفان کنترل
یک طوفان پخش کاملاً یک شبکه را صاف می کند. یک دستگاه پیکربندی نادرست یا یک حلقه سوئیچینگ با غیرفعال بودن درخت پوشا، پارچه را با ترافیک پخش پر می کند. هر سوئیچ آن را تکرار می کند. هر پورتی آن را فوروارد می کند. استفاده از CPU در کل زیرساخت افزایش می یابد.
کنترل طوفان باعث ایجاد فشار می شود. در حالت پیکربندی رابط، طوفان را مشخص میکنید-سطح پخش را کنترل میکنید و به دنبال آن درصدی را-مثلا 20.00{6}}برای محدود کردن ترافیک پخش در آن آستانه تعیین میکنید. دستورات مشابهی برای ترافیک چندپخشی و تک پخشی وجود دارد. دستورالعمل خاموش کردن عملکرد کنترل طوفان به سوئیچ میگوید در صورت تجاوز از آستانه، پورت را غیرفعال کند. به طور متناوب، trap یک هشدار SNMP تولید می کند و در عین حال پورت را زنده نگه می دارد.
سطح نشان دهنده درصدی از پهنای باند پورت است. هنگامی که ترافیک پخش از 20٪ پیوند گیگابیتی بیشتر شود-که 200 مگابیت در ثانیه پخش است{4}}پورت اقدام می کند. خاموش کردن تهاجمی اما موثر است.
من کنترل طوفان را روی هر پورت پیکربندی نمیکنم. این پیچیدگی عملیاتی را اضافه می کند. اما برای لایههای دسترسی در محیطهای غیرقابل پیشبینی-طبقههای تولیدی، سالنهای اقامت دانشگاه، اتاقهای کنفرانس{3}}بیش از یک بار ارزش آن ثابت شده است.
PortFast و BPDU Guard
درخت پوشا 30 تا 50 ثانیه طول می کشد تا یک پورت از مسدود کردن به ارسال منتقل شود. این تأخیر در برابر حلقههای سوئیچ-برای{4}}تغییر اتصالات که در آن توپولوژی اهمیت دارد، محافظت میکند. برای پورتهای کاربر نهایی که در آن شخصی فقط میخواهد وصل شود و یک آدرس IP دریافت کند، خستهکننده است.
PortFast حالت های گوش دادن و یادگیری را دور می زند. شما آن را در یک رابط با پورتفست درختی فراگیر فعال میکنید و پورت بلافاصله پس از ایجاد پیوند شروع به ارسال میکند.
خطر: اگر شخصی یک سوئیچ مدیریت نشده را به آن پورت متصل کند، به طور بالقوه یک حلقه ایجاد کرده اید. PortFast درخت پوشا را غیرفعال نمی کند-پورت همچنان BPDU ها را پردازش می کند. اما به جای اینکه منتظر بماند، بلافاصله ترافیک را به جلو هدایت می کند.
محافظ BPDU حفاظت را اضافه می کند. فعال کردن آن از طریق پوشاندن-درختی bpduguard enable در رابط به این معنی است که هر BPDU دریافتی باعث خطای فوری-غیرفعال میشود. اگر یک BPDU به این پورت برسد، مشکلی وجود دارد-نباید سوئیچ دیگری در آنجا وجود داشته باشد. شما یک هشدار دریافت خواهید کرد، اما شبکه دست نخورده باقی می ماند.
پیشفرضهای جهانی این ویژگیها را در همه پورتهای دسترسی بهطور خودکار اعمال میکنند. در حالت پیکربندی جهانی، spanning-tree portfast پیشفرض PortFast را به صورت جهانی فعال میکند، در حالی که spanning{2}}tree portfast bpduguard پیشفرض BPDU Guard را در همان پورتها فعال میکند. پورت های Trunk از این پیش فرض ها مستثنی هستند. این یک خط پایه معقول برای لایه های دسترسی سازمانی است.

EtherChannel: تجمع پیوندها
هنگامی که یک اتصال گیگابیتی پهنای باند کافی بین سوئیچ ها فراهم نمی کند، EtherChannel چندین پورت فیزیکی را در یک رابط منطقی بسته بندی می کند. دو، چهار یا هشت پورت با هم جمع می شوند و به عنوان یک پیوند واحد برای محاسبات درخت پوشا ظاهر می شوند.
LACP مذاکره را با استفاده از استاندارد 802.3ad انجام می دهد. شما رابط های فیزیکی را انتخاب می کنید-با استفاده از محدوده واسط GigabitEthernet0/1 - 4 برای پیکربندی چندین پورت به طور همزمان-سپس آنها را به یک گروه کانال با حالت کانال{6}}گروه 1 فعال اختصاص می دهید. پس از خروج از پیکربندی محدوده، خود رابط منطقی را با وارد کردن درگاه{9}}کانال 1 رابط و اعمال تنظیمات دلخواه خود، که معمولاً تنه حالت سوئیچ پورت برای پیوندهای سوئیچ بین{11} است، پیکربندی میکنید.
انتهای راه دور نیاز به پیکربندی منطبق دارد. فعال-کارهای فعال. فعال{3}}کارهای غیرفعال. منفعل-منفعل-هر دو طرف برای همیشه منتظر شروع کار دیگری نیستند.
توزیع ترافیک بین پیوندهای اعضا از یک الگوریتم هش استفاده میکند که معمولاً بر اساس آدرسهای {0}MAC یا IP مقصد است. جریان های فردی هنوز از پیوندهای فیزیکی منفرد عبور می کنند. سوئیچ جلسات TCP را در چندین مسیر تقسیم نمی کند. یک انتقال فایل بزرگ بین دو سرور صرف نظر از تعداد بستهبندی شده از یک پیوند عضو استفاده میکند.
پیکربندی Voice VLAN
تلفن های IP پیچیدگی را اضافه می کنند. تلفن برای درمان QoS به یک VLAN صوتی نیاز دارد، در حالی که رایانه شخصی متصل شده از طریق درگاه عبور آن باید روی VLAN داده قرار گیرد. هر دو دستگاه یک پورت سوئیچ فیزیکی مشترک دارند.
پیکربندی شامل تنظیم پورت به عنوان یک درگاه دسترسی با دسترسی حالت سوئیچ، اختصاص VLAN داده از طریق دسترسی vlan 10، و سپس تعیین VLAN صوتی به طور جداگانه با استفاده از سوئیچ پورت صدای vlan 50 است. تلفن تخصیص VLAN خود را از طریق CDP یا LLDP-MED دریافت میکند و ترافیک خود را بر این اساس برچسبگذاری میکند. کامپیوتر فریم های بدون برچسب را می فرستد که در VLAN داده قرار می گیرند. همه چیز از طریق یک کابل کار می کند.
این به معنای دو آدرس مک در یک پورت است. تنظیمات امنیتی پورت باید هر دو را داشته باشند، در غیر این صورت هر بار که امکانات میز را جابهجا میکنند، زمانی را صرف بازیابی رابطهای غیرفعال{1} خطا میکنید.
خودکار-MDIX
کابل های متقاطع در مقابل مستقیم-از طریق ماده استفاده می شود. سوئیچ را با یک کابل مستقیم-در تجهیزات قدیمیتر به سوئیچ وصل کنید و پیوند ظاهر نشود-شما به یک متقاطع نیاز داشتید.
رابطهای اترنت گیگابیتی مدرن با خودکار-MDIX سیمکشی مورد نیاز را شناسایی کرده و به صورت داخلی جبران میکنند. این ویژگی از طریق mdix auto در حالت پیکربندی رابط کنترل می شود و به طور پیش فرض در اکثر سخت افزارهای فعلی سیسکو فعال است. برخی از تجهیزات قدیمی و برخی تجهیزات غیر{3}}سیسکو فاقد این ویژگی هستند. اگر پیوندی از ایجاد امتناع کرد و آسیب کابل را رد کردید، سعی کنید قبل از فرض خرابی پورت، آن را با یک متقاطع تعویض کنید.
دستورات تأیید مفید
دستوراتی که مدام اجرا می کنم:
دستور نشان وضعیت رابطها یک نمای کلی سریع-اتصال در مقابل عدم اتصال، تخصیص VLAN، سرعت، دوطرفه در همه پورتها در یک نمای ارائه میکند.
اجرای واسط های نمایش به دنبال شناسه پورت خاص، شمارنده های دقیقی را ارائه می دهد: بسته های ورودی/خروجی، خطاها، افت صف، آخرین زمان پاکسازی.
دستور رابط نشانی مک آدرس{0}}table و سپس پورت نشان میدهد که کدام آدرسهای MAC در آن رابط یاد گرفتهاند.
برای حالت درخت پوشا، show spanning{0}}رابط درختی نقش STP و هزینه مسیر پورت را نشان میدهد.
دستور show interfaces trunk همه ترانک های فعال را با VLAN های مجاز و فعال فهرست می کند.
وضعیت امنیت پورت از رابط امنیتی نمایش پورت{0}}می آید که تعداد تخلفات و آدرس های در حال حاضر یاد گرفته شده را گزارش می کند.
شما می توانید خروجی را از طریق شامل برای فیلتر کردن لوله کنید. اجرای دستور وضعیت با لوله ای که شامل نمایشگرهای متصل است، فقط پورت هایی با پیوندهای فعال را نشان می دهد. پیمایش در صفحات رابط های غیرفعال را ذخیره می کند.
بازیابی خطا{0}درگاههای غیرفعال شده
یک پورت خطا-غیرفعال را نشان میدهد. قبل از پرتاب آن، دلیل آن را درک کنید. فرمان وضعیت رابط نشان می دهد وضعیت فعلی را نشان می دهد، در حالی که نشان می دهد که مکانیسم های بازیابی پیکربندی شده و تایمرهای آنها را بازیابی می کند.
محرک های رایج شامل نقض امنیت پورت، فعال سازی BPDU Guard، تکان دادن بیش از حد لینک، و خرابی UDLD در تشخیص مشکلات فیبر یک طرفه است.
بازیابی خودکار در حالت پیکربندی جهانی قابل تنظیم است. دستور بازیابی غیرقابلاشتباه باعث میشود که همه بازیابی خودکار را برای همه انواع ماشه فعال میکند، در حالی که فاصله بازیابی غیرقابلاشتباه 300 تایمر مجدد را روی 300 ثانیه تنظیم میکند.
بدون پیکربندی بازیابی خودکار، مداخله دستی مورد نیاز است. زمینه پیکربندی رابط را وارد کنید، برای غیرفعال کردن اداری پورت را خاموش کنید، سپس برای بازگرداندن آن خاموشی نکنید.
فعال کردن مجدد کورکورانه بدون بررسی تضمین می کند که به زودی دوباره این کار را انجام خواهید داد. اگر BPDU Guard فعال شود، شخصی سوئیچ را به برق وصل کرده است. اگر امنیت پورت فعال شود، یک دستگاه غیرمجاز ظاهر می شود. علت اصلی نیاز به رسیدگی دارد.
مشاهدات پایانی
پیکربندی پورت GB از نظر مفهومی پیچیده نیست، اما جزئیات انباشته می شوند. یک تخصیص VLAN از دست رفته، یک تنظیم نادرست ترانک، یک محدودیت امنیتی پورت که برای تلفن IP در نظر گرفته نمیشود-نقصهای کوچک باعث قطعیهای قابلتوجه میشوند.
تنظیمات خود را مستند کنید پورت های فیزیکی را به وضوح برچسب گذاری کنید. الگوهایی را برای سناریوهای رایج بسازید و آنها را به طور مداوم اعمال کنید.
هر زمان ممکن است تغییرات را در طول پنجره های تعمیر و نگهداری آزمایش کنید. این یک توصیه واضح است. همچنین توصیهای است که در ساعت 3 بعد از ظهر سهشنبهای تصادفی با نتایج کاملاً قابل پیشبینی نادیده گرفتهام.


