А как?
Привет. По умолчанию все порты коммутатора находятся в VLAN 1, а также на них активен протокол DTP в режиме Dynamic Auto. Правило хорошего тона: выключить DTP с помощью switchport nonegotiate, так как автоматическая система транкинга плохо влияет на дизайн сети, сетевой инженер сам должен решить, где и как постоянно должен висеть транк.
Из коробки все порты свичей циски находятся в Operational Mode Access. При этом, Administrative Mode Dynamic Auto. Ранее, на старых каталистах (до 2950 включительно), Administrative Mode был Dynamic Desire. Кто то писал за правильный тон ставить все вручную, а я дополню - best practice протоколы VTP, DTP тушить, настраивать ручками
Да, и с VTP нужно быть очень осторожным, если устанавливаете использованный ранее свитч, вдруг там номер ревизии выше и все свитчи потеряют базу данных VLAN, так как посчитают что у него версия посвежее 😤. Нужно будет изменить имя домена, а затем вернуть его на место. Если нет нужды - Transparent Mode
Я на коммутаторах 2960 тоже видел активный DTP в Dynamic Auto 😅
VTP mode Transparent и никак не иначе. Базу влан ручками влить/снести вообще не проблема, VTP создает своеобразную угрозу, особенно когда доступ к CLI получают «специалисты». По этой же причине все порты настраиваются ручками - Administrative mode Access/Trunk, никакого DTP. На транк портах native vlan тоже задается ручками, т.е. отличный от номера 1. Все это не обязательно, но это рекомендации best practice, меньше вероятности косяков и кривых рук «специалистов»
Под Native VLAN 1 есть вектор атаки двойного тегирования, однако практичности этой атаки я не смог увидеть
Если мне не изменяет память, под VTPv3 вообще есть возможность именно выключить сам VTP, ещё и по портам
Есть. Я не заморачиваюсь, просто меняю режим на transparent. Можно и отключать, просто для этого надо менять версию vtp на 3, что увеличивает время на конфиг свича на одну команду 😅 просто не вижу смысла заморачиваться, если честно
А нахуя вообще DTP придумали?
Честно, не интересовался. Возможно, это чистый маркетинг, который в свое время жестко заставлял компании с одной стороны стараться поддерживать общие стандарты, а с другой генерировать что-то свое, свои плюшки. Тот же VTP не шибко полезен. Я предпочитаю не флудить трафик влан всей базы, на свичах доступа оставляю минимум необходимый для конечных хостов, на уровне агрегации все необходимые, на уровне ядра - уже все
Обсуждают сегодня