Как создать сеть с большим количеством подсетей, используя функцию Multi-nets NAT на маршрутизаторе TP-Link c использованием коммутатора 3-его уровня?
Спасибо за обращение
Нажмите здесь, чтобы связаться с технической поддержкой TP-Link.
Рекомендуемая продукция

Jetstream 28-портовый гигабитный управляемый стекируемый коммутатор уровня 2+

Широкополосный маршрутизатор с балансировкой нагрузки

JetStream 12-портовый 10GBase-T Smart коммутатор с 4 слотами SFP+
Подписаться на рассылку Мы с ответственностью относимся к вашим персональным данным. Полный текст положения об обработке персональных данных доступен здесь. С нашими условиями использования и программой улучшения пользовательского опыта можно ознакомиться здесь.
- vk.com
- www.youtube.com
- Telergam
- Yandex
- Сведения о компании
- Контакты
- Конфиденциальность
- Новости
- Награды
- Безопасность
- Блог
- Партнерская программа
- Обучение и сертификация
- Оборудование SOHO
- Оборудование SMB
- Технологии
- tp-link
- tapo
- VIGI
Get products, events and services for your region.
This website uses cookies to improve website navigation, analyze online activities and have the best possible user experience on our website. You can object to the use of cookies at any time. You can find more information in our privacy policy . Don’t show again
This website uses cookies to improve website navigation, analyze online activities and have the best possible user experience on our website. You can object to the use of cookies at any time. You can find more information in our privacy policy . Don’t show again
These cookies are necessary for the website to function and cannot be deactivated in your systems.
accepted_local_switcher, tp_privacy_base, tp_privacy_marketing, tp_smb-select-product_scence, tp_smb-select-product_scenceSimple, tp_smb-select-product_userChoice, tp_smb-select-product_userChoiceSimple, tp_smb-select-product_userInfo, tp_smb-select-product_userInfoSimple, tp_top-banner, tp_popup-bottom, tp_popup-center, tp_popup-right-middle, tp_popup-right-bottom
__livechat, __lc2_cid, __lc2_cst, __lc_cid, __lc_cst, CASID
id, VISITOR_INFO1_LIVE, LOGIN_INFO, SIDCC, SAPISID, APISID, SSID, SID, YSC, __Secure-1PSID, __Secure-1PAPISID, __Secure-1PSIDCC, __Secure-3PSID, __Secure-3PAPISID, __Secure-3PSIDCC, 1P_JAR, AEC, NID, OTZ
Analysis and Marketing Cookies
Analysis cookies enable us to analyze your activities on our website in order to improve and adapt the functionality of our website.
The marketing cookies can be set through our website by our advertising partners in order to create a profile of your interests and to show you relevant advertisements on other websites.
Деление на подсети: разделение локальной сети с помощью vlan
Одной из «классических» задач сисадмина является необходимость в рамках одного предприятия разделить одну физическую сеть на несколько виртуальных – по признаку принадлежности к отделу, департаменту, вип-персонам и т.д. Даже если вы будете использовать в качестве маршрутизатора и фаервола сервер с ОС Linux, осуществляющий технологию «ip-alias», вы не сможете быть уверены в своей безопасности на 100%.
Дело в том, что вышеуказанная технология позволяет одному и тому же интерфейсу вашего сервера выступать в роли нескольких шлюзов для разных подсетей, но она не сможет уберечь вашу сеть от прослушивания трафика.
И причина тому проста – пользователи разных отделов будут оставаться в одном широковещательном домене в рамках коммутатора, хоть подсети будут разными.
Разделение локальной сети с помощью vlan
Для решения данной проблемы используется технология VLAN (Virtual Local Area Network), позволяющая логически разделить физическую сеть на несколько широковещательных не пересекающихся промеж себя доменов, и соответственно, улучшающую безопасность локальной сети. Иными словами, VLAN позволяет осуществлять деление на подсети и создавать отдельные сетевые сегменты на 2-м, канальном, уровне модели OSI в рамках одного или нескольких физических коммутаторов вашей сети.
Обычно коммутатор передает данные от одного устройства к другому на основании mac-таблицы, которая содержит в себе информацию о mac-адресе устройства и физическом порте, с которого данный mac пришел. При разделении локальной сети с помощью vlan добавляется еще информация о принадлежности к определенному сегменту сети – номер vlan.
Технология VLAN позволяет избавиться от большого количества широковещательного трафика, примером которого являются arp-/dhcp-бродкасты или же мультикаст (multicast), использующийся при передаче видеопотоков. Такой тип трафика «съедает» полезную пропускную способность вашей сети.
Как правильно разбить сеть на vlan?
Рассмотрим, как разделить сеть на подсети с помощью VLAN на базе коммутатора Cisco Catalyst. Имеется два компьютера, подключенные к коммутатору и находящиеся в одном широковещательном домене, а также имеющие ip-адреса в одной сети с одинаковой маской подсети, и как следствие, «видящие» друг друга с помощью утилиты ping. Подключимся с помощью telnet или ssh к консоли коммутатора и посмотрим на конфигурацию vlan.

Здесь видно, что все физические порты коммутатора по умолчанию находятся в vlan 1, соответственно, устройства за ними взаимодоступны.


Чтобы разделить сеть на две подсети, создадим два новых vlan: первый для ПК_1, второй для ПК_2:

Проверим, обновилась ли таблица vlan:

Как видно, оба vlan были созданы и их состояние активно.
Однако физические порты еще не привязаны к этим vlan. Чтобы сделать это, выполним следующую конфигурацию:

Первая строка, следующая за названием физического интерфейса (порта), указывает коммутатору, что данный порт используется в режиме access – то есть принимает только единственный возможный vlan. Существуют еще и trunk-порты, поддерживающие несколько разных vlan с одного физического интерфейса – обычно такой режим используется между коммутаторами или коммутатором и маршрутизатором. Вторая строка указывает, какой именно vlan закреплен за данным физическим портом.
Посмотрим теперь на таблицу vlan:

Как видим, информация обновилась: порт ПК_1 находится в vlan 10, а порт ПК_2 – в vlan 20. Попробуем проверить доступность компьютеров друг относительно друга с помощью утилиты ping теперь:


Итак, после деления на подсети два компьютера (имеющие ip-адреса из одной сети и одинаковую маску подсети) стали друг для друга недоступны вследствие помещения их разные vlan на коммутаторе.
Таким образом, можно создать уникальные vlan для разных подразделений, поместив необходимые физические порты в каждый из них, разграничив физическую сеть на несколько взаимонедоступных логических сегментов.
Другое дело, если требуется осуществить маршрутизацию между разными подсетями из разных vlan, частично ограничив доступность каждой из них друг для друга. Для этого потребуется установка маршрутизатора, который примет на свой физический интерфейс несколько разных vlan с коммутаторов вашей сети используя технологию TRUNK. В данном случае на маршрутизаторе создаются виртуальные ip-интерфейсы, выступающие в роли шлюзов для подсетей подразделений. На такой ip-интерфейс уже можно добавить ACL (Access control list), выступающий своего рода фаерволом, ограничивающим доступность между подсетями.
Как разбить одну локалку одну на две
Доброго дня, ребят. Нынче тема нашего выпуска будет ориентирована на ту немногочисленную категорию подписчиков, которая уже работает на предприятиях. Ибо связана она с насущной практической проблемой, с которой за этот год, мне пришлось столкнуться уже дважды. Чтобы там не говорили по телевизору, но финансирование многих государственных учреждений каждый год понемножку урезают. Делается это в разных сферах. В том числе и в компьютерно-информационной области. Поэтому если раньше многие зажиточные предприятия могли позволить иметь в своём распоряжении основной канал доступа в Интернет, резервный канал, отдельную линию для начальства, чтобы не загружать основной и из соображений безопасности. То сейчас ситуация постепенно меняется.
Как правило, дополнительные каналы отключают, оставляя один быстрый. Следовательно, все компьютеры для доступа к Интернету используют один шлюз. Но как в такой ситуации можно обеспечить безопасность данных? Если и директор филиала Газпрома и простой эникейщик Васька находятся в одной сети, то рано или поздно может случиться страшное. Перечитает наш Вася на досуге очередной номер «Хакера» и начнёт удалённо проверять компьютер вышестоящего начальства на прочность. Для того чтобы избежать в будущем подобных ситуаций системному администратору требуется разделить единую сеть на подсети. Сделать это можно, например, в соответствии с названиями структурных подразделений.
Для лучшего понимания, давайте немного упростим. Допустим, разобьём сеть небольшого офиса на «Общую сеть» и «сеть бухгалтерии». Пускай первая сеть будет 192.168.1.X, а вторая 192.168.2.X. Тогда для компьютеров общей сети в качестве шлюза мы пропишем 192.168.1.1 (это IP адрес нашего роутера), а для бухгалтерии… Вот тут самое интересное. Что прописать для бухгалтерии в качестве шлюза, чтобы и интернет работал напрямую и подсетка, была отдельная? Да ничего. Нахрапом этот вопрос не решить. Однако существуют несколько проверенных способов решения данной задачи, о которых я и собираюсь вам сегодня рассказать. У каждого из них есть свои плюсы и минусы. Можно задействовать исключительно аппаратные средства, а также комбинировать их в связке с программным решением.
Сюжет будет полезен всем без исключения начинающим и более-менее опытным сисадминам. Ну а для тех, кто ещё не занимает почётную должность старшего системного администратора или техника в филиале Газпрома, но прикладывает все свои силы, чтобы в будущем попасть в высшую лигу, я предлагаю вмести с нами, разобрать по полочкам интересную ситуационную задачку и посмотреть варианты решения.
Задача «Раздача Интернета двум подсетям»
В небольшом офисе есть 2 локальные сети, не объединенные друг с другом (общая сеть и сеть для бухгалтеров). Две этих сети разделены в целях безопасности, чтобы никто из общей сети не мог попасть в сеть бухгалтерии. После сокращения финансирования на предприятии было решено оставить один канал, для доступа к Интернету. Данный канал с недавнего времени используется в качестве основного для всех пользователей общей сети. Бухгалтерская сеть после отключения собственного отдельного канала осталась без Интернета.
Найти:
Необходимо рассмотреть способы с помощью которых, можно обеспечить бухгалтерской сети доступ к каналу Интернета таким образом, чтобы общая сеть и сеть бухгалтерии «не видели друг друга».
Решение 1. Прокси-сервер
Первое, что лично мне пришло в голову это прокси-сервер. Аппаратный или программный. Например, на базе User Gate 2.8, который мы рассматривали пару месяцев назад. Тут всё просто. Находим слабенький компьютер, даём на него интернет, накатываем проксю, прописываем пользователей и вводим в общую сеть. Подсетка бухов получает контролируемый инет. А мы вроде бы решили проблему. Но не тут то было! Во-первых, инет этот будет не такой быстрый, как на прямую с роутера. Во-вторых, если у вас не купленная навороченная прокся, а старый крякнутый гейт, то вы получите массу проблем с HTTPs сайтами и специализированными программами, использующими в своей работе хитрые протоколы. И в третьих, самое прискорбное то, что наш прокси-сервер будет выступать в роли моста между общей сетью и выделенной подсетью, а это в свою очередь влечёт за собой возможность доступа к общим ресурсам со всех компьютеров. Да я знаю, что можно ещё поднять и произвести тонкую настройку фаервола. Это уже совсем лютый вариант. Он вряд ли подойдёт новичкам.
В таких ситуациях мне всегда вспоминаются знаменитые слова Наполеона. «Самые простые решения – одновременно самые лучшие». Переосмыслив всё вышесказанное можно сделать вывод, что для маленькой офисной сети прокси-сервер в связке с фаерволом не самое лучшее решение, хотя и реализуемое при должном опыте.
Решение 2. VLANы на коммутаторе
Второй способ подойдёт тем, кто изначально грамотно спроектировал свою сеть или уже попал на предприятие с правильным расположением объектов сетевой инфраструктуры. Что лично я подразумеваю под правильным расположением? Это наличие серверной комнаты с ограниченным для посторонних лиц доступом. И расположение в этой комнате центральных узлов сети: контроллера домена, роутера и центрального коммутатора. Именно связка, в которой возможно подключение роутера в центральный управляемый коммутатор и будет являться основой для следующего решения. Ибо в нём мы будем создавать VLANы (виртуальные локальные сети) на свитче. О том к чему это приведёт, и какие недостатки имеет подобный подход, сейчас разберёмся.
Для демонстрации я буду использовать роутер ASUS DSL-N12U и коммутатор D-LINK DGS-1224T. Ничего особенного. Вполне посредственный роутер и устаревший управляемый свитч с минимумом настроек. Подключаем кабель от роутера в 23 порт, кабель от компьютера из общей сети в 1, а кабель от одного из ПК выделенной подсети в порт №9. Все настройки я буду выполнять с ещё одного дополнительного компьютера, который подключу в 24 порт, чтоб не запутаться.
Шаг 1. Как только вся возня с проводами окончена, можем заходить на свитч. По умолчанию веб-интерфейс срабатывает по адресу 192.168.0.1 и положительно реагирует на пароль admin.
Шаг 2. Сразу рекомендую поменять IP адрес. Делается это во вкладке «System». В качестве примера изменю последнюю цифру на 24, затем пропишу IP адрес роутера и сохраню настройки, кликнув на «Apply».
Шаг 3. Ну что. Пора взяться за VLANы. Переходим в соответствующую вкладку и жмём «Add new VID (VLAN ID)».
Шаг 4. В появившемся окне присваиваем правилу номер (например 2) и выделяем какие порты будут видеть друг друга в случае работы по второму правилу. Допустим с 1 по 8 и 23 (порт роутера). Должны же они как то инет получать. Первые восемь портов для компьютеров в нашем случае это общая сеть.
Шаг 5. По аналогии создаём третье правило. В котором портам с 9 по 16 открываем доступ к друг дружке и роутеру. Это будет наша подсеть. Она ни в коем случае не будет пересекаться с общей сетью, но при этом будет иметь доступ к Интернету. Сохраняемся.
Шаг 6. Далее в раскрывающемся вверху списке выбираем параметр «Port VID Setting» и прописываем какие из портов по какому правилу будут работать. Как мы уже определились ранее порты с 1 по 8 будут работать по правилу №2, с 9 по 16 возьмут за основу 3 правило, а с 17 по 24 останутся работать на дефолте и будут видеть всех. Подразумевается, что сеть у нас маленькая и последний диапазон портов будет свободен, и если уж и будет использоваться, то только админом и только для настройки.
Шаг 7. Со свитчом всё. Полезли на роутер. По умолчанию он тоже имеет IP адрес 192.168.0.1. Меняем его на уникальный. Делается это во вкладке ЛВС. Такс. Раз уж он подключён в 23 порт, то пусть и IP имеет 192.168.0.23.
Шаг 8. Осталось настроить компьютеры. На первом компьютере (из общей сети) прописываем IPшник (192.168.0.1), стандартную маску (255.255.255.0) и в качестве основного шлюза и DNS — адрес роутера, который мы изменили шагом выше (192.168.0.23).
Шаг 9. Аналогичным образом поступаем с компьютером подключённым в 9 порт. Не волнуйтесь о том, что третий блок в их IP адресе совпадает. В сети они всё равно друг друга не увидят.
Шаг 10. Или увидят? Давайте убедимся в этом. Но сначала проверим интернет. Для этого пошлём PING с первого компьютера на роутер. Уф. Прошёл. А теперь проверим пинганёт ли он своего собрата из другой подсети. Тааак. Кажись не пинганёт. Значит со стороны компьютера общей сети всё отлично.
Шаг 11. Убеждаемся в правоте наших доводов со стороны бухгалтерского компьютера. Инет работает, общую сеть не видит. PROFIT!
Однако не всё так безоблачно. Работоспособность данного способа возможна лишь в ситуации, когда компьютеры сети и роутер подключены в один управляемый свитч. В случае же, если между рабочими станциями и связкой роутер-свитч натыкано ещё Nое количество коммутаторов или хабов, такой вариант не сработает. Поэтому такой метод решения подойдёт лишь в той ситуации, когда сеть маленькая и её можно чуточку модернизировать, заведя всех в один свитч. Или в случае, если вы проводите большую сеть с нуля и подключаете все провода от компьютеров в серверной комнате.
Решение 3. Второй дополнительный роутер
Ну, хорошо. А что же делать тем, кто имеет в своём распоряжении относительно крупную сеть, щупальцы которой охватывают несколько зданий? Ведь и ежу понятно, что перепроводка всех участков этого монстра опасна для нервной системы всех работников предприятия. Всюду беспорядочно натыканы свитчи, не о какой серверной комнате и речи не идёт, а роутер находится вообще в курилке под потолком. Страшно представить? Да такое случается сплошь и рядом. И дабы не ударить в грязь лицом и показать себя как специалиста, нам нужно суметь решить поставленную задачу даже в подобных условиях.
Для начала нам понадобится второй роутер. Я возьму роутер той же модели, что и в прошлом случае. Подключаем к простеньким свитчам все компьютеры. Один будет играть роль ПК из общей сети, другой роль компьютера из подсети. В один из свитчей подключаем роутер имеющий подключение к Интернету по оптоволокну (или ADSL). А второй, дополнительный роутер ставим поближе к подсети и подключаем его WANом в общую сеть, а LANом в подсеть. После того, как все работы по коммутации произведены, переходим к настройке оборудования.
Шаг 1. Заходим на дополнительный роутер и в настройках Ethernet WAN активируем функцию «Включить Ethernet WAN на порту». Далее выбираем из списка порт, в который будет вставлен провод из общей сети. В типе подключения указываем «Static IP» для того, чтобы можно было в настройках IP адреса вручную задавать IP, маску и шлюз. Чем мы собственно сейчас и займёмся. Прописываем IP адрес из диапазона общей сети, например 192.168.0.2, маска оставляем по умолчанию, а в качестве шлюза указываем адрес нашего основного интернет-роутера 192.168.0.1. Чуть ниже не забываем прописать DNSку. Её адрес будет такой же как и адрес роутера. Сохраняем все настройки, нажав внизу на кнопочку «применить».
Шаг 2. Интернет на дополнительный роутер мы дали. Но компьютеры в подсети до сих пор его не видит. А нам нужно сделать так, чтобы для выделенной сети он выступал в качестве устройства для выхода в Интернет. Для этого на вкладочке «ЛВС» задаём роутеру адрес из диапазона сети бухгалтерии. Например, 192.168.123.45. Этот адрес мы будем указывать в качестве шлюза и DNS-сервера на всех тачках подсети.
Шаг 3. В принципе можно уже проверять. Давайте пропишем все настройки для одного из компьютеров подсети. Пусть IP адрес будет 192.168.123.1, маска стандартная, шлюз и DNS как мы уже обговаривали ранее 192.168.123.45.
Шаг 4. Сохраняем и пробуем пропинговать сначала новоиспечённый роутер, а затем один из компьютеров, который находится в общей сети. В первом случае результат, как видим положительный. А вот во втором, никак. Значит и со стороны общей сети в сетевом окружении нас не видно.
Шаг 5. Для полной гарантии того, что всё получилось, запустим браузер и удостоверимся в наличии Интернет-соединения. Всё работает. Отлично.
Вывод:
Таким образом, мы разобрали три реально работающих решения для конкретной ситуационной задачи, с которой может столкнуться каждый начинающий и более-менее опытный системный администратор. Можно ли ответить какой из способов самый лучший? Наверное, нет. Тут всё зависит от дополнительных условий, поставленных перед вами. А также ресурсов, которыми вы на момент постановки задачи располагаете.
Если вы крутой админ прочитавший все возможные учебники, побывавший на десятках семинаров по циске и имеющий за плечами огромный опыт администрирования сетей, то…зачем вы вообще читаете эту статью? Ну а серьёзно, если бюджет позволяет раскошелиться на прокси-сервер и аппаратный фаервол, то делайте это. Настроив всё один раз, вы получите хорошо защищённый и полностью подконтрольный инструмент управления выходом в глобальную сеть. Первый способ он самый трушный.
Второй подойдёт тем, кто имеет в своём распоряжении более-менее приличную серверную с коммутационным центром. Или тем, у кого просто в шкафу завалялся старенький управляемый свитч, а сеть которую вы обслуживаете очень маленькая.
Третий же вариант подойдёт абсолютно всем. Он применим в любой ситуации. Однако требует дополнительных расходов на роутер. Либо, если уж берёте из того же дряхлого шкафа, старый, то обязательно убедитесь, что в нём есть минимум 2 порта RJ-45 и его прошивка поддерживает возможность назначения одного из них в качестве WAN-интерфейса.
Всё друзья. Я как всегда затянул выпуск. Хотя прекрасно понимаю, что ваше время это самый ценный ресурс. Но ребят. По опыту знаю, что лучше 1 раз потратить 15-20 минут и получить ценную информацию. Чем неделями сидеть на форумах и по чайной ложке вычерпывать из разных постов крупицы полезной инфы. Так, что не серчайте. До встречи через недельку. Всем добра и хорошего новогоднего настроения!
Как разбить одну локалку одну на две
Тренинг Cisco 200-125 CCNA v3.0. Сертифицированный сетевой специалист Cisco (ССNA). День 3. Подсети
Сегодня мы будем говорить о подсетях. Как я рассказывал в последнем видеоуроке, подсети – это очень простая концепция, и для того, чтобы её понять, вам не понадобится ручка и бумага. Я уверен, что если вы внимательно посмотрите этот видеоурок и постараетесь выучить всё, о чём я рассказываю, то знания надёжно закрепятся в вашей голове.
Когда я начал готовить эту презентацию, то понял, что подсети представляют собой обширную тему, которую нельзя уместить в одно видео, поэтому решил разделить так – дневной урок мы посвятим IP-адресам класса С, а для IP-адресов класса А и В у меня есть другое видео, которое я решил назвать вечерним уроком. Кроме того, на последнем уроке третьего дня мы рассмотрим концепцию суперсетей.
Что же такое подсети? Как мы обсудили в предыдущем видео, подсети появляются в результате разбиения на части одной большой сети.

Если посмотреть на приведённый рисунок, вы увидите одно большое помещение, разделенное внутренней стеной на 2 отдельные комнаты. Точно также одну большую сеть можно разделить на несколько сетей и использовать их как отдельные сети. Для понимания сущности подсетей нам нужно немного поговорить об IP-адресах. Есть два типа IP-адресов: частные IP-адреса и публичные IP-адреса. Что же представляет собой частный IP-адрес?
В классе А эти адреса расположены в диапазоне 10.0.0.0 – 10.255.255.255, то есть имеется 16 777 216 частных IP-адресов этого класса. В классе В для частных адресов предусмотрен диапазон 172.16.0.0 – 172.31.255.255, и их общее число равно 1 048 576. В классе С эти адреса расположены в диапазоне 192.168.0.0 – 192.168.255.255, здесь есть ещё 65 536 частных адресов.

Чем отличаются публичные и частные IP-адреса? Частные IP-адреса – это адреса, которые не могут быть доступны в интернете. Так что если вы, вернее, ваш веб-сервер получает пакет, в котором сказано, что исходный IP — адрес 192 168 1.1, этот пакет будет немедленно отброшен, потому что получен с частного адреса, который может существовать только в локальной сети.

В современной ситуации, изображенной на рисунке, Интернет присваивает вашим роутерам публичные IP-адреса, обеспечивая общую доступность, и ваши компьютеры, которые имеют частные IP-адреса в локальной сети, подсоединены к роутеру, обеспечивающему доступ к Интернету. Сегодня интернет работает таким образом, но когда разработчики создавали IP — адреса версии 4, они надеялись, что все компьютеры в сети будут иметь отдельный уникальный общедоступный IP-адрес, уникальную IP-версию адреса.

Они считали, что 4,2 миллиарда адресов в 32-х битной версии IPv4 будет вполне достаточно для всего мира, потому что не ожидали, что Интернет будет расти и развиваться с такой скоростью на протяжении последних десятилетий. Однако вскоре они поняли, что свободные IP-адреса версии 4 заканчиваются, и создали IP-адреса версии 6 вместе с соответствующими концепциями, такими, как NAT, о которой мы будем говорить позже. Понятие NAT расшифровывается как «Преобразование сетевых адресов». Таким образом, в IPv6 появились частные IP-адреса, которые решили проблему нехватки IP-адресов в общей сети интернет.
По мере развития техники все компьютеры, планшеты, мобильные устройства стали пытаться подключиться к интернету, поэтому на сегодня 4,2 миллиарда адресов составляют очень маленькое адресное пространство для быстро растущего интернета. С внедрением концепции NAT и появлением частных и общедоступных адресов резко уменьшилось количество адресов, которые присваивались каждому компьютеру, и теперь ни один компьютер не имеет IP-адрес, который обеспечивал бы прямую связь с интернетом. Поэтому, как только адреса IPv4 стали заканчиваться, возникла необходимость изменить весь дизайн интернета. Компании, в которых имеется несколько компьютеров, были вынуждены обращаться к провайдеру интернета, чтобы он назначал им частные IP-адреса для каждого из имеющихся в компании устройств. При этом происходило так, что интернет провайдер выделял им, например, диапазон 192.168. 1.0 — 192.168. 1.255, и как мы говорили в последнем видео, это составляло 254 действующих IP-адреса. Но если компания имела всего 10 компьютеров, получалось, что 244 адреса пропадали зря. Возникла ситуация, когда IP-адреса интернета стали очень быстро заканчиваться, и разработчики поняли, что им необходимо создавать подсети, которые бы делили общую сеть на отдельные сегменты.
Перед тем, как мы переедем к рассмотрению подсетей, давайте рассмотрим, как работают классы IP-адресов. Предположим, у нас имеется адрес 192.168.100.225 класса С и маска подсети 255.255.255.0.

Если преобразовать его в двоичную форму, мы получим вот что:

Из предыдущего видеоурока мы знаем, что разделение на номер сети и номер хоста для этого класса адресов происходит после третьего октета, а три октета из единиц в маске подсети означают ни что иное, как /24. Воспользовавшись уже известной нам формулой, мы увидим, что наша сеть имеет 254 адреса хостов.

Когда мы приравниваем биты хоста нулю, получается нулевой адрес, который является идентификатором данной сети. Далее биты номера хоста начинают расти от единицы до тех пор, пока все биты последнего октета не превратятся в единицы, что в десятичном эквиваленте соответствует числу 255. Таким образом, у нас образуется сеть, первый адрес которой будет равен 0, последний – 255, а между ними расположатся 254 действующих адресов хостов.

Давайте перейдём непосредственно к рассмотрению подсети. Возьмём тот же адрес 192.168.100.225 класса С и маску подсети 255.255.255.0.

Когда мы переходим к подсетям, у нас возникает понятие бесклассовых адресов.

Косая черта в данном случае обозначает собой CIDR (Classless Inter-Domain Routing) — метод бесклассовой адресации в компьютерных сетях на основе IP-протокола. Как только вы приступаете к созданию подсетей, вы берёте всю концепцию классов IP-адресов и выбрасываете её в окно, так как с этих пор мы будем иметь дело с бесклассовыми IP-адресами.
Итак, мы возьмём адрес 192.168.100.225, это IP-адрес класса C, это /24, но при этом мы не можем сказать, что у него есть класс C, потому что мы делаем подсети и теперь будем иметь дело с CIDR. Давайте попробуем разбить нашу сеть на две части, как это показано на рисунке. Представим яблоко, которое мы разрезаем пополам.

Мы занимаем один бит из номера хоста в последний октет, где у нас изначально были одни нули. Тогда линия, разделяющая номер сети и номер хоста, переместится на один знак вправо, и теперь все единицы, расположенные левее нулей, представляют собой сетевую часть адреса – я выделю её желтым цветом.

Итак, у нас имеются две отдельные сети — подсеть 1 и подсеть 2, для каждой из которых мы должны назначить идентификатор сети Network ID и широковещательный адрес Broadcast ID. Как же мы это сделаем? Мы видим маску подсети и её последний бит, который равен 1 и принадлежит месту значений 128, если вы помните таблицу преобразования двоичных чисел в бинарные – в этой таблице у нас имеется 8 столбцов, в которых слева направо расположены значения 128, 64, 32, 16, 8, 4, 2, 1. Это означает, размер блока адресов каждой из наших подсетей имеет размер 128, включая 0, таким образом, число хостов в каждой подсети будет равно 126, то есть 128-2.

То есть у нас имеется 126 адресов плюс идентификатор сети и широковещательный адрес для каждой подсети. Теперь мы поступаем так: для первой сети идентификатор будет выглядеть как 192.168.100.0, а для второй идентификатор сети будет 192.168.100.128. Тогда широковещательный адрес первой подсети будет равен 128-1 = 127, и поскольку мы не можем превысить значение 255, то этот номер и будет означать широковещательный адрес второй подсети.
Это все, что нужно знать о том, откуда берутся подсети – они получаются заимствованием бита из номера хоста, служащего для создания сети, то есть вы разбиваете одну сеть на две. Говоря о заимствовании, давайте вспомним, что маска подсети у нас была 255.255.255.0.

Из-за того, что мы одолжили один бит и добавили его в адрес маски подсети, наши адреса можно представить в виде /25, так как теперь маска подсети содержит не 24, а 25 бит. Для того, чтобы лучше понять концепцию подсети, рассмотрим другой пример. Возьмём IP-адрес 192.168.100.225 и маску подсети 255.255.255.192.

Преобразуем маску подсети в двоичную фору, так, что она будет выглядеть таким образом, то есть займём еще один бит из места значений 64.

Предыдущее разделение номера сети и номера хоста располагалось по синей линии, а новое разделение расположено по желтой линии. Поскольку последний бит находится в области 64, каждая из 4-х получившихся подсетей будет иметь размер блока, равный 64. То есть если целую сеть размером 256 разделить на 4, получается 64. При таком размере блока каждая подсеть будет иметь 62 действующих IP-адреса. Это число рассчитывается по формуле (2 6 -2), где 6 – это количество 0 в бинарном выражении последнего октета маски подсети.

При этом идентификатор первой подсети будет иметь адрес 192.168.100.0, второй сети — 192.168.100.64, третьей 192.168.100.128 и четвертой 192.168.100.192. Широковещательные адреса получаются отниманием 1 от идентификатора последующей сети: 64-1 = 63, 128-1 = 127, 192-1 = 191 и последний равен 255. Эти адреса можно представить с /26, так как 192 ни что иное, как 2 заимствованных бита.

Я составил небольшую таблицу заимствований для IP-адресов класса С.

Если мы одалживаем 1 бит, значение маски равно 128, и адрес маски подсети будет иметь вид 255.255.255.128. При этом у нас получается 2 подсети. Откуда берётся такое количество? Это очень просто – нужно просто возвести 2 в степень, равную числу позаимствованных битов, поэтому 2 1 = 2. Как видно из нижней таблицы, при заимствовании 1 бита размер блока будет равен 128, а количество хостов, то есть число действующих адресов, всегда рано размеру блока минус 2, что в нашем случае будет равно 126.
CIDR будет равно /25, потому что если прибавить 1 заимствованный бит к выражению CIDR для адресов класса С, то есть к /24, то мы получим /25.
Если позаимствовать 2 бита, то значение маски будет 192, и адрес маски подсети примет вид 255.255.255.192. Из нижней таблицы видно, откуда взялось это число 192 – мы позаимствовали 1 бит пространства 128 и 1 бит пространства 64, а сумма 128 и 64 равна 192.
Заимствование 2-х битов создаёт 4 подсети, потому что 22 = 4. Размер блока равен 64, количество хостов 64-2 = 62, CIDR = /26.
Аналогично происходит при заимствовании 3-х битов: маска равняется 224, так как заимствование 3-х единичных битов согласно нижней таблице даёт в сумме 128+62+32 = 224, и адрес маски подсети будет 255.255.255.224. При этом у нас образуется 23= 8 подсетей с размером блока 32, количество хостов будет равно 32-2 = 30, а CIDR = /27.
Точно также происходит при заимствовании 4,5 и 6 бит, при этом образуется соответственно 16,32 и 64 подсети с количеством действующих IP-адресов 14,6 и 2.
Я не призываю вас запоминать все таблицу, достаточно помнить значения маски во второй строке: 128, 192, 224, 240, 248 и 252, которые соответствуют заимствованию 1,2,3,4,5 и 6 битов. Запомнить эти числа довольно просто. Размер блоков вы можете запомнить из нижней «волшебной» таблицы, просто суммируя значения из верхней строки над количеством заимствованных битов.
Значение CIDR также довольно просто запоминается, если прибавлять каждый раз 1 к /24. Всё это касается адресов класса С, об IP-адресах класса А и В мы поговорим в последнем видеоуроке 3-го дня.
Для лучшего понимания принципа создания подсетей рассмотрим пример. У нас имеются такие условия:
1). Требуется создать 3 подсети;
2). Нужно использовать IP-адреса класса С вида 192.168.1.0;
3). Определить идентификатор сети и широковещательный адрес для каждой подсети.
Во-первых, мы должны разобраться, можно ли разделить сеть на 3 подсети. Это невозможно, так как сеть можно разделить только на 2 или 4 подсети, количество подсетей всегда представляет собой четное число. Поэтому, чтобы получить 3 подсети, мы должны разбить общую сеть на 4 сегмента. Для этого мы должны одолжить 2 бита, и поскольку последний единичный бит расположен в таблице под числом 64, размер блока каждой из 4-х подсетей будет равен 64. Отняв от 64 два, получим 62 действующих адреса хостов.
Для получения идентификаторов сети каждой подсети Network ID начнём с адреса 192.168.1.0, каждый раз прибавляя в последний октет число 64:
192.168.1.0
192.168.1.64
192.168.1.128
192.168.1.192

Для получения широковещательных адресов Broadcast ID мы будем отнимать единицу от идентификатора следующей сети: для первой подсети это будет 64-1=63, для второй 128-1=127, для третьей 192-1=1 и для четвертой это будет число 255. Как видите, это довольно просто. Вопрос типа «определите Network ID и Broadcast ID» является частью вашей работы в качестве CCNA, поэтому выполнение подобных вычислений в уме не должно составлять для вас никакого труда.
Обычно эти вопросы задают на экзамене, и если вы сейчас потратите достаточно времени на то, как быстро производить подобные вычисления в уме, то сэкономите время на экзаменационные ответы, чтобы как только вы увидите подобный вопрос, сразу же смогли вычислить значение идентификатора сети и широковещательного адреса и дать ответ.
Теперь попробуем ответить на такой вопрос: найдите Network ID и Broadcast ID для IP- адреса 192.168.225.212/27, то есть вам будет дана маска подсети, для которой нужно будет определить идентификатор сети и широковещательный адрес. Так как у нас имеется /27, мы знаем, что согласно «волшебной» таблице это число получается при заимствовании 3-х единичных битов: /24 +1 +1 +1 = /27, значит, каждая из имеющихся подсетей имеет размер блока 32, то есть каждая из подсетей имеет по 30 хостов.

Поэтому мы начнём с адреса 192.168.255.0 – это будет идентификатор первой подсети, и начнём прибавлять по 32, получая таким образом идентификаторы всех остальных подсетей. Для определения широковещательных адресов нам надо будет отнимать 1 от идентификатора каждой следующей сети.

Если теперь посмотреть на последний октет нашего адреса 192.168.225.212, то мы увидим, что 212 находится между 192 и 223, то есть этот IP-адрес находится в седьмой подсети. В таком случае ответом на поставленный вопрос будет:

На экзамене вам будут задаваться подобные вопросы и будут предложены 4 варианта ответа, и если вы хорошо в этом разбираетесь, то сразу сможете выбрать правильный ответ и, не теряя времени, перейти к следующему вопросу.
Теперь давайте рассмотрим концепцию под названием VLSM, это сокращение от Variable Length of Subnet Mask, или «переменная длина маски подсети». Во всех предыдущих примерах мы делили сеть на части одинакового размера, то есть размеры всех подсетей были одинаковыми. Однако во многих случаях это не очень удобно или не соответствует потребностям. Давайте рассмотрим пример с такими условиями:
1). Требуется создать 3 сети для отделов маркетинга, продажи и управления;
2). В сети отдела маркетинга используется 60 компьютеров, в сети отдела продаж – 100 компьютеров;
3). Сеть отдела управления использует 34 компьютера.

Как и в предыдущем примере, невозможно разбить сеть на 3 подсети, поэтому мы делим её на 4 подсети. Но в этом случае каждая из подсетей будет иметь только по 62 хоста, а в отделе продаж у нас имеется 100 компьютеров. Поскольку нам нужно всего 3 сети, последний четвертый сегмент является лишним. Поэтому мы попробуем разбить сеть таким образом:

Теперь у нас получится 126 хостов для отдела продаж и по 62 хоста для отделов маркетинга и управления. Как мы это проделали?
Во-первых, нам нужно удовлетворить максимальные требования, в данном случае это создание сети на 100 компьютеров. Обратимся к «волшебной» таблице и посмотрим, сколько битов мы должны позаимствовать для такой сети. Если позаимствовать 1 бит, то у нас получится 126 действующих адресов. Можем ли мы позаимствовать 2 бита? Если мы это сделаем, то получим всего 62 действующих хоста, то есть не впишемся в условия задачи. Если мы позаимствуем 1 бит, то получим подсеть со следующими характеристиками:
Network ID: 192.168.1.0 /25
Broadcast ID: 192.168.1.127 /25
Поскольку мы одолжили 1 бит, следующая сеть будет начинаться с идентификатора 128, поэтому широковещательный адрес первой подсети будет 128 — 1 = 127. Таким образом мы получим 126 действующих IP-адресов, что полностью удовлетворить потребности отдела продаж.
Следующим максимальным требованием является наличие 60 компьютеров в отделе маркетинга. В данном случае можно позаимствовать 2 бита, потому что согласно таблице при этом получится блок размером 64 адреса, из которых действующими будут 62 адреса. Поскольку последний адрес предыдущей подсети равен 127, идентификатор последующей сети будет 128.

Тогда идентификатор второй подсети, подсети отдела маркетинга будет 192.168.1.128 /26, а широковещательный адрес — 192.168.1.191 /26, при этом 191 = 128+62+1. В предыдущей подсети у нас было /25, в этой появляется /26. Итак, мы получили 62 действующих адреса, которых вполне хватает для 60 компьютеров отдела маркетинга.
Теперь мы переходим к отделу управления, в котором имеется 34 компьютера. Мы не можем позаимствовать 3 бита, потому что в этом случае согласно таблице получим всего 32 адреса. Нам придётся использовать размер блока, равный 64, поэтому мы оставляем 2 заимствованных бита. Нам известно, что следующий IP-адрес, который служит идентификатором третьей подсети, будет иметь в конце число 192. Поскольку мы одолжили 2 бита, и размер блока будет 64, широковещательный адрес будет 192+64-1 = 255.

Идентификатор этой сети будет 192.168.1.192 /26, а широковещательный адрес 192.168.1.255 /26.
Как видите, всё это довольно просто. Конечно, вам понадобиться попрактиковаться в решении подобных задач, но зато потом вы легко сможете решать задачи на эту тему. Как я уже говорил, в следующем видеоуроке мы рассмотрим подсети с IP-адресами класса А и класса В и концепцию, которая носит название «суперсети». Мы также рассмотрим ряд экзаменационных вопросов CCNA и попрактикуемся в их решении. Повторю ещё раз – вы можете пересматривать это видео до тех пор, пока изложенный в нём контекст о строении подсетей не станет вам полностью понятен, и вы сможете решать эти задачи в уме, не пользуясь при этом ручкой, бумагой или калькулятором. Потому что понятно, что вы не сможете взять калькулятор на экзамен, так что даже не думайте об этом. Производите все вычисления в уме, так чтобы ответы на эти вопросы «отскакивали от зубов».
Выучите правила бинарных умножений и запомните двоичные таблицы, чтобы это стало вашей второй натурой, тогда вы легко быстро найти ответы на любые вопросы о строении подсетей.
Как я обычно говорю, если у вас остались вопросы – обращайтесь непосредственно ко мне или оставляйте свои комментарии под этим видео. Благодарю за внимание!
Спасибо, что остаётесь с нами. Вам нравятся наши статьи? Хотите видеть больше интересных материалов? Поддержите нас оформив заказ или порекомендовав знакомым, 30% скидка для пользователей Хабра на уникальный аналог entry-level серверов, который был придуман нами для Вас: Вся правда о VPS (KVM) E5-2650 v4 (6 Cores) 10GB DDR4 240GB SSD 1Gbps от $20 или как правильно делить сервер? (доступны варианты с RAID1 и RAID10, до 24 ядер и до 40GB DDR4).
VPS (KVM) E5-2650 v4 (6 Cores) 10GB DDR4 240GB SSD 1Gbps до весны бесплатно при оплате на срок от полугода, заказать можно тут.