اگر تا به حال در یک شرکت متوسط یا بزرگ کار کرده باشید، احتمالا روی میز کارمندان یک تلفن تحت شبکه (IP Phone) دیده‌اید که تنها با یک کابل شبکه به پریز روی دیوار وصل شده و از پشت همان تلفن، یک کابل دیگر به کیس کامپیوتر متصل است.

در نگاه اول شاید این‌طور به نظر برسد که کامپیوتر و تلفن هر دو در یک شبکه مشترک قرار دارند، اما در پشت صحنه و درون سوئیچ‌های اتاق سرور، جادویی به نام تفکیک Voice VLAN و Data VLAN در حال اجرا است.

در این مقاله از بایتوتک، ابتدا دقیق و شفاف بررسی می‌کنیم که چرا ترکیب ترافیک صوت و داده یک اشتباه مهلک در طراحی شبکه است، این دو VLAN چه تفاوت‌های بنیادینی دارند و سپس دست‌به‌کار می‌شویم تا یک سناریوی کامل را روی سوئیچ سیسکو با خط فرمان کانفیگ و تست کنیم.

 


چرا نباید صوت و دیتا در یک VLAN مشترک باشند؟

در دنیای شبکه، ترافیک دیتا (مانند دانلود فایل، باز کردن سایت، ارسال ایمیل) خصلت الاستیک یا ارتجاعی دارد. اگر بسته‌ای در حین انتقال از بین برود یا دیر برسد، پروتکل‌های لایه بالاتر مثل TCP دوباره بسته را درخواست می‌کنند و کاربر نهایتا با کمی تاخیر متوجه باز شدن صفحه می‌شود.

اما ترافیک صوت (VoIP) به شدت نسبت به فاکتورهای زیر حساس است:

  1. تاخیر (Latency): اگر صدا با تاخیر بیش از ۱۵۰ میلی‌ثانیه به مقصد برسد، مکالمه دوطرفه دچار اختلال شدید می‌شود.
  2. جیتر (Jitter): نوسان در زمان رسیدن بسته‌ها باعث بریده‌بریده شدن یا رباتیک شدن صدا می‌شود.
  3. افت پکت (Packet Loss): اگر حتی ۲ درصد از بسته‌های صوتی گم شوند، کلمات جا می‌افتند و بازپخش یا Re-transmission در تماس زنده بی‌معنا است.

اگر کامپیوتر کاربری آلوده به بدافزار شود و ترافیک برودکست سنگینی ایجاد کند، در صورت مشترک بودن VLAN، تمام تلفن‌های سازمان دچار نویز، قطعی و افت کیفیت می‌شوند. علاوه بر این، ابزارهای شنود بسته (مانند Wireshark) روی سیستم کاربران می‌توانند مکالمات صوتی رمزنگاری‌نشده را به راحتی استراق سمع کنند.

معماری سخت‌افزاری اتصال: جادوی سوئیچ ۳ پورته تلفن

چرا مجبور نیستیم برای هر تلفن و هر کامپیوتر دو کابل کشی جداگانه تا رک انجام دهیم؟

پشت هر تلفن IP سازمانی (سیسکو، یالینک، گرنداستریم و…) یک مینی‌سوئیچ ۳ پورته داخلی وجود دارد:

  • پورت اول: پورت فیزیکی با برچسب LAN/Network که به پورت سوئیچ اصلی سازمان متصل می‌شود.
  • پورت دوم: پورت فیزیکی با برچسب PC که به کارت شبکه کامپیوتر متصل می‌شود.
  • پورت سوم: یک پورت مجازی و داخلی که به پردازنده و چیپ صوتی خود تلفن وصل است.

وقتی کامپیوتر ترافیکی تولید می‌کند، تلفن فریم‌ها را بدون تگ (Untagged) از پورت LAN خود به سمت سوئیچ سیسکو می‌فرستد. اما وقتی خود تلفن دیتای صوتی تولید می‌کند، یک برچسب استاندارد q802.1 با VLAN صوتی روی آن درج می‌کند و سپس به سوئیچ ارسال می‌نماید. سوئیچ با خواندن تگ‌ها، ترافیک را تفکیک می‌کند.

سناریوی عملی پیاده‌سازی روی سوئیچ سیسکو

فرض کنید می‌خواهیم برای طبقه فنی یک شرکت این سناریو را پیاده کنیم:

مشخصات سناریو:

  • سوئیچ: Cisco Catalyst 2960 یا 3650
  • اینترفیس کلاینت: GigabitEthernet0/1
  • دیتا وی‌لن:  VLAN 10 با نام DATA_VLAN
  • ویس وی‌لن:  VLAN 20 با نام VOICE_VLAN
  • دستگاه متصل: تلفن IP Phone که سیستم کارشناس به پشت آن متصل است.

مرحله اول: ساخت VLANها روی سوئیچ

وارد محیط کاربری ممتاز (Enable) و سپس کانفیگوریشن ترمینال می‌شویم:

Switch> enable
Switch# configure terminal

! ایجاد Data VLAN
Switch(config)# vlan 10
Switch(config-vlan)# name DATA_VLAN
Switch(config-vlan)# exit

! ایجاد Voice VLAN
Switch(config)# vlan 20
Switch(config-vlan)# name VOICE_VLAN
Switch(config-vlan)# exit

 

مرحله دوم: پیکربندی اینترفیس کلاینت

اکنون اینترفیس متصل به تلفن را کانفیگ می‌کنیم:

Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# description === PC-and-IP-Phone-Desk1 ===
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# switchport voice vlan 20
Switch(config-if)# spanning-tree portfast
Switch(config-if)# exit

تحلیل دستورات:

  • switchport mode access: پورت را در حالت کلاینت قرار می‌دهد تا کاربر نتواند خودش روی سیستم ترانک ایجاد کند.
  • switchport access vlan 10: مشخص می‌کند بسته‌های بدون تگ متعلق به شبکه دیتا (VLAN 10) هستند.
  • switchport voice vlan 20: به سوئیچ می‌گوید که ترافیک تگ ‌دار با شناسه ۲۰ را به عنوان صوت بپذیرد و از طریق پروتکل CDP شناسه ۲۰ را به اطلاع تلفن برساند.
  • spanning-tree portfast: پورت را بلافاصله بالا می‌آورد و زمان انتظار همگرایی Spanning Tree را حذف می‌کند تا تلفن سریع‌تر آی‌پی بگیرد.

مرحله سوم: تنظیمات اولویت‌بندی و کیفیت سرویس (QoS Trust)

اگر کاربر سعی کند بسته‌های دیتای خود را دستکاری کند تا اولویت بالاتری بگیرد، باید جلوی این کار را بگیریم و فقط به اولویت ارسالی تلفن اعتماد کنیم:

Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# mls qos trust cos
Switch(config-if)# exit

در مدل‌های جدیدتر سیسکو بر پایه IOS-XE (مانند سری Catalyst 9000) :

Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# auto qos voip cisco-phone
Switch(config-if)# exit

این دستور به شکل هوشمند صف‌های اولویت‌بندی CoS 5 را برای Voice VLAN روی پورت فعال می‌کند.

دستورات مانیتورینگ و عیب‌یابی (Verification)

پس از اعمال کانفیگ، مهندس شبکه باید با دستورات زیر وضعیت را بررسی کند:

۱. بررسی وضعیت پورتی که کانفیگ کردیم

Switch# show interfaces GigabitEthernet0/1 switchport

خروجی مهم:

در خروجی این دستور، دو خط زیر را بررسی کنید:

  • Administrative Mode: static access
  • Operational Mode: static access
  • Access Mode VLAN: 10 (DATA_VLAN)
  • Voice VLAN: 20 (VOICE_VLAN)

اگر این دو پارامتر به درستی نشان داده شوند، تفکیک لایه ۲ برقرار است.
 

۲. بررسی کشف تلفن توسط پروتکل CDP

برای اینکه مطمئن شوید سوئیچ با تلفن ارتباط برقرار کرده و تلفن توانسته پیام‌های سوئیچ را بخواند:

Switch# show cdp neighbors GigabitEthernet0/1 detail

در این بخش مدل دقیق IP Phone، نسخه نرم‌افزار آن و VLANی که تلفن در حال استفاده از آن است نمایش داده می‌شود.
 

۳. بررسی جدول MAC Address پورت

Switch# show mac address-table interface GigabitEthernet0/1

 

یک خروجی استاندارد روی این پورت باید به شکل زیر باشد:

 

نکته طلایی: روی یک پورت Access فیزیکی، همزمان دو مک‌آدرس روی دو VLAN کاملا متفاوت ثبت شده است. این تایید نهایی بر عملکرد بی‌نقص Voice VLAN و Data VLAN است.

سه خطای رایج در پیاده‌سازی Voice VLAN که باید بدانید

۱. فراموش کردن فعال‌سازی CDP یا LLDP:

اگر سرویس CDP به صورت گلوبال یا روی اینترفیس خاموش باشد، تلفن متوجه نمی‌شود که Voice VLAN چیست و بسته‌های خود را بدون تگ ارسال می‌کند. در نتیجه تلفن در Data VLAN قرار می‌گیرد و دچار افت کیفیت یا عدم دریافت سرویس VoIP می‌شود.
 

۲. ترانک کردن پورت به جای Voice VLAN:

برخی افراد به اشتباه پورت را در حالت switchport mode trunk قرار می‌دهند تا چند VLAN رد شود. این کار یک باگ امنیتی بزرگ است؛ چرا که سیستم متصل به پشت تلفن نیز می‌تواند به ترافیک تمام VLANها دسترسی پیدا کند یا اقدام به حملات VLAN Hopping نماید.
 

۳. عدم تنظیم بازه DHCP جداگانه:

برای هر VLAN باید روی روتر یا سرور DHCP یک Pool مجزا با Option 150 یا Option 66 (برای آدرس‌دهی سرور TFTP و Call Manager تلفن‌ها) تعریف شده باشد تا تلفن و سیستم کارشناس از رنج‌های کاملا مستقل آی‌پی دریافت کنند.

 

جمع‌بندی

پیکربندی هوشمندانه Voice VLAN در کنار Data VLAN ستون اصلی زیرساخت ارتباطی پایدار در سازمان‌هاست. این قابلیت با بهینه‌سازی کابل‌کشی، تضمین پهنای باند و اولویت‌بندی ترافیک صوت، هزینه‌های زیرساختی را کاهش داده و کیفیت مکالمات را در بالاترین سطح نگه می‌دارد. اگر در حال راه‌اندازی سوئیچ‌های شبکه سازمان خود هستید، همین حالا با دستورات بالا گام‌به‌گام تفکیک صوت و دیتا را پیاده‌سازی کنید.