اختر تعيين شبكات VLAN المستند إلى المنافذ لشبكة منزلية صغيرة تحتوي على مقابس حائط ثابتة وخوادم وكاميرات وأجهزة. اختر التعيين المستند إلى الهوية عندما يحتاج المستخدم نفسه أو الجهاز المُدار نفسه إلى تلقي سياسة شبكة متسقة عبر عدة منافذ أو نقاط وصول - وعندما يمكن تشغيل الشبكة بأمان في حال تعطل المصادقة.
حدّد ما الذي يحسم قرار التعيين
يضع التصميم المستند إلى المنافذ منفذًا في مفتاح وصول ضمن شبكة VLAN مُهيّأة. يرث أي جهاز طرفي عادي غير موسوم متصل بذلك المنفذ نطاق البث نفسه، ونظام العنونة نفسه، وسياسة جدار الحماية نفسها في الشبكة العليا. ويصبح الاتصال الفعلي هو قاعدة التصنيف.
يستخدم التصميم المستند إلى الهوية عادةً بروتوكول 802.1X، ومصادِقًا مثل مفتاح أو نقطة وصول، وخدمة RADIUS. بعد أن يثبت المستخدم أو الجهاز هويته، يمكن لاستجابة السياسة تعيين شبكة VLAN أو دور وصول آخر ديناميكيًا.
لا تحل أي من الطريقتين محل قواعد جدار الحماية بين شبكات VLAN. يحدد التعيين موقع الجهاز الطرفي؛ بينما تحدد سياسة التوجيه الوجهات والخدمات التي يمكنه الوصول إليها.
قارن بين التنقل وقابلية التوسع والإدارة اليومية
تكون المنافذ الثابتة واضحة في البنية الصغيرة. يمكن إبقاء منفذ NAS في شبكة VLAN الخاصة بالتخزين، ومنفذ الكاميرا في شبكة VLAN الخاصة بأجهزة إنترنت الأشياء، وتعطيل المقبس الاحتياطي. يبدأ استكشاف الأخطاء من الكابل ورقم المنفذ وعضوية VLAN ونطاق DHCP وقاعدة جدار الحماية.
تتبع الهوية الجهاز الطرفي بدلًا من المقبس. يمكن لحاسوب محمول مُدار تلقي دور الموظف أو الجهاز الموثوق نفسه في المكتب أو غرفة المعيشة أو الشبكة اللاسلكية من دون تغيير كل منفذ وصول يدويًا. ويصبح ذلك مفيدًا عندما تكون المنافذ مشتركة أو عندما يتنقل المستخدمون كثيرًا.
استخدم جدول المقارنة للتمييز بين التنقل المفيد والعبء الإداري على مستوى التحكم.
| السيناريو | الأنسب | حدود القرار |
|---|---|---|
| الخوادم والأجهزة الثابتة | مستند إلى المنافذ | بسيط وواضح وسهل الاستعادة |
| الأجهزة المُدارة التي تتنقل | مستند إلى الهوية | تتبع السياسة الهوية المتحقق منها |
| الأجهزة الطرفية المنزلية المختلطة | هجين | اجعل آلية الرجوع والعزل واضحة |
ضع نموذجًا لفشل المصادقة والأجهزة غير المُدارة
يضيف الوصول المستند إلى الهوية شهادات أو بيانات اعتماد، وإعداد المُجيب، ومزامنة الوقت، وإمكانية الوصول إلى RADIUS، وسمات السياسة، والتجديد. وقد يؤدي فشل أي طبقة إلى منع الجهاز الطرفي من الاتصال رغم سلامة الكابل ومنفذ المفتاح.
قد لا تدعم الطابعات وأجهزة التلفاز والكاميرات ووحدات تحكم الألعاب وأدوات الاسترداد طريقة 802.1X المختارة. وإذا سُمح بالرجوع إلى المصادقة المستندة إلى MAC، فاعتبرها آلية توافق تشغيلية لا هوية قوية، لأن عنوان MAC يمكن رصده وانتحاله.
تشرح مقارنة بنية VLAN ذات الصلة من ZimaSpace مواضع حدود البث والتوجيه مع نمو المختبر.
توضح نظرة عامة مستقلة على شبكات VLAN الفرق بين تعيين المنافذ الثابت والتصنيف الديناميكي حسب الجهاز أو المستخدم.
اختر أصغر نظام سياسات يمكنك استعادته
استخدم التعيين المستند إلى المنافذ عندما تكون الأجهزة الطرفية ثابتة، وتغييرات المنزل نادرة، وتكون خريطة المنافذ أسهل استعادة من منظومة الهوية. عطّل المنافذ غير المستخدمة، ووثّق الوصلات الجذعية، وتجنب الوثوق بالمقبس لمجرد وجوده داخل المنزل.
استخدم التعيين المستند إلى الهوية عندما تتنقل الأجهزة الطرفية المُدارة فعلًا، وتقلل السياسة الخاصة بكل مستخدم أو جهاز من العمل المتكرر، وتتوفر مصادقة زائدة عن الحاجة مع سياسة رجوع مختبرة. احرص على إمكانية الوصول إلى بنية الشبكة وخدمة RADIUS عبر مسار استرداد.
غالبًا ما يكون التصميم الهجين هو العملي للمنزل: شبكات VLAN ثابتة للبنية التحتية والأجهزة الثابتة، ووصول مستند إلى الهوية لمجموعة محدودة من الحواسيب المحمولة المُدارة أو عملاء المختبر، ومعالجة واضحة للضيوف أو العزل لكل ما عدا ذلك.
مقارنات المنتجات
المزيد للقراءة

1GbE مقابل 2.5GbE لخادم منزلي: ما أعباء العمل التي تتجاوز الحد الفاصل؟
احتفظ بـ 1GbE للخدمات الخفيفة والبث الفردي؛ وانتقل إلى 2.5GbE عندما تحافظ عمليات النقل المتكررة أو العملاء المتعددون على سرعة تتجاوز نحو 100 ميجابايت/ثانية.

اتصال 10GbE المباشر مقابل الاتصال عبر محوّل للوصول إلى NAS من قِبل عدة محررين
يناسب اتصال 10GbE المباشر محطة عمل رئيسية واحدة؛ ويُعدّ محوّل 10GbE الخيار الأكثر ترتيبًا عندما يحتاج عدة محررين إلى وصول متزامن ومتوقع إلى وحدة...

شبكة VPN مُستضافة مقابل شبكة VPN ذاتية الاستضافة للتحكم في الوصول وتسجيل الأحداث
تقلل شبكات VPN الشبكية المستضافة من العمل المطلوب في مستوى التحكم؛ ولا تحسّن الاستضافة الذاتية مستوى التحكم إلا عند إدارة الهوية والترقيات والسجلات والنسخ...

