当前位置:首页 > Quidway S8016 路由交换机 操作手册 第一分册
Quidway S8016 路由交换机 操作手册 第一分册 VLAN
第1章 VLAN基本配置
其一,VLAN技术允许网络管理者将交换机上的端口作逻辑分组,使得从某个VLAN中产生的字节流只能在从属于该VLAN的交换机端口之间流动。在一个有大量广播和多播报文的网络中,应用VLAN技术可以把这些报文限制在各个VLAN里,从而可以大大减少整个网络中不必要的信息流量,提高网络性能。
其二,如前所述,相比较网桥和交换机而言,路由器在处理接收到的数据时要慢一些。使用了VLAN技术后,人们可以用交换机来代替路由器隔离广播域。由于减少了路由器的使用量,网络性能也相应地得到了提高。 2. 组建虚拟组织
如前所述,VLAN技术是随着人们生产活动中越来越多的跨部门跨职能开发团队的出现而提出的。组建虚拟组织、特别是虚拟工作组,是提出VLAN技术的初衷和目标之一。在实际应用时,对于同一个工作组内的成员,在该工作组存在的短时期内,可以把他们的计算机工作站划分在一个VLAN里以便于其进行通信。这样,每个组内成员的计算机工作站既无需搬移到一起、也无需改变各自的设置,只需在网络管理者那里作一些改变就可以了。 3. 简化网络管理
根据David J. Buerger的分析计算,传统的LAN中约有70%的网络花销是因为添加、删除、移动、更改网络用户而导致的。每当有一个用户加入局域网,就会引发一系列的端口分配、地址分配、网络设备重新配置等网络管理任务。在使用VLAN技术后,这些任务都可得以简化。举例来说,当某台计算机工作站从一个空间位置移动到另一个空间位置时,不需要为其重新手工配置网络属性,网络自身就能够动态地完成这项任务。这种动态管理网络的方式给网络管理者和使用者都带来了极大的便利。 4. 提高网络安全
在传统的局域网中,不时的会有些敏感数据被有意或无意地广播到网络上,从而有可能造成信息泄密。在这种情况下,确定谁可以访问到这些数据就显得很重要。使用VLAN技术可以将敏感数据的传播限制在安全范围内,只允许已定义的VLAN成员访问相关数据。VLAN还可被用来设立防火墙、限制数据访问以及将网络入侵事件通知给网络管理者等,这些都可以提高网络的安全系数。 5. 减少设备投资
VLAN技术可被用来创建逻辑的广播域,因而可以减少用于购买昂贵的路由器等广播域隔离设备的投资。
5-3
Quidway S8016 路由交换机 操作手册 第一分册 VLAN
第1章 VLAN基本配置
1.1.3 VLAN技术的体系结构
1. VLAN的类型
VLAN的类型根据划分VLAN的方式有以下几种: (1) 基于端口划分VLAN
以网络设备的哪个端口属于哪个VLAN的标准来划分VLAN。例如,在一个有8个端口的网桥中,端口1、2、4、7属于VLAN1,而端口3、5、6、8属于VLAN2。则与这些端口相连的设备、这些设备收发的数据帧相应地也分别属于VLAN1、VLAN2。究竟如何配置,由管理员决定。如果有多个网络设备,例如有多个交换机,可以指定交换机1的1~6端口和交换机2的1~4端口为同一VLAN,即同一VLAN可以跨越数个交换机,根据端口划分是目前定义VLAN的最常用的方法,IEEE 802.1Q协议标准草案中对如何根据交换机的端口来划分VLAN给出了明确的规定。这种划分方法的优点和缺点都很明显:优点是定义VLAN成员时非常简单,只要将所有的端口都指定一下就可以了;缺点是不允许用户随便移动。如果属于某个VLAN的用户离开了原来的端口,到了一个新的网络设备的某个端口,那么网络管理者就必须重新定义VLAN。 (2) 基于链路层(MAC)地址划分VLAN
以计算机工作站网卡的MAC地址来划分VLAN。这种划分方法的最大优点就是由于一个MAC地址唯一对应一块计算机网卡,故此当某个计算机工作站物理位置改变时、即从一台交换机转移到另一台交换机时,不需要重新配置VLAN;而缺点是所有的VLAN成员必须事先定义,这在有数以百计乃至千计用户的网络中,这并不是一件轻松的事。而且这种划分方法也导致了交换机执行效率的降低,因为交换机的每一个端口都可能连接许多不同VLAN组的成员,这样就无法限制广播报文了。另外,对于使用笔记本电脑的用户来说,他们的网卡可能经常更换,VLAN就必须不停的配置。 (3) 基于网络层协议类型划分VLAN
如果网络支持多网络层协议,那么根据数据帧头中的网络层协议类型字段也可以划分VLAN。这对网络管理者来说很重要,同时,这种方法不需要附加的帧标签来识别VLAN,可以减少网络的通信量。 (4) 基于网络层子网地址划分VLAN
根据数据报文头中的网络层子网地址也可以划分VLAN。虽然这种划分方法根据的是第3层信息即网络地址(比如IP地址),但它与网络层的路由功能一点关系也没有。它只是查看每个数据报文的网络层地址,并根据过滤数据库中事先定义好的信息决定其归属于哪个VLAN,然后再根据生成树算法进行桥交换,并不牵涉任何路由操作。这种方法的优点是当某个计算机工作站物理位置改变时,即从一台交换机转移到其它的交换机,不需要重新配置VLAN。
4-4
Quidway S8016 路由交换机 操作手册 第一分册 VLAN
第1章 VLAN基本配置
其缺点是效率低,因为相对于第1、2层VLAN的实现技术,检查每一个数据报文的网络层地址是很费时间的。一般的交换机芯片都可以自动检查数据帧的帧头,但检查数据报文的报文头,则需要更高的技术(设备设计制造成本也会相应增加),同时也更费时。当然,这跟各个厂商的实现方法有关。 (5) 基于网络层组播地址划分VLAN
网络层组播实际上是一种VLAN。即认为一个组播组就是一个VLAN,这种划分方法实际将VLAN扩大到了WAN。该方法的优点是具有更大的灵活性,而且也很容易通过路由器进行扩展。缺点是不适合LAN,主要是效率不高。 (6) 基于网络层以上协议乃至应用程序的类型划分VLAN
根据网络层以上协议的类型、应用程序的类型乃至两者的综合来划分VLAN也是有可能的。例如,规定所有的FTP应用在一个VLAN里运行而所有的Telnet应用在另一个VLAN里运行。这些方法的缺点在于它们都很费时,都要求更高的处理技术和更快的处理速度,目前的实现尚无法令人们满意。 802.1Q草案标准仅仅定义了基于端口和MAC地址来划分VLAN的标准方案,虽然它也允许基于协议类型的VLAN以及3层以上VLAN,但并没有给出相应的标准。 2. VLAN实现过程
当一个网桥或交换机接收到来自于某个计算机工作站的数据帧,它将给这个数据帧加上一个标签以标识这个数据帧来自于哪个VLAN。加标签的原则有多种:可以基于数据帧来自于网桥的哪个端口、可以基于数据帧的数据链路层协议源地址、可以基于数据帧的网络层协议源地址、也可以基于数据帧的其它字段或多个字段的综合。为了能够使用任意一种方法给数据帧加标签,网桥必须有一个不断升级更新的数据库。这个数据库叫做过滤数据库,包含了本网络中全部VLAN之间的映射以及它们使用哪个字段作为标签。例如,如果通过基于端口的方式来加标签,该数据库应该指示哪个端口属于哪个VLAN。网桥必须能够维护这样的一个数据库并且应保证所有在这个LAN中的网桥在它们的过滤数据库中有同样的信息。
基于IEEE 802.1Q协议时,4个字节的VLAN标签加到传统的以太网帧的目的MAC地址字段和协议类型字段(在符合IEEE 802.3协议的帧中是长度字段)之间。其中包含有一个12比特大小的VLAN ID号以区别各个VLAN,如图4-2所示:
2-5
Quidway S8016 路由交换机 操作手册 第一分册 VLAN
第1章 VLAN基本配置
Destination Source802.1QProtocol[ RIF ] Data FCS MAC Address MAC Address Tag Type
图4-2 基于802.1Q协议的VLAN帧格式封装类型
由于802.1Q协议的标签头的4个字节是新增加的,故目前使用的计算机并不支持802.1Q,即计算机发送出去的数据包的以太网帧头还不包含这4个字节,同时也无法识别这4个字节。对于交换机来说,如果它所连接的以太网段的所有主机都能识别和发送这种带802.1Q标签头的数据包,该端口称为Tag Aware端口,需要给数据帧加标签。反之,如果该交换机端口所连接的以太网段里只要有一台主机不支持这种带802.1Q标签头的数据包,该端口称为Access端口,则不能给数据帧加标签。
对于每一个到来的VLAN帧,网桥或交换机将根据查找过滤数据库的结果决定该帧归属于哪一个VLAN、将从哪个接口被转发出去。一旦网桥或交换机决定了某个数据帧的下一步去向,它就得决定是否需要给这个数据帧加标签。具体实现包括以下三个过程:
(1) 接收过程:负责接收数据包,数据包可以是带标签头的,也可以不带标
签头。如果不带,交换机会根据该端口所属的VLAN添加上相应的标签头。
(2) 查找/路由过程:根据数据包的目的MAC地址、VLAN标识,查找过滤
数据库中注册的信息,以决定把数据包发送到哪个端口。
(3) 发送过程:将数据包发送到以太网段上,如果该网段的主机不能识别
802.1Q标签头,则在出端口前将该标签头去掉;如果是发送到互连的其它交换机的端口,则标签头一般不去掉。
1.2 VLAN配置
对VLAN进行配置时,首先应根据需求创建VLAN,之后配置VLAN的端口及参数等。 VLAN的配置包括:
? ? ?
创建/删除VLAN 配置VLAN的端口 配置VLAN的参数
1.2-6
共分享92篇相关文档