高考考试网
当前位置: 首页 高考资讯

交换机的VLAN(VLAN应用系列8Cisco交换机)

时间:2023-06-28 作者: 小编 阅读量: 3 栏目名: 高考资讯

PVLAN功能可以保证同一个VLAN中的各个端口相互之间不能通信,但可以穿过Trunk端口。这些端口与所有其他公共VLAN上的端口,以及同一个PVLAN中的其他隔离端口之间都是二层隔离的。三层网关是典型的通过混杂端口与交换机直接连接的情形。一个混杂端口可以连接大范围内的设备作为PVLAN的访问点。

交换机是网络的核心设备之一,其技术发展非常迅速,从10Mbit/s以太网、100Mbit/s快速以太网,进而发展到吉比特和10吉比特以太网。交换机在通信领域和企业中的应用向纵深发展,网络管理人员对掌握专用虚拟局域网Pvlan技术的需求也越来越迫切。

本文通过实践经验对这方面的应用进行总结。

VLAN的局限性

随着网络的迅速发展,用户对于网络数据通信的安全性提出了更高的要求,诸如防范黑客攻击、控制病毒传 播等,都要求保证网络用户通信的相对安全性;传统的解决方法是给每个客户分配一个VLAN和相关的IP子网,通过使用VLAN,每个客户被从第2层隔离 开,可以防止任何恶意的行为和Ethernet的信息探听。然而,这种分配每个客户单一VLAN和IP子网的模型造成了巨大的可扩展方面的局限。这些局限 主要有下述几方面。

(1)VLAN的限制:交换机固有的VLAN数目的限制;(2)复杂的STP:对于每个VLAN,每个相关的Spanning Tree的拓扑都需要管理;(3)IP地址的紧缺:IP子网的划分势必造成一些IP地址的浪费;(4)路由的限制:每个子网都需要相应的默认网关的配置。

PVLAN技术现在有了一种新的VLAN机制,所有服务器在同一个子网中,但服务器只能与自己的默认网关通信。这一新的VLAN特性就是专用 VLAN(Private VLAN)。在Private VLAN的概念中,交换机端口有三种类型:Isolated port,Community port, Promisc-uous port;它们分别对应不同的VLAN类型:Isolated port属于Isolated PVLAN,Community port属于Community PVLAN,而代表一个Private VLAN整体的是Primary VLAN,前面两类VLAN需要和它绑定在一起,同时它还包括Promiscuous port.在Isolated PVLAN中,Isolated port只能和Promiscuous port通信,彼此不能交换流量;在Community PVLAN中,Community port不仅可以和Promiscuous port通信,而且彼此也可以交换流量。Promiscuous port 与路由器或第3层交换机接口相连,它收到的流量可以发往Isolated port和Community port.PVLAN的应用对于保证接入网络的数据通信的安全性是非常有效的,用户只需与自己的默认网关连接,一个PVLAN不需要多个VLAN和IP子 网就提供了具备第2层数据通信安全性的连接,所有的用户都接入PVLAN,从而实现了所有用户与默认网关的连接,而与PVLAN内的其他用户没有任何访 问。PVLAN功能可以保证同一个VLAN中的各个端口相互之间不能通信,但可以穿过Trunk端口。这样即使同一VLAN中的用户,相互之间也不会受到 广播的影响。

PVLAN的作用与要点

PVLAN(Private VLAN,私有VLAN)是指一个VLAN中,各成员虽然处于同一个子网中,但是各自只能与自己的默认网关通信,相互之间不能通信,相当于一个VLAN内部实现了VLAN本身所具有的隔离特性。PVLAN的应用对于保证接入网络的数据通信的安全性是很有效的,所有的用户都接入PVLAN,从而实现了所有用户与默认网关的连接,而与PVLAN内的其他用户没有任何访问。PVLAN功能可以保证同一个VLAN中各个端口之间不能通信,但可以穿透Trunk端口,这样即使同一个VLAN的用户,相互之间也不会受到广播的影响。

PVLAN中有3种类型的端口

混杂端口(Promiscuous Port):一个混杂类型的端口助于主VLAN,可以与所有的接口通信,包括与主VLAN关联的从VLAN中的共有和隔离VLAN中的端口。

隔离端口(Isolated Port):一个隔离端口是一个属于隔离VLAN中的主机端口。这个端口与一个PVLAN域中的其他端口完全的二层隔离,除了混杂端口外,但是PVLAN会阻止所有从混杂端口到达隔离端口的通信,从隔离端口接收到的通信仅可以转发到混杂端口上。

共有端口(Community Port):一个共有端口是一个属于公共VLAN的主机端口。共有端口可以与同一个公共VLAN中的其他端口通信。这些端口与所有其他公共VLAN上的端口,以及同一个PVLAN中的其他隔离端口之间都是二层隔离的。注:因为中继可以支持VLAN在隔离、共有和混杂端口承载通信,所以隔离和共有端口通信可能通过中继端口进入或者流出交换机。

与三类端口对应,PLAN也有三种不同类型的VLAN:主VLAN(Primary VLAN)、隔离VLAN(Isolated VLAN)和公共VLAN(Community VLAN) ,后两种都属于从VLAN(Secondary VLAn).

主vlan和从vlan具有以下特征:主vlan:主VLAN承载从混在端口到隔离和共有主机端口的以及到其他混杂端口的单向通信

隔离VLAN:一个PVLAN域中仅有一个隔离VLAN。一个隔离VLAN是一个承载从主机到混在端口和网关之间单向通信的从VLAN。

公共VLAN: 一个公共VLAN是一个承载从共有端口到混在端口、网关和其他在一个公共VLAN中的主机端口之间单向通信的从VLAN。

一个混杂端口仅可以服务于一个主VLAN、一个隔离VLAN和多个公共VLAN之中。三层网关是典型的通过混杂端口与交换机直接连接的情形。一个混杂端口可以连接大范围内的设备作为PVLAN的访问点。

Catalyst3560, 45、65系列支持

Cisco-SW(config)#vlan 100Cisco-SW(config-vlan)#private-vlan primary!设置主VLAN 100

Cisco-SW(config)#vlan 200Cisco-SW(config-vlan)#private-vlan community

!设置团体VLAN 200Cisco-SW(config)#vlan 300Cisco-SW(config-vlan)#private-vlan isolated

!设置隔离VLAN 300Cisco-SW(config)#vlan 100Cisco-SW(config-vlan)#private-vlan association 200,300!将辅助VLAN关联到主VLAN

Cisco-SW(config)#interface vlan 100Cisco-SW(config-if)#private-vlan mapping add 200,300!将辅助VLAN映射到主VLAN接口,允许pVLAN入口流量的三层交换

Cisco-SW(config)# interface fastethernet 0/2Cisco-SW(config-if)#switchport mode private-vlan hostCisco-SW(config-if)#switchport private-vlan host-association 100 200

!2号口划入团体VLAN 200Cisco-SW(config)# interface fastethernet 0/3Cisco-SW(config-if)#switchport mode private-vlan hostCisco-SW(config-if)#switchport private-vlan host-association 100 300

!3号口划入隔离VLAN 300Cisco-SW(config)# interface fastethernet 0/1Cisco-SW(config-if)#switchport mode private-vlan promiscuousCisco-SW(config-if)#switchport private-vlan mapping 100 add 200-300

!1号口杂合模式

关于端口隔离(Cisco)

Cisco-SW(config)# interface gigabitethernet1/0/2Cisco-SW(config-if)# switchport protectedPVLAN通常用于企业内部网,用来防止连接到某些接 口或接口组的网络设备之间的相互通信,但却允许与默认网关进行通信。 尽管各设备处于不同的pVLAN中,它们可以使用相同的IP子网。 pVLAN 的3种port: isolated,community ,promiscuous。 PVLAN 的3种子VLAN.

PVLAN 的3种port:isolated,community ,promiscuous。

PVLAN 的3种子VLAN :primary VLAN , isolated VLAN(second vlan), community VLAN(second vlan)。

PVLAN通 信范围:primary VLAN:可以和所有他所关联的isolated VLAN,community VLAN通信.

community VLAN:可以同那些处于相同community VLAN内的community port通信,也可以与PVLAN中的promiscuous端口通信。 (每个PVLAN可以有多个community VLAN)

isolated VLAN:不可以和处于相同isolated VLAN内的其它isolated port通信,只可以与promisuous端口通信。 (每个PVLAN中只能有 一个isolated VLAN)

PVLAN限 制:

PVLAN要求使用VTPv1或VTPv2。PVLAN必须工作于Transparent模式。禁止将第 3层VLAN接口配置为辅助VLAN。EtherChannel或SPAN目标端口不支持pVLAN。

PVLAN使 用方案:

1.把需要2层隔离的主机放到同一个isolated VLAN,或者不同的community VLAN。2.把需要2层通信的主机放到同一个community VLAN。3.公 共的服务器或者上联端口放到primary VLAN,和本primaryVLAN和所有secondaryVLAN里的主机是2层连通的。4.在primary VLAN上来看,所有的主机在同一个primary VLAN里,在secondary VLAN里的主机互相访问的时候,才和private VLAN的配置有关。5.网关可以是 primary VLAN上配一个3层地址或者在primary VLAN上连一个路由器。所有主机在3层都是在primary VLAN的这个网段里,所以还是可以通信的,只是2层隔离了,因为3层接口不转发广播,广播也就被隔离了,网上邻居之类基于广播的应用就互相看不到了.6.上联的端口也可以是trunk,primary VLAN和secondary VLAN都可以trunk过去。vtp一 定要transparent,SPAN和vlan acl等等特性可能会有限制

命令详解(Cisco)

IOS系统从VLAN到主VLAN的三层VLAN接口镜像

在你镜像从VLAN到一个主VLAN三层接口时,需要注意以下事项:“private-vlan mapping”接口配置命令仅影响PVLAN三层交换接口上的流入通信。从VLAN列表参数中不能包含空格,但可以包含多个以逗号分隔的条目。每个条目可以是一个单独的PVLAN ID,或者以连接符表示的VLAN ID范围。键入从VLAN列表或者使用带有add关键字的从VLAN列表可使从VLAN镜像到主VLAN。使用带有remove关键字的从VLAN列表可清除从VLAN与主VLAN的镜像关系。以下示例显示了如何允许从PVLAN 303~307、309和440号VLAN流入到从VLAN的通信进行路由,并校验配置。

配置二层接口为PVLAN主机端口在PVLAN中,隔离和公共VLAN上的端口都是用于与主机连接的端口,也就是主机端口。

示例显示了如何配置接口fastEthernet 5/1为主VLAN ID为202,从VLAN ID为303的PVLAN主机端口,并校验配置。

配置二层接口作为PVLAN混杂端口

配置一个二层接口作为PVLAN混杂端口时,需要注意以下事项:从VLAN列表参数中不能包含空格,但可以包含多个以逗号分隔的条目。每个条目可以是一个单独的PVLAN ID,或者以连接符表示的VLAN ID范围。如果VLAN启用了锁定功能,则在从VLAN列表中用VLAN名称来替代VLAN ID,你必须在VLAN名之间,以及连接符两端留有空格。键入从VLAN列表或者使用带有add关键字的从VLAN列表可使从VLAN镜像到PVLAN混杂端口上。示例显示如何配置二层接口fastEthernet 5/2作为一个PVLAN混杂端口,并镜像它到一个主VLAN ID为202,从VLAN ID为303、440的PVLAN中:

以下示例显示了上述示例的校验过程。

上一篇回顾

VLAN应用系列(7)华为 H3C交换机VLAN聚合功能

下一篇学习

VLAN应用系列(9)华为交换机 MUX-VLAN功能

    推荐阅读
  • 分解质因数怎么求最小公倍数(巧用质因数分解)

    今天的题目是这样的:甲乙两数不是倍数关系,也不是互质关系,甲数是27,甲乙两数的最小公倍数是108,乙数是多少?胖博士,真名张潮,1998年从福州三中保送至厦门大学,2007年毕业于中国科学院,工学博士,高级工程师,管理咨询师,福州市鼓楼区高层次人才,仰恩大学特聘导师。

  • 送郁金香代表什么意思(不同颜色意义也不同)

    下面内容希望能帮助到你,我们来一起看看吧!送郁金香代表什么意思送白色郁金香白色代表热忱豪放,而白色的郁金香也寓意着大胆的告白表达,送白色郁金香就是直抒己见勇敢的表达自己热忱的爱意及我要用我炽热的心来消融你,大胆表现“我爱你”。送粉色郁金香粉色代表美好温馨,粉色郁金香有一种芳华弥漫、美好初恋的寓意;送粉色郁金香给女友欲望她永久都有一份少女心,不时记住我们彼此弥漫着芳华气息的初恋般的恋爱故事。

  • goodbye my love 你现在好吗(再见我的爱GoodbyeMy)

    没有任何医疗诊断证明其有抑郁症。知名的经济学家12岁的儿子坠楼身亡,生前酷爱绘画,考试三天后出的事。我只想通过文字的内核,共情的力量向社会传递,我们心底最柔软的地方同样可以破防!可一旦自杀者发出的信号被忽视,便极有可能导致不可逆转的后果。生命可贵,大众的心理健康问题不容忽视。再见我的爱“GoodbyeMyLove”不厚其栋不任重,不敬其业不任教!

  • 给孩子陪伴最有效的方法(沉浸式陪伴孩子的100件小事)

    大人下班,孩子放学,在一起吃过晚饭之后,其实有许多有意义的活动可以一同参与的。都是很好的亲子互动项目。双语阅读,更是能够让孩子的思维变得更加活跃。除此之外,儿童桌游也是亲子娱乐、开发孩子智力的好方式。喂鱼、喂兔子,收集花瓣和树叶,观察昆虫等等都是不错的选择。秋冬节庆篇进入下半年,又到了秋冬节庆扎堆得时候了。中国的许多传统节日,如春节也是有许多丰富有趣的活动可以带孩子一同参与的。

  • 护国寺小吃里面有什么好吃的(老北京人都爱吃的)

    点菜时,克里斯叮向工作人员确认想点的食物是否是用素油所炸时,立马就得到了肯定的回复。此外,工作人员还明确告知了素油和荤油是分开炸的,也是十分友善的关照,以打消素食者的选择顾虑。茶菜是满族、回族礼仪性食品。面茶面茶非茶,而是一种流行于京津地区的特色传统风味小吃。炸糕看起来平平无奇的炸糕,其实是天津地区著名的传统小吃之一,与狗不理包子、桂发祥麻花并称"津门三绝"食品。

  • 米其林轮胎是哪个国家的品牌 米其林轮胎国家的牌子

    米其林是来自法国的轮胎制造商,米其林也是世界上第一个发明充气轮胎的制造商。米其林是许多赛事的赞助商。米其林也为很多汽车厂商提供轮胎,有些车的原厂轮胎就是米其林的。轮胎属于橡胶制品,橡胶制品长期使用会老化,因此需要定期更换轮胎。因为用了四年的轮胎会明显老化。购买新轮胎时,一定要看清楚生产日期。更换轮胎后,一定要重新测试每个车轮的动平衡,防止车轮在高速行驶时异常抖动。

  • 大枣银耳羹的做法(很清润的一款糖水)

    大枣银耳羹的做法?准备银耳1个,加入冷水,银耳提前用清水泡发;,我来为大家讲解一下关于大枣银耳羹的做法?跟着小编一起来看一看吧!放入红枣;锅中倒入2碗水,选择电饭煲煮汤功能;大火煮沸1小时。煮汤期间,枸杞洗净和冰糖备用;煮好倒入枸杞10g、冰糖15g。选择收汁五分钟即可。

  • 文竹冬天室内养还是室外养(文竹不是竹)

    文竹不是“竹”,控制温度减少光照,自然而然就发绿,不担心黄叶大家都是从哪种花开始自己的养花之路的呢?小花第一种养殖的植物是文竹,不知道有没有和小花一样的朋友呢?很多人听到文竹就会以为它是竹子的某一种吧,其实它的名字虽然叫文竹,但是它却不是竹子哦,你看它的长相也是和竹子一点儿都不像呢。

  • 做手术忌讳日子吗(术后有什么需要注意的吗)

    有的人回到家里怕受风着凉,一天到晚门窗密闭,导致室内空气污浊,这很容易引起呼吸道疾病。另外,手术后的患者不建议坐太矮的板凳,以免牵拉伤口引起疼痛。老年人从矮凳上起立也容易出现体位性低血压性头晕。同时,还要保持地面整洁干燥,像骨科、神经科和胸腹等部位大手术的患者,其体力未完全恢复,行动不便。家属一定要注意保持地面平整干燥、通道无障碍。

  • 秘密的近义词(词语秘密的近义词)

    奥秘,示例:人们总是问我是否知道成功的奥秘,能否可以告诉别人怎样才能使他们的梦想成为现实。诡秘,示例:史蒂夫·英格兰先生有三个孩子,他是皇家园艺学会的园艺师,目前居住在布里斯托尔的Lockleaze。当时他被眼前的情景惊呆了,因为通常情况下,野生松鼠的行踪高度诡秘。