虛擬局域網(wǎng)VLAN技術(shù)(教案第3章XG).ppt_第1頁
虛擬局域網(wǎng)VLAN技術(shù)(教案第3章XG).ppt_第2頁
虛擬局域網(wǎng)VLAN技術(shù)(教案第3章XG).ppt_第3頁
虛擬局域網(wǎng)VLAN技術(shù)(教案第3章XG).ppt_第4頁
虛擬局域網(wǎng)VLAN技術(shù)(教案第3章XG).ppt_第5頁
已閱讀5頁,還剩28頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

1、第3章、虛擬局域網(wǎng)VLAN,3.2 VLAN劃分和配置,3.3 VLAN成員信息交換,3.1 VLAN概述,3.4 VLAN間路由通信,第3章:重點與難點,重點理解和掌握: 1、VLAN概念和VLAN完成的主要功能 2、大型VLAN中的VLAN信息標(biāo)識IEEE802.1Q標(biāo)準(zhǔn) 3、劃分和配置VLAN的常用方法 4、VLAN間的通信處理,主要了解: 1、以太交換VLAN技術(shù)的關(guān)鍵問題 2、VLAN隔離廣播域的特點 3、VLAN的標(biāo)準(zhǔn)化進程。 4、基于服務(wù)的VLAN發(fā)展,3.1 VLAN概述,3.1.1 VLAN發(fā)展背景,以太網(wǎng)交換機速度比路由器快的多,且價格便宜。但當(dāng)某主機在網(wǎng)上發(fā)送廣播時,或發(fā)

2、送了一個交換機不認識的MAC地址幀時,交換機上的所有節(jié)點都將收到這一廣播信息。整個交換環(huán)境構(gòu)成一個大的廣播域。業(yè)界人士用一個新的名詞Flat Network來形容這種環(huán)境:多個交換機互連(堆疊)形成了一個大的局域網(wǎng),但不能有效的劃分子網(wǎng);第二層快速、有效的交換,但廣播風(fēng)暴會使網(wǎng)絡(luò)的效率大打折扣。,二層交換弱點:對廣播風(fēng)暴(大型高端口密度交換機),不能有效解決異種網(wǎng)絡(luò)互連、安全性控制等問題。,怎樣區(qū)分碰撞域、共享域和廣播域?,3.1.2 VLAN基本概念,什么是VLAN(虛擬局域網(wǎng)), VLAN是以太網(wǎng)上一組PC/服務(wù)器的集合,它們可能不在同一個物理網(wǎng)段中,也可以不受地理位置的限制,但能夠象在L

3、AN中一樣進行通信與信息交互。,VLAN實際沒有統(tǒng)一嚴(yán)格的定義。VLAN技術(shù)早期提出:一種隔離數(shù)據(jù)廣播方法,將以太交換廣播局限一定范圍內(nèi);但目前VLAN發(fā)展使其成為接近交換網(wǎng)絡(luò)VPN的技術(shù),在以太交換網(wǎng)向城域網(wǎng)、廣域網(wǎng)發(fā)展的重要技術(shù)。,什么是交換網(wǎng)絡(luò)的VPN? 主要功能和作用?,一個VLAN組劃分的例子:,局域網(wǎng)VLAN,區(qū)域網(wǎng)VLAN,實際工作的VLAN主要功能需求,除解決數(shù)據(jù)廣播引起的性能下降外,可以實現(xiàn)用戶分組、應(yīng)用分組、安全性分組、移動分組、管理分組等靈活處理,提高網(wǎng)絡(luò)使用和管理效率。,3.1.3 VLAN的功能,結(jié)構(gòu)化布線和VLAN技術(shù)結(jié)合,可以形成統(tǒng)一預(yù)布線、信息點、網(wǎng)絡(luò)規(guī)劃,和用

4、戶組和應(yīng)用的靈活再組合,實現(xiàn)統(tǒng)一網(wǎng)絡(luò)環(huán)境下的獨立用戶群使用。,1、實現(xiàn)虛擬工作組織,在網(wǎng)絡(luò)下不受地理位置環(huán)境響應(yīng),對同一組織(部門、工作協(xié)作體)建立虛擬工作組織,就象在一個傳統(tǒng)LAN中工作,實現(xiàn)流量8/2控制,本地資源訪問、有效工作管理。,2、控制數(shù)據(jù)廣播,數(shù)據(jù)廣播是正常出現(xiàn)的現(xiàn)象(功能),取決于網(wǎng)絡(luò)資源使用、應(yīng)用類型等,廣播數(shù)據(jù)要通過骨干鏈路到達各個交換端口;當(dāng)以太交換網(wǎng)大型化及廣泛使用,廣播數(shù)據(jù)將大大浪費網(wǎng)絡(luò)資源、降低網(wǎng)絡(luò)性能或?qū)е戮W(wǎng)絡(luò)崩潰。傳統(tǒng)控制數(shù)據(jù)廣播方法使用路由器或防火墻。通過VLAN分割廣播域、適量處理VLAN間通信是目前控制廣播數(shù)據(jù)的有效方法。(試具體比較各種控制廣播域的方法)

5、,3、增強網(wǎng)絡(luò)安全性,對共享型以太交換網(wǎng),控制數(shù)據(jù)廣播域規(guī)模和用戶數(shù),可減小安全風(fēng)險,取到防火墻隔離不同LAN作用 ;實際VLAN通常還可以根據(jù)用戶、資源的重要性設(shè)置,使受限應(yīng)用、資源得到保護,如數(shù)據(jù)庫服務(wù)器和Web服務(wù)器VLAN和訪問控制。,1、能將所連接PC/服務(wù)器進行邏輯分段的高性能交換機。,4、已有LAN系統(tǒng)的兼容和互操作。,3.1.4 VLAN技術(shù)需要解決的問題,2、在主干網(wǎng)和多交換機間傳輸VLAN信息的協(xié)議。,3、VLAN間通信的L3路由方案。,5、集中管理、控制和配置功能的網(wǎng)管方案。,3.1.5 建立VLAN的交換方式,3、信元交換:ATM仿真LAN中使用的方式,利用ATM信元作

6、為交換的基礎(chǔ)。,VLAN中的使用交換技術(shù),通常包含端口交換、幀交換和信元交換三種。,2、幀交換: VLAN中端口采用幀轉(zhuǎn)發(fā)的方法,即VLAN交換和以太網(wǎng)交換機交換方式一樣的,只是交換域變小了,也是目前最主流VLAN交換方式,按端口定義VLAN和幀交換方式結(jié)合具有更大靈活性。,1、端口交換VLAN :早期在交換機上把根據(jù)端口劃分為幾個相互獨立的VLAN, 每個VLAN中端口是共享媒體段(如以太網(wǎng)段)。這種方式特點:小規(guī)模靈活,但端口共享媒體使VLAN帶寬受限制。,VLAN劃分方法:是怎樣把一批局域網(wǎng)的站點(PC/服務(wù)器)劃歸屬一個VLAN中。目前劃分方法主要有:,3.2 VLAN劃分和配置,1、

7、交換端口號 2、MAC地址 3、第三層協(xié)議 4、使用IP組播 5、基于策略,3.2.1 VLAN劃分,將交換機的端口號進行分組劃分VLAN,如交換設(shè)備上端口(1、2、5、7)為VLAN1 , (3、4、6、8)為VLAN2,是目前網(wǎng)絡(luò)中最常用劃分方法。,1、基于交換端口號(靜態(tài)端口分配 ),基于交換端口號VLAN配置,實際就是將特定計算機端口和固定VLAN對應(yīng),一般的端口只能劃分在一個VLAN中,目前端口號劃分VLAN可以跨越多個交換機,此時主干端口實際和多個VLAN中交互(或主干端口可自動傳遞不同VLAN信息)。,基于端口號靜態(tài)劃分的VLAN (實際端口可和MAC地址綁定) ,管理較為嚴(yán)格和

8、比較安全,但用戶移動將需要重新配置。,VLAN1,VLAN2,VLAN2,VLAN1,VLAN1、VLAN2,靜態(tài)端口劃分的VLAN示意,怎樣穿越?怎樣識別是同一VLAN?,按照用戶終端網(wǎng)卡的MAC地址,指定一批MAC地址劃分在一個VLAN組,一種基于用戶的劃分方式。,2、基于MAC地址(動態(tài)端口分配 ),特點:一個MAC地址可劃分在多個VLAN中,可滿足一個用戶可以同時劃分在多個VLAN中,主要是共享服務(wù)器和屬于多工作組用戶。,在大型網(wǎng)絡(luò),預(yù)先根據(jù)MAC地址配置所有VLAN中,手工初始配置和變更維護很困難,必須借助智能網(wǎng)絡(luò)管理軟件;,當(dāng)某個站點接入交換機時,交換機通過智能網(wǎng)絡(luò)管理軟件對其MA

9、C地址在VLAN管理數(shù)據(jù)庫中檢索,確定MAC地址的VLAN所屬,并根據(jù)MAC地址動態(tài)完成端口和VLAN配置,所以具有移動性,但VLAN管理軟件必須精確建立和維護VLAN管理數(shù)據(jù)庫,建立整網(wǎng)VLAN的集中配置。,VLAN1,VLAN2,VLAN2,VLAN1,VLAN1、VLAN2,LAN,VLAN配置服務(wù)器,基于MAC地址的動態(tài)端口配置,VLAN管理數(shù)據(jù)庫設(shè)置在哪里?,一個端口或一個MAC可以根據(jù)需要劃分到多個VLAN中去,如骨干上連端口、共享服務(wù)器端口等,安全性和交換性能下降。應(yīng)謹(jǐn)慎處理。,VLAN1,VLAN2,VLAN2,VLAN1,VLAN1 VLAN2,為了維護VLAN安全完整性,共

10、享服務(wù)器通常設(shè)置在核心交換機的VLAN共享端口上。,交換機主要考慮使用協(xié)議類型(多協(xié)議情況下,如TCP/IP,IPX、APPLE TALK等)或網(wǎng)絡(luò)層地址(如IP地址、 IP子網(wǎng)地址)進行VLAN劃分。此時,VLAN的子網(wǎng)地址實際要和MAC地址聯(lián)系交換。特點:可移動性,但根據(jù)報文的第3層地址(如IP地址)進行檢查速度慢,可篡改。,用IP組播地址區(qū)分VLAN。特點:動態(tài)性,可以實現(xiàn)WAN 的VLAN。實際也是基于IP層的VLAN方式。,3、按第三層協(xié)議或參數(shù),4、IP 組播VLAN,5、基于策略VLAN,根據(jù)一種策略和以上多種劃分策略的組合劃分VLAN 。,5.3 VLAN成員信息傳遞,解決在多

11、交換機的狀態(tài)下(特別是城域、廣域范圍)建立VLAN的問題,需要在互連交換機間交換VLAN成員信息,或是說一個以太廣播幀通過網(wǎng)絡(luò)某交換機時,交換機怎樣識別該幀屬于VLAN1或VLAN2 。,VLAN2,EF,VLAN1,VLAN1,?,?,在多交換機的條件下,早期也有廠家私有協(xié)議,如Cisco,Inter-Switch Link,ISL協(xié)議,在單交換機機VLAN條件下,基本是原有交換機機制的隱式傳遞方式(不需要特別協(xié)議,廠家自己定義) 。,目前是使用IEEE802.1Q標(biāo)準(zhǔn)(1996.3通過), IEEE802.1Q標(biāo)準(zhǔn)是幀標(biāo)記的VLAN方式,擴展以太網(wǎng)幀結(jié)構(gòu)方法,即在以太網(wǎng)幀結(jié)構(gòu)中的幀頭位置套

12、上一個顯式的VLAN標(biāo)記Tag(4字節(jié)的VLAN地址編碼),在多交換機間(特別是骨干鏈路上)傳遞,以表明這個幀是屬于哪個VLAN的。,多交換機間以太幀在上聯(lián)或骨干端口/鏈路上怎樣傳遞呢? 即怎樣識別并轉(zhuǎn)送到某個VLAN?,VPID:VLAN Protocol Identifier,表明已按照802.1Q 標(biāo)準(zhǔn)(碼值 8100H)。 VCI: VLAN Control Information User-Priority:用戶優(yōu)先級(在以太網(wǎng)這樣無優(yōu)先級網(wǎng)段中使用) TR-encap:=1表示幀數(shù)據(jù)是原始Token Ring幀數(shù)據(jù) VID: VLAN Identifier,最大4096個VLAN,

13、以太網(wǎng)VLAN IEEE802.1Q格式,前導(dǎo)碼,幀頭定界符,32Bit,VPID,16b,VCI,16b,3b,8b,DA,SA,ETag,TYPE,數(shù)據(jù),FCS,User-Priority,TR-encap,VID,1b,12b,IEEE802.1Q是MAC二層的VLAN標(biāo)準(zhǔn),它在原來的DA目的地址/SA源地址之后,插入4字節(jié)的VLAN標(biāo)記,在幀存儲交換的時候進行辨別和只向VLAN組內(nèi)的用戶廣播發(fā)送。,IEEE802.1Q標(biāo)準(zhǔn)中對推動VLAN發(fā)展起到了關(guān)鍵作用。但4K的VLAN組地址標(biāo)記,在大型城域網(wǎng)、廣域網(wǎng)顯得不夠。,另一個影響VLAN規(guī)模的指標(biāo)是核心或骨干交換機的VLAN MAC地址容

14、量,它決定了VLAN規(guī)模( VLAN容納主機數(shù))。,什么是10M或100M的以太網(wǎng)交換電路?有什么用?,怎樣形成10M或100M以太網(wǎng)交換電路?對VLAN標(biāo)記地址空間有什么影響。,5.4 VLAN間的通信,隔離的VLAN間通信,如同兩個孤立LAN一般需要使用路由手段在三層完成通信,在大型網(wǎng)絡(luò)中,VLAN內(nèi)的數(shù)據(jù)交換和VLAN間的數(shù)據(jù)傳輸?shù)穆酚?,兩者技術(shù)的集成是新發(fā)展方向。,VLAN 間通信的路由模式,1、邊界路由,將路由功能包含在主干網(wǎng)絡(luò)邊界的每一個LAN交換機中(通常邊緣匯聚交換機),VLAN間的IP報文由交換機內(nèi)在(內(nèi)嵌)的路由模塊處理,而無需傳輸?shù)酵獠康穆酚善魃咸幚怼?特點:邊緣匯聚交換

15、機必須部署路由功能交換機,數(shù)據(jù)延時小,但相對統(tǒng)一的路由器網(wǎng)絡(luò)管理來說,管理復(fù)雜。,匯聚S,S,S,匯聚S,Servers,S,核心S,匯聚S,S,S,S,S,邊界路由,邊界路由,邊界路由,邊界路由能否設(shè)置在核心或接入交換器中?,2、”獨臂“路由器,”獨臂“路由結(jié)構(gòu)是在一個多交換機的網(wǎng)絡(luò)中的主干上設(shè)置一臺獨立的路由器,當(dāng)VLAN域內(nèi)通信時直接使用交換機制;當(dāng)需要在VLAN間進行IP通信的時候,經(jīng)過”獨臂“路由器路由轉(zhuǎn)發(fā)。 特點:集中路由適用以VLAN間通信較少的場合(一般企業(yè)),但結(jié)構(gòu)和管理簡單,路由器的單點故障造成癱瘓。也可以設(shè)置多個路由器進行冗余和負載分擔(dān)。,3、ATM上多協(xié)議路由(MPOA

16、),MPOA本身具有路由功能,當(dāng)通過ATM連接ELAN或VLAN時ATM接口具有路由轉(zhuǎn)發(fā)能力。,匯聚S,S,S,匯聚S,Servers,S,核心S,匯聚S,S,S,S,S,獨臂路由器,VLAN1,VLAN2,5、第L3交換技術(shù)。,4、路由服務(wù)器和路由客戶機,這是一種分布路由結(jié)構(gòu),結(jié)構(gòu)外觀上非常相似”獨臂“路由器,但LAN交換機中也要有必要的路由功能。當(dāng)需要在VLAN間進行路由的時候,報文被緩存在主干邊界的LAN交換機上,此時交換機與路由服務(wù)器交互相關(guān)進一步轉(zhuǎn)發(fā)連接信息,確定轉(zhuǎn)發(fā)路徑。 這種模式網(wǎng)絡(luò)傳輸?shù)臄?shù)據(jù)報大量減少,但LAN交換機中也要有必要的路由功能,結(jié)構(gòu)和管理復(fù)雜,匯聚S,S,S,匯聚S

17、,Servers,S,核心S,匯聚S,S,S,S,S,路由服務(wù)器,VLAN1,VLAN2,路由功能,路由功能,5、第L3交換技術(shù)。,4、路由服務(wù)器和路由客戶機,這是一種分布路由結(jié)構(gòu),結(jié)構(gòu)外觀上非常相似”獨臂“路由器,但LAN交換機中也要有必要的路由功能。當(dāng)需要在VLAN間進行路由的時候,報文被緩存在主干邊界的LAN交換機上,此時交換機與路由服務(wù)器交互相關(guān)進一步轉(zhuǎn)發(fā)連接信息,確定轉(zhuǎn)發(fā)路徑。 這種模式網(wǎng)絡(luò)傳輸?shù)臄?shù)據(jù)報大量減少,但LAN交換機中也要有必要的路由功能,結(jié)構(gòu)和管理復(fù)雜,5.5 以太網(wǎng)接入控制和IEEE802.1X,早期以太網(wǎng)終端可不受限制地接入LAN/MAN,但公共大廈的辦公網(wǎng)絡(luò)中不希望

18、其他組織或個人接入,特別是運營以太網(wǎng)(如校園網(wǎng)、小區(qū)網(wǎng)等)需要提供一種廉價的、通過認證的許可接入方法。,802.1x協(xié)議基于Client/Server的訪問控制和認證協(xié)議,可限制未授權(quán)的用戶/設(shè)備通過接入端口訪問LAN/WLAN。在認證通過之前,802.1x只允許EAPoL(Extensible Authentication Protocol over LAN )數(shù)據(jù)通過端口;認證通過以后,正常的數(shù)據(jù)可以順利地通過以太網(wǎng)端口。,IEEE 802.1X全稱是“基于端口的網(wǎng)絡(luò)接入控制”。2001年標(biāo)準(zhǔn)化,之后為了配合無線網(wǎng)絡(luò)的接入進行修訂改版,于2004年完成。,網(wǎng)絡(luò)訪問技術(shù)的核心部分是PAE(端

19、口訪問實體), PAE包含3部分:對接入的用戶/設(shè)備進行認證的端口,被認證的用戶/設(shè)備,認證服務(wù)器。,以太網(wǎng)的每個物理端口被分為受控和不受控的兩個邏輯端口,其中,不受控端口始終處于雙向聯(lián)通狀態(tài)(傳輸認證信息);而受控端口的聯(lián)通或斷開是由該端口的授權(quán)狀態(tài)決定的, PAE根據(jù)認證過程的結(jié)果,控制受控端口的授權(quán)/未授權(quán)狀態(tài)。,802.1x工作過程,1.當(dāng)啟動802.1X客戶端,發(fā)出請求認證報文給交換機,然后按交換機要求,輸入用戶名和口令(申請和等記的)。 2.交換機將客戶端送上來的EAPoL數(shù)據(jù)幀經(jīng)過封包處理后送給認證服務(wù)器。 4.認證服務(wù)器(Raduis認證、AAA認證服務(wù)器)隨機生成一個加密字,

20、傳給客戶端。 5.客戶端用該加密字對口令進行加密處理,通過交換機返回認證服務(wù)器。 6.認證服務(wù)器比較加密后的口令信息和其自己經(jīng)過加密運算后的口令信息進行對比,確定接入請求成功和失敗。,客戶/服務(wù)器信息通過PAE轉(zhuǎn)發(fā),4-6過程通過密碼處理挑戰(zhàn)的認證過程(如Raduis認證標(biāo)準(zhǔn)處理)。,802.1x應(yīng)用環(huán)境,(1)交換式以太網(wǎng)絡(luò)環(huán)境:交換式以太網(wǎng)中,用戶和網(wǎng)絡(luò)之間采用點到點的物理連接,用戶常通過VLAN隔離,此網(wǎng)絡(luò)環(huán)境下,網(wǎng)絡(luò)管理控制的關(guān)鍵是用戶接入控制,802.1x不需要提供過多的安全機制。 (2)共享式網(wǎng)絡(luò)環(huán)境:共享式的以太網(wǎng)環(huán)境時,用戶之間共享接入物理媒介,為了防止在共享式的網(wǎng)絡(luò)環(huán)境中出現(xiàn) “搭載”的問題,PAE實體由物理端口進一步擴展為多個互相獨

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論