- 相關(guān)推薦
思科跨交換機VLAN的實(shí)現
由于實(shí)現了廣播域分隔,VLAN可以將廣播風(fēng)暴控制在一個(gè)VLAN內部,劃分VLAN后,隨著(zhù)廣播域的縮小,網(wǎng)絡(luò )中廣播包消耗的帶寬所占的比例大大降低,網(wǎng)絡(luò )性能得到顯著(zhù)的提高。
VLAN ( Virtual Local Area Networkd )
VLAN是在一個(gè)物理網(wǎng)絡(luò )上劃分出來(lái)的邏輯網(wǎng)絡(luò )。這個(gè)網(wǎng)絡(luò )對應與OSI模型的第二層網(wǎng)絡(luò )。
VLAN的劃分不受網(wǎng)絡(luò )端口的實(shí)際物理位置的限制;
VLAN有著(zhù)和普通物理網(wǎng)絡(luò )同樣的屬性;
第二層的單播、廣播和多播幀在一個(gè)VLAN內轉發(fā)、擴散,而不會(huì )直接進(jìn)入其他的VLAN之中。
交換機收到廣播幀后,只轉發(fā)到屬于統一vlan的其他端口
由于實(shí)現了廣播域分隔,VLAN可以將廣播風(fēng)暴控制在一個(gè)VLAN內部,劃分VLAN后,隨著(zhù)廣播域的縮小,網(wǎng)絡(luò )中廣播包消耗的帶寬所占的比例大大降低,網(wǎng)絡(luò )性能得到顯著(zhù)的提高;
不同的VLAN間的數據傳輸是通過(guò)第三層(網(wǎng)絡(luò )層)的路由來(lái)實(shí)現的,因此使用VLAN技術(shù),結合數據鏈路層和網(wǎng)絡(luò )層的交換設備可搭建安全可靠的網(wǎng)絡(luò );
同時(shí),由于VLAN是邏輯的而不是物理的,因此在規劃網(wǎng)絡(luò )時(shí)可以避免地理位置的限制。
VLAN的劃分方法
基于端口的VLAN ( Port-Based )
基于協(xié)議的VLAN ( Protocol-Based )
基于MAC層分組的VLAN ( MAC-Layer Grouping )
基于網(wǎng)絡(luò )層分組的VLAN ( Network-Layer Grouping )
基于IP組播分組的VLAN ( IP Multicast Grouping )
基于策略的VLAN ( Policy-Based )
基于端口的靜態(tài)VLAN
基于端口的靜態(tài)VLAN是劃分虛擬局域網(wǎng)最簡(jiǎn)單也是最有效的方法,它實(shí)際上是某些交換機端口的集合,網(wǎng)絡(luò )管理員只需要管理和配置交換機的端口,而不管交換機端口連接什么設備。這種劃分VLAN的方法是根據以太網(wǎng)交換機的端口來(lái)劃分的,是目前業(yè)界定義VLAN最廣泛的方法。IEEE802.1Q規定了這種劃分VLAN的國際標準。
基于端口的VLAN在實(shí)現上包括兩個(gè)步驟:
1. 首先啟用VLAN(用VLAN ID標識);
2. 而后將交換機端口指定到相應VLAN下;
隔離的廣播域
基于端口的VLAN(Port VLAN)將交換機按端口的VLAN ID 指定實(shí)現了邏輯劃分,廣播域被限定在相同VLAN的端口集合中,不同VLAN間不能直接通信。當使用多臺交換機分別配置VLAN后,可以使用Trunk(干道)方式實(shí)現跨交換機的VLAN內部連通,交換機的Trunk端口不隸屬于某個(gè)VLAN, 而是可以承載所有VLAN的幀。
這種實(shí)現跨交換機的VLAN技術(shù)在早期使用幀過(guò)濾,而目前的國際標準規定采用幀標記。網(wǎng)絡(luò )管理的邏輯結構可以完全不受實(shí)際物理連接的限制,極大地提高了組網(wǎng)的靈活性。
何謂Trunk
所謂的Trunk是用來(lái)在不同的交換機之間進(jìn)行連接,以保證在跨越多個(gè)交換機上建立的同一個(gè)VLAN的成員能夠相互通訊,其中交換機之間互聯(lián)用的端口就稱(chēng)為T(mén)runk端口。Trunk這個(gè)詞是干線(xiàn)或者樹(shù)干的意思,不過(guò)一般不翻譯,直接用原文。
注意:與一般的交換機級聯(lián)不同,Trunk是基于OSI第二層的。
在交換機之間或交換機與路由器之間,互相連接的端口上配置中繼模式(Trunk口是中繼口,同一端口傳輸不同VLAN信息的時(shí)候需要設置Trunk),使得屬于不同VLAN的數據幀都可以通過(guò)這條中繼鏈路進(jìn)行傳輸。
幀的格式分為兩種:
* ISL: Inter-Switch Link, 是Cisco交換機獨有的協(xié)議;
* IEEE 802.1Q:是國際標準協(xié)議,被幾乎所有的網(wǎng)絡(luò )設備生產(chǎn)商所共同支持;
默認條件下,Trunk上會(huì )轉發(fā)交換機上存在的所有VLAN的數據。
IEEE 802.1Q標準
IEEE 802.1Q使用4Byte的標記頭來(lái)定義Tag(標記),Tag頭中包括2Byte的VPID(VLAN Protocol Identifier)和2Byte的VCI(VLAN Control Information)。
基于802.1Q Tag VLAN 用VID來(lái)劃分不同VLAN,當數據幀通過(guò)交換機的時(shí)候,交換機根據數據幀中的Tag的VID信息來(lái)識別它們所在的VLAN(若幀中無(wú)Tag頭,則應用幀所通過(guò)端口的默認VID來(lái)識別它們所在的VLAN)。這使得所有屬于該VLAN的數據幀,不管是單播幀、組播幀還是廣播幀,都將被限制在該邏輯VLAN中傳輸。當使用多臺交換機分別配置VLAN后,可以使用Trunk方式實(shí)現跨交換機的VLAN內部連通,交換機的Trunk端口不隸屬于某個(gè)VLAN,而是可以承載所有VLAN的幀;
在VLAN配置中,我們可以使用switchport mode命令來(lái)指定一個(gè)二層接口(switch port)的模式,可以指定該接口為access port或者為trunk port(缺省為access)。
如果一個(gè)switch port的模式是access,則該接口只能為一個(gè)VLAN的成員,這種接口又稱(chēng)為Port VLAN。
如果一個(gè)switch port的模式是trunk,則該接口可以是多個(gè)VLAN的成員,這種配置被稱(chēng)為T(mén)ag VLAN。
Trunk接口默認可以傳輸本交換機支持的所有VLAN(1~4094),但是也可以通過(guò)設置接口的許可VLAN列表來(lái)限制某些VLAN的流量不能通過(guò)這個(gè)Trunk口。
跨交換機的VLAN劃分實(shí)例
假設某企業(yè)的網(wǎng)絡(luò )中,計算機PC1和PC3屬于營(yíng)銷(xiāo)部門(mén),PC2和PC4屬于技術(shù)部門(mén),PC1和PC2連接在S2126-1上,PC3和PC4連接在S2126-2上,而兩個(gè)部門(mén)要求互相隔離,本實(shí)驗的目的是實(shí)現跨兩臺交換機將不同端口劃歸不同的VLAN。
步驟:
1. 在交換機S2126G-1上創(chuàng )建Vlan10,并將F0/1端口劃分到VLAN10中;
2. 在交換機S2126G-1上創(chuàng )建Vlan20,并將F0/2端口劃分到VLAN20中;
3. 在交換機S2126G-2上創(chuàng )建Vlan10,并將F0/1端口劃分到VLAN10中;
4. 在交換機S2126G-2上創(chuàng )建Vlan20,并將F0/1端口劃分到VLAN20中;
5. 把S2126G-1和S2126-2相連的端口F0/6定義為tag vlan模式;
6. 驗證PC1和PC3能相互通信,PC2和PC4能相互通信,但PC2和PC3不能相互通信;
關(guān)于端口的tag和untag:
1. 若一個(gè)端口下將有多個(gè)VLAN通過(guò),那這個(gè)端口就要以tag方式加到各個(gè)VLAN里;
2. 若一個(gè)端口下只有一個(gè)VLAN通過(guò),那這個(gè)端口就可以使用untag方式加到這個(gè)VLAN里;
【思科跨交換機VLAN的實(shí)現】相關(guān)文章:
思科交換機配置vlan09-02
思科交換機STP配置08-30
思科交換機的基本配置09-10
思科交換機產(chǎn)品介紹05-27
cisco思科交換機配置篇08-01
思科認證:交換機使用技巧08-19
思科交換機基本配置命令大全06-10
思科交換機常用的100個(gè)命令10-15
思科三層交換機配置08-21
思科交換機怎么改密碼06-09