科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网网络频道虚拟子网(VLAN)方案

虚拟子网(VLAN)方案

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

为了便于管理,并提高网络的效率和安全性,除了上述网络的物理设计外,还需要对网络进行逻辑设计,即划分虚拟网。

作者:论坛整理 来源:zdnet网络安全 2008年3月19日

关键字: VLAN VLAN划分 vlan技术 vlan配置 虚拟局域网

  • 评论
  • 分享微博
  • 分享邮件

  为了便于管理,并提高网络的效率和安全性,除了上述网络的物理设计外,还需要对网络进行逻辑设计,即划分虚拟网。

  虚拟网技术是将网络中的物理基础设施与网络的逻辑基础设施相分离,使得网管人员能方便而动态地建立和重构虚拟网络,以适应部门机构的协作与变动,方便网络管理,降低管理的成本。

  对于一个大型的局域网络来说,VLAN的划分是非常重要的功能,它为限制全网范围的广播和多点广播提供了有效的手段。在网络设计中应选择切实可行的技术进行VLAN的灵活划分,能够跨越交换机划分VLAN,高性能地实现VLAN之间的路由,并能提供一些基于VLAN的安全特性。

  总结起来,有下列因素促使我们采用虚拟网技术:

  一个平台多种应用,这些要求相互之间相对独立;

  提高带宽的利用效率;

  提高网络的安全性;

  方便网络的管理。

  从大量的实际经验中,我们认识到,交换网络的设计不能仅限于第二层的LAN交换,而应对整个多协议网络进行整体的设计。设计的总体原则是网络核心只有交换,路由及第三层交换放在网络边缘。因此,虚拟网络的设计应包括以下内容:

  VLAN的设计和规划

  VLAN之间的分布式路由(三层交换)的设计

  整个网络的广播控制

  VLAN是取代传统的桥接和路由器网络技术的新技术。桥接技术使小的网络可以互联,但由于桥接不能有效地阻止广播对网络上节点通讯的影响,使整个网络的带宽使用率降低。路由器是一种很有效的控制广播的设备,它把网络按其上的端口分成段,并且阻止广播从一个网段传播到另一个网段。这样,网络被分成一个个广播域。但路由器在作地址解析、路由选择等工作时往往通过软件来实现,从而增大了网络上通讯的延迟时间。针对于以上两种技术的缺点,产生了基于局域网交换技术的虚拟网(VLAN)技术。VLAN是逻辑上属于一个集合而物理上可能分布于网络的各个角落的一组工作站。每一个VLAN 就是一个广播域。在传统路由技术中,用户被从物理上分成不同的段,而在一个VLAN中,用户并不被局限在某一个物理区域内,而是可以分布在网络的不同部分。VLAN使得建立大型的基于交换的网络成为可能,并且通过VLAN来实现广播控制。

  VLAN主要以下五种规则(Rule)的Policy来实现:

  l Port Rules

  基于端口的VLAN是最简单的一种虚拟网形式。但它提供了最好的控制和安全性,它是通过配置分配连在某一端口上的设备基于它们所连接的端口来加入某一个VLAN。

  l MAC Address Rules

  基于MAC地址的VLAN和基于端口的VLAN比较要复杂,因为大量的MAC地址的管理比较复杂,这种VLAN也提供了较好的控制和安全性。它是通过配置分配不同的MAC地址到不同的VLAN 来实现的。

  l Protocol Rules

  基于协议的VLAN是用得较为广泛的一种策略(Policy),它把不同的VLAN以在VLAN上应用的网络协议区分开来,不同的VLAN可以基于不同的协议,如:IP协议、IPX协议、DECnet协议及NetBIOS协议等等。

  l Network Address Rules

  基于网络地址的VLAN是根据不同的网络地址来划分VLAN,具体对于IP协议通过IP地址和网络掩码来分配VLAN,对于IPX协议通过IPX网络号和封装类型来分配VLAN。

  l User Defined Rules

  网络管理员还可以定义自己的VLAN策略(Policy),通过定义在信息帧中的特殊模板来创建VLAN,所有发出含有这种特殊模板信息帧的工作站将属于同一个VLAN。

  在主干交换机和部分部门交换机中我们配置了高性能的第三层交换模块,可支持线速的VLAN间路由,从而为网络系统的应用提供了坚实的基础。

  那么在本方案中我们如何实现跨越交换机的VLAN划分呢?我们建议采用的中心网络设备是Cisco公司最新推出的Cisco 4006多层路由交换机,它采用了Cisco千兆级的路由技术,在保存原有路由器所有的功能和特性的基础上,提供了高达线速的处理能力,这使得我们可以很方便的进行全网范围内的VLAN划分和路由。

  具体如何实现呢?在各楼层交换机上,我们可以根据业务需求或部门基于端口或MAC地址划分不同的VLAN并使其与IP子网相符合。更进一步,我们可以利用WindowsNT服务器上的用户名(和相应的口令)来划分VLAN,使VLAN划分更加灵活方便,而且由于有用户口令的保护使得VLAN的访问更加安全.这就是Cisco公司提供的动态VLAN的解决方案,利用这一特性,我们可以实现移动办公,并能防止非法机器连入网络。

  对于与中心路由交换机相连接的端口,我们将其设为VLAN的Trunk,这样它将传递所有的VLAN信息和数据给相同VTP域的其它交换机,VLAN的Trunking技术可以选择ISL(InterSwitchLink)或802.1Q。  

  由于中心路由交换机的每个端口都可以识别不同VLAN的802.1Q封包并可以针对不同的VLAN划分不同的子端口(Subinterface),对于每个子端口设置相应子网的IP地址,实现各子网(VLAN)之间的路由。如下图所示:

 

    • 评论
    • 分享微博
    • 分享邮件
    闂傚倸鍊搁崐鎼佸磹閹间礁纾瑰瀣椤愪粙鏌ㄩ悢鍝勑㈤柣顓燁殜楠炴牕菐椤掆偓婵¤偐绱掗幇顓ф疁闁哄矉绻濆畷鍫曞煛娴i攱鐫忛梻浣告惈椤戝懘鏌婇敐澶婅摕闁哄浄绱曢悿鈧柣搴秵娴滅偞绂掗悙顒傜瘈婵炲牆鐏濋悘鐘绘煏閸喐鍊愮€殿喖顭峰鎾晬閸曨厽婢戦梺璇插嚱缂嶅棙绂嶉弽顓炵;闁规崘顕ч崘鈧銈嗘尪閸斿海绮欒箛娑欌拺閻犳亽鍔屽▍鎰版煙閸戙倖瀚�

    濠电姷鏁告慨鐑藉极閸涘﹥鍙忛柣鎴濐潟閳ь剙鍊圭粋鎺斺偓锝庝簽閸旓箑顪冮妶鍡楀潑闁稿鎹囬弻娑㈡偄闁垮浠撮梺绯曟杹閸嬫挸顪冮妶鍡楀潑闁稿鎸剧槐鎾愁吋閸滃啳鍚Δ鐘靛仜閸燁偉鐏掗柣鐘叉穿鐏忔瑧绮i悙鐑樷拺鐟滅増甯掓禍浼存煕閹惧娲撮柟顔藉劤鐓ゆい蹇撴噳閹锋椽姊婚崒姘卞闁告娲熷畷濂稿Ψ閵壯勭叄婵犵數濮撮敃銈団偓姘煎弮瀹曪綀绠涢弮鍌滅槇婵犵數濮撮崐缁樻櫠濞戙垺鐓曢悗锝冨妼婵′粙鏌曢崶褍顏€殿喕绮欐俊姝岊槹闁逞屽墯鐢繝寮婚悢鍏煎癄濠㈣泛锕ュ▓濠氭⒑閸濆嫮鐏遍柛鐘崇墵楠炲啫饪伴崼婵堝幐闂佺ǹ鏈粙鎾广亹鐎n喗鐓熼幖娣€ゅḿ鎰箾閸欏顏堟偩濠靛牏鐭欓悹鎭掑妽濞堥箖姊洪崜鎻掍簼婵炲弶鐗犻幃鈥斥槈閵忥紕鍘遍柣蹇曞仜婢т粙鎯岀€n偆绠鹃柛顐ゅ枑閸婃劖鎱ㄦ繝鍕笡闁瑰嘲鎳愮划鐢碘偓锝庝簼閻d即姊绘担瑙勫仩闁告柨顑夊畷锟犲礃閼碱剚娈鹃梺闈涚箞閸婃洟宕橀埀顒€顪冮妶鍡楀闁稿骸宕惃顒勬⒒閸屾瑧鍔嶉悗绗涘懐鐭欓柟瀵稿Л閸嬫挸顫濋悡搴$睄閻庤娲戦崡鍐茬暦閸楃倣鐔兼⒐閹邦喚娉块梻鍌欑窔濞佳囨偋閸℃稑绠犻幖娣灪閸欏繑銇勯幒鍡椾壕闂佸疇顫夐崹鍧楀春閵夆晛骞㈡俊鐐插⒔閸戣绻濋悽闈浶為柛銊︽そ閺佸鏌ч懡銈呬沪濞e洤锕俊鍫曞川椤斿吋顏¢梻浣呵归鍛村磹閸︻厽宕叉繛鎴欏灩楠炪垺淇婇婵愬殭缁炬澘绉归弻锝嗘償閵忥絽顥濆銈忓閺佽顕g拠宸悑闁割偒鍋呴鍥⒒娴e憡鍟為柟鎼佺畺瀹曠増鎯旈…鎴炴櫔闂佹寧绻傞ˇ浠嬪极閸℃ぜ鈧帒顫濋濠傚闂佹椿鍘介〃鍡欐崲濞戙垹绠婚柡澶嬪灩閸斾即姊虹粙娆惧剱闁圭懓娲濠氭晲閸涱亝顫嶅┑鐐叉閸旀洜澹曢幎鑺モ拺闁告繂瀚﹢鎵磼鐎n偄鐏撮柛鈺冨仱楠炲鏁冮埀顒€顔忓┑鍥ヤ簻闁哄洨鍋為崳娲煃鐠囪鍔熺紒杈ㄦ崌瀹曟帒鈻庨幋婵嗩瀴婵$偑鍊戦崝宀勫箠濮椻偓楠炲棗鐣濋崟顐わ紲闂佺粯鍔欏ḿ褏绮婇敃鍌涚厵闁稿繗鍋愰弳姗€鏌涢弬璺ㄧ劯闁诡喚鍋ゅ畷褰掝敃閻樿京鐩庨梻浣告贡閸庛倝宕归悽鍓叉晜闁冲搫鎳忛崐鍨叏濮楀棗澧绘俊鎻掔秺閺屾洟宕惰椤忣厾鈧鍠曠划娆愪繆濮濆矈妲奸梺闈╃祷閸庡磭妲愰幘瀛樺缂佹稑顑呭▓顓炩攽閳藉棗浜濈紒璇茬墕椤曪絾绻濆顓炰簻缂佺偓濯芥ご鎼佸疾閿濆鍋℃繝濠傚暟鏁堥梺璇″枟閿曘垽骞婇悩娲绘晢闁稿本绮g槐鏌ユ⒑閸濆嫷妲搁柣妤€瀚板畷婵囨償閿濆洣绗夐梺缁樺姉閸庛倝鎮″☉銏″€堕柣鎰硾琚氶梺鍝ュУ閿曘垽寮婚埄鍐╁闁荤喐婢橀~鎺楁倵鐟欏嫭绀堥柛鐘崇墵閵嗕礁顫滈埀顒勫箖閳哄懏鎯炴い鎰╁€濋幏濠氭⒒閸屾艾鈧嘲霉閸パ呮殾闁割煈鍋呴崣蹇涙煙閹澘袚闁抽攱姊婚埀顒€绠嶉崕閬嵥囬鐐插瀭闁稿瞼鍋為悡銏′繆椤栨粌鐨戠紒杈ㄥ哺閺屻劌鈹戦崱鈺傂︾紓浣插亾閻庯綆鍋佹禍婊堟煛瀹ュ啫濡块柍钘夘槹缁绘盯宕奸悢铏圭厜濠殿喖锕ㄥ▍锝呪槈閻㈢ǹ宸濇い鏂惧嫎閳ь剚鍔曢—鍐Χ鎼粹€茬凹濠电偠灏欓崰鏍х暦濞差亜鐒垫い鎺嶉檷娴滄粓鏌熼崫鍕棞濞存粓绠栧娲箰鎼淬垻鈹涙繝纰樷偓铏悙閸楅亶鏌熼悧鍫熺凡缂侇偄绉归弻娑㈩敃閿濆洨鐣煎銈嗘尰濡炶棄顫忛搹鍦<婵☆垰鎼~宀勬倵濞堝灝娅橀柛鎾寸懆閻忓啴姊洪崨濠佺繁闁哥姵宀稿畷銏ゅ箹娴e厜鎷洪梺鍛婃尰瑜板啯绂嶆禒瀣厱閻庯綆浜滈顓㈡煙椤旀枻鑰块柡浣稿暣瀹曟帒鈽夊顒€绠為梻浣筋嚙閸戠晫绱為崱娑樼;闁糕剝蓱濞呯姵銇勯幒鎴濃偓鑽ゅ婵傚憡鐓曢悘鐐插⒔閳藉绱掑锕€娲﹂悡娆撴煟閻斿憡绶叉い蹇e弮閺岀喖鎮℃惔銏g闂佺懓寮堕幐鍐茬暦閻斿吋顥堟繛鎴炵懄閻濓繝姊婚崒姘偓鎼佸磹妞嬪海鐭嗗〒姘e亾妤犵偞鐗犻、鏇㈠Χ閸屾矮澹曞┑顔矫畷顒勫储鐎电硶鍋撶憴鍕缂傚秴锕濠氬幢濡ゅ﹤鎮戦梺鍛婁緱閸ㄧ晫妲愰柆宥嗙厽閹艰揪绱曢悾顓㈡煕鎼淬劋鎲鹃挊婵喢归崗鍏肩稇缁炬崘娉曢埀顒€绠嶉崕閬嵥囨导瀛樺亗闁哄洢鍨洪悡娑㈡煕閵夛絽鍔氬┑锛勫帶椤儻顧侀柛銊ゅ嵆濠€渚€姊虹紒妯撳湱绮旈鈧、鏃堝醇閻旇櫣鏆㈤梻鍌氬€烽悞锔锯偓绗涘懏宕查柛灞绢嚤濞戞鏃堝川椤撶姴骞掗梻浣告惈濞层垽宕瑰ú顏呭亗闁告劦浜濋崰鎰節婵犲倻澧曠紒鈧崼鐔稿弿婵☆垱瀵х涵楣冩煢閸愵亜鏋涢柡灞炬礃缁绘稖顦查悗姘卞厴瀹曟垿濡搁埡鍌楁嫼缂傚倷鐒﹂敋濠殿喖娲﹂妵鍕即閵娿儱绫嶉梺绯曟杺閸ㄨ棄顕i幘顔碱潊闁炽儲鏋奸崑鎾绘偨閸涘﹦鍙嗗┑鐘绘涧濡鍩€椤掑倹鍤€闁宠绉瑰畷鍫曞Ω閿濆嫮鐩庨梻濠庡亜濞诧妇绮欓幇鏉跨疅濡わ絽鍟悡娑㈡倶閻愰潧浜剧紒鈧€n兘鍋撶憴鍕濞存粌鐖奸妴浣割潨閳ь剟骞冮姀锛勯檮濠㈣泛顦辨径锟�

    重磅专题
    往期文章
    最新文章