1.什么是VLAN技术?
VLAN(Virtual Local Area Network)即虚拟局域网技术,它是一种将局域网设备从逻辑上划分成多个不同网段的技术。主要分为静态VLAN(基于端口划分)和动态VLAN(基于终端IP/MAC划分)
1. 增强网络安全性:限制不同 VLAN 之间的访问,提高网络安全性。
2. 提高网络性能:减少广播域,降低网络拥塞。
3. 便于管理:方便对不同部门或应用的网络进行管理和配置。
2.静态VLAN
2.1 接口类型
1.access接口:发出数据包时打上VLAN标签,收到对应接口VLAN标签时剥离通过。
2.trunk接口:允许trunk列表VLAN标签不剥离通过
3.pvid接口:发出数据包时打上对应pvid VLAN标签,收到对应接口pvid VLAN标签时剥离通过trunk列表VLAN标签不剥离通过
2.2抓包分析
1.access接口&trunk接口验证:PC1访问PC4,PC1通过LSW1的Gi0/0/2口后打上VLAN10标签后走允许VLAN10标签通过的Gi0/0/1口,到LSW2的GI0/0/3口剥离VLAN10标签,从而达成互访
如图所示
解释如下:
802.1Q Virtual LAN, PRI: 0, DEI: 0, ID: 10 --> 802.1Q即虚拟局域网 ID10
000. .... .... .... = Priority: Best Effort (default) (0) --> QinQ优先级,默认0
...0 .... .... .... = DEI: Ineligible
.... 0000 0000 1010 = ID: 10 --> VLAN ID 10 即VLAN10标签
Type: ARP (0x0806)
Padding: 0000000000000000000000000000
Trailer: 00000000
2.pvid接口验证:LSW3使用两个VLANIF虚接口模拟终端,PC1访问192.168.1.100通过LSW2的Gi0/0/4接口剥离pvidVLAN 10后到达LSW3实现互访。PC2访问192.168.2.200通过LSW2的Gi0/0/4放通trunk列表后带着VLAN20标签与LSW3实现互访,
如图所示
2.3基本配置命令
华为---------------------------------------------------------------------------------------
vlan 10 --> 创建VLAN
interface GigabitEthernet 0/0/1 --> 进入接口
port link-type trunk --> 配置trunk接口
port trunk allow-pass vlan 10 20 --> 配置trunk放通VLAN
interface GigabitEthernet 0/0/2 --> 进入接口
port link-type access --> 配置access接口
port default vlan 10 --> 配置接口VLAN
interface GigabitEthernet 0/0/3 --> 进入接口
port link-type trunk --> 配置trunk接口
port trunk pvid vlan 10 --> 修改pvid VLAN,默认是1
port trunk allow-pass vlan 10 20 --> 配置trunk放通VLAN
华三---------------------------------------------------------------------------------------
vlan 10 --> 创建VLAN
interface GigabitEthernet 1/0/1 --> 进入接口
port link-type trunk --> 配置trunk接口
port trunk permit vlan 10 20 --> 配置trunk放通VLAN
interface GigabitEthernet 1/0/2 --> 进入接口
port link-type access --> 配置access接口
port access vlan 10 --> 配置接口VLAN
interface GigabitEthernet 1/0/3 --> 进入接口
port link-type trunk --> 配置trunk接口
port trunk pvid vlan 10 --> 修改pvid VLAN,默认是1
port trunk permit vlan 10 20 --> 配置trunk放通VLAN
锐捷---------------------------------------------------------------------------------------
vlan 10 --> 创建VLAN
interface GigabitEthernet 0/1 --> 进入接口
switchport mode trunk --> 配置trunk接口
switchport trunk allowed vlan only 10 20 --> 配置trunk放通VLAN,默认全放通
interface GigabitEthernet 0/2 --> 进入接口
switchport mode access --> 配置access接口
switchport access vlan 10 --> 配置接口VLAN
interface GigabitEthernet 0/3 --> 进入接口
switchport mode trunk --> 配置trunk接口
switchport trunk native vlan 10 --> 修改pvid VLAN,默认是1
switchport trunk allowed vlan only 10 20 --> 配置trunk放通VLAN
3.动态VLAN
动态VLAN是指根据终端用户的MAC地址,决定属于哪一个VLAN,也就是终端改变接口不改变VLAN。本次基于MAC地址划分VLAN,如图所示
#创建VLAN并绑定终端MAC地址
vlan 100
mac-vlan mac-address 5489-9882-42c9 priority 0
vlan 200
mac-vlan mac-address 5489-98ad-2efc priority 0
#接口选择hybrid并开启mac-vlan
interface GigabitEthernet0/0/1
port link-type hybrid
port hybrid untagged vlan 100 200
mac-vlan enable
interface GigabitEthernet0/0/2
port link-type hybrid
port hybrid untagged vlan 100 200
mac-vlan enable
#配置网关
interface Vlanif100
ip address 192.168.100.1 255.255.255.0
interface Vlanif200
ip address 192.168.200.1 255.255.255.0
验证---------------------------------------------------------------------------------------
[Huawei]dis mac-address
MAC address table of slot 0:
-------------------------------------------------------------------------------
MAC Address VLAN/ PEVLAN CEVLAN Port Type LSP/LSR-ID
VSI/SI MAC-Tunnel
-------------------------------------------------------------------------------
5489-9882-42c9 100 - - GE0/0/2 dynamic 0/-
5489-98ad-2efc 200 - - GE0/0/1 dynamic 0/-
-------------------------------------------------------------------------------
Total matching items on slot 0 displayed = 2
4.补充
1.vlan技术802.1Q表示工作在数据链路层,
2.不同VLAN即不通网段之间需要创建网关并保证网关之间通信(一般网关配置在核心交换机)
3.网关配置如下
华为---------------------------------------------------------------------------------------
vlan 100
interface Vlanif100
ip address 192.168.100.1 255.255.255.0
华三---------------------------------------------------------------------------------------
vlan 100
interface Vlan-interface100
ip address 192.168.100.1 255.255.255.0
锐捷---------------------------------------------------------------------------------------
vlan 100
interface vlan 100
ip address 192.168.100 255.255.255.0