VLAN在实际网络中的应用
网络管理员可以使用不同的方法,把交换机上的每个端口划分到某个VLAN中,以此在逻辑上分隔广播域。交换机能够通过VLAN技术为网络带来以下变化。
(1)增加了网络中广播域的数量,同时缩小了每个广播域的规模,相对地减少了每个广播域中终端设备的数量。
(2)提高了网络设计的逻辑性,网络管理员可以规避地理、物理等因素对于网络设计的限制。 在常见的企业园区网设计中,公司会为每一个部门创建一个VLAN,每个VLAN各自形成一个广播域,部门内部员工之间能够通过二层交换机直接通信,不同部门的员工之间必须通过三层IP路由功能才可以相互通信。
交换机端口的分类
华为交换机端口的工作模式主要有3种:Access(接入)端口、Trunk(干道)端口和Hybrid(混合)端口。
Access端口
Access端口用于连接计算机等终端设备,只能属于一个VLAN,也就是只能传输一个VLAN的数据。
Access端口收到入站数据帧后,会判断这个数据帧是否携带VLAN标签。若不携带,则为数据帧插入本端口的PVID并进行下一步处理;若携带,则判断数据帧的VLAN ID是否与本端口的PVID相同,若相同则进行下一步处理,否则丢弃。
Access端口在发送出站数据帧之前,会判断这个要被转发的数据帧中携带的VLAN ID是否与出站端口的PVID相同,若相同则去掉VLAN标签进行转发,否则丢弃
Trunk端口
Trunk端口用于连接交换机等网络设备,它允许传输多个VLAN的数据。
Trunk端口收到入站数据帧后,会判断这个数据帧是否携带VLAN标签。若不携带,则为数据帧插入本端口的PVID并进行下一步处理;若携带,则判断本端口是否允许传输这个数据帧的VLAN ID,若允许则进行下一步处理,否则丢弃。
Trunk端口在发送出站数据帧之前,会判断这个要被转发的数据帧中携带的VLAN ID是否与出站端口的PVID相同,若相同则去掉VLAN标签进行转发;若不同则判断本端口是否允许传输这个数据帧的VLAN ID,若允许则转发(保留原标签),否则丢弃
Hybrid端口
Hybrid接口是华为系列交换机端口的默认工作模式,它能够接收和发送多个VLAN的数据帧,可以用于链接交换机之间的链路,也可以用于连接终端设备。
Hybrid接口和Trunk接口在接收入站数据时,处理方法是相同的。但在发送出站数据时,端口会首先判断该帧的VLAN ID是否允许通过,如果不允许则丢弃,否则默认按原有数据帧格式进行转发。同时,它还支持带VLAN或不携带VLAN标签的方式发送指定VLAN的数据(通过【port hybrid tagged vlan】和【port hybrid untagged vlan】命令进行配置)。
因此,Hybrid接口兼具Access接口和Trunk接口的特征,在实际应用中,可以根据对端接口工作模式自动适配工作
项目规划设计
为实现各部门之间的隔离,需要在交换机上创建VLAN,并将各部门计算机的相应端口划分到相关的VLAN中,其中,VLAN10、VLAN20分别用于财务部、技术部。同时,因同一个VLAN中的计算机分属在不同的交换机上,故级联的通道应配置为Trunk类型,使其能传输不同VLAN的数据帧。 因此,本项目需要工程师熟悉交换机的VLAN创建、端口类型的转换及计算机的IP地址配置,涉及以下工作任务。
(1)创建VLAN并将端口划分到相应的VLAN。在交换机上为各部门创建相应的VLAN并配置VLAN描述,将连接计算机的端口类型转换模式并划分到相应的VLAN中。
(2)配置交换机互联端口为Trunk模式。将交换机互联端口配置为Trunk端口并允许相应的VLAN通过。
(3)配置各部门计算机的IP地址。使各部门的计算机可以互相通信
vlan规划
端口规划
ensp模拟
某公司现有财务部和技术部两个部门,出于数据安全的考虑,需要将各部门的计算机进行隔离。各部门的计算机办公地点有两层楼,他们通过两台24口二层交换机进行互联,这两台交换机均通过G0/0/1互联。公司网络拓扑图如图3-1所示,具体要求如下。
(1)财务部和技术部在这两层楼均有员工办公,其中财务部的计算机使用SW1的Eth0/0/1~Eth0/0/5端口及SW2的Eth0/0/1~Eth0/0/5端口;技术部的计算机使用SW1的Eth0/0/6~Eth0/0/10端口及SW2的Eth0/0/6~Eth0/0/10端口。
(2)出于安全考虑,需要在交换机中为各部门创建相应的VLAN,在实现部门内跨交换机通信的同时避免部门间相互通信。
(3)所有计算机均采用10.0.1.0/24网段,各部门的IP和接入交换机的端口信息如图所示
绘制拓扑图
pc配置网络
创建VLAN并将端口划分到相应的VLAN
进入管理员视图并创建vlan、配置vlan描述信息
在交换机上创建VLAN后,可以通过【description name】命令修改VLAN的描述信息,方便记忆
在交换机SW1、SW2上将各部门计算机所使用的端口按部门分别组成端口组,统一将端口类型转换为Access模式,并设置端口PVID,将端口划分到相应的VLAN
将两台交换机的e1~5端口设置为access并划分vlan10
将两台交换机的e6~10端口设置为access并划分vlan20
配置交换机互联端口为Trunk模式
配置G0/0/1为Trunk端口,允许VLAN10和VLAN20通过。 在交换机上创建VLAN后,管理员就可以进入对应端口,使用【port link-type { access | trunk | hybrid }】命令,修改对应端口的模式。当修改端口为trunk后,需要使用【port trunk allow-pass vlan { vlan-id1 [ to vlan-id2 ] }】命令,配置trunk干道允许哪些VLAN通过
将两台交换机g0/0/1接口配置为trunk并放行vlan10 vlan20
在交换机上使用【display port vlan】 命令检查VLAN和端口配置情况
保存配置并查看vlan分配信息
pc机ping主机测试通断
同vlan的PC可ping通,反之则不通
VLAN能隔离广播域