交换机上VLAN的配置
交换机VLAN划分方式
交换机能够对冲突域进行隔离。但是,并不能有效对广播域进行隔离,所以在设备的运行中往往存在广播风暴,所有设备都能接收所有报文,从而增加了其完全风险问题。在目前电信运营商中,交换机设备的运用非常多,客户流量十分庞大,如果没有一个合理处理,必然不能避免交换设备出现瘫痪状态。为了能对广播域合理解决,提高局域网安全性,从而使用虚拟局域网VLAN(Virtual Local Area Network)技术把物理LAN在逻辑上划分多个广播域。因而广播报文被限制在特定VLAN内,提高了网络的安全性。不同VLAN的VLAN ID区分,VLAN ID范围是0 ~ 4095,可配置的值为1 ~ 4094,VLAN ID值0和4095作为保留值。
VLAN划分有两种:静态的划分和动态划分VLAN。静态VLAN基于端口划分,动态VLAN可以基于MAC、网络协议、IP组播、策略、用户定义配置。通过这样的划分可以控制广播风暴,提高网络整体安全,网络管理简单,便捷直观。
注:在实现配置前,可以查看信息得知,设备中所有默认端口是VLAN 1。
VLAN基础配置和Access接口
原理
Access(接入链路模式):用来连接用户主机的接口。该模式的工作机制如下图所示:
实验配置拓扑图
未对交换机进行VLAN划分前
[Huawei]display vlan
The total number of vlans is : 1
--------------------------------------------------------------------------------
U: Up; D: Down; TG: Tagged; UT: Untagged;
MP: Vlan-mapping; ST: Vlan-stacking;
#: ProtocolTransparent-vlan; *: Management-vlan;
--------------------------------------------------------------------------------
VID Type Ports
--------------------------------------------------------------------------------
1 common UT:Eth0/0/1(U) Eth0/0/2(U) Eth0/0/3(U) Eth0/0/4(D)
Eth0/0/5(D) Eth0/0/6(D) Eth0/0/7(D) Eth0/0/8(D)
Eth0/0/9(D) Eth0/0/10(D) Eth0/0/11(D) Eth0/0/12(D)
Eth0/0/13(D) Eth0/0/14(D) Eth0/0/15(D) Eth0/0/16(D)
Eth0/0/17(D) Eth0/0/18(D) Eth0/0/19(D) Eth0/0/20(D)
Eth0/0/21(D) Eth0/0/22(D) GE0/0/1(D) GE0/0/2(D)
VID Status Property MAC-LRN Statistics Description
--------------------------------------------------------------------------------
1 enable default enable disable VLAN 0001
其中只存在VLAN 1,所有端口处于该VLAN下。同时,对主机之间进行连通性测试,分别ping划分的VLAN 20(PC2)和相同VLAN 10(PC3)的主机
PC>ping 192.168.1.3(ping的是pc2)
Ping 192.168.1.3: 32 data bytes, Press Ctrl_C