文章目录
概念
LAN:local area network 局域网
WAN:wide area network 广域网
VLAN:virtual LAN 虚拟局域网
随着网络中计算机的数量越来越多,传统的以太网络开始面临冲突严重、广播泛滥以及安全性无法保障等各种问题。
典型园区网架构图:
一、VLAN 简介
1、定义
VLAN(Virtual Local Area Network)即虚拟局域网,是将一个物理的局域网在逻辑上划分成多个广播域的技术。通过在交换机上配置VLAN,可以实现在同一个VLAN内的用户可以进行二层互访,而不同VLAN间的用户被二层隔离。这样既能够隔离广播域,又能够提升网络的安全性。
2、作用
广播域太大会引起广播泛滥造成网络不稳定,为了隔离广播域,可以在交换机上部署vlan技术达
到缩小广播域的目的。进而提升网络的稳定性。
3、总结
VLAN是用来隔离广播的。
dis port vlan active:查看vlan。
二、VLAN 基础配置
注意:vlan 1属于交换机默认vlan,默认情况下所有的接口都属于vlan 1。
vlan 配置指令如下:
(1)创建vlan 10和vlan 20
(2)接口类型配置为access 注意:一般将交换机接PC的口配置为access类型。
(3)将接口分别划入vlan 10和vlan 20
注意:将接口批量划入某vlan:
port-group group-member gi 0/0/3 to gi 0/0/20 (同时对3-20口进行配置)
port link-type access
port default vlan 20
vlan 10 (vlan batch 20 30)
vlan 20
int gi 0/0/1
port link-type access
port default vlan 10
int gi 0/0/2
port link-type access
port default vlan 20
int gi 0/0/3
port link-type access
port default vlan 20
注意:默认情况下,不同vlan之间广播报文永远不能通信。
注意:默认情况下,不同vlan的用户单播默认不能直接通信,如果想通信,还需三层设备做路由。
三、VLAN 通信原理
1、关键点
(1)PC 不认识、不识别 vlan,且不能处理带tag ID(vlan ID)的报文。对于携带 vlan tag 的报文,PC直接将其丢弃。PC也不能发出带vlan 标记的报文。
(2)交换机通过access 口发给PC的报文全部要将vlan ID去除。
(3)报文在交换机内部程序处理(交换机肚子里面)时,所有报文必须携带tag标识其所属的 vlan id。
(4)从交换机access口发出的报文,永远不会含有标签。
2、Access端口收发数据帧的规则
2.1、收报文:
如果该端口收到对端设备发送的帧是untagged(不带 VLAN标签),交换机将强制加上该端口的PVID(PVID即 Port VLAN ID,代表端口的缺省VLAN)。如果该端口收到对端设备发送的帧是tagged(带VLAN标签),交换机会检查该标签内的VLAN ID。当VLAN ID与该端口的PVID相同时,接收该报文。当VLAN ID与该端口的PVID不同时,丢弃该报文。
查看PVID如下:
2.2、发报文:
Access端口发送数据帧时,总是先剥离帧的Tag,然后再发送。Access端口发往对端设备的以太网帧永远是不带标签的帧。
四、VLAN 间路由
1、概述
(1)vlan间路由:通过三层设备路由,使得不同vlan间可以互相通信。但是仅仅允许单播通信
(2)vlan间路由方式:①单臂路由(路由器)②SVI(交换虚接口)(三层交换机)或者vlanif口
2、单臂路由
工作原理:当数据包进入路由器时,路由器首先根据目标地址结合自己的路由表将标签转换,然后从相应的子接口发出。
缺点:对于部分网络,vlan间数据传输的效率过低。
注意:从子接口发出报文会给报文嵌入相应标签
注意:为了方便管理,建议一个vlan一个网段,而且vlan和网段有关联。
路由器R1配置如下:
(1)创建子接口
(2)和vlan关联
(3)配置ip作为网关
(4)开启arp广播功能
注释:arp broadcast enable命令用来开启子接口的ARP广播功能。缺省情况下,子接口没有ARP 广播功能。子接口不能转发广播报文,在收到广播报文后它们直接把该报文丢弃。为了允许子接口能转发广播报文,可以通过在子接口上执行此命令。
int e0/0/0.1
dot1q termination vid 10
ip address 192.168.10.1 255.255.255.0
arp broadcast enable
int e0/0/0.2
dot1q termination vid 20
ip address 192.168.20.1 255.255.255.0
arp broadcast enable
3、SVI:switch virtual interface
3.1、基础配置
sw1配置:
(1)创建交换机虚拟接口vlanif 10 (SVI)
(2)配置ip地址作为vlan10网关
注意:可以将三层交换机抽象成一台路由器,vlanif接口就是路由器的接口。
int vlanif 10
ip add 192.168.10.1 24
int vlanif 20
ip add 192.168.20.1 24
3.2、两层架构SVI配置
核心交换机sw1配置:
vlan batch 10 20 30
interface Vlanif10
ip address 192.168.10.1 255.255.255.0
interface Vlanif20
ip address 192.168.20.1 255.255.255.0
interface Vlanif30
ip address 192.168.30.1 255.255.255.0
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan all
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan all