新华三数字大赛复赛知识点 VLAN扩展技术:Super VLAN,lsolate-user-VLAN

Super VLAN

lsolated-user-VLAN

  1. Super VLAN技术
    传统的网络给每个VLAN被分配一个IP子网,就有三个IP地址被占用,分别作为子网的网络号、广播地址和缺省网关。如果一些用户的子网中又大量未分配的IP地址,也无法给其他用户使用,因此这种方法会造成IP地址的浪费。Super VLAN有效的解决了这个问题,把多个VLAN(称为子VLAN)聚合成一个SuperVLAN,这些子VLAN使用一个IP子网和缺省网关。
    通过引入Super-VLAN和Sub-VLAN的概念,使得每个Sub-VLAN对应一个广播域,并让多个Sub-VLAN和一个Super-VLAV关联,只给Super-VLAN分配一个IP子网所有Sub-VLAN都使用Super-vlan的IP子网和缺省网管进行三层通信。
    这样,多个Sub-VLAN共享一个网关地址,节约了子网号,子网定向广播,子网缺省的网关地址,且各区域间的主机需求数目也可以在Super-VLAN对应子网内灵活的划分,从而保证各个区域作为一个独立广播实现广播隔离,又节省了IP地址资源,提高编址灵活性。
    在这里插入图片描述

    在这里插入图片描述
    Sub-VLAN之间的通信:
    在Super-VLAN中,所有Sub-VLAN内的主机使用的是同一个网段的地址,共用同一个网关地址,主机只会做二层转发,而不会送网关进行三层转发。不同Sub-VLAN的主机在二层是互相隔离的,这就造成了Sub-VLAN间无法通信的问题。所有要使用Proxy ARP进行解决。
    在该区域的vlanif接口上启用ProxyARP。
    分别在Switch的Super VLAN2、3上配置proxyARP,就可以实现部门间的互通。
    ARP是地址解析协议,是用来将IP地址解析为MAC地址的协议,主机或三层网络设备上会维护一张ARP表,用于存储IP地址和MAC地址的映射关系,一般ARP表项包括动态ARP表项和静态ARP表项。
    为什么需要ARP:
    在局域网中,当主机或其他三层网络设备有数据要发送给另一台主机或三层网络设备事,需要知道对方的网络层地址(IP地址)。但是仅有IP地址是不够的,因为报文必须封装成帧才能通过物理网络发送,以你发送方还需要知道接收方的物理地址(MAC地址),这就需要一个能够通过IP地址获取物理地址的协议,以完成从IP地址到MAC地址的映射。即ARP协议。
    ARP类型:动态ARP(动态ARP表项由ARP协议通过ARP报文自动生成和维护,可以被老化,可以被新的ARP报文更新,也可以被静态ARP表项覆盖,动态ARP适用于拓扑结构复杂,通信实时性要求高的网络),静态ARP(静态ARP表表项是由网络管理员手工建立的IP地址和MAC地址之间固定的映射关系。不会被老化,不会被动态ARP表项覆盖)。
    正常情况下网络中的设备可以通过ARP协议进行ARP表项的动态学习,生成的动态ARP表项可以被老化,可以被更新。但是当网络中存在ARP攻击时,设备中动态ARP表项可能呢干会被更新成错误的ARP表项,或者被老化,造成合法用户通信异常。
    静态ARP表项不会被老化,也不会被动态ARP表项覆盖,可以保证网络通信的安全性。可以限制北段设备和指定IP地址的对端设备通信时只使用指定的MAC地址,此时攻击报文无法修改本端设备ARP表中的IP地址和MAC地址的映射关系,从而保护了本端设备和对端设备之间的正常通信。一般在网关设备上配置静态ARP表项。
    proxy ARP:
    如果ARP请求是从一个网络的主机发往同意网段但不在同一物理网络上的另一台主机。 那么连接这两个网络的设备可以回答该ARP请求,这个过程就叫做ARP代理(Proxy ARP)。
    特点:
    Proxy ARP部署在网关上,网络中的主机不必做任何改动
    Proxy ARP可以隐藏物理网络细节,使两个物理网络可以使用同一个网络号
    只影响主机的ARP表,对网关的ARP表和路由表没有影响

lsolate-user-VLAN
为解决vlan资源紧缺的问题,losolate-user-vlan产生。
Isolate-user-vlan采用分层结构:上行的Isolate-user-vlan和下行的Secondary VLAN。对上行设备来说只需识别Isolate-user-vlan,而不必关心Isolate-user-vlan中的Secondary VLAN,从而节省了上行设备的VLAN资源。同时,将接入用户划入不同的Secondary VLAN,可以实现用户之间二层报文的隔离。
IIsolate-user-vlan主要应用在在园区网或企业网接入中,实现二层报文隔离的同时节省VLAN资源。
Isolate-user-vlan技术原理
Isolate-user-vlan技术是如何屏蔽Secondary VLAN信息、节省VLAN资源的呢?实现这个功能,要求:
来自不同Secondary VLAN的报文,能够通过上行端口发送给上行设备,而且不能携带Secondary VLAN信息。
来自Isolate-user-vlan的报文,能够通过下行端口发送给用户,而且不能携带Isolate-user-vlan信息。
我们知道,Isolate-user-vlan和Secondary VLAN采用不同的VLAN编号,各自包含了不同的端口,通常不同VLAN之间的报文是二层互相隔离的,要达到以上要求,需要两方面的配合:
创建VLAN:VLAN ID等于Isolate-user-vlan的VLAN ID。
配置入端口参数:将端口类型设置为Hybrid,将端口缺省VLAN值设置为Isolate-user-vlan ID,配置端口允许缺省VLAN的报文以untagged方式通过。
对于Secondary VLAN之间的互通,需要在上行设备上配置本地ARP代理,会较大地增加三层设备的负担。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值