vlan—虚拟局域网
随着网络越来越深入人心,一些企业对网络的需求程度大幅增长,企业内部网络规模越来越大。随之而来的安全问题、网络性能问题都让网络管理员头疼。vlan技术的出现,解决了这一系列的问题。
一、早期,人们使用hub来让很多客户机联成网络,而hub给客户机提供的是一条公共的共享总线,随着接入用户的数量增多,每个用户所分得的带宽就按比例减小。例如:10m以太网,使用hub来连接10个用户,那么每个用户所分得带宽为10m/10——1m.很显然,hub的共享方式早已经不能满足网络规模激增的需求了。人们开始使用交换机来代替hub,交换机可以为接入的每个用户提供一条专用数据通道,而不再是类似于hub那样共享整个带宽。虽然解决了带宽的分配问题,但是随着越来越多的用户接入交换网络,人们发现了一个新的问题,网络中的任意广播都会被所有用户机接收,网络的规模越大,广播的范围就越大,整个网络的性能因为广播而变得让客户难以忍受。这时,网络管理员使用了路由器(可以隔离广播域)来将这个臃肿不堪的大网络分成了若干个小的网络段,问题似乎已经解决了,但是路由器因为接口数量稀少而价格昂贵,使这个网络分段的任务花费了高额的成本。
交换机接口数量很多,且转发数据速度快,但是却不能阻止广播流量的蔓延;
路由器可以阻隔广播域,但是接口数量太少,对于大网络的分段,成本过高,而且因为处理速度带来的延时,会在一定程度上减弱网络性能。
如果有种技术或者有种设备可以解决这个矛盾的问题就可以让我们网络的性能得到很大的提高。
二、一家公司,有财务部、技术部和销售部,早期,三个部门的办公用计算机都通过楼层交换机联入公司的网络中。可以设想这样一种情况,在这样的一个互连互通、毫无安全性的交换网络环境中,三个部门的办公pc可以相互之间随意访问。结果每月的财务报表被全公司的人传阅、销售部的客户名单流入到了心怀叵测的员工手中、技术部关于公司产品的核心技术资料被所有员工看到……这是一件非常可怕的事情。如何解决这个问题呢?
1、这三个部门的计算机独立组网,不与公司网络相连?
2、使用路由器隔开三个部门的网段,然后使用访问列表来控制访问?
vlan技术可以解决上述的安全性和网络性能的问题。vlan技术可以使二层设备具有
三层设备隔离广播的功能,而且可以阻隔不同vlan成员之间的互访。
以CISCO catalyst交换机为例。当交换机定义好一个vlan,然后为其添加了接口,那么那些指定接口就成为该vlan的成员,如下图:在一台cisco catalyst 1900交换机上,被划分了两个vlan(左边是会计vlan,右边是管理vlan)
onmousewheel="return bbimg(this)" height=301 src="http://www.gzu521.com/campus/article/uploadfile/200711/20071115152833673.jpg" width=522 onload=Javascript:resizepic(this) border=0>
交换机的端口1到端口1 3分配给会计v l a n,端口1 3至端口2 4分配给管理v l a n.由于交换机不允许广播在v l a n之间传送,所以交换机相当于对图中的网络进行了逻辑分段。
onmousewheel="return bbimg(this)" height=301 src="http://www.gzu521.com/campus/article/uploadfile/200711/20071115152835569.jpg" width=543 onload=JavaScript:resizepic(this) border=0>
如果工作站a向网络中发送了一个广播,那么在会计v l a n上的所有工作站都接收到这个广播。但交换机不会将广播发送至管理v l a n上的任何一个端口。事实上,二层交换机不会从一个v l a n向另外一个的v l a n发送帧,如果确实有这个必要,则可以考虑使用路由器或者多层交换机来使不同vlan间可以互相通信。
不同的vlan,我们可以把它们看成两个无论是逻辑上还是物理上都是相互独立的两个网段,对于这样两个网段之间,如果需要有流量通过,那么最好的解决办法就是通过第三层寻址方式来使他们互通。
在划分vlan时注意的问题:
1、不同厂商设备划分的vlan可能不兼容;
2、在定义好vlan后,记得把相应的接口成员添加到vlan中,否则vlan无效
在做同一vlan跨越多个交换机的时候注意的问题:
1、trunk要打开
2、vlan号必须对应
3、做trunk的接口必须是百兆全双工。
在做不同vlan间使用单臂路由通信的时候注意的问题:
1、路由器的trunk口必须百兆全双工;
2、路由器的trunk口不配ip,并且要no shutdown
3、路由器对应于各vlan的子接口,vlan号要对应
下面看两道例题
refer to the exhibit. how many broadcast domains exist in the exhibited topology?
onmousewheel="return bbimg(this)" height=252 src="http://www.gzu521.com/campus/article/uploadfile/200711/20071115152835597.jpg" width=319 onload=javascript:resizepic(this) border=0>
CCNA例题精析——vlan
a: one
b: two
c: three
d: four
correct answers: c
本题考查cisco考生对广播域划分及vlan基本功能的理解。在下图中,存在多少个广播域。粗心的考生很容易选择a,因为交换机默认是不能隔离广播的,所有的交换机所连接的客户机都处于同一个广播域中;该题中,网络管理员在两台交换机上都划分了相同的vlan——三个vlan跨越两台交换机。每一个 vlan就是一个广播域,所以该题答案是c.
refer to the exhibit. the network administrator has created a new vlan on switch1 and added host c and host d. the administrator has properly configured switch interfaces fastethernet0/13 through fastethernet0/24 to be members of the new vlan. however, after the network administrator completed the configuration, host a could communicate with host b, but host a could not communicate with host c or host d. which commands are required to resolve this problem?
onmousewheel="return bbimg(this)" height=311 src="http://www.gzu521.com/campus/article/uploadfile/200711/20071115152837638.jpg" width=497 onload=javascript:resizepic(this) border=0>
ccna例题精析——vlan
a: router(config)# interface fastethernet 0/1.3
router(config-if)# encapsulation dot1q 3
router(config-if)# ip address 192.168.3.1 255.255.255.0
b: router(config)# router rip
router(config-router)# network 192.168.1.0
router(config-router)# network 192.168.2.0
router(config-router)# network 192.168.3.0
c: switch1# vlan database
switch1(vlan)# vtp v2-mode
switch1(vlan)# vtp domain cisco
switch1(vlan)# vtp server
d: switch1(config)# interface fastethernet 0/1
switch1(config-if)# switchport mode trunk
switch1(config-if)# switchport trunk encapsulation isl
correct answers: a
如图,网络管理员在s1上新增了一个vlan3,并把s1的f0/13和f0/14作为vlan3的成员添加进去。但是当一切配置完成后,管理员发现 vlan2的成员可以互访,但是vlan2和vlan3的成员却不能互相访问。为了解决这个问题,必须添加哪些命令到路由器上来?
分析一下:同一vlan内部成员互访是不需要任何额外配置的,而不同vlan间的访问则需要路由来支持。图中已经看到路由器router1上的路由表显示,该路由器连接两个网段:192.168.1.0和网段192.168.2.0,但是缺少子网192.168.3.0的路由。问题就出在这里了。只要在路由器上添加一个新的子接口,将其配置到192.168.3.0的网段中就可以解决这个不同vlan间互访的问题了。答案是a.