目录
前言:
VLAN和Trunk是企业局域网最基本和最核心的网络技术,在部署和实施局域网时应用广泛。VLAN技术可以很容易地控制广播域的大小。有了VLAN,交换机之间的级联链路就需要Trunk技术来保证该链路可以同时传输多个VLAN的数据。管理员可以手动配置交换机之间链路上的Trunk也可以让交换机自动协商。一个VLAN就是一个广播域或者单独的子网,因此要通过路由功能实现不同VLAN间主机的通信。
1.VLAN
1.1 什么是VLAN?
VLAN, Virtual LAN,虚拟局域网,是一个逻辑概念。在TCP/IP 5层模型中,VLAN属于数据链路层的概念。
1.2 为什么要划分VLAN?
vlan可以划分广播域,降低单个局域网内部的广播包的数量,从而减小网络中不必要的流量,特别是早期的局域网,带宽只有10Mbit/s,而且还是半双工的。
通过划分vlan,可以提高网络安全性。
该企业在2020年以前网络中没有划分VLAN,700台PC和700台手机在同一个广播域中。该网络也运行了很多年,比较稳定。
某一天服务器上的360安全卫士提示PC攻击服务器试图破解服务器密码,在Nod eset杀毒软件服务器的图形化界面上看到多台PC攻击其它PC和服务器。
另外,企业内部有人恶意攻击业务服务器、攻击网络。因此需要划分VLAN,通过VLAN划分,将整个企业按部门划分到不同的虚拟局域网。将单一局域网内的主机数减少,也就是,原来700台PC,700台手机全部在一个(物理)LAN中。假设,现在有10个部门,每个部门都是70人,人手一台PC,一台手机。那么,划分VLAN后,一个(虚拟)局域网中就只有70台PC和70台手机。哪个局域网有问题,网管就“中断”哪个局域网。实际工作中,由于各种原因,不一定能“中断”,但要口头说出来,以震慑宵小。通过划分VLAN及添加其它安全措施提升网络安全性.
1.3 没有VLAN划分
1.4 有VLAN划分
2.数据在三层交换机或路由器中的转发原理
在二层交换机中转发的是数据帧(frame)。
采用三层功能进行数据转发的的三层交换机和路由器中转发的是数据包(packet)。
交换机的转发(二层转发)速率要比路由器(三层转发)快。交换机是通过硬件(MAC地址表)进行转发,而路由器器三层转发需要计算路由表,这更消耗资源。
国际互联网=A国国家内网(国家局域网)+B国国家内网(国家局域网)+.......+n国国家内网(国家局域网)构成。
对于国际互联网来说,任意一个国家的内网,都可以称作局域网。
国家内网=A省省域网+B省省域网+......+n省省域网
对于国家互联网来说,某省的省域网可以说就是一个大的局域网(LAN)。
广西省省域网=南宁城域网+柳州城域网+......+XX城域网。
这样一级级往下,无数个局域网构成了国际互联网(Internet)。
由于每一个设备都有一个MAC地址,MAC地址是全球唯一的,MAC地址是48位的二进制构成,MAC地址由70万亿个,因此在网互联网上不能直接的仅仅通过MAC地址寻目标主机,得用其它方式代替。MAC地址只适合与小型局域网中。大型网络就需要用到IP地址。
在设计Internet的时候,就考虑到大范围内的设备的互联问题,因此设计了IP地址,IP地址的一个特性是,它可以做路由汇聚,这样路由器中的路由条目就可以得到控制,举个例子,一些BGP路由器中其路由条目可以支持几十万条到数百万条。数百万条路由条目还是要比70万亿个MAC地址形成的MAC地址表要少。
3.VLAN配置项目举例
3.1VLAN配置举例
3.1.1企业A(甲方)情况及要求:
思科公司是全球排名前列的网络设备制造商,设备安全可靠,要求使用全套cisco设备进行组网,总预算XXX元。A企业现有3个部门,分别是综合管理部(15人)、市场部(18人)、技术部(18人),公司每个人一台PC。
3.2 网络管理员或乙方进行网络规划(提供方案):
3.2.1.出口/核心层
采购一台Cisco 2911路由器作为出口,并提供NAT转换,该路由器有两个千兆上联口,再采购HWIC-4ESW扩展卡作为下联各部门交换机,HWIC-4ESW扩展卡有4个Fast Ethernet Port(百兆口)。Cisco 2911单价1.5万元人民币。HWIC-4ESW扩展卡0.5万元人民币。
3.2.2. 汇聚层
使用一台cisco 3560 24口交换机作为汇聚层,单价0.8万元。
3.2.3. 接入层
采用3台cisco 3560 24口交换机,综合管理部、市场部、技术部各一台,总价2.4万元。
交换机、路由器、