已阅读5页,还剩24页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
北京邮电大学毕业设计(论文)虚拟局域网技术及应用学生姓名: x x x 学 号: 200601001 系 部: 计算机系 专 业: 计算机通信 班 级: 063 指导老师: 中国北京提交时间:2010年5月摘 要虚拟局域网(vlan),是一种通过将局域网内的设备逻辑地而不是物理地划分成一个个网段从而实现虚拟工作组的新兴技术,在功能和操作上和传统的lan基本相同。虚拟局域网技术是目前网络界最热门的技术之一,也是交换网络中最重要的技术之一,它的出现是和局域网的交换技术的发展分不开的。vlan的出现打破了传统网络的许多固有观念,使网络结构变得灵活、方便。随着网络技术日新月异的发展,现代局域网已进入高速交换时代。以交换技术为基础产生的vlan技术是一种新的热门技术,目前正在得到越来越广泛的应用从某种角度讲,vlan技术己经成为现代大型局域网建设、管理和应用不可缺少的技术。研究vlan技术的应用,对于网络的建设、管理和应用具有十分重要的意义。关键词:虚拟局域网;技术;划分;应用;abstractthe virtual local area network (vlan), is one kind through is not physics divides local area network in equipment logic each one webpage to realize the hypothesized work teams emerging technology, in function and operation and traditional lan basic same.the virtual local area network technology is one of present network most popular technologies, also is exchanges in the network one of most important technical, its appearance is and the local area network exchange technology development cannot separate.the vlan appearance has broken traditional network many inherent ideas, causes the network architecture to become is nimble, is convenient.with the rapid development of network technology, modern high-speed local area network has entered the era of exchange. in exchange for technology-based vlan generated by the new technology is a hot technology, is being increasingly wide range of applications from a certain point say, vlan technology has been become a modern large-scale local area network construction, management and application of essential technologies. vlan technology research for the campus network construction, management and application is of great significance . keywords:virtual local area network;technology;divided;apply;目 录第一章虚拟局域网(vlan)基础61.1 虚拟局域网概述61.1.1虚拟局域网的定义61.1.2 vlan的由来61.2 虚拟局域网的特点81.2.1 vlan的特性81.2.2 vlan与传统的lan相比较的优势8第二章虚拟局域网的划分102.1 基于端口的vlan划分102.2 基于mac地址的vlan划分102.3 基于网络层的划分112.4 基于策略的vlan划分11第三章虚拟局域网协议123.1 ieee802.1q协议123.1.1协议概述123.1.2 ieee 802.1q帧格式12ieee 802.1q帧的格式如下:123.2 vlan链路133.2.1 vlan链路类型133.2.2 vlan帧在网络中的通信143.2.3 trunk和vlan14第四章vlan间路由164.1 vlan间路由的需求164.1.1 vlan隔离二层广播域164.1.2连接不同的vlan164.2 三层交换机做vlan间路由174.2.1 vlan间路由的解决方案174.2.2使用vlan trunkint184.2.3基于内部硬件路由引擎的三层交换机19第五章虚拟局域网应用实例215.1 思科单臂路由配置215.2 利用vlan进行学校配置23总 结27致 谢28参 考 文 献29第一章虚拟局域网(vlan)基础1.1 虚拟局域网概述1.1.1虚拟局域网的定义vlan(virtual local area network)即虚拟局域网,是一种通过将局域网内的设备逻辑地而不是物理地划分成一个个网段从而实现虚拟工作组的新兴技术。它允许网络管理者将一个物理的lan逻辑地划分成不同的广播域(或称虚拟lan,即vlan),每一个vlan都包含一组有着相同需求的计算机工作站,与物理上形成的lan有着相同的属性。但由于它是逻辑地而不是物理地划分,所以同一个vlan内的各个工作站无须被放置在同一个物理空间里,即这些工作站不一定属于同一个物理lan网段。一个vlan内部的广播和单播流量都不会转发到其他vlan中,从而有助于控制流量、减少设备投资、简化网络管理、提高网络的安全性。1.1.2 vlan的由来图1-1传统的局域网使用的是hub,hub只有一根总路线,一根总路线就是一个冲突域。所以传统的局域网是一个扁平的网络,一个局域网属于同一个冲突域,任何一台主机发出的报文都会被同一冲突域的所有其它机器接收到。后来,组网的时使用网桥(二层交换机)代替集线器(hub),每个端口可以看成是一根单独的总线,冲突域缩小到每个端口,使得网络发送单播报文的效率大大提高,极大地提高了二层网络的性能。但是网络中所有端口仍然处于同一个广播域,网桥在传递广播报文的时候依然要将广播报文复制多份,发送到网络的各个角落。随着网络规模的扩大,网络中的广播报文越来越多,广播报文占用的网络资源越来越多,严重影响网络性能,这是所谓的广播风暴的问题。如图1-1所示。由于网桥二层网络工作原理的限制,网桥对广播风暴的问题无能为力。为了提高网络的效率,一般需要将网络进行分段:把一个大的广播域划分成几个小的广播域。 图1-2过去往往通过路由器对lan进行分段。图1-2中用路由器替换图1-1中的中心节点交换机,使得广播报文的发送范围大大减小。这种方案解决了广播风暴的问题,但是用路由器是在网络层上分段将网络隔离,网络复杂,组网方式不灵活,并且大大增加了管理维护的难度。做为替代的lan分段的方法,虚拟局域网被引入到网络解决方案中来,用于解决大型的二层网络环境面临的问题。图1-3虚拟局域网vlan逻辑上把网络资源和网络用户按照一定的原则进行划分,把一个物理上实际的网络划分成多个小的逻辑的网络,这些小的逻辑的网络形成各自的广播域,也就是虚拟局域网。图1-3中几个部门都使用一个中心交换机,但是各个部门属于不同的vlan,形成各自的的广播域,广播报文不能跨越这些广播域传送。虚拟局域网将一组位于不同物理网段上的用户在逻辑上划分成一个局域网内,在功能和操作上与传统lan基本相同,可以提供一定范围内终端系统的互联。1.2 虚拟局域网的特点1.2.1 vlan的特性vlan是为解决以太网的广播问题和安全性而提出的一种协议,它在以太网帧的基础上增加了vlan头,用vlanid把用户划分为更小的工作组,同一个vlan中的所有成员共同拥有一个vlanid,组成一个虚拟局域网络;同一个vlan中的成员均能收到本vlan内其他成员发来的广播包,但收不到其他vlan成员的广播包;不同vlan成员之间不可进行二层互访直接通信,需要通过三层交换或者路由支持才能通信,而同一vlan中的成员通过vlan交换机可以直接通信,不需路由支持。1.2.2 vlan与传统的lan相比较的优势(1)增加、移动、更改工作站灵活方便。在网络中,工作站在一个建筑物内或校园网内增加、移动、更改是很常见的事情。划分了vlan后,当一个工作站需要变动物理位置时,只要通过网管工作站就可以重新配置其属性。当一个工作站在相同的vlan内移动位置时,它在新的位置仍然保留其原有的属性:当一个工作站在不同vlan之间移动时,就把新的vlan的属性应用于这个站。若因作需要,部的一个人员需调到另一个部门,或因开发某个项目需要临时组建一个由不同部门的技术人员组成的工作小组时,有了vlan,小组的成员就不必真正集中到一起,他们只需坐在自己的计算机旁就可参与另一部门的工作或了解其他合作伙伴的工作情况。工作结束后,这个工作组可以随之消失。(2)隔离广播风暴,提高网络性能。网络中大量的广播信息所带来的带宽消耗和网络延迟甚至造成网络堵塞,对用户来讲是不容忽视的。vlan具有隔离广播风暴的特点,可以把一个大的局域网划分成几个小的vlan,使每个vlan中的广播信息大大减少,从而减少整个网络范围内广播包的传输,提高网络传输效率。除此之外,在划分vlan时,若将工作性质相同的用户集中在同一个vlan,减少跨vlan的访问,可减少路由器经网络传输带来的延迟,也能进一步提高网络的性能。(3)增强网络的安全性。各个vlan之间不能进行直接通信,而必须通过路由器转发。如果vlan之间没有路由器,那么vlan就是与外界隔离的,相当于一个独立的局域网,可防止大部分以网络监听为手段的入侵。当使用路由器转发时,可以在路由器上进行相应的设置,实现网络的安全访问控制。另外,在每个交换机端口只有一个工作站的结构中,可以形成特别有效的限制非授权访问的屏障。(4)提高网络的可靠性。在vlan中利用stp可以在两条毛链路上进行负载分担和冗余备份。也就是说,当两条trunk链路都工作的时候,可以使一部分vlan通过一条毛田链路传递信息,另一部分vlan通过另一条工m吐链路传递信息,使得两条毛链路共同分担信息传递,提高传送速度;当两条trunk链路中有一条不能传递信息时,另一条自动承担全部vlan的信息传递,保证了网络传递信息的可靠性。第二章虚拟局域网的划分2.1 基于端口的vlan划分这是最常应用的一种vlan划分方法,应用也最为广泛、最有效,目前绝大多数vlan协议的交换机都提供这种vlan配置方法。这种划分vlan的方法是根据以太网交换机的交换端口来划分的,它是将vlan交换机上的物理端口和vlan交换机内部的pvc(永久虚电路)端口分成若干个组,每个组构成一个虚拟网,相当于一个独立的vlan交换机。对于不同部门需要互访时,可通过路由器转发,并配合基于mac地址的端口过滤。对某站点的访问路径上最靠近该站点的交换机、路由交换机或路由器的相应端口上,设定可通过的mac地址集。这样就可以防止非法入侵者从内部盗用ip地址从其他可接入点入侵的可能。从这种划分方法本身我们可以看出,这种划分的方法的优点是定义vlan成员时非常简单,只要将所有的端口都定义为相应的vlan组即可。适合于任何大小的网络。它的缺点是如果某用户离开了原来的端口,到了一个新的交换机的某个端口,必须重新定义。2.2 基于mac地址的vlan划分这种划分vlan的方法是根据每个主机的mac地址来划分,即对每个mac地址的主机都配置他属于哪个组,它实现的机制就是每一块网卡都对应唯一的mac地址,vlan交换机跟踪属于vlan mac的地址。这种方式的vlan允许网络用户从一个物理位置移动到另一个物理位置时,自动保留其所属vlan的成员身份。由这种划分的机制可以看出,这种vlan的划分方法的最大优点就是当用户物理位置移动时,即从一个交换机换到其他的交换机时,vlan不用重新配置,因为它是基于用户,而不是基于交换机的端口。这种方法的缺点是初始化时,所有的用户都必须进行配置,如果有几百个甚至上千个用户的话,配置是非常累的,所以这种划分方法通常适用于小型局域网。而且这种划分的方法也导致了交换机执行效率的降低,因为在每一个交换机的端口都可能存在很多个vlan组的成员,保存了许多用户的mac地址,查询起来相当不容易。另外,对于使用笔记本电脑的用户来说,他们的网卡可能经常更换,这样vlan就必须经常配置。2.3 基于网络层的划分vlan按网络层协议来划分,可分为ip、ipx、decnet、appletalk、banyan等vlan网络。这种按网络层协议来组成的vlan,可使广播域跨越多个vlan交换机。这对于希望针对具体应用和服务来组织用户的网络管理员来说是非常具有吸引力的。而且,用户可以在网络内部自由移动,但其vlan成员身份仍然保留不变。这种方法的优点是用户的物理位置改变了,不需要重新配置所属的vlan,而且可以根据协议类型来划分vlan,这对网络管理者来说很重要,还有,这种方法不需要附加的帧标签来识别vlan,这样可以减少网络的通信量。这种方法的缺点是效率低,因为检查每一个数据包的网络层地址是需要消耗处理时间的(相对于前面两种方法),一般的交换机芯片都可以自动检查网络上数据包的以太网祯头,但要让芯片能检查ip帧头,需要更高的技术,同时也更费时。当然,这与各个厂商的实现方法有关。2.4 基于策略的vlan划分这是最灵活的vlan划分方法,具有自动配置的能力,能实现多种分配方法,包括vlan交换机端口、mac地址、ip地址、网络层协议等,把相关的用户连成一体,在逻辑划分上称为“关系网络”。网络管理员只需在网管软件中确定划分vlan的规则(或属性),那么当一个站点加入网络中时,将会被“感知”,并被自己地包含进正确的vlan中。同时,对站点的移动和改变也可自动识别和跟踪。第三章虚拟局域网协议3.1 ieee802.1q协议3.1.1协议概述图3-1ieee802.1q是虚拟桥接局域网的正式标准,定义了同一个物理链路上承载多个子网的数据流的方法。ieee802.1q定义了vlan帧格式,为识别帧属于哪个vlan提供了一个标准的方法。 这个格式统一了标识vlan的方法,有利于保证不同厂家设备配置的vlan问题。ieee802.1q定义了以下内容:vlan的架构、vlan中所提供的服务、vlan实施中涉及的协议和算法;ieee802.1q协议不仅规定vlan中的mac帧的格式,而且还制定诸如帧发送及校验、回路检测,对业务质量(qos)参数的支持以及对网管系统的支持等方面的标准。如图3-1所示3.1.2 ieee 802.1q帧格式ieee 802.1q帧的格式如下:802.1q标记(4b)presfdasatpipcvil/tdatafcs802.1p(3b)各字段含义如下:标志说明pre前导码,用于同步sf起始定界符,标志帧的开始da目的802.3 mac地址sa源802.3 mac地址tpi标记协议标识符(2b),以太网为0x8100(802.3ab格式)p802.1p优先级,从0到7(7的优先级最高)c规范形式标记符(1b),说明mac地址是否用规范形式表示。以太网为0vivlan标识符(12b),表示帧所属的vlan号(取值范围从04095)l/t标准的以太帧字段data用户数据(不超过1500b)fcs帧校验序列3.2 vlan链路3.2.1 vlan链路类型图3-2接入链路指(access link)的是用于连接主机和交换机的链路,通常情况下主机并不需要知道自己属于哪些vlan,主机的硬件也不一定支持带有vlan标记的帧,主机要求发送和接收的帧都是没有打上标记的帧。接入链路属于某一个特定的端口,这个端口属于一个并且只能是一个vlan,这个端口不能直接接收其它vlan的信息,也不能直接向其它vlan发送信息。不同vlan的信息必须通过三层路由处理才能转发到这个端口上。干道链路“trunk link”是可以承载多个不同vlan数据的链路。干道链路通常用于交换机间的,或者用于交换机和路由器之间的连接。和接入链路不同,干道链路是用来在不同的设备之间(如交换机和路由器之间、交换机与交换机之间)承载vlan的。通过配置,干道链路可以承载所有的vlan数据,也可以配置为只能传输指定的vlan的数据。3.2.2 vlan帧在网络中的通信图3-3图3-3表示一个局域网环境,网络中有两台交换机,并且配置了两个vlan。主机和交换机之间的链路是接入链路,交换机之间通过干道链路互相连接。 对于主机来说,它是不需要知道vlan的存在的。主机发出的报文都是untagged的报文;交换机接收到这样的报文之后,根据配置规则(如端口信息)判断出报文所属vlan进行处理,如果报文需要通过另外一台交换机发送,则该报文必须通过干道链路传输到另外一台交换机上。为了保证其它交换机正确处理报文的vlan信息,在干道链路上发送的报文都带上了vlan标记。当交换机最终确定报文发送端口后,将报文发送给主机之前,将vlan的标记从以太网帧中删除,这样主机接收到的报文都是不带vlan的标记的以太网帧。所以一般情况下,干道链路上传送的都是tagged frame,接入链路上传送的都是untagged frame。这样做的最终结果是:网络中配置的vlan可以被所有的交换机正确处理,而主机不需要了解vlan信息。3.2.3 trunk和vlan无论一个网络由多少个交换机构成,也无论一个vlan跨越了多少个交换机,按照vlan的定义,一个vlan就确定了一个广播域。广播报文能够被在一个广播域中的所有主机接收到,也就是说,广播报文必须被发送一个vlan中的所有端口。因为vlan可能跨越多少交换机,当一个交换机从某vlan的一个端口收到广播报文之后,为了保证同属一个vlan的所有主机都接收到这个广播报文,交换机必须按照如下原则报文进行转发:1.发送给本交换机中同一个vlan中的其它端口;2.将这个报文发送给本交换机的包含这个vlan的所有干道链路,以便让其它交换机上的同一个vlan的端口也发送该报文。图3-4将一个端口设置成trunk端口后,也就是说,和这个端口相连的名字路被设置为trunk链路,同时还可以配置哪些vlan的报文可以通过这个干道链路。如图3-4所示第四章vlan间路由4.1 vlan间路由的需求4.1.1 vlan隔离二层广播域图4-1为了解决网络由广播导致的效率下降和安全性等问题,vlan的概念被引入,在支持vlan功能的交换机组成的网络中,每一个vlan计数一个独立的广播域;vlan之间被严格地隔离开来,任何一个帧都不能从自己所属的vlan被转发到其他的vlan中。整个网络被划分为若干个规模更小的广播域,网络系统的广播被控制在相对比较小的范围内,提高了网络的带宽利用率,改善网络效率和性能。每个人都不能随意地从网络上的一点,毫无控制地直接访问另一点的网络或监听整个网络上的帧,隔离的广播域改善了网络的性能。如图4-1。vlan可以实现对用户的分组,通过配置vlan可以实现灵活的网络管理,同时在网络迁移的时候,由于交换机的灵活配置,可以物设计,而不需要修改网络的布线等烦琐、耗时的工作。4.1.2连接不同的vlan“无连不成网”,一个网络在使用vlan隔离成多个广播域后,各个vlan之间是不能互相访问的,因为各个vlan的流量实际上已经在物理上隔离开来了。隔离网络并不是建网的最终目的,选择vlan隔离只是为了优化网络,最终我们还是要让整个网络能够畅通起来。vlan之间的通信是解决方法是:在vlan配置路由器,这样vlan内部的流量仍然通过原来的vlan内部的二层网络进行,从一个vlan到另外一个vlan的通信流量,通过路由在三层上进行转发,转发到目的网络后,再通过二层交换网络把报文最终发送给目的主机。如图4-2所示由于路由器对以太网上的广播报文采取不转发的策略,因此中间配置的路由器仍然不会改变划分vlan所达到的广播的目的。在vlan之间做互联使用的路由器上,我们可以通过各种配置,比如对路由协议的配置、对访问控制的配置等形成对vlan之间互相访问的控制策略,使网络处于受控的状态。4.2 三层交换机做vlan间路由4.2.1 vlan间路由的解决方案图4-2对于本地通信,通信两端的主机同处于一个相同的广播域,两台主机之间的流量可以直接相互到达,通信的过程与扁平二层网络中的情况相同;对于非本地通信,通信两端的主机位于不同的广播域内,主机的流量不能互相到达,主机通过arp广播请求也不能到对方的地址,此时的通信必须借助于中间的路由器来完成。路由器在各个vlan中间,实际上是作为各个vlan的网状起作用的,要难过路由器来互相通信的主机必须知道这路由器的存在,并且知道它的地址。在路由器配置好了之后,就要在主机上配置默认网关为路由器在本vlan上的接口的地址。如图4-3中所示,主机1.1.1.10要同2.2.2.20通信。首先主机1.1.1.10根据本地的子网掩码比较,发现目的主机不是本地主机,不能够访问目的主机;根据ip通信规则,主机1.1.1.10将要查找本机的的路由表寻找相应的网状,在实际网络中,主机通常只配置了默认网关,因此这里主机1.1.1.10找到了默认网关。然后,主机1.1.1.10在本机的arp cache中查找默认网关的mac地址,如果没有则启动一个arp请求的过程去发现,得到默认网关的mac地址后,主机将帧转发给默认网关,由路由器转发。路由器通过查找路由表将报文转发到相应的接口上面,然后查找到目的主机的mac地址,将报文发送给目的主机。目的主机收到报文后,回应的报文经历类似的过程又转发回主机1.1.1.10。4.2.2使用vlan trunkint图4-3使用vlan trunking这种技术,可以使多个vlan的业务流量共享相同的物理连接,通过在vlan tunking的物理连接上传递打标记的帧将各个vlan的流量区分开来。在做vlan间互通的时候,对于网络中多个vlan,只需要共享一条物理链路。在交换机上配置连接到路由器的端口使用vlan trunking,在路由器上也做相同的配置。如图4-4所示在这样的配置下,路由器上的路由接口和物理接口是多对一的对应关系,路由器在进行vlan间路由的时候把报文从一个路由器接口上转发到另一个路由接口上,但从物理接口上看是从一个物理接口上转发回同一个物理上去,但是vlan标记在转发后被替换为目标网络的标记。这样,在通常的情况下,vlan间路由的流量不足以达到链路的线速度,使用vlan trunking的配置,可以提高链路的的带宽利用率,节省端口资源,和简化管理。4.2.3基于内部硬件路由引擎的三层交换机图4-4三层交换机使用硬件技术,采用巧妙的处理方法把二层交换机和路由器在网络中的功能集成到一个盒子里,提高了网络的集成度,增强了转发性能。如图4-5所示。为了实现各种网络的互连,ip协议实现了十分丰富的内容,标准的ip路由需要在转发每一个ip报文的时候做很多的处理,经过很多的流程,但是这样的工作并不是在处理每一个报文都必须的,绝大多数的报文只需要经过很少一部分的过程,ip路由的方法有很大的改进余地。三层交换机的设计基于对ip路由的仔细分析,把ip路由中每一个报文都必须经过的过程提取出来,这个过程是个十分简化的过程:1.ip路由中绝大多数报文是不包含ip选项的报文,因此处理报文选项的工作在大多数情况下是多余的。2.不同的网络的报文长度都是不同的,为了适应不同的网络,ip实现了报文分片的功能,但是在全以太网的环境中,网络的帧(报文)长度是固定的,因此报文分片的功能也是一个可以裁减的工作。3.三层交换机采用了和路由器的最长地址掩码匹配不同的方法,使用精确地址匹配的方式处理,有利于硬件实现快速查找。4.三层交换机采用了cache的方法,把最近经常使用的主机路由放到了硬件的查找表中,只有在这个cache中无法匹配到项目才会通过软件去转发。这样,只有每个流的第一个报文会通过软件进行转发,其后的大量数据流则可以在硬件中得以完成。三层交换机在ip路由的处理上做了以上改进,实现了简化的ip转发流程,利用专用的芯片实现了硬件的转发,这样绝大多数的报文处理都在硬件中实现了,只有极少数报文才需要使用软件转发,整个系统的转发性能能够得以成百上千倍地增加,相同性能的设备在成本上得以大幅度下降。第五章虚拟局域网应用实例5.1 思科单臂路由配置vlan(虚拟局域网)技术是路由交换中非常基础的技术。在网络管理实践中,通过在交换机上划分适当数目的vlan,不仅能有效隔离广播风暴,还能提高网络安全系数及网络带宽的利用效率。划分vlan之后,vlan与vlan之间是不能通信的,只能通过路由或三层交换来实现。我们知道路由器实现路由功能通常是数据报从一个接口进来然后另一个接口出来,现在路由器与交换机之间通过一条主干现实通信或数据转发,也就是说路由器仅用一个接口实现数据的进与出,因为我们形象地称它为单臂路由。单臂路由是解决vlan间通信的一种廉价而实用的解决方案。如图5-1所示:pc-a和pc-b分别属于vlan10和vlan20,switch2950是一个cisco的二层交换机,型号2950,欲实现vlan10和vlan20的通信,我们要增加一个路由器来转发vlan之间的数据包,路由器与交换机之间使用单条链路相连(图中画红线),这条链路也叫主干,所有数据包的进出都要通过路由器2600的f0/0端口来现实数据转发。图5-1一配置交换机:switch 启动后进入cli界面switch enable 进入特权模式switch vlan database 进入配置vlan模式switch(vlan)# vlan 10 name caiwu 配置第一个vlan 10,取名caiwuswitch(vlan)# vlan 20 name renshi 配置第二个vlan 20,取名renshiswitch(vlan)# exit 退出vlan配置模式switch# configure terminal 进入特权模式,开始配置接口switch(config)# interface f0/1 进入f0/1接口switch(config-if)# switchport mode accessswitch(config-if)# switchport access vlan 10 把f0/1接口分配给vlan 10switch(config-if)# exitswitch(config)# interface f0/2 进入f0/2接口switch(config-if)# switchport mode accessswitch(config-if)# switchport access vlan 20 把f0/2接口分配给vlan 20switch(config-if)# exitswitch(config)# interface f0/12 进入f0/12接口switch(config-if)# switchport mode trunk 把f0/12配置成主干模式switch(config-if)# end二配置路由器router 启动路由器后进入cli界面router enable 进入特权模式router# configure terminal 进入全局模式router(config)# interface f0/0 配置f0/0router(config-if)# no shutdown 激活f0/0也就是打开这个接口router(config-if)# interface f0/0.1 配置子接口router(config-subif)# ip address 192.168.10.1 255.255.255.0 配置ip与subnetrouter(config-subif)# encapsulation dot1q 10 为这个接口配置802.1q协议router(config-subif)# exitrouter(config-if)# interface f0/0.2 配置第二个子接口router(config-subif)# ip address 192.168.20.1 255.255.255.0 router(config-subif)# encapsulation dot1q 20router(config-subif)# end三验证最后配置pc-a和pc-b的ip地址和子网掩码,再试试pc-a 主机 ping pc-b主机,实验结果能ping通,配置成功。5.2 利用vlan进行学校配置一配置交换机配置环境:cisco 3560g-24-emi作为一个小型网络的核心交换机,在其上共需要划分4个vlan,分别取名为server、manage、teacher、student。其中3500g的2个4兆扩展口用来连接二级交换机cisco 2950-24,在2950g上相应的vlan中加入端口,各端口ip地址和vlan划分如表所示,网络拓扑图为图5-2所示。vlannameip addrportvlan13650/g0-g1,3650/21-24,2950/g0-g1vlan2server192.168.2.2543650/1-10vlan3manage192.168.3.2543650/11-20vlan10teacher192.168.10.2542950/1-15vlan11student192.168.11.2542950/16-24网管工作站192.168.2.1图5-2配置要求:为了网络管理的安全,禁止vlan3与网络管理工作站相互通信,允许其他的相互通信。网管工作站入在vlan2网段中。在交换机默认配置下,没有设置密码,只需按2次回车键,即可进入交换机的配置界面。switch1输入enable后,提示符即变成#switch1enableswitch1#号表示已经进入特权模式,在这种模式下可进行交换机的配置操作,按下来根据网络配置方案进行交换机的调试。1.激活vlan路由:switch1# conf ig tswitch1(conf ig)# ip routeingswitch1(conf ig)# exit2.创建4个vlan switch1# switch1# vlan databas switch1(vlan)# vlan 2 name server switch1(vlan)# vlan 3 name manage switch1(vlan)# vlan 10 name teacher switch1(vlan)# vlan 11 name student switch1(vlan)# exit3.给vlan分配ip switch1# conf ig t switch1(conf ig)# int vlan 2 switch1(config - if)# ip address 192.168.2.254 255.255.255.0 switch1(config - if)# no shutdown switch1(config - if)#end switch1(conf ig)# int vlan 3 switch1(config - if)# ip address 192.168.3.254 255.255.255.0 switch1(config - if)# no shutdown switch1(config - if)#end switch1(conf ig)# int vlan 10 switch1(config - if)# ip address 192.168.10.254 255.255.255.0 switch1(config - if)# no shutdown switch1(config - if)#end switch1(conf ig)# int vlan 11 switch1(config - if)# ip address 192.168.11.254 255.255.255.0 switch1(config - if)# no shutdown switch1(config - if)#end4.配置vtp(虚拟终端协议),用以与二级交换机之间传递vlan配置信息,中心交换机为server,二级交换机为client。switch1#switch1# conf ig tswitch1(conf ig)# vtp domain ciscoswitch1(conf ig)# vtp mode server switch1(conf ig)# end5.配置turnk,该端口用以连接二级交换机,因为这条线路上需要传递多个vlan的信息(vlan10 及vlan11),因此该端口需要配置成turnk(中继端口) switch1#switch1# conf ig tswitch1(conf ig)# interfac gigabitethernet 0/1switch1(conf ig-if)# switchport trunk encapsulation dot1qswitch1(conf ig-if)# switchport mode trunkswitch1(conf ig-if)# end6.给中心交换机配置默认路由 switch1#switch1# conf ig tswitch1(conf ig)# ip route 0.0.0.0 0.0.0.0 192.168.2.17.把端口号分配给vlan switch1#switch1# conf ig tswitch1(conf ig)# interface range fastethernet 0/1-10switch1(conf ig-if)# switchport mode accessswitch1(conf ig-if)# switchport access vlan 2switch1(conf ig-if)# spanning - tree portfastswitch1(conf ig-if)# endswitch1(conf ig)# interface range fastethernet 0/11-20switch1(conf ig-if)# switchport mode accessswitch1(conf ig-if)# switchport access vlan 3switch1(conf ig-if)# spanning - tree portfastswitch1(conf ig-if)# end8. 配置访问控制列表(acl),禁止vlan3子网的客户机访问网管工作站,这里有两种配置方式。第一种方式:网管工作站在vlan2中,这样可以禁止源自vlan3到网管工作站的数据,允许其他一切数据进入vlan2switch1(conf ig)# access-list 101 deny ip 192.168.3.0 0.0.0.255 host 192.168.2.1switch1(conf ig)# access-list 101 permit ip any anyswitch1(conf ig)# interface vlan 2switch1(conf ig-if)# ip access-group 101 out 第二种方式:在vlan3与中心交换机互联的地方限制网管
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 五年级思想品德上册 信件传真情教案2 山东人民版
- 机械分模块综合课程设计
- 机械传感器课程设计
- 2024七年级英语下册 Unit 4 After-School Activities Lesson 19 A Dinner Date教案(新版)冀教版
- 2024春新教材高中数学 4.5.2 用二分法求方程的近似解教学设计 新人教A版必修第一册
- 机床齿轮变速箱课程设计
- 机床传感器课程设计
- 七年级道德与法治上册 第二单元 生活中有你 第五课 为他人开一朵花 第2框 别人的感受你知道吗教案 人民版
- 八年级语文上册 第五单元 18 中国石拱桥教案 新人教版
- 机器人方面课程设计
- 校园反诈骗课件
- 中石油克拉玛依石化有限责任公司招聘笔试题库2024
- 上海市市辖区(2024年-2025年小学四年级语文)部编版期末考试(下学期)试卷及答案
- 上海市高行中学2024-2025学年高二上学期9月质量检测数学试卷
- 2019新教材人教版生物必修1教材课后习题答案
- 保险的免责协议书模板
- 2024年中国白酒行业数字化转型研究报告-36氪-202409
- 《学校主人公:3 校园广播站》教学设计-2024-2025学年五年级上册综合实践活动沪科黔科版
- 胸外科快速康复护理课件
- 外伤急救包扎技术说课课件
- 清淡的晚餐(课件)六年级上册劳动北京版
评论
0/150
提交评论