目录
网桥
交换机
VLAN
交换原理
交换机的接口模式
Tag和Pvid
端口隔离和端口安全
华为模拟器中的配置
三层交换机
路由器
无线路由器
网桥是一种链路层产品,能够记录终端主机的MAC地址和端口的对应,生成CAM表。网桥能够进行冲突域隔离,有效的提高网络带宽利用率,不同接口之间的数据不会相互冲突。
网桥的缺点:接口比较有限,默认是两个接口,对网络的冲突域隔离比较有限,网桥没有专用的硬件而是采用CPU来处理数据,所以处理速度相对较慢
交换机(Switch)是网桥演变过来的,所以也是一种链路层产品,交换机一般是用在局域网内数据传送,但是也有广域网交换机。交换机可以隔离冲突域,但是不能隔离广播域。
交换机相比网桥,主要有几个优势:
VLAN(Virtual Local Area Network)虚拟局域网,一个VLAN就是一个广播域,VLAN之间的通信是通过三层路由实现的。
设计二层VLAN时,应保证全局所有交换机VLAN信息都一致,VLAN可以隔离广播域
turnk通道在传输不同VLAN时,会在数据帧的中加入802.1Q数据,里面包含有VLAN的信息,以区分不同VLAN
转发决策
交换机的转发决策有三种操作:丢弃、转发和扩散。
每个操作都要记录下发包端的源MAC地址,然后放入CAM表,以备其它主机的访问
生存期
生存期是端口地址列表中表项的寿命。每个表项在建立后开始进行倒记时,每次发送数据都要刷新记时。对于长期不发送数据的主机,其MAC地址的表项在生存期结束时删除。所以端口地址表记录的总是最活跃的主机的MAC地址。
网管功能
一台交换机所支持的管理程度反映了该设备的可管理性与可操作性。带网管功能的交换机可对每个端口的流量进行监测,设置每个端口的速率,关闭/打开端口连接。通过对交换机端口进行监测,便于对网络业务流量的区分和迅速进行网络故障定义,提高了网络的可管理性。
交换机的端口有三种模式:Access、Trunk、Hybrid
注:Hybrid端口和Trunk端口在接收数据时,处理方法是一样的,唯一不同之处在于发送数据时:Hybrid端口可以允许多个VLAN的报文发送时不打标签,而Trunk端口只允许缺省VLAN的报文发送时不打标签。
从access口进入的数据帧会加入VLAN tag信息,从access口出去的数据帧会去除VLAN tag
trunk接口的缺省VLAN
注:对于华为交换机缺省VLAN被称为“Pvid Vlan”,对于思科交换机缺省VLAN被称为“Native Vlan"。所有接口的缺省VLAN一定要相等
注:trunk默认放行本地已经创建的VLAN,所有trunk接口的pvid必须都相等
PC1和PC4通信(当trunk接口的pvid != 10)
pc1发送消息从g0/0/1口进入LSW1,进入LSW1后,交换机给数据包中加入tag(包含VLAN信息)。然后从g0/0/2口发给LSW2的g0/0/2口,再从LSW2的g0/0/3口发给LSW3的g0/0/3口,进入LSW3中。这之间数据包一直含有tag信息。然后LSW3将数据包的tag信息剥除,从g0/0/1口发出到达PC4
PC1和PC4通信(当trunk接口的pvid=10)
pc1发送消息从g0/0/1口进入LSW1,进入LSW1后,交换机给数据包中加入tag(包含VLAN信息)。然后从g0/0/2口发出,因为pvid=10,所以把tag信息剥除,到达LSW2的g0/0/2口进入LSW2中,因为pvid=10,又加入了tag信息,从LSW2的g0/0/3口发出又把tag信息剥除了,进入LSW3的g0/0/3口,又加入了tag信息。然后再剥除信息后从LSW3的g0/0/1口发出给PC4(在交换机内一直是有tag信息的,在线路上一直是没tag信息的)
端口隔离
端口隔离可以实现同一个VLAN内的端口之间的隔离,可以设置同一个VLAN内的不同端口同处于一个group,那么同一个组内的端口都不可以通信。
在华为模拟器中,端口隔离有两个模式: all 和 l2
端口隔离的设置
进入该端口下: [Huawei-GigabitEthernet0/0/1] port-isolate enable group 2
如图,PC1、PC2、PC3都处于VLAN10中,PC1、PC2在group2中、PC3在group1中。那么PC1不能和PC2通信,PC3可以和PC1、PC2通信
端口安全
端口安全是允许该端口最大的max地址数量,超过该数量后,实施保护策略
端口安全的三种措施: protect 、restrict 、shutdown
[Huawei-GigabitEthernet0/0/1] port-security enable
[Huawei-GigabitEthernet0/0/1] port-security max-mac-num 2
[Huawei-GigabitEthernet0/0/1] port-security mac-address sticky
[Huawei-GigabitEthernet0/0/1] port-security protect-action shutdown
如图,给交换机的G0/0/1口设置端口安全,设置最多只能保存两个MAC地址,当PC3插入hub与其他主机通信时,交换机的G0/0/1端口会被关闭
创建多个VLAN :vlan batch 10 20
设置端口类型:port link-type access/trunk/hybrid
放行所有VLAN:port trunk allow-pass vlan all
设置交换机trunk接口的pvid:port trunk pvid vlan 10
给g0/0/0创建子接口: interface GigabitEthernet 0/0/0.10
让子接口识别vlan10的数据帧和对数据帧加tag:[Huawei-GigabitEthernet0/0/0.10] dot1q termination vid 10
让子接口支持arp广播:[Huawei-GigabitEthernet0/0/0.10] arp broadcast enable
三层交换机是二层交换+三层路由,相当于是在二层交换机基础上,增加了路由引擎。
三种转发技术:
交换机的所有接口为二层接口,在配置网关地址时,不能直接在物理接口下配置。那么我们可以针对不同的vlan,配置虚拟接口,比如,针对vlan10,配置虚拟接口,interface vlan 10 .
但是要注意到三层交换机并不能完全取代路由器,因为它主要是为了实现处于两个不同子网的Vlan进行通讯,而不是用来作数据传输的复杂路径选择
分别进入vlan10和vlan20,配网关地址即可
[LSW1] int vlan 10
[LSW1-Vlanif10] ip add 192.168.1.254 24
[LSW1] int vlan 20
[LSW1-Vlanif10] ip add 192.168.2.254 24
路由器(Router) 是连接因特网中各局域网、广域网的设备,它会根据信道的情况自动选择和设定路由,以最佳路径,按前后顺序发送信号。一般路由器有两个部分组成,WAN和LAN,WAN是用来拨号的,是让路由自身能上网的一个部分,LAN是用来局域网内交换数据的,外接的网线插在WAN端口,我们电脑通过网线连接LAN端口,无线路由器的无线部分一般属于LAN,所以一般叫WLAN。路由器内置DHCP服务器,可以为使用路由的电脑自动分配IP,所以他们直接插上就能上网
WLAN系统一般由 AC(接入控制器) 和 AP(Access Point无线接入点)组成。