PVLAN技术应用,网络管理员的新宠

c
 
交换机是网络的核心设备之一,其技术发展非常迅速,从 10Mbit/s 以太网、 100Mbit/s 快速以太网,进而发展到吉比特和 10 吉比特以太网。交换机在通信领域和企业中的应用向纵深发展,网络管理人员对掌握专用虚拟局域网 PVLAN 技术的需求也越来越迫切。本文通过实践经验对这方面的应用进行总结。
    VLAN 的局限性
 
 ;   随着网络的迅速发展,用户对于网络数据通信的安全性提出了更高的要求,诸如防范黑客攻击、控制病毒传播等,都要求保证网络用户通信的相对安全性;传统的解决方法是给每个客户分配一个 VLAN 和相关的 IP 子网,通过使用 VLAN ,每个客户被从第 2 层隔离开,可以防止任何恶意的行为和 Ethernet 的信息探听。 然而,这种分配每个客户单一 VLAN IP 子网的模型造成了巨大的可扩展方面的局限。这些局限主要有下述几方面。
 
    1 VLAN 的限制:交换机固有的 VLAN 数目的限制;
    2 )复杂的 STP :对于每个 VLAN ,每个相关的 Spanning Tree 的拓扑都需要管理;
    3 IP 地址的紧缺: IP 子网的划分势必造成一些 IP 地址的浪费;
    4 )路由的限制:每个子网都需要相应的默认网关的配置。
 
    PVLAN 技术
 
    现在有了一种新的 VLAN 机制,所有服务器在同一个子网中,但服务器只能与自己的默认网关通信。这一新的 VLAN 特性就是专用 VLAN Private VLAN )。在 Private VLAN 的概念中,交换机端口有三种类型: Isolated port Community port, Promisc-uous port ;它们分别对应不同的 VLAN 类型: Isolated port 属于 Isolated PVLAN Community port 属于 Community PVLAN ,而代表一个 Private VLAN 整体的是 Primary VLAN ,前面两类 VLAN 需要和它绑定在一起,同时它还包括 Promiscuous port 。在 Isolated PVLAN 中, Isolated port 只能和 Promiscuous port 通信,彼此不能交换流量;在 Community PVLAN 中, Community port 不仅可以和 Promiscuous port 通信,而且彼此也可以交换流量。 Promiscuous port 与路由器或第 3 层交换机接口相连 , 它收到的流量可以发往 Isolated port Community port PVLAN 的应用对于保证接入网络的数据通信的安全性是非常有效的,用户只需与自己的默认网关连接,一个 PVLAN 不需要多个 VLAN IP 子网就提供了具备第 2 层数据通信安全性的连接,所有的用户都接入 PVLAN ,从而实现了所有用户与默认网关的连接,而与 PVLAN 内的其他用户没有任何访问。 PVLAN 功能可以保证同一个 VLAN 中的各个端口相互之间不能通信,但可以穿过 Trunk 端口。这样即使同一 VLAN 中的用户,相互之间也不会受到广播的影响。
 
    PVLAN 的配置步骤
 
1 Put switch in VTP transparent mode
set vtp mode transparent
2 Create the primary private VLAN
set vlan vlan pvlan-type primary
3 Set the isolated or community VLAN(s)
set vlan vlan pvlan-type {isolated | community}
4 Map the secondary VLAN(s) to the primary VLAN
set pvlan primary_vlan {isolated_vlan | community_
vlan} {mod/port | sc0}
5 Map each secondary VLAN to the primary VLAN on the promiscuous port(s)
set pvlan mapping primary_vlan {isolated_vlan | community_vlan} {mod/port} [mod/port …]
6 Show PVLAN configuration
show pvlan [primary_vlan]
show pvlan mapping
show vlan [primary_vlan]
show port
 
    例子
 
下面给出一个正在网络中运行的交换机的 PVLAN 的相关配置,仅供参考。其中, VLAN 100 Primary VLAN VLAN 101 Isolated VLAN VLAN 102 VLAN 103 Community VLAN
 
N8-CSSW-2> (enable) show running-config
This command shows non-default configurations only.
set system name N8-CSSW-2
#vtp
set vtp domain sdunicom
set vtp mode transparent
set vlan 1 name default type ethernet mtu 1500 said 100001 state active
set vlan 100 name VLAN0100 type ethernet pvlantype primary mtu 1500 said 100100 state active
set vlan 101 name VLAN0101 type ethernet pvlantype isolated mtu 1500 said 100101 state active
set vlan 102 name VLAN0102 type ethernet pvlantype community mtu 1500 said 100102 state active
set vlan 103 name VLAN0103 type ethernet pvlantype community mtu 1500 said 100103 state active
#module 2 : 50-port 10/100/1000 Ethernet
set pvlan 100 101 2/26-29,2/35-36,2/42-43
set pvlan mapping 100 101 2/49
set pvlan 100 102 2/1-13,2/30-34
set pvlan mapping 100 102 2/49
set pvlan 100 103 2/14-25
set pvlan mapping 100 103 2/49
end
N8-CSSW-2> (enable) show pvlan
Primary Secondary Secondary-Type Ports
------- --------- ----------------
100 101 isolated 2/26-29,2/35-36,2/42-43
100 102 community 2/1-13,2/30-34
100 103 community 2/14-25
 
    结束语
 
    目前很多厂商生产的交换机支持 PVLAN 技术, PVLAN 技术在解决通信安全、防止广播风暴和浪费 IP 地址方面的优势是显而易见的,而且采用 PVLAN 技术有助于网络的优化,再加上 PVLAN 在交换机上的配置也相对简单, PVLAN 技术越来越得到网络管理人员的青睐。
 
 

你可能感兴趣的:(职场,网络管理,VLAN,休闲,网络管理员)