VLAN概述

VLAN 简介

    以太网是一种基于CSMA/CD( Carrier Sense Multiple Access/Collision Detect,载波侦听多路访问/冲突检测)的共享通讯介质的数据网络通讯技术,当主机数目较多时会导致冲突严重、广播泛滥、性能显著下降,甚至网络不可用等问题。通过交换机实现LAN互联虽然可以解决冲突( Collision)严重的问题,但仍然不能隔离广播报文。在这种情况下出现了VLAN( Virtual Local Area Network,虚拟局域网)技术,这种技术可以把一个LAN划分成多个逻辑的LAN――VLAN,每个VLAN是一个广播域, VLAN内的主机间通信就和在一个LAN内一样,而VLAN间则不能直接互通。这样,广播报文被限制在一个VLAN内,如 图1-1所示。

wKiom1REj16CdYwZAAEJ2lYvHQ8439.jpg

    VLAN 的划分不受物理位置的限制:不在同一物理位置范围的主机可以属于同一个 VLAN;一个VLAN 包含的用户可以连接在同一个交换机上,也可以跨越交换机,甚至可以跨越路由器。

    VLAN 的优点如下:

   ・限制广播域。广播域被限制在一个 VLAN 内,节省了带宽,提高了网络处理能力。

   ・增强局域网的安全性。 VLAN 间的二层报文是相互隔离的,即一个 VLAN 内的用户不能和其它VLAN 内的用户直接通信,如果不同 VLAN 要进行通信,则需通过路由器或三层交换机等三层设备。

   ・灵活构建虚拟工作组。用 VLAN 可以划分不同的用户到不同的工作组,同一工作组的用户也不必局限于某一固定的物理范围,网络构建和维护更方便灵活。


VLAN 原理

    要使网络设备能够分辨不同 VLAN 的报文,需要在报文中添加标识 VLAN 的字段。由于普通交换机工作在 OSI 模型的数据链路层, 只能对报文的数据链路层封装进行识别。 因此, 如果添加识别字段,也需要添加到数据链路层封装中。

    IEEE 于 1999 年颁布了用以标准化 VLAN 实现方案的 IEEE 802.1Q 协议标准草案,对带有VLAN标识的报文结构进行了统一规定。

    传统的以太网数据帧在目的MAC地址和源MAC地址之后封装的是上层协议的类型字段,如图1-2所示。

wKioL1REj_KiH7mrAABqjgKq-VM426.jpg

    其中 DA 表示目的 MAC 地址, SA 表示源 MAC 地址, Type 表示报文所属协议类型。

    IEEE 802.1Q 协议规定在目的 MAC 地址和源 MAC 地址之后封装 4 个字节的 VLAN Tag, 用以标识VLAN 的相关信息。

wKioL1REkCORXtYDAACYdH72Bxc455.jpg

    如图 1-3所示, VLAN Tag包含四个字段,分别是TPID( Tag Protocol Identifier,标签协议标识符)、Priority、 CFI( Canonical Format Indicator,标准格式指示位)和VLAN ID。

   ・TPID 用来标识本数据帧是带有 VLAN Tag 的数据,长度为 16bit,取值为 0x8100。

   ・ Priority 表示报文的优先级,长度为 3bit。

   ・ CFI 字段标识 MAC 地址在不同的传输介质中是否以标准格式进行封装,长度为 1bit,取值为0表示 MAC 地址以标准格式进行封装,为 1 表示以非标准格式封装,缺省取值为0。

   ・VLAN ID 标识该报文所属 VLAN 的编号,长度为 12bit,取值范围为0~4095。由于0和4095为协议保留取值,所以 VLAN ID 的取值范围为 1 ~4094。

    网络设备利用 VLAN ID 来识别报文所属的 VLAN,根据报文是否携带 VLAN Tag 以及携带的 VLAN

Tag值,来对报文进行处理。

    说明:这里的帧格式以 Ethernet II 型封装为例,以太网还支持 802.2 LLC、 802.2 SNAP 和 802.3raw 封装格式。对于这些封装格式的报文,也会添加 VLAN Tag 字段,用来区分不同 VLAN 的报文。


VLAN 划分

    VLAN 根据划分方式不同可以分为不同类型,下面列出了 6 种最常见的 VLAN 类型:

    ・基于端口的 VLAN

    ・基于 MAC 地址的 VLAN

    ・基于协议的 VLAN

    ・基于 IP 子网的 VLAN

    ・基于策略的 VLAN

    ・其它 VLAN

    

基于端口的VLAN简介

    基于端口划分 VLAN 是 VLAN 最简单、最有效的划分方法。它按照设备端口来定义 VLAN 成员,将指定端口加入到指定 VLAN 中之后,端口就可以转发指定 VLAN 的报文。

    1. 端口的连接类型

    根据端口在转发报文时对 Tag 标签的不同处理方式,可将端口的连接类型分为三种:

    ・Access 类型:端口只能属于 1 个 VLAN,一般用于连接用户设备。

    ・Trunk 类型:端口可以允许多个 VLAN 通过,可以接收和发送多个 VLAN 的报文,一般用于网

络设备之间的连接。

    ・Hybrid 类型:端口可以允许多个 VLAN 通过,可以接收和发送多个 VLAN 的报文,可以用于

网络设备之间连接,也可以用于连接用户设备。

    Trunk 端口和 Hybrid 端口的不同之处在于:

    ・Trunk 端口只允许缺省 VLAN 的报文发送时不带 Tag 标签。

    ・Hybrid 端口允许多个 VLAN 的报文发送时不带 Tag 标签。

    2. 缺省 VLAN

    除了可以设置端口允许通过的 VLAN,还可以设置端口的缺省 VLAN。在缺省情况下,所有端口的缺省 VLAN 均为 VLAN 1 ,但用户可以根据需要进行配置。

    ・Access 端口的缺省 VLAN 就是它所属的 VLAN,不能配置。

    ・Trunk 端口和 Hybrid 端口可以允许多个 VLAN 通过,能够配置缺省 VLAN。

    在配置了端口连接类型和缺省VLAN后,端口对报文的接收和发送的处理有几种不同情况,具体情

况如 表 1-1 所示。

wKioL1REkJmQMV3CAATjU8KSsAk565.jpg


VLAN 接口简介

    不同 VLAN 间的主机不能直接通信,需要通过路由器或三层交换机等网络层设备进行转发,设备提供 VLAN 接口实现对报文进行三层转发的功能。

    VLAN 接口是一种三层模式下的虚拟接口,主要用于实现 VLAN 间的三层互通。它不作为物理实体存在于设备上。每个 VLAN 对应一个 VLAN 接口,该 VLAN 接口可以为本 VLAN 内端口收到的报文进行网络层转发操作。通常情况下,由于 VLAN 能够隔离广播域,因此每个 VLAN 也对应一个 IP网段, VLAN 接口将作为该网段的网关对需要跨网段的报文进行基于 IP 地址的三层转发。


你可能感兴趣的:(VLAN)