《网络互连技术与实训》-第3章二层安全控制技术ppt课件.ppt
《《网络互连技术与实训》-第3章二层安全控制技术ppt课件.ppt》由会员分享,可在线阅读,更多相关《《网络互连技术与实训》-第3章二层安全控制技术ppt课件.ppt(94页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第第 3 章章二层安全控制技术二层安全控制技术VLANVLAN技术原理技术原理3.13.1VLANVLAN的分类及实现的分类及实现3.23.2VLANVLAN的扩展技术的扩展技术3.33.3端口接入控制端口接入控制3.43.4镜像技术镜像技术3.53.53.1 VLAN3.1 VLAN技术原理技术原理 传统的局域网使用的是二层交换机代传统的局域网使用的是二层交换机代替集线器(替集线器(Hub),每个端口可以看成是),每个端口可以看成是一根单独的总线,可以使冲突域缩小到每一根单独的总线,可以使冲突域缩小到每个端口,使得网络发送单播报文的效率大个端口,使得网络发送单播报文的效率大大提高,极大地提高
2、了二层网络的性能。大提高,极大地提高了二层网络的性能。 但是网络中所有端口仍然处于同一个但是网络中所有端口仍然处于同一个广播域,交换机在传递广播报文的时候依广播域,交换机在传递广播报文的时候依然要将广播报文复制多份,发送到网络的然要将广播报文复制多份,发送到网络的各个角落。各个角落。 随着网络规模的扩大,网络中的广播随着网络规模的扩大,网络中的广播报文越来越多,广播报文占用的网络资源报文越来越多,广播报文占用的网络资源越来越多,严重影响网络性能,这就是所越来越多,严重影响网络性能,这就是所谓的广播风暴问题。谓的广播风暴问题。 过去由于交换机的二层网络工作原理的过去由于交换机的二层网络工作原理的
3、限制,交换机对广播风暴的问题无能为力。限制,交换机对广播风暴的问题无能为力。 为了提高网络的效率,一般需要将通过为了提高网络的效率,一般需要将通过路由器网络进行分段:把一个大的广播域划路由器网络进行分段:把一个大的广播域划分成几个小的广播域。分成几个小的广播域。 图图3.1中用路由器替换图中用路由器替换图3.2中的中心结中的中心结点交换机,使得广播报文的发点交换机,使得广播报文的发 送范围大大减小。送范围大大减小。 这种方案解决了广播风暴的问题,但这种方案解决了广播风暴的问题,但是用路由器是在网络层上分段将网络隔离,是用路由器是在网络层上分段将网络隔离,网络规划复杂,组网方式不灵活,并且大网络
4、规划复杂,组网方式不灵活,并且大大增加了管理维护的难度。大增加了管理维护的难度。 作为替代的作为替代的LAN分段方法,虚拟局域分段方法,虚拟局域网(网(VLAN)被引入到网络解决方案中来,)被引入到网络解决方案中来,用于解决大型的二层网络环境面临的问题。用于解决大型的二层网络环境面临的问题。3.1.1 VLAN的定义和特点的定义和特点 虚拟局域网(虚拟局域网(Virtual Local Area Network,VLAN)逻辑上把网络资源和网)逻辑上把网络资源和网络用户按照一定的原则进行划分,把一个络用户按照一定的原则进行划分,把一个物理上实际的网络划分成多个小的逻辑的物理上实际的网络划分成多
5、个小的逻辑的网络。网络。 这些小的逻辑的网络形成各自的广播这些小的逻辑的网络形成各自的广播域,也就是虚拟局域网域,也就是虚拟局域网VLAN。 VLAN与传统的与传统的LAN相比,具有以下相比,具有以下优势。优势。 减少移动和改变的代价减少移动和改变的代价实现动态实现动态管理网络。管理网络。 虚拟工作组虚拟工作组使用使用VLAN的最终目的最终目标就是建立虚拟工作组模型。标就是建立虚拟工作组模型。 它的主要特点集中表现在以下几个方面。它的主要特点集中表现在以下几个方面。 提高带宽的利用率提高带宽的利用率 增强通信的安全性增强通信的安全性 增强网络的健壮性增强网络的健壮性 提高网络管理效率提高网络管
6、理效率 3.1.2 VLAN工作原理工作原理 交换机在网络当中处于第二层设备,交换机在网络当中处于第二层设备,主要功能就是数据帧的快速转发,交换机主要功能就是数据帧的快速转发,交换机在转发数据时,不同于集线器,它主要依在转发数据时,不同于集线器,它主要依据内部的转发表项来转发数据帧,那么这据内部的转发表项来转发数据帧,那么这个转发表就是个转发表就是MAC地址表,如图地址表,如图3.3所示。所示。 在上一章中已经详细说明了交换机的在上一章中已经详细说明了交换机的MAC地址表的形成过程。地址表的形成过程。 划分划分VLAN之后的交换机的数据转发之后的交换机的数据转发流程发生了变化,因为此时交换机转
7、发数流程发生了变化,因为此时交换机转发数据时参考的依据多了一项,即据时参考的依据多了一项,即VID表如表表如表3.1所示。所示。 VID表包含了表包含了VLAN编号和端口号的编号和端口号的对应关系,当交换机再进行转发数据帧的对应关系,当交换机再进行转发数据帧的时候,它会优先检查目的时候,它会优先检查目的MAC地址所对应地址所对应的端口的的端口的VID号和数据源所对应的端口的号和数据源所对应的端口的VID是否一致,如果一致则进行数据转发,是否一致,如果一致则进行数据转发,否则丢弃该数据帧。否则丢弃该数据帧。3.1.3 IEEE 802.1Q协议协议 IEEE 802.1Q定义了以下内容。定义了以
8、下内容。 VLAN的架构;的架构; VLAN中所提供的服务;中所提供的服务; VLAN实施中涉及的协议和算法实施中涉及的协议和算法1802.1Q帧的格式帧的格式 IEEE 802.1Q协议不仅规定协议不仅规定VLAN中的中的MAC帧的格式,而且还制定诸如帧发送及帧的格式,而且还制定诸如帧发送及校验、回路检测,对业务质量(校验、回路检测,对业务质量(QoS)参)参数的支持以及对网管系统的支持等方面的数的支持以及对网管系统的支持等方面的标准。标准。 传统的以太网数据帧(见图传统的以太网数据帧(见图3.4)在目)在目的的MAC地址和源地址和源MAC地址之后封装的是地址之后封装的是上层协议的类型字段。
9、上层协议的类型字段。 而而IEEE 802.1Q协议规定在目的协议规定在目的MAC地址和源地址和源MAC地址之后封装地址之后封装4个字节的个字节的VLAN标志(标志(Tag),用以标识),用以标识VLAN的相的相关信息,如图关信息,如图3.5所示。所示。2交换机端口类型交换机端口类型 支持支持802.1Q的交换机端口类型一般分的交换机端口类型一般分为为Accesss、Trunk,思科、华为以及,思科、华为以及H3C等厂商的交换机均是这样划分的,但对于等厂商的交换机均是这样划分的,但对于其他厂商的交换机叫法不同,如其他厂商的交换机叫法不同,如D-LINK的交换机的端口类型称之为的交换机的端口类型
10、称之为Untagged和和Tagged,对于,对于H3C的交换机它还增加了一的交换机它还增加了一个新的端口类型个新的端口类型Hybrid。(1)Access Access类型的端口只能属于一个类型的端口只能属于一个VLAN,一般用于连接计算机的端口;,一般用于连接计算机的端口; Access接口接收到的数据帧都是接口接收到的数据帧都是untag报文,如果收到报文,如果收到tag报文将自动丢弃;报文将自动丢弃; Access接口向外发送的数据帧时,接口向外发送的数据帧时,必须保证数据帧中不包含必须保证数据帧中不包含VLAN标签,即标签,即必须是必须是untag报文;报文; 在交换机初始状态所有端
11、口的类型在交换机初始状态所有端口的类型默认为默认为Access。(2)Trunk Trunk类型的端口默认属于类型的端口默认属于VLAN1,当当Trunk端口所存在的本地交换机端口所存在的本地交换机VID表中有表中有多个多个VLAN时,那么时,那么Trunk端口也自动属于这端口也自动属于这些些VLAN,并自动加入到,并自动加入到VID表中,例如假表中,例如假设端口设端口E1/0/1属性为属性为Trunk时,其交换时,其交换机机VID表如表表如表3.2所示。所示。 Trunk类型的端口可以接收和发送类型的端口可以接收和发送VLAN1的的untag报文。报文。 Trunk类型的端口可以接收本地交类
12、型的端口可以接收本地交换机换机VID表中存在的所有表中存在的所有VLAN的的tag报文,报文,然后查找然后查找VID表向相应端口转发;当表向相应端口转发;当Trunk端口接收到含有本地交换机端口接收到含有本地交换机VID表不存在的表不存在的VID标签的标签的tag报文时将自动丢弃该数据帧。报文时将自动丢弃该数据帧。 Trunk类型的端口向外发送数据帧类型的端口向外发送数据帧时,都是含有时,都是含有VID值的值的tag报文;当向外发报文;当向外发送的送的tag帧帧VID值为值为1时,其自动将其变为时,其自动将其变为untag报文。报文。 Trunk类型的端口一般用于交换机类型的端口一般用于交换机
13、之间连接的端口,两台交换机之间连接的端口,两台交换机Trunk端口端口之间所连接的链路称之为之间所连接的链路称之为802.1Q中继链路。中继链路。 由于思科高端交换机对中继链路封由于思科高端交换机对中继链路封装格式有两种标准分别是装格式有两种标准分别是802.1Q(前面已(前面已经介绍不再重复)和经介绍不再重复)和ISL(Inter-Switch Link)思科所独有的标准。)思科所独有的标准。 ISL称之为交换机间链路,称之为交换机间链路,ISL所产所产生的生的tag报文是在每个报文是在每个untag帧的头部增加帧的头部增加26字节信息字节信息VLAN标签,在帧尾部附加标签,在帧尾部附加4字
14、字节节CRC,因此,因此ISL的的tag报文中含有更多的报文中含有更多的域,但是它只支持域,但是它只支持1 024个个VLAN。 大部分思科交换机只支持大部分思科交换机只支持802.1Q,但,但也有的思科交换机支持也有的思科交换机支持ISL。 当网络中同时存在当网络中同时存在802.1Q的的tag报文和报文和ISL的的tag报文时,这两种技术无法兼容,报文时,这两种技术无法兼容,会造成内部网络会造成内部网络VLAN的混乱。的混乱。 如果真的存在上述情况,唯一的解决如果真的存在上述情况,唯一的解决方法就是通过路由器透明桥接实现兼容。方法就是通过路由器透明桥接实现兼容。 对于对于negotiate
15、参数,属于默认模式参数,属于默认模式会自动检测对端端口的封装格式;会自动检测对端端口的封装格式; Switch(config-if)#switchport mode trunk “在接口模式下指定类型为在接口模式下指定类型为trunk”。(3)Hybrid H3C独有的类型,功能上可以认为独有的类型,功能上可以认为是是Access和和Trunk的混合体。的混合体。 Hybrid类型的端口通过设置类型的端口通过设置PVID参数来指定该端口属于哪一个参数来指定该端口属于哪一个VLAN,当,当Hybrid端口所存在的本地交换机端口所存在的本地交换机VID表中表中有多个有多个VLAN时,那么时,那么H
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络互连技术与实训 网络 互连 技术 章二层 安全 控制 ppt 课件
限制150内