版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第10章虚拟局域网技术10.1VLAN概述10.2VLAN的交换方式10.3VLAN的划分方法10.4VLAN成员信息的传递10.5VLAN配置方法10.6VLAN间路由与通信10.7VLAN的协议和标准10.8VLAN的功能习题10.1VLAN概述10.1.1VLAN的产生在20世纪90年代初,具有多端口的路由器开始取代网桥,以达到在第三层对网络进行分段的目的,并实现对广播数据的抑制。但在这种使用路由器的网络中,网段和广播域是相对应的。在引入交换技术之后,可以在第2层上将网络进行分段,以使各网段的带宽得以提高,网络中路由器负责广播数据的抑制工作。此时,一个广播域可以跨越多个交换的网段,从而使得在一个广播域中提供对成百上千个用户的支持并非难事。但是大量的交换设备将网络分成越来越多的网段并不能降低对于广播数据抑制的要求。这种网络仍然要靠使用路由器来抑制广播数据。
VLAN技术就是在这样的背景下提出的,它代表着一种不用路由器实现对广播数据进行抑制的解决方案。在VLAN中,对广播数据的抑制将由交换机来完成。此时,每一个物理网段可以仅包含一个用户,而一个广播域中则可以具有多达上千个以上的用户。通过VLAN的划分可以跟踪各个工作站物理位置的变动,使之在移动位置之后不需要对其网络地址重新进行手工配置,或者虽然物理位置没有变化,但逻辑上与其他工作站组成逻辑上的网络段。
VLAN技术出现的另一原因是,当前高性价比的LAN交换设备给用户提供了非常好的网络分段能力,并具有极低的报文转发延迟以及很高的传输带宽。这些为实现VLAN技术提供了有力的基础保证。近年来,各主要的LAN设备厂商均在其交换设备中提供VLAN的集成方案。
10.1.2实现VLAN的前提条件
VLAN实现策略:将VLAN看成是一个广播域,一个VLAN就是一组客户工作站的集合,这些工作站不必处于同一个物理网络上,它们可以不受地理位置的限制而像处于同一个LAN上那样进行通信和信息交换。图10-1给出了VLAN的一个示例,在整个网络结构中,划分了三个VLAN,分别为工程VLAN、市场VLAN及财会VLAN,每一个VLAN包括了相应的客户站。图10-1VLAN示意图可以认为一个VLAN实际上就是逻辑上的网段,这种逻辑上的网段给LAN的管理、安全性以及广播数据的抑制带来诸多的益处。要实现VLAN技术,需要具备以下条件:
(1)具有能够将所连接的客户站进行逻辑分段的高性能交换设备。
(2)提供在主干网(如高速以太网、ATM、FDDI)上传输VLAN信息的通信协议。
(3)提供VLAN间通信的第3层路由解决方案。
(4)满足已安装的LAN系统的兼容性和互操作性。
(5)提供集中控制、配置和流量管理功能的网管方案。上述这些条件对于企业网范围内(Intranet)的VLAN解决方案是至关重要的。10.1.3VLAN的解决方案在实现VLAN的过程中有许多问题需要解决,但最为关键的有以下几个问题:●如何在整个网络范围内定义各VLAN中的成员,即VLAN划分方法。●如何在多个交换设备之间传递VLAN成员信息。●VLAN的配置问题。●VLAN之间的通信如何进行。如何解决这些问题将影响到VLAN的实现是否能够有效地满足用户和网络管理的要求。由于VLAN都是在交换网络环境中实现的,所以在这种网络环境中最核心的问题是交换设备。交换设备是各客户站连入交换网络的入口点,它可以提供对用户、端口和逻辑地址进行分组以构成VLAN的能力。每一个交换设备均可根据网管人员所定义的VLAN划分方法对报文进行过滤和转发,并能够将这种划分信息传递到网络中其他的交换设备和路由器那里。当前LAN交换设备在物理上一般都安装在共享式的分段HUB和位于主干网的路由器之间,它在VLAN的分段实现以及低延迟的报文转发方面起到至关重要的作用。总的来说,VLAN交换设备除了能够显著地提高网络的性能和专用带宽外,同时它还具有完成VLAN的划分所必需的能力。10.2VLAN的交换方式实现VLAN技术有端口交换、帧交换和信元交换三种交换方式。10.2.1端口交换端口交换(PortSwitch),也称配置交换,是把端口配置到一个或若干个通过背板连接的共享HUB上,可以形成若干个独立的由端口组合的共享网络段,每一个连接到端口上的用户被分配到其中一个段上。有一种称为端口交换的设备,在一个或几个通过背板连接的端口交换模块上通过软硬件的控制和管理把交换模块上的所在端口划分成若干个共享式的互相独立的VLAN。端口交换方式的特点有:端口用户组成小规模的VLAN非常灵活。在全局交换网络上,端口交换能够为全局VLAN提供有效的、灵活的前端配置端口组合的功能。由于端口交换形成的VLAN还是共享网段,因此使用这种方式形成的VLAN,端口用户以及整个VLAN的带宽仍受到限制。如果端口用户需要高带宽,或者网络规模较大,这时VLAN对带宽的要求很高,那么选用全交换的网络设备是必要的。目前市场上3COM公司的端口交换机是端口交换方式最典型、用得最广泛的设备,它可以单独使用,形成若干个独立的共享端口组,也可以作为核心交换机的前端处理设备(如图10-2所示),端口交换机的各个端口组的形成是按用户需求用相应的管理软件进行配置。图10-2端口交换机作为前端处理设备10.2.2帧交换帧交换(FrameSwitch)是指LAN(Ethernet、TokenRing、FDDI)交换机的每一个端口都能够提供一个独立的共享网络端口,在此端口上既可以连接共享HUB,也可以连接单独的一个客户站。在一个端口上接收到的帧正确地转发到输出端口上,在寻找路由和转发时,帧不会被破坏。对于广播帧来说,可以转发到交换机的所有端口。虚拟化后,一个交换机或者互连的若干交换机上的每个端口均可以被分配给任何VLAN,即在网络系统中形成若干个VLAN。交换机能隔离VLAN之间的信息传递,因此不同VLAN上的端口间的交通被阻止了。另外,端口若接收到一个广播帧,则该帧只能在该端口所属的VLAN中转发到其他端口去。帧交换方式比端口交换方式增加了有效的带宽,LAN交换机上每个端口用户具有独占带宽(例10 Mb/s、100 Mb/s)的性能,交换机间互连的速率可达数百兆位甚至千兆位传输率。服务器和高速客户站可以直接连到交换器端口上。目前,绝大多数厂家的LAN交换机均按帧交换方式来实现VLAN交换技术,将以太交换机与端口交换机组合应用,使用户加入VLAN更加灵活。10.2.3信元交换这种VLAN方式的核心是由一个或者多个互连的ATM交换机组成,它是在ATM交换机上实现信元交换。与帧交换不同的是,从ATM交换机端口上接收到信元后,正确地转发到输出端口。目前端口的传输率有155 Mb/s甚至622 Mb/s。ATM允许端点客户站加入多个VLAN,允许一条物理电缆上实现多个逻辑连接,ATM上实现VLAN目前常用ATM/LAN仿真技术。10.3VLAN的划分方法
VLAN划分方法是指在一个VLAN中应包含哪些站点(服务器、客户站)。处在同一个VLAN中的所有站点将共享广播数据,而这些广播数据将不会被扩散到其他不在此VLAN中的站点那里。VLAN划分有以下几种方法:●按交换端口号。●按MAC地址。●按第3层协议。●使用IP组播。●基于策略。
1.按交换端口号按交换设备端口进行分组来划分VLAN,例如一个交换设备上的端口1、2、5、7所连接的客户站可以构成VLAN-A,而端口3、4、6、8则构成VLAN-B等。在最初的实现中,VLAN是不能跨越交换设备的。到后来进一步的发展使得VLAN可以跨越多个交换设备。此种VLAN的构成可以用图10-3来表示。现在,按端口号划分VLAN仍然是构造VLAN的常用方法之一。这种划分方法确实比较简单并且非常有效。但是,仅靠端口分组而定义VLAN将无法使得同一个物理分段(或交换端口)同时参与到多个VLAN中,而且更主要的是当一个客户站从一个端口移至另一个端口时,网管人员将不得不对VLAN成员进行重新配置。图10-3按端口号进行VLAN分组
2.按MAC地址这种划分方法由网管人员指定属于同一个VLAN中的各客户站的MAC地址。用MAC地址进行VLAN成员的定义既有优点也有缺点。由于MAC地址是固化在网卡中的,故移至网络中另外一个地方时,它将仍然保持其原先的VLAN成员身份,而无需网管人员对之进行重新的配置。从这个意义上讲,用MAC地址定义的VLAN可以看成是基于用户的VLAN。另外在这种方式中,同一个MAC地址处于多个VLAN中是可行的。但这种方法也有许多不足之处,首先所有的用户在最初都必须被配置到至少一个VLAN中,只有在这种配置之后方可实现对VLAN成员的自动跟踪。但在大型的网络中完成初始的配置并不是一件容易的事。在共享介质环境下实现基于MAC地址的VLAN,在多个不同VLAN的成员同时存在于同一个交换端口时,可能会导致严重的性能下降。另外,在大规模的这种VLAN中交换设备之间进行VLAN成员身份信息的交换也可能会引起性能降低。
3.按第3层协议在实现基于第3层协议的VLAN时,决定VLAN成员身份主要是考虑协议类型(支持多协议的情况下)或网络层地址(如IP网络的子网地址)。这种方式的VLAN划分需要将子网地址映射到VLAN,交换设备根据子网地址将各机器的MAC地址同一个VLAN联系起来,交换设备将不同网络端口上连接的机器划归于同一个VLAN。但应注意此时对于第3层信息的使用并不构成路由功能。应注意不要将其同网络层路由混淆起来。因为在交换设备使用报文的IP地址决定VLAN成员身份时并没有进行任何路由计算,也没有使用任何路由协议。交换设备只是根据生成树算法在其他的各端口之间进行帧的转发。因此从这个意义上讲,任一VLAN内部的连接仍然是一种平板式的桥接拓朴结构。用第3层协议定义VLAN有许多的优点。首先,可以根据协议类型进行VLAN的划分,这对于那些基于服务或基于应用VLAN策略的网管人员无疑是极具吸引力的。其次,用户可以自由地移动他们的机器而无需对网络地址进行重新配置,并且在第3层上定义VLAN将不再需要报文标识,从而可以消除因在交换设备之间传递VLAN成员信息而花费的开销。第3层协议的VLAN划分方法同前两种方法相比的一个缺点可能是其性能问题。对报文中的网络地址进行检查将比对帧中的MAC地址进行检查开销更大。正是由于这个原因,使用第3层信息进行VLAN划分的交换设备一般都比使用第2层信息的交换设备要慢。目前第3层交换机的出现会大大改善VLAN成员间的通信效率。在第3层上所定义的VLAN对于TCP/IP特别有效,但对于其他一些协议如IPX、DEC-net或Apple则要差一些,并且对于那些不可进行路由选择的一些协议(如Netbios),在第3层上实现VLAN划分将特别困难,因为使用此种协议的机器是无法互相区分的,因此也就无法将其定义成某个网络层VLAN的一员。
4.IP组播VLAN
IP组播代表着一种与众不同的VLAN定义方法。在这种分组方法中VLAN作为广播域的基本概念仍然适用。各站点可以自由地动态决定参加到哪一个或哪一些IP组播组中。一个IP组播组实际上是用一个D类地址表示的,当向一个组播组发送一个IP报文时,此报文将被传送到此组中的各个站点处。从这个意义上讲,可以将一个IP组播组看成是一个VLAN。但此VLAN中的各个成员都只具有临时性的特点,由IP组播定义VLAN的动态特性可以达到很高的灵活性,并且借助于路由器,此种VLAN可以很容易地扩展到整个WAN上。
5.基于策略的VLAN这是实现VLAN的最有力的方法。它允许网络管理员使用任何VLAN策略的组合来创建满足其需求的VLAN。通过上面列出的VLAN策略把设备指定给VLAN,当一个策略被指定到一个交换机时,该策略就在整个网络上应用,而设备被置入VLAN中。从设备发出的帧总是经过重新计算,以使VLAN成员身份能随着设备产生的流量类型而改变。基于策略的VLAN可以使用上面提到的任何一种划分VLAN的方法,并可以把不同方法组合成一种新的策略来划分VLAN。总之,各种划分方法侧重点不同,所达到的效果也不尽相同。目前在网络产品中融合多种划分VLAN的方法,以便根据实际情况寻找最合适的途径。同时,随着管理软件的发展,VLAN的划分逐渐趋向于动态化。大多数情况下,用户可以同时处在不同的工作组,并同时属于多个VLAN。一个好的虚拟网策略不能强迫用户一定要属于某个虚拟网,这样设计的虚拟网缺乏灵活性和扩展性。如某公司的工作小组,小组里面需有销售人员、市场人员及工程技术人员,他们分别负责不同任务并协同工作,而这些人员原来又分别属于销售部、市场部、工程部的不同虚拟网络,实际上他们组成了一个临时的工作虚拟网。这时,他们既可分别访问他们原属的网络,又可同时在工作VLAN中互相交流信息,这就是VLAN中组员的多重属性。一个用户同时具有多个VLAN成员资格虽然是很有必要的,但这意味着工作组的安全性下降,并可能导致可伸缩性的下降。对于必须具有多个VLAN成员资格的资源(如服务器等),可以直接把它连接到主干网上,并定义到每个VLAN上,这既提供了资源共享也维持了VLAN的安全性。这种方式在ATM上是通过LANE定义的。虚拟网应该支持多个LAN交换机,同时也应支持远程联接。网络管理员应不受任何地域的限制,而在虚拟网中的成员也可在虚拟网中自由移动。如在物理上连接在广州办公室的PC机A,其主人可能携带它到北京办事处,这时如果没有虚拟网,他就要让北京办事处的MIS人员分配网络地址给PC机A,以便他能够访问整个网络。反之,如果北京和广州的办事处同处于一个虚拟网中,则PC机A从广州带到北京,只需插入任何一个结构化市线盒即可,无需改变机器的网络地址。10.4VLAN成员信息的传递
VLAN成员信息传递的关键是要解决多个交换设备互连时它们之间的协调问题,有隐式和显式两种不同的传递方式。一般隐式传递方式的VLAN适用于单个交换设备上通过对端口进行分组的方法所定义的VLAN。对于按第3层协议所定义的VLAN符合隐式传递方式。此种方式的特点是VLAN成员信息包含报文的头部。显示传递方式的VLAN适用于交换设备间VLAN成员的信息传送。它可分为三类,第一类是在ATM主干网上使用ATM论坛的ATMLAN仿真标准;第二类是使用IEEE802.1Q标准;第三类则为各厂商自行开发的帧标记或帧封装技术,如CISCO公司的用于快速以太网环境下的ISL(Inter-SwitchLink)协议以及用于FDDI主干网上的IEEE802.10协议的修改版本等。第一类和第二类目前都已成为工业标准。从具体技术上看,除ATMLAN仿真外,这种传递方式包括:信令支持的列表维护方式(TableMaintenceViaSignaling),帧标记方式(FrameTagging)和时分复用方式(TDM)三种。
(1)信令支持的列表维护方式。当工作站在网络上第一次发广播帧时,交换机就在自己Cache中的地址表中将工作站的MAC地址或它所连接的端口号与所属VLAN对应起来,该信息被不断地广播到其他的交换机。当VLAN成员发生变动时,交换机中的地址表就需要管理员在控制台上进行更新。随着网络规模的扩大,用以请求更新交换机地址表的广播信息将导致主干网的拥塞,因此,这种方式较少采用。
(2)帧标记方式。在帧标记方式下,每个数据帧都在帧头位置插入一个惟一的标签以标明一个特定的MAC层帧属于交换机间干线上的哪个VLAN。不同厂家的标签长度是不同的,有时数据帧加上标签后可能超过MAC帧的最大长度。
(3) TDM方式。TDM在VLAN上的实现方式与它在广域网上的实现非常类似。就像在WAN环境中支持多种流量类型一样,TDM以同样的方式在交换机间的干线网上工作以支持VLAN,就是说,时隙是保留给每个VLAN的。这种方式在一定程度上避免了前两种方式带来的问题,但是,划分给一个VLAN的时隙只能被该虚拟网的成员使用,所以仍然有很多带宽被浪费了。10.5VLAN配置方法网络中的各个站点可以按照几种不同的方法划分到相应的VLAN中,这些方法包括使用静态端口分配、动态端口分配或多VLAN端口分配。具体采取哪种方法取决于交换设备的功能、各站点连接到交换端口的方式以及VLAN管理软件的功能。当各站点直接连到交换设备端口上时,VLAN的配置和管理将获得最大的灵活性。此时所有的站点均可惟一地被分配到某个或某些VLAN中,当这些站点的位置发生变化之后,如果仍然是直接连接到交换端口上的,那么它们将保持其原有的VLAN标识。借助于共享式的HUB连接到交换设备上的所有站点,一般情况下因共享同一个交换端口而均被划分在同一个VLAN中,此种方法对网络中的每个用户来说灵活性降低了,但对于网管人员来说是一个比较理想的解决方法。如果HUB具有端口交换功能的话,将提高VLAN分配的灵活性,此时每一个HUB(或多个HUB叠难)可预先配置成若干共享组,然后每个共享组均可单独地被配置到一个VLAN中。
1.静态端口分配静态VLAN是指网管人员静态地把交换设备的每组端口分别分配给每一个VLAN。这种分配可以借助于网管软件完成或直接在交换设备中进行配置。分配好之后这些端口将保持其VLAN配置直至被修改为止。虽然这种方式在VLAN划分发生变化时需要管理人员进行修改,但因其比较安全,配置起来比较容易而且易于监视,故站点移动会受到严格控制和管理,并且在靠VLAN管理软件来配置交换端口的情况下,这种方法还是非常有效的。此种方式的VLAN如图10-4所示。图10-4静态端口分配
2.动态端口分配动态VLAN端口分配是指交换设备上那些能够在智能管理软件的帮助下自动地进行VLAN端口分配的方法。一般是根据站点的MAC地址、逻辑地址或协议类型来划分的。这些划分VLAN信息将被存放到一个集中式管理软件内并在那里进行维护。当某个站点连接到一个交换端口上时,交换设备对其MAC地址在VLAN管理数据库中进行检查,并动态地用相应的VLAN配置对此端口进行配置。此种方法的一个主要好处是当客户站移动位置之后无需进行重新的配置,并且当某个不能被识别的站点连入到网络中之后可以在管理站点处给出消息。但其缺点也是明显的,那就是必须在VLAN管理软件内建立一个数据库并维护一个能精确地反映所有网络用户状况的数据库。这种形式的VLAN分配如图10-5所示。图10-5动态端口分配
3.多VLAN端口分配多VLAN端口配置可以使单个交换端口或用户能同时参与到多个VLAN中进行通信,这种能力对于那些供多个不同的工作组共享的服务器或能够属于多个不同的工作组的用户而言无疑是很方便的。这种方式的VLAN带来的一个问题就是在多个工作组间进行端口共享将使得VLAN所提供的工作组间隔离功能明显地减弱,从而导致网络安全性的降低。这些被共享的端口实际上充当了VLAN间的网关,实际上是构成了一个更大的VLAN,并且这种方法在VLAN之间的交叉越来越大时扩充起来将比较困难。对于需要在多个VLAN之间共享的资源,一种更好的解决方法是将相应的站点直接接到主干网上,并使每一个VLAN对之均有一个惟一的访问路径,从而达到既实现资源共享又能维护VLAN隔离完整性的目的。此种方法是在ATMLANEmulation标准草案中定义的,但在共享LAN主干网和交换结构主干网中也可实现。这种方式的VLAN划分如图10-6所示。图10-6多端口VLAN配置10.6VLAN间路由与通信一般情况下网络环境中的VLAN实现了网络流量的分割,但VLAN之间的数据传输仍要借助于路由手段来实现。在大型网络中,VLAN内数据的高速交换同VLAN间数据传输的有效路由和交换这两者的集成正变得越来越具有吸引力。各种不同的路由方案具有很大的差别,每一种都有其各自的优点和不足,并且将对网络的总体结构产生影响,而且路由也并不是解决VLAN间通信技术的惟一方法。同选择一种VLAN解决方案会遇到的其他一些重要问题一样,解决VLAN间通信的选择也取决于用户特定的应用需求及总的网络结构,其中最为关键的是要达到较高程度的灵活性。根据路由功能位置的不同,目前基本上有五种不同的VLAN路由模式:●边界路由。●“独臂”路由器。●路由服务器/路由客户机。●ATM上的多协议路由MPOA。●第3层交换。对于各种不同路由模式的支持已成为各VLAN厂商的主要差别所在。某些厂商也宣布将在他们的产品中提供对多种不同路由模式的支持。
1.边界路由边界路由是指将路由功能包含在位于主干网络边界的每一个LAN交换设备中,此时VLAN间的报文将由交换设备内在的路由能力进行处理,而无需再将其传送至某个外部的路由器上,数据的转发延迟因而也将得以降低。使用此种路由方式的主要优点在于不像集中式路由那样会因中央路由站点的崩溃而导致整个网络的瘫痪。其主要的不利之处在于:相对于统一路由功能的集中式管理而言,边界路由需要对多个物理设备进行管理。另外此种方式可能比由一个集中式路由器和多个较便宜的边界路由器组成的集中式方案在价格上要贵一些。
2.“独臂”路由器采用“独臂”路由器的网络方案因能消除主干网上集中式处理和高延迟的路由功能而越来越受广泛的关注。这种路由器一般接在主干网上的一个交换设备上,以使得网络中的大部分报文在通过主干网时无需通过路由器进行处理,而且此种方式配置和管理起来也比较方便。此种路由模式如图10-7所示。图10-7“独臂”路由器图中表示了一个ATM网络环境。可以看到同一个VLAN内的报文将不需要通过路由器,而直接在交换设备间进行高速传输。显然这种路由方式只是在大部分报文都无需经过路由器进行处理时效果才能比较理想。为此在规划VLAN解决方案时应尽可能地减少VLAN之间的数据传输量。目前已有几家厂商提供了此种解决方案。但这种路由方式的不足之处在于,它仍然是一种集中式的路由策略,因此在主干网上一般均设置有多个冗余“独臂”路由器,但如果当网络中VLAN之间的数据传输量比较大时,在路由器处将形成瓶颈。
3.路由服务器/路由客户机从物理配置上看,路由服务器同“独臂”路由器模式是相似的,但这两种路由模式在工作方式上则有很大的不同。后者的路由功能将被分散到网络中的多个设备中。在“独臂”路由器模式下,要将一个报文从VLAN传到另一个VLAN中时,此报文将被首先传到独臂路由器上,在那里进行地址解析和路由计算,在有些类型的主干网(如ATM主干网)上可能还需建立连接,然后才能进行报文的传输。在路由服务器方式下,VLAN间的报文将被缓存在主干网边界上的LAN交换设备中。交换设备同路由服务器之间所交换的仅仅是为建立跨越主干网的LAN交换设备之间的连接而必须交换的信息。这种模式同“独臂”路由器比较起来,其最大的优点在于路由服务器同交换设备间的数据传输量得以降低,同时也减少了报文在主干网上传输时所经过的站点数量,降低传输延迟。这种路由模式如图10-8所示。由此看到这种模式仍具有集中式路由的特点。图10-8路由服务器路由服务器模式也有不足。集中式路由所遇到的一个最大问题就是如何对付路由器的崩溃。另外这种解决方案中的交换设备必须具有一定的路由功能,因而其价格比较贵,而且配置起来也将更为复杂一些。
4.ATM上的多协议路由(MPOA)人们现在正在致力于将路由服务器的方法标准化。ATM论坛的MPOA标准工作组正在进行的工作就是这种努力中的一个代表。MPOA的目的是给可能属于不同路由子网的多个用ATM网络连接的设备提供直接的虚拟连接。也就是说,MPOA将使得多个属于不同ELAN的站点通过ATM网络直接进行通信,而不需要经过一个中间的路由器。其中ELAN可以看成是另一种形式的VLAN,它是在ATM网络环境下用LANEmulation标准建立起来的。MPOA实际上可以看成是将路由功能集成从路由服务器到LAN-ATM边界交换设备中,这样一来,在VLAN之间的通信中将不再需要外部路由器,从而降低了网络传输的延迟。
5.第3层交换技术前面章节已经详细地讨论了第3层交换的各种技术的原理和特点,有的技术方案本身就是一个带有路由功能的交换机。特别是基于智能可编程ASIC技术的第三层交换机(3Com与Bay等公司的产品),它既包括了第2层和第3层的交换功能,而且还具备路由寻址功能。因此利用它来作为网络的主干交换器,既可以根据多种方法来定义VLAN成员,随后配置VLAN,又能不附加其他路由设备来实现VLAN之间的通信。不论从网络结构还是降低网络传输延迟来说,用第3层交换技术不失是一个很好的选择。10.7VLAN的协议和标准近几年来,在实现VLAN的过程中,各厂家纷纷推出自己的技术和相应的产品,但往往这些技术和产品所遵循的协议和标准(特别是在MAC层的交换技术上)是不相同的,致使各厂家的VLAN产品自成系统,互不兼容,妨碍了VLAN技术和市场的进一步发展。目前第3层上实现的VLAN往往是基于InternetTCP/IP的组播技术及相应的协议,其中涉及的技术和协议主要有:●IP组播地址确定。●IGMP。●MVONE(InternetMulticastBackbone)。●DVMRP(DistanceVectorMulticastRoutingProtocol)。而在MAC层上VLAN实现的标准最有代表性的则为IEEE802.1Q。前几年有厂家曾提出以802.10作为VLAN实现的一种标准,即把原来用于安全信息的帧头改成帧标记使用,这种方法技术上虽然可行,但是由于域长度可变,难以采用硬件ASIC芯片对帧作处理,造成处理速度慢且价格昂贵的解决方案,因此遭到大多数厂家的反对,因此802.10无法成为大家公认的实现VLAN的标准。1996年3月IEEE802.1Internetworking小组完成了制定VLAN标准而进行的初步调查工作,解决了三大问题,即VLAN的体系结构、帧标记的标准格式以及VLAN标准化未来的发展方向。特别是帧标记的标准化格式使用了802.1Q标准,这是VLAN朝开放方向发展的重要里程碑,将成为VLAN迅速应用的关键因素。帧格式标准化后,各厂家可以迅速将其融入到它们生产的交换机产品中,目前所有的主要厂商,其中包括3Com、Bay、IBM以及Cisco都表示支持802.1Q。
IEEE802.1Q目前还是标准草案,该标准草案是基于IEEE802.1D和IEEE802.1p等标准,定义了基于MAC层桥接局域网实现VLAN的方法。在802.1Q中定义了两种类型的帧标记:
(1)隐式的帧标记(Implicittagging):表示帧所属的VLAN信息并未被明显地标记,该帧属于哪一个VLAN缺省则由网桥的接收端口号或帧中data域的信息决定。
(2)显式的帧标记(Explicittagging):表示帧所属的VLAN由网桥所加的标记显式地决定。形成以太网显式的帧标记包括以下几个步骤,如图10-9所示:
(1)在以太网帧中插入VLAN头部。头部插在DA(目的地址)和SA(源地址)之后。
(2)重新计算FCS(帧检验序列)。图10-9以太网VLAN帧标记
VLAN头部包括如下信息域:
(1) VPID(VLANProtocolIdentifier),它表明此帧已按802.1Q协议显式标记。
(2) VCI(VLANControlInformation),它由以下几部分组成:① User_priority,它允许VLAN帧在那些不具备表示用户优先权的网段(如Ethernet)携带用户优先权信息。②TR_encap,它置位时表示该帧data域中携带的是未经翻译和封装的TokenRing帧的数据。
VID(VLANIdentifier),它表明此帧属于哪一VLAN。10.8VLAN的功能人们发展VLAN技术的一个主要原因是:减少在网络中的站点发生移动、增加和修改时的管理开销,同时解决因数据广播而引起的一些性能问题。如安全性、对广播数据更好的管理和控制、网络的微分段、负载分担等。
1.提高管理效率网络中站点的移动、增加和改变是最让网管人员头疼的问题之一,同时也是网络维护过程中相对来说开销比较大的一部分。因为此时一般都需要重新进行布线,并且几乎所有的站点移动都伴随着地址的重新分配以及对HUB和路由器进行重新配置。
VLAN为此提供了有效的手段,同时对HUB和路由器重新进行配置的开销将得以减少。当某个VLAN中的一个用户从一个地点移动至另一个地点时,只要他们仍旧保持在同一个VLAN中并且能够连接到一个交换端口上,那么就无需对他们的网络地址进行修改,最多只是需要将此交换端口重新配置到相应的VLAN中。这种方式将极大地简化配置和调试工作。这对于目前大量使用的配线间技术是一个很大的改进,并且此时路由器的配置可以保持不变。广播数据的控制,站点的移动、增加和修改的规划,以及网络资源访问权限的设置都是集中式管理的一般性功能。VLAN通信为这种管理方式打开了方便之门,因为在VLAN解决方案中一般都带有可集中配置、管理和监控的VLAN管理软件。
2.控制广播数据广播数据是在每一个网络中都会出现的。其数据量的多少主要取决于应用的类型、服务器的类型、逻辑分段的数目以及这些网络资源的如何使用。目前各种GroupWare应用将会产生大量的广播数据,网络设备的故障也可能会导致广播数据的大量出现。如果管理得不好,广播数据将严重地损害网络的性能并可能导致整个网络的崩溃。因此,网管人员必须采取措施对因广播数据而可能导致的问题加以预防。早期使用的有效的措施是用防火墙对网络进行适当的分段,以防止因某个网段出现问题而使整个网络受到影响。这种功能一般可借助于路由器来实现。当交换型体系结构在网络中大量使用时,广播数据(第2层数据)将被传送到各个交换端口那里。此种结构通常被称做是“平板式”的网络,整个网络构成一个广播域。平板式交换型网络的优点是,它给用户提供了非常低的传输延迟和非常高的数据传输率。但广播数据却将被传送到所有的交换设备、端口、主干网连接和用户那里,大量地浪费了网络资源特别是宝贵的广域网资源。为减少这种不利影响,在网络中还得加上一定数量的路由器以对网络进行分段。一旦使用了路由器,传输延迟将会随之增加,从而丧失交换型网络的优点。
VLAN的主要好处之一是支持VLAN的交换设备,也可以有效地对广播数据进行控制,某VLAN中的广播数据将只是被复制到那些连接有此VLAN的某个成员的交换端口上,在除此而外的那些端口上将不会出现这些数据。这实际上是为在交换型网络中建立起同路由器功能类似的防火墙提供了一种有效的手段。但同使用路由器的解决方案相比,VLAN技术有几个显著的优点是路由器所无法具备的。首先是性能上的问题,使用路由器最大的问题是传输延迟比较高,而在VLAN结构中大部分数据都是借助于交换而传输的,只有在VLAN间的数据才要经过路由器的处理。在配置得比较好的VLAN结构中,VLAN间的数据量将比较少,因而总的网络性能将不会受到太大的影响。其次路由器的配置和管理更为复杂,减少网络中路由器的数量可以降低网络的维护和管理开销。另外同路由器端口比较起来,交换端口的价格要便宜一些,这使得我们可以用比较少的费用获得比较好的效果。网管人员可以非常方便地通过多种手段对广播域的大小进行控制,例如限制在同一个VLAN中的交换端口的数目以及连接在这些端口上的用户的数目等。一般来说,VLAN中的用户数越小,此VLAN中的广播数据对于网络中其他用户的影响将越小。另外可以基于所用的应用类型及这些应用所产生的广播数据量的大小进行VLAN的划分。共享同一个会产生大量广播数据的应用程序的那些用户可以划分到同一个VLAN中,同时网管人员也可以将此应用分布到整个网络上。
3.增强网络安全性目前共享型的LAN已经大量地安装在各行各业中,这会导致的一个严重问题就是如何对数据进行保密,共享型LAN的一个最大的不足就是易于受到入侵。只要把机器接入到一个端口中就可以收到相应网段上的所有数据。广播域越大,此种危险也将越大,除非是HUB本身具有安全控制功能。增强网络安全性的一种最有效和最易于管理的方法是,将整个网络划分成一个个互相独立的广播组(VLAN)。通过网管人员可以限制某个VLAN中的用户的数量,并且可以禁止那些没有得到许可的用户进入到某个VLAN中。按照这种方式,VLAN可以提供一道安全性防火墙,以控制用户对于网络资源的访问,控制广播组的大小和构成,并且可借助于网管软件在发生非法入侵时及时通知管理人员。实现此种类型的分段相对来说还是比较简单的。例如可以根据应用类型和访问权限对交换端口进行分组,那些受限的应用和资源一般均被放到一个VLAN中。试图侵入某个VLAN中的非法用户将被网管软件标记出来,通过使用路由器访问表还可以使安全性得到更进一步的增强,这对于VLAN间的数据传输将特别有用。在此种安全性的VLAN上,路由器将根据在交换设备和路由器中的配置而限制对于某些VLAN中数据的访问。此种限制可以根据站点的地址、应用类型、协议类型、甚至时间等加以设置。
4.减少站点的移动和改变开销
VLAN最突出的特点是,它可以减少处理用户站点的移动和改变所带来的开销。由于这些开销一般来说都比较大,因此VLAN方案也越来越引人注目。各厂商也都在宣扬他们的产品将如何能够有效地实现对网络的动态管理以达到节省开销的目的。事实上,VLAN方案也确实能实现这一目的。举例来说,对于IP类型的网络,当用户从一个子网移至另一个子网时,一般都需要对其IP地址进行手工修改,而此种修改可能需要花费比较长的时间才能使站点正常工作,而这些时间本来是可以用于其他一些更具有创造性的活动上的。使用VLAN则可以完全消除这些不必要的时间浪费,因VLAN的成员身份同站点所在的地址是无关的,这样一来站点可以发生移动,而其IP地址和子网成员身份则可以保持不变。但任何事物都是具有两面性的,VLAN的实现虽然可以降低对于网络动态管理的开销,但VLAN在物理连接的基础上多出了一个虚拟连接,而对此虚拟连接的管理也是要有一定的开销的。但只要规则得当,总的网络管理开销还是将得以降低。
5.实现虚拟工作组
VLAN方案的另一个突出特点是,要建立起虚拟工作组模型。虚拟工作组是指当在整个园区网络环境下实现了VLAN之后,同一个部门的所有成员将可以像处于同一个LAN上那样进行通信,大部分网络通信将不会传出此VLAN广播域。当某个用户从一个地方移动到另一个地方时,如果他的工作部门不发生变化,那么就用不着对其机器进行重新配置。与此类似,如果某个用户改变了工作部门,他可以不改变其工作地点,而只需网管人员修改一下其VLAN成员身份即可。这种功能模型使得我们可以建立起更为动态化的组织环境,以增强向功能交叉的工作组方向演化的趋势。虚拟工作组模型的工作方式是:以某个临时性的项目为基础的工作组可以虚拟地连接到同一个VLAN上,这样此工作组中的人员将用不着改变其工作地点。另外这些工作组可以是动态的。同某个功能有关的工作组相应的VLAN可以在项目的生存期内动态地创建起来,而在此项目完成之后则可以将此VLAN“拆除”,用户的地理位置都不用发生任何变化。虽然这种操作确实很诱人,但实际情况是VLAN本身并不能完全实现这种虚拟工作组模型。目前要实现这模型至少要考虑以下几个管理和结构方面的问题:
(1)虚拟工作组的管理。从网络管理的角度出发,虚拟工作组的暂时性可能会使得修改VLAN成员和身份同修改路由表一样麻烦,而且从人们的心理角度来讲,他们可能更习惯于同他们的同事呆在同一个地方,这对于虚拟工作组的实现无疑是一个最大的障碍。
(2) 80/20规则的保持。虚拟工作组的VLAN通常假设80%以上的网络通信量是本VLAN内的,而只有不到20%是跨越
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年播音与主持艺术专业统考模拟试题及答案 23.15.26
- 2026年3月份污水化验员考试真题(附答案)
- 2026年注册验船师考试(C级船舶检验法律法规)综合试题及答案二
- 特殊作业票证评估试卷及答案
- 2026年企业内训师招聘面试参考题库及答案
- 广西崇左市天等县上映乡初级中学2026-2027学年九年级上学期9月阶段检测物理试题(含答案)
- 医疗质量安全不良事件报告管理办法
- 银行笔试真题及答案
- 招投标法考试试题及答案
- 紫外线灯消毒专项考核试题及答案
- 电网工程限额设计控制指标(2025年水平)
- 2025-2026学年浙江省宁波市鄞州区九年级(上)期中英语试卷
- 2026年春招:中国航空发动机笔试题及答案
- 高环能财务笔试题分析
- 宫腔镜术后并发症的预防与处理
- 影院场馆安全隐患排查及整改措施
- 红十字会救护员考试题库试题(附答案)
- 药物合成培训
- 理发店消防安全教育培训
- 第七讲 携手周边国家 共创美好未来
- 景观工程临时用电方案
评论
0/150
提交评论