计算机网络教程课件 09 VLAN和VLAN间路由_第1页
计算机网络教程课件 09 VLAN和VLAN间路由_第2页
计算机网络教程课件 09 VLAN和VLAN间路由_第3页
计算机网络教程课件 09 VLAN和VLAN间路由_第4页
计算机网络教程课件 09 VLAN和VLAN间路由_第5页
已阅读5页,还剩34页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第09章VLAN和VLAN间路由交换机端口安全创建和管理VLAN实现VLAN间路由主要内容交换机端口安全配置步骤配置交换机端口安全镜像端口监控网络流量端口隔离9.1交换机端口安全1.启用端口安全。2.设置端口允许的最大MAC地址数量(可选)。端口允许的最大MAC地址数量通常是1,即只能学习一个MAC地址表项,课根据组网需求更改限制数。使用“port-securitymaximummax-number”命令设置数量。3.配置端口安全违规后保护动作。动作:restrict,丢弃源MAC地址不存在的报文并上告报警,推荐使用;动作:protect,只丢弃源MAC地址不存在的报文,不上告报警;动作:shutdown,接口状态被置为error-down,并上告报警(接口down掉)4.设置MAC地址安全类型。安全动态MAC地址:设备重启后表项会丢失,需要重新学习,缺省情况下不会老化.安全静态MAC地址:在交换机上手工配置的静态MAC地址,不会被老化,存配置后重启设备不会丢失stickyMAC(粘性MAC):安全动态MAC地址的学习,重启设备后stickyMAC也不会丢失9.1.1交换机端口安全配置步骤在LSW1交换机上设置端口安全,端口Ethernet0/0/1只允许连接PC1,端口Ethernet0/0/2只允许连接PC2,端口Ethernet0/0/3只允许连接PC3,端口和MAC地址的绑定通过Sticky的方式实现。违反安全规则采取的措施为:Shutdown。端口GigabitEthernet0/0/1最多只允许连接两台计算机且只能是PC4和PC5,人工绑定PC4和PC5两个MAC地址。违反安全规则采取的措施为:restrict。9.1.2配置交换机端口安全[SW1]port-group1to3--定义端口组[SW1-port-group-1to3]group-memberEthernet0/0/1toEthernet0/0/3--添加端口成员[SW1-port-group-1to3]port-securityenable--启用端口安全[SW1-port-group-1to3]port-securityprotect-actionshutdown--定义违反规则后采取的措施[SW1-port-group-1to3]port-securitymac-addresssticky--将现有的MAC绑定[SW1-port-group-1to3]quit[SW1]interfaceGigabitEthernet0/0/1[SW1-GigabitEthernet0/0/1]port-securityenable[SW1-GigabitEthernet0/0/1]port-securityprotect-actionrestrict[SW1-GigabitEthernet0/0/1]port-securitymax-mac-num2[SW1-GigabitEthernet0/0/1]port-securitymac-addresssticky[SW1-GigabitEthernet0/0/1]port-securitymac-addresssticky5489-98A6-7D20vlan1[SW1-GigabitEthernet0/0/1]port-securitymac-addresssticky5489-985E-16B9vlan1清除接口配置[LSW1]clear

configuration

interfaceGigabitEthernet0/0/1在SW1上的配置端口安全交换机镜像端口是一种用于网络监控和分析的功能,它允许将一个或多个端口(源端口)的数据流量复制到另一个指定端口(镜像端口),以便进行网络故障排查、安全审计和性能优化等操作9.1.3镜像端口监控网络流量配置Ethernet0/0/3监控Ethernet0/0/4接口[AR1200]observe-port

interface

Ethernet

0/0/3

--指定监控端口[AR1200]interface

Ethernet

0/0/4[AR1200-Ethernet0/0/4]mirror

to

observe-port

?

both

Assign

Mirror

to

both

inbound

and

outbound

of

an

interface

--出入端口的流量

inbound

Assign

Mirror

to

the

inbound

of

an

interface

--进端口的流量

outbound

Assign

Mirror

to

the

outbound

of

an

interface

--出端口的流量[AR1200-Ethernet0/0/4]mirror

to

observe-port

both

--将出入端口的流量同时发送到监控端口华为交换机只能设置一个observe-port监控端口。如果打算取消监控端口,需要先在被监视端口上取消镜像,再取消监控端口,配置命令如下。[AR1200]interface

Ethernet

0/0/4[AR1200-Ethernet0/0/4]undo

mirror

both

[AR1200-Ethernet0/0/4]quit[AR1200]undo

observe-port配置镜像端口网络监控:能够捕获和分析网络流量,帮助管理员监控网络中的活动,检测潜在的安全威胁或性能问题。故障诊断:有助于快速定位和解决网络故障,通过分析镜像端口捕获的数据包,可以找出异常的网络行为或通信问题。不影响原始流量:在复制流量到镜像端口时,不会对被监控端口的正常数据传输造成影响。交换机的镜像端口的优点配置复杂性:需要在交换机上进行特定的配置,对于不熟悉网络配置的人员来说,可能会比较复杂。资源占用:会占用交换机的一定资源,包括端口和处理能力,特别是在处理大量流量时。局限性:只能监控通过交换机的流量,如果问题发生在交换机之前或之后的网络部分,可能无法检测到。安全风险:如果镜像端口的配置不当,可能会导致敏感信息的泄露。镜像端口也存在一些缺点端口隔离可以实现在同一个VLAN内对端口进行逻辑隔离,端口隔离分为L2层隔离和L3层隔离。9.1.4端口隔离[SW1]port-isolatemode?allAlll2L2only[SW1]port-isolatemodel2--启用L2层隔离功能[SW1]port-groupvlan1port--定义一个端口组[SW1-port-group-vlan1port]group-memberEthernet0/0/0toEthernet0/0/3[SW1-port-group-vlan1port]portlink-typeaccess--将端口组配置为Access类型[SW1-port-group-vlan1port]portdefaultvlan1--将端口组指定到VLAN1[SW1-port-group-vlan1port]port-isolateenablegroup?INTEGER<1-64>Portisolategroup-id[SW1-port-group-vlan1port]port-isolateenablegroup1--隔离组内的端口不能相互通信配置端口隔离企业网络安全:在企业网络中,为了保护不同部门或用户之间的数据安全,可以使用端口隔离技术来限制它们之间的直接通信,防止数据泄露或恶意攻击。公共场所网络:如机场、酒店、图书馆等公共场所提供的无线网络,为了保证用户之间的网络隔离,避免相互干扰,可以采用端口隔离技术。学校和教育机构:在学校的网络中,可以使用端口隔离技术来划分不同的教学区域或用户群体,确保网络资源的合理分配和安全使用。数据中心:在数据中心中,为了保护不同服务器或应用之间的独立性和安全性,可以运用端口隔离技术来实现逻辑隔离。网络测试和开发环境:在进行网络测试或开发时,需要创建独立的网络环境,端口隔离技术可以帮助实现不同测试设备或开发节点之间的隔离。端口隔离技术主要应用于以下场景什么是VLANVLAN的划分策略与要点理解VLAN跨交换机VLAN实战:管理跨交换机的VLAN9.2创建和管理VLANVLAN(VirtualLocalAreaNetwork)即虚拟局域网,是一种将一个物理的局域网在逻辑上划分成多个广播域的技术。通过VLAN技术,可以将一个较大的局域网划分成多个较小的逻辑网络,每个VLAN中的设备就像在一个独立的局域网中一样进行通信。VLAN的主要作用包括:提高网络安全性:不同VLAN之间的设备不能直接通信,增强了网络的安全性。控制广播风暴:限制广播域的范围,减少广播流量,提高网络性能。灵活组网:方便对网络进行逻辑分组和管理,不受物理位置的限制。9.2.1什么是VLANVLAN使得划分网段更加灵活VLAN划分需要区分业务VLAN、管理VLAN和互联VLAN。管理VLAN设计,交换机要想进行远程管理,就要配置IP地址、网络掩码和默认路由。通常二层交换机使用VLANIF接口地址作为管理地址。建议所有属于同一二层网络的交换机使用同一管理VLAN,管理IP地址处于同一网段。在网络规划中,业务VLAN通常基于部门或工作组、地理位置、业务类型、应用类型、安全级别、网络协议、终端类型、访客和内部用户等因素划分设LAN。互联VLAN,三层交换机和路由器连接需要创建一个VLAN,使得该vlanif接口和路由器在一个网段。9.2.2VLAN的划分策略与要点1.部门或工作组:将不同部门(如财务、销售、研发等)或工作小组划分到不同的VLAN中,便于进行访问控制和资源分配。2.地理位置:按照不同的物理位置,如不同的楼层、建筑物、分支机构等划分VLAN,有助于简化网络管理和故障排查。3.业务类型:根据业务的性质和需求,如生产业务、办公业务、客服业务等进行划分,方便为不同业务提供特定的网络策略和服务质量保证。4.应用类型:基于所使用的应用程序或服务,如电子邮件、文件共享、视频会议等划分VLAN,以优化网络性能和保障应用的正常运行。5.安全级别:根据数据的安全要求和敏感程度,将高安全级别、中安全级别和低安全级别的设备或用户划分到不同的VLAN中,实施不同的安全策略。6.网络协议:对于使用不同网络协议(如IPv4和IPv6)的设备或用户群,可以划分到不同的VLAN中。7.终端类型:如将台式机、笔记本电脑、移动设备等划分到不同的VLAN中,以便进行针对性的管理和控制。8访客与内部用户:将访客的网络访问与内部员工的网络访问分开,以保障内部网络的安全。业务VLAN划分依据1.明确需求和目标:清楚了解划分VLAN的目的,是为了提高网络性能、增强安全性还是便于管理等,以确保划分方式符合预期。2.避免VLAN数量过多:过多的VLAN可能会增加管理的复杂性和交换机的负担。3.考虑网络流量模式:根据不同区域或用户组的网络流量大小和类型,合理分配VLAN,避免某个VLAN出现流量拥塞。4.跨VLAN通信规划:确定哪些VLAN之间需要通信,并合理配置路由或三层交换来实现跨VLAN数据传输。5.与IP地址规划的配合:VLAN划分应与IP子网的规划相协调,以便进行有效的网络管理和控制。6.广播域的控制:划分VLAN要有效地控制广播域的大小,减少广播风暴对网络性能的影响。7.安全策略:为每个VLAN制定适当的安全策略,如访问控制列表(ACL)等,保障网络安全。8.灵活性和扩展性:考虑未来网络的扩展和变化,预留一定的VLAN资源。划分VLAN应注意的问题交换机端口默认属于VLAN1交换机的所有端口默认都属于VLAN1,VLAN1是默认VLAN,不能删除。交换机S1的所有端口都在VLAN1中,进入交换机端口的帧自动加上端口所属VLAN的标记,出交换机端口则会去掉VLAN标记。9.2.3理解VLAN(1)9.2.3理解VLAN(2)9.2.4跨交换机VLAN(1)9.2.3跨交换机VLAN(2)交换机之间不要使用Access接口连接计算机连接交换机的链路称为接入(Access)链路能够通过多个VLAN的交换机之间的链路称为干道(Trunk)链路。9.2.4跨交换机VLAN(2)网络中有两台接入层交换机SW2和SW3、一台汇聚层交换机SW1。VLAN1、VLAN2、VLAN3分别是销售部、研发部和财务部的VLAN,这些VLAN称为业务VLAN。VLAN4是接入层交换机SW2和SW3管理地址所在的VLAN,称为管理VLAN。每个VLAN的网关使用所在网段的第一个可用的地址。9.2.5配置基于端口的VLAN(1)每个交换机都创建VLAN1、VLAN2、VLAN3和VLAN4,VLAN1是默认VLAN不需要创建。(2)将接入层交换机端口Ethernet0/0/1~Ethernet0/0/5指定到VLAN1。(3)将接入层交换机端口Ethernet0/0/6~Ethernet0/0/10指定到VLAN2。(4)将接入层交换机端口Ethernet0/0/11~Ethernet0/0/15指定到VLAN3。(5)将连接计算机的端口设置成Access端口。(6)将交换机之间的连接端口设置成Trunk,允许VLAN1、VLAN2、VLAN3、VLAN4的帧通过。(7)为配置SW2、SW3的管理接口配置IP地址。(8)捕捉分析干道链路上带VLAN标记的帧。实现目标[SW2]vlanbatch234[SW2]port-groupg1--创建端口组[SW2-port-group-g1]group-memberEthernet0/0/1toEthernet0/0/5--向端口组添加成员[SW2-port-group-g1]portlink-typeaccess--指定接口类型[SW2-port-group-g1]portdefaultvlan1--将接口指定到VLAN1[SW2-port-group-g1]quit[SW2]port-groupg2[SW2-port-group-g2]group-memberEthernet0/0/6toEthernet0/0/10[SW2-port-group-g2]portlink-typeaccess[SW2-port-group-g2]portdefaultvlan2[SW2-port-group-g2]quit[SW2]port-groupg3[SW2-port-group-g3]group-memberEthernet0/0/11toEthernet0/0/15[SW2-port-group-g3]portlink-typeaccess[SW2-port-group-g3]portdefaultvlan3[SW2-port-group-g3]quit在SW2上创建VLAN,配置Access接口VLAN1是默认VLAN,不用创建。以下命令批量创建VLAN4、VLAN5和VLAN6。[LSW2]vlan

batch

4

5

6以下命令批量创建VLAN10~VLAN20共11个VLAN。[LSW2]vlan

batch

10

to

20批量删除VLAN4、VLAN5和VLAN6。[LSW2]undo

vlan

batch

4

5

6提示:[LSW2]interface

GigabitEthernet

0/0/1

[LSW2-GigabitEthernet0/0/1]port

link-type

trunk

[LSW2-GigabitEthernet0/0/1]port

trunk

allow-pass

vlan

?

INTEGER<1-4094>

VLAN

ID

all

All

--允许所有VLAN的帧通过[LSW2-GigabitEthernet0/0/1]port

trunk

allowpass

vlan

1

2

3

--指定允许通过的VLAN[LSW2]display

vlan--显示创建的VLAN在SW2上配置干道接口配置管理地址[SW2]interfaceVlanif4[SW2-Vlanif4]ipaddress192.168.4.224[SW2-Vlanif4]quit添加默认路由,该管理地址就能跨网段访问[SW2]iproute-static0.0.0.00192.168.4.1在SW2上配置管理地址[SW1]vlan

batch

2

34

[SW1]interface

GigabitEthernet

0/0/1[SW1-GigabitEthernet0/0/1]port

link-type

trunk

[SW1-GigabitEthernet0/0/1]port

trunk

allow-pass

vlan

all[SW1-GigabitEthernet0/0/1]quit[SW1]interface

GigabitEthernet

0/0/2[SW1-GigabitEthernet0/0/2]port

link-type

trunk

[SW1-GigabitEthernet0/0/2]port

trunk

allow-pass

vlan

all

[SW1-GigabitEthernet0/0/2]quit在SW1上的配置干道链路带VLAN标记的帧结构使用三层交换机实现VLAN间路由三层交换机连接路由器9.3实现VLAN间通信三层交换机等价图9.3.1使用三层交换实现VLAN间路由(1)[LSW1]interface

Vlanif

1[LSW1-Vlanif1]ip

address

192.168.1.1

24[LSW1-Vlanif1]quit[LSW1]interface

Vlanif

2[LSW1-Vlanif2]ip

address

192.168.2.1

24[LSW1-Vlanif2]quit[LSW1]interface

Vlanif

3[LSW1-Vlanif3]ip

address

192.168.3.1

24[LSW1-Vlanif3]quit9.3.1使用三层交换实现VLAN间路由(2)三层交换机通常不直接连接Inte

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论