Cisco交换机VLAN的配置解读_第1页
Cisco交换机VLAN的配置解读_第2页
Cisco交换机VLAN的配置解读_第3页
Cisco交换机VLAN的配置解读_第4页
Cisco交换机VLAN的配置解读_第5页
已阅读5页,还剩21页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、Cisco交换机VLAN的配置,重点内容: 交换机VLAN的概念及其应用; 掌握VLAN的配置方法; 理解Trunk 连接及VTP协议; 掌握用VTP管理VLAN的方法; 掌握三层交换机SVI的配置实现VLAN间通信;,一、VLAN的基本概念,VLAN(Vitrual Local Area Network)全称虚拟局域网,就是将局域网上的用户或资源按照一定的原则进行划分,把一个物理网络划分为若干个小的“逻辑网络”, 这种小的逻辑网络就是虚拟局域网。虚拟局域网实际上就是一种利用交换机对局域网进行逻辑分段的一种技术,交换机可以把一个局域网(LAN)划分为若干个相对独立的逻辑网络,每个逻辑网络内的计

2、算机可以直接通信,不同逻辑网络的计算机之间不能直接通信,除非通过路由器或三层交换机设备。 VLAN是建立在局域网的交换机上,它以软件方式实现逻辑网络的划分与管理。所以,逻辑网络的用户或站点可以根据功能、部门等因素来划分而无需考虑电脑所处的物理位置,只要以太网交换机是互连的,同一逻辑网络的电脑既可以连接在同一个局域网上的交换机,也可以连接在不同局域网的交换机上,但它们之间的通信就像在同一个物理网段上一样。,二、VLAN的划分方法,1、静态VLAN 静态VLAN按交换机的端口来划分,即将以太网交换机上的端口分配给某一个VLAN,这些端口一直保持这种配置关系直到人工改变它们,每个VLAN可以使用一个

3、或几个交换机端口,这种方法因为配置容易且安全性较高,所以是比较常用的方法;缺点是当用户主机发生移动时,可能就需要重新配置。 2、动态VLAN 1)、按MAC地址来划分 由网管指定有哪些主机的网卡地址组成一个VLAN。优点是当主机搬迁时,其所在的VLAN不会发生变化,只要主机的网卡不变,它将一直属于原VLAN的成员,无需网管对交换机软件进行重新配置,但缺点是配置工作量很大。 2)、按IP地址来划分 由网管指定有哪些IP地址属于一个VLAN。优点是当主机搬迁时,其所在的VLAN不会发生变化。缺点是IP地址可人为更改,会带来安全隐患。由于第二层交换机不能识别IP地址,所以这种划分方法只能用于第三层交

4、换机。,1、创建VLAN,Catalyst 2950交换机最多可以配置250个VLAN,VLAN ID取值为1-4094,其中1号VLAN是自动生成的,不能删除,默认情况下,交换机的所有接口都属于VLAN1;1002-1005是保留给令牌环网和FDDI网络的,以太网中不能使用;1006-4094属于扩展VLAN,一般也不要使用。所以在2950交换机上创建VLAN时,一般使用2-1001的ID号,使用时不必使用连续的值。举例如下:,sw2950#vlan database /vlan database命令用于进入VLAN配置状态 sw2950(vlan)#vlan 20 name market

5、/创建一个编号为20、名称为market的vlan sw2950(vlan)#vlan 30 name sales /创建一个编号为30、名称为sales的vlan sw2950(vlan)#exit sw2950(vlan)#no vlan 20 /删除Vlan 20 Sw2950# show vlan /查看VLAN配置情况,2、为VLAN分配端口,举例如下: sw2950(config)#interface fastethernet0/1 /进入快速以太网0槽位的1号端口 sw2950(config-if)#switchport access vlan 20 /将该端口分配给Vlan 2

6、0 sw2950(config-if)#interface fa0/11 /进入0/11端口,fa为快速以太网的简写 sw2950(config-if)#switchport access vlan 30 /将该端口分配给Vlan 30 sw2950# show interface f0/1 /查看快速以太网0/1端口信息,SW1(config)#interface range fastEthernet 0/6-10 SW1(config)#switchport mode access /将交换机端口模式设置为access模式 SW1(config)# switchport access vl

7、an10 /将0模块的6-10端口划分为vlan10 SW1(config)#exit SW1(config)# interface range fastEthernet 0/11-15 SW1(config)# switchport mode access SW1(config)# switchport access vlan20 SW1(config)#exit,3、Trunk的配置,当两台或两台以上的交换机相连后,在没有划分VLAN时,连接在各交换机上的所有计算机都可以直接通信,但划分VLAN后,只有属于同一个VLAN的计算机间可以通信,为了实现不同交换机中同一VLAN间的计算机可以相互

8、通信,就要将交换机之间相连的端口定义为Trunk(干线)模式,而交换机间相连的线称为VLAN中继或VLAN干线。通过在交换机相互连接的端口上配置中继模式,就可以使不同VLAN的数据帧都可以通过这条中继链路进行传输。,而中继链路上接收到数据帧时,交换机必须采用某种方法来识别数据帧是属于那个VLAN的,所以在配置Trunk时可以封装以下某种技术,需要说明的是通常交换机在配置Trunk时采用默认的识别技术,所以一般不为trunk链路设置封装协议。思科交换机支持以下4种识别技术。 ISL:用于互联多台交换机的Cisco专有封装协议。 IEEE 802.1Q:通过在帧头插入一个VLAN标识符来标识VLA

9、N,称为“帧标记”。 局域网仿真:用于通过ATM网络传输VLAN的一种IEEE标准方法。 802.10:在FDDI帧中传输VLAN信息的一种Cisco专有方法。,交换机的端口模式分为access 模式、trunk模式和Multi模式,默认情况下为access模式。例:将两台Cisco 2950交换机相连的12号端口定义为Trunk模式。,Sw1(config)#interface fa0/12 /进入快速以太网0槽位的第12号端口 Sw1(config-if)#switchport mode trunk /将该端口设置为trunk模式 Sw1(config-if)# switchport tr

10、unk encapsulation dot1q /为trunk链路封装802.1q协议,4、配置VTP,VTP(VLAN Trunk Protocol)全称虚拟局域网中继协议,主要用来管理VLAN的删除、添加、修改等操作的一致性,在同一个VTP域内,VTP通过中继端口在交换机间传送VTP信息,从而使一个VTP域内的交换机能够共享VLAN信息。所以,如果交换机数量较多,为了方便管理,可以采用VTP对VLAN进行统一管理。,VTP常用模式有服务端模式和客户端模式,作为服务端模式的交换机需要定义VLAN信息,并广播给客户端使用,而作为客户端模式的交换机不需要定义VLAN编号,可以直接接收并使用来自服

11、务端交换机的VLAN设置信息。如果在VTP服务器上把某VLAN删除,则各个VTP客户机上相应的VLAN也会被删除。在此特别说明的是思科交换机具备有此功能,而其他品牌的交换机在配置VTP时客户端可能也需要创建VLAN信息。举例如下:,1)、设置交换机SW1为VTP服务器,域名为test,SW1#vlan database /进入VLAN配置子模式 SW1(vlan)#vlan 10 name vlan10 SW1(vlan)#vlan 20 name vlan20 SW1(vlan)#vtp server /将vtp模式设置为server模式 SW1(vlan)#vtp domain test

12、/设置vtp域名为test,与客户端域名保持一致 SW1(vlan)#vtp pruning /启用vtp修剪功能 (模拟器无此功能) SW1(vlan)#exit,SW1#conf t SW1(config)#int fa0/12 SW1(config-if)#switchport mode trunk /将f0/12端口设置为trunk模式 SW1(config-if)#switchport trunk encapsulation isl /可选项,模拟器中不支持isl识别协议 SW1(config-if)#end SW1(config)#interface range fa 0/ 1-3

13、 /进入快速以太网0槽位的1至3号端口 SW1(config-if-range)#switchport mode access /设置端口模式为access模式 SW1(config-if-range)#switchport access vlan 10 /将1到3号端口划分到vlan10 SW1(config)#interface range fa 0/ 4- 6 SW1(config-if-range)#switchport mode access SW1(config-if-range)#switchport access vlan 20,2)、设置交换机SW2为VTP客户端,SW2#

14、vlan database SW2(vlan)# vtp domain test /设置vtp域名为test,与服务端域名保持一致 SW2(vlan)# vtp client /设置交换机SW2为客户端,学习SW1的vlan信息 W2(vlan)#eixt /退出vlan配置子模式 SW2(config)#int fa0/12 SW2(config-if)#switchport mode trunk SW2(config-if)#exit SW2(config)#interface range fa 0/ 1- 3 SW2(config-if-range)#switchport mode ac

15、cess SW2(config-if-range)#switchport access vlan 10 /无需创建vlan10可直接加入vlan10 SW2(config)#interface range fa 0/ 4- 6 SW2(config-if-range)#switchport mode access SW2(config-if-range)#switchport access vlan 20,5、配置三层交换机SVI实现VLAN间通信,要实现VLAN间计算机的相互通信,除了使用路由器外,还有就是利用三层交换机的路由功能也可以实现VLAN间的通信。方法是通过在三层交换机上配置SVI

16、(交换机虚拟接口),即为不同的VLAN编号配置IP地址,不过在配置三层交换机的SVI之前,先要在交换机的全局配置模式下使用IP Routing命令启用三层交换机的路由功能。举例如下:,SW3500(config)#ip routing /启用三层交换机的路由功能 SW3500(config)# interface vlan 10 /创建虚拟接口vlan 10 SW3500config-if)#ip address 192.168.10.1 255.255.255.0 /为虚拟接口设置IP地址 SW3500(config-if)#no shutdown /激活端口 SW3500(config-i

17、f)#exit SW3500(config)# interface vlan 20 SW3500(config-if)# ip address 192.168.20.1 255.255.255.0 SW3500(config-if)# no shutdown SW3500(config-if)#exit,如果三层交换机与路由器相连,那么交换机与路由器相连的端口需要配置IP地址,在配置IP地址之前先需要使用no switchport命令开启端口的三层路 由功能,这样就可以为三层交换机的某一端口配置IP地址了,举例如下: SW3500(config)#interface fastethernet

18、0/12 SW3500(config-if)# no switchport /开启端口的路由功能 SW3500(config-if)# ip address 10.1.1.1 255.255.255.0 SW3500(config-if)# no shutdown SW3500(config-if)#exit,6、配置端口聚合,端口聚合(Aggregate-port)又称链路聚合,是指两台交换机之间在物理上将多个端口连接起来,将多条链路聚合成一条逻辑链路。从而增大链路带宽,解决交换网络中因带宽引起的网络瓶颈问题。多条物理链路之间能够相互冗余备份,其中任意一条链路断开,不会影响其他链路的正常数据

19、的转发。,例:两台交换机分别通过f0/1和f0/2两个端口连接成两条trunk链路,现在要将两条trunk链路配置成聚合端口,以提高链路带宽。如图13-4所示。,Sw1(config)#interface aggregateport 1 /创建聚合端口AG1 Sw1(config-if)#switchport mode trunk /配置AG模式为trunk Sw1(config-if)#exit Sw1(config-if)#interface range fastethernet 0/1-2 /进入接口0/1和0/2 Sw1(config-if-range)#port-group 1 /将

20、接口0/1和0/2划分到AG1,7、配置端口安全,交换机的端口安全特性可以只允许特定MAC地址的设备接入到网络中,从而可以防止用户将非法或未授权的设备接入网络,并且可以限制端口接入的设备数量,防止用户将过多的设备接入到网络中。,例:一台sw2950思科交换机的F0/1和F0/2端口分别接着PC1和PC2这两台计算机,现在PC3计算机试图接入交换机的F0/1端口来访问网络资源,我们可以通过配置F0/1端口的安全特性来阻止PC3设备的接入。如图13-5所示。,Sw2950#conf t Sw2950(config)#int fa 0/1 Sw2950(config-if)#switchport p

21、ort-security /启用端口安全特性 Sw2950(config-if)#switchport port-security mac-address XXXX.XXXX.XXXX Sw2950(config-if)#switchport port-security maximum 1 Sw2950(config-if)#switchport port-security violation shutdown,提示: 1、XXXX.XXXX.XXXX为PC1的网卡MAC地址,MAC地址为16进制,模拟器中无此功能。 2、配置端口只允许1个安全MAC地址,即保证只有PC1可以接入此端口。 3、

22、当端口产生违规(即MAC地址不匹配)时,交换机将自动关闭端口,模拟器中无此功能。,8、配置生成树协议(STP),为了提高网络稳定性,网络中通常会提供冗余链路,但是冗余链路会形成物理环路,从而引发广播风暴,MAC地址不稳定等问题,甚至导致网络瘫痪,而STP(Spanning Tree Protocol,生成树协议)正是克服冗余网络中透明桥接的问题而创建的。STP是一个既能够防止环路,又能够提供冗余线路的第二层管理协议。为了使交换网络正常运行,STP网络上的任何两个终端之间只有一条有效路径。STP使用生成树算法求解没有环路的最佳路径,使一些备用路径处于阻塞状态。在大型网络中,特别是有多个VLAN的

23、时候,配置STP就很重要了。 STP通过在交换机之间传递桥接协议数据单元(BPDU)来相互告知诸如交换机的桥ID、链路性质、根桥ID等信息,以确定根桥、决定哪些端口处于转发状态,哪些端口处于阻断状态,以免引发网络环路。 STP采用生成树算法,在网络中通过交换机的优先级等信息选举一台根交换机,再以根交换机为根节点在网络中形成一棵没有环路的树,从而解决链路环路引发的问题。当网络中的主要链路出现故障时,STP技术重新在网络进行生成树计算,将备份链路恢复,从而达到链路冗余的效果,又能解决环路问题。,例:三台思科交换机相互连接在一起(如图13-6所示),以形成冗余链路来提高网络稳定性,但担心冗余链路会造

24、成环路问题,导致数据包在环路中死循环。应如何配置才能解决此问题?,SW1(config)#spanning-tree /启用生成树协议 SW1(config)#spanning-tree mode rstp /设置模式为RSTP SW2(config)#spanning-tree /启用生成树协议 SW2(config)#spanning-tree mode rstp /设置模式为RSTP SW3(config)#spanning-tree /启用生成树协议 SW3(config)#spanning-tree mode rstp /设置模式为RSTP SW1(config)#spanning-

25、tree priority 4096,9、查看配置信息 Sw1#show vlan /查看交换机VLAN配置状态 SW1#show spanning-tree /查看交换机上spanning-tree的整体配置 Sw1#show running-config /查看当前配置文件,四、三层交换机VLAN配置案例,1、案例背景 某校计算机系承办市中考电脑阅卷任务,市教育局要求学校提供四百台电脑 供改卷教师使用,同时需要4台配置性能较高的服务器以供四百台客户端电 脑访问。该校计算机系四百台电脑分布在7间机房中,共由4个IP网段组成。 为了安全起见,要求处在4个网段的电脑相互之间不能访问,但所有的电脑

26、 均要求能访问这4台服务器,网络拓扑图如图13-7所示。经研究,可以通过 配置三层交换机以实现以上要求。具体配置及IP地址分配方案如下所述:,假设机房一、二的网线分别接在三层交换机的F0/1和F0/2端口,机房三、四的网线分别接在三层交换机的F0/6和F0/7端口,机房五、六的网线分别接在三层交换机的F0/11和F0/12端口,机房七的网线接在三层交换机的F0/16端口,服务器接在三层交换机的F0/21端口。,3、网络拓扑图,2、各机房IP地址分配 机房一、二: IP:192.168.7.X/24,网关:192.168.7.254 机房三、四: IP:192.168.8.X/24,网关:192

27、.168.8.254 机房五、六: IP:192.168.10.X/24,网关:192.168.10.254 机房七: IP:192.168.11.X/24,网关:192.168.11.254 服务器: IP:192.168.12.X/24 网关:192.168.12.254,4、配置三层交换机 本例以锐捷三层交换机为例,具体配置命令如下所示: S3760en 14 /以14级权限进入 Password: /输入14级密码“ruijie” S3760#conf t S3760(config)# 1)、创建5个vlan s3760(config)#vlan 10 s3760(config-vla

28、n)#vlan 20 s3760(config-vlan)#vlan 30 s3760(config-vlan)#vlan 40 s3760(config-vlan)#vlan 50 s3760(config-vlan)#exit,2)、将端口划分到相应的VLAN s3760(config)#int range f0/1-5 s3760(config-if-range)#switchport mode access s3760(config-if-range)#switchport access vlan10 s3760(config-if-range)#exit s3760(config)#

29、int range f0/6-10 s3760(config-if-range)#switchport mode access s3760(config-if-range)#switchport access vlan20 s3760(config-if-range)#exit s3760(config)#int range f0/11-15 s3760(config-if-range)#switchport mode access s3760(config-if-range)#switchport access vlan30 s3760(config-if-range)#exit s3760

30、(config)#int range f0/16-20 s3760(config-if-range)#switchport mode access s3760(config-if-range)#switchport access vlan40 s3760(config-if-range)#exit,s3760(config)#int range f0/21-22 s3760(config-if-range)#switchport mode access s3760(config-if-range)#switchport access vlan50 s3760(config-if-range)#

31、exit 3)、为各个VLAN分别配置IP地址 s3760(config)#int vlan 10 s3760(config-if)#ip add 192.168.7.254 255.255.255.0 s3760(config-if)#no shut s3760(config-if)#exit s3760(config)#int vlan 20 s3760(config-if)#ip add 192.168.8.254 255.255.255.0 s3760(config-if)#no shut s3760(config-if)#exit s3760(config)#int vlan 30

32、s3760(config-if)#ip add 192.168.10.254 255.255.255.0 s3760(config-if)#no shut s3760(config-if)#exit,s3760(config)#int vlan 40 s3760(config-if)#ip add 192.168.11.254 255.255.255.0 s3760(config-if)#no shut s3760(config-if)#exit s3760(config)#int vlan 50 s3760(config-if)#ip add 192.168.12.254 255.255.2

33、55.0 s3760(config-if)#no shut s3760(config-if)#exit,4)、创建访问控制列表(ACL) s3760(config)#access 101 deny ip 192.168.7.0 0.0.0.255 192.168.8.0 0.0.0.255 s3760(config)#access 101 deny ip 192.168.7.0 0.0.0.255 192.168.10.0 0.0.0.255 s3760(config)#access 101 deny ip 192.168.7.0 0.0.0.255 192.168.11.0 0.0.0.25

34、5 s3760(config)#access 101 permit ip any any,s3760(config)#access 102 deny ip 192.168.8.0 0.0.0.255 192.168.7.0 0.0.0.255 s3760(config)#access 102 deny ip 192.168.8.0 0.0.0.255 192.168.10.0 0.0.0.255 s3760(config)#access 102 deny ip 192.168.8.0 0.0.0.255 192.168.11.0 0.0.0.255 s3760(config)#access 102 permit ip any any s3760(config)#access 103 deny ip

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论