您现在的位置: 通信界 >> 互联网络 >> 技术正文  
 
专用虚拟局域网技术与应用
[ 通信界 / 中国路由网 / www.cntxj.net / 2005/6/4 15:33:14 ]
 

   导读-- 本文首先探讨了VLAN的一些局限性,接着阐述了PVLAN技术及其特点,最后详细介绍了PVLAN的配置步骤,并给出了一个实例加以说明。

  1 前言

  交换机是网络的核心设备之一,其技术发展非常迅速,从10Mbit/s以太网、100Mbit/s快速以太网,进而发展到吉比特和10吉比特以太网。交换机在通信领域和企业中的应用向纵深发展,网络管理人员对掌握专用虚拟局域网PVLAN技术的需求也越来越迫切。本文通过实践经验对这方面的应用进行总结。

  2 VLAN的局限性

  随着网络的迅速发展,用户对于网络数据通信的安全性提出了更高的要求,诸如防范黑客攻击、控制病毒传播等,都要求保证网络用户通信的相对安全性;传统的解决方法是给每个客户分配一个VLAN和相关的IP子网,通过使用VLAN,每个客户被从第2层隔离开,可以防止任何恶意的行为和Ethernet的信息探听。 然而,这种分配每个客户单一VLAN和IP子网的模型造成了巨大的可扩展方面的局限。这些局限主要有下述几方面。

  (1)VLAN的限制:交换机固有的VLAN数目的限制;

  (2)复杂的STP:对于每个VLAN,每个相关的Spanning Tree的拓扑都需要管理;

  (3)IP地址的紧缺:IP子网的划分势必造成一些IP地址的浪费;

  (4)路由的限制:每个子网都需要相应的默认网关的配置。

  3 PVLAN技术

  现在有了一种新的VLAN机制,所有服务器在同一个子网中,但服务器只能与自己的默认网关通信。这一新的VLAN特性就是专用VLAN(Private VLAN)。在Private VLAN的概念中,交换机端口有三种类型:Isolated port,Community port, Promiscuous port;它们分别对应不同的VLAN类型:Isolated port属于Isolated PVLAN,Community port属于Community PVLAN,而代表一个Private VLAN整体的是Primary VLAN,前面两类VLAN需要和它绑定在一起,同时它还包括Promiscuous port。在Isolated PVLAN中,Isolated port只能和Promiscuous port通信,彼此不能交换流量;在Community PVLAN中,Community port不仅可以和Promiscuous port通信,而且彼此也可以交换流量。Promiscuous port 与路由器或第3层交换机接口相连,它收到的流量可以发往Isolated port和Community port。PVLAN的应用对于保证接入网络的数据通信的安全性是非常有效的,用户只需与自己的默认网关连接,一个PVLAN不需要多个VLAN和IP子网就提供了具备第2层数据通信安全性的连接,所有的用户都接入PVLAN,从而实现了所有用户与默认网关的连接,而与PVLAN内的其他用户没有任何访问。PVLAN功能可以保证同一个VLAN中的各个端口相互之间不能通信,但可以穿过Trunk端口。这样即使同一VLAN中的用户,相互之间也不会受到广播的影响。

  4 PVLAN的配置步骤

  (1)Put switch in VTP transparent mode

  set vtp mode transparent

  (2) Create the primary private VLAN

  set vlan vlan pvlan-type primary

  (3)Set the isolated or community VLAN(s)

  set vlan vlan pvlan-type {isolated   community}

  (4)Map the secondary VLAN(s) to the primary VLAN

  set pvlan primary_vlan {isolated_vlan   community_

  vlan} {mod/port   sc0}

  (5)Map each secondary VLAN to the primary VLAN on the promiscuous port(s)

  set pvlan mapping primary_vlan {isolated_vlan   community_vlan} {mod/port} [mod/port ...]

  (6)Show PVLAN configuration

  show pvlan [primary_vlan]

  show pvlan mapping

  show vlan [primary_vlan]

  show port

  5 例子

  下面给出一个正在网络中运行的交换机的PVLAN的相关配置,仅供参考。其中,VLAN 100是Primary VLAN,VLAN 101是Isolated VLAN,VLAN 102和VLAN 103是Community VLAN。

  N8-CSSW-2> (enable) show running-config

  This command shows non-default configurations only.

  set system name N8-CSSW-2

  #vtp

  set vtp domain sdunicom

  set vtp mode transparent

  set vlan 1 name default type ethernet mtu 1500 said 100001 state active

  set vlan 100 name VLAN0100 type ethernet pvlantype primary mtu 1500 said 100100 state active

  set vlan 101 name VLAN0101 type ethernet pvlantype isolated mtu 1500 said 100101 state active

  set vlan 102 name VLAN0102 type ethernet pvlantype community mtu 1500 said 100102 state active

  set vlan 103 name VLAN0103 type ethernet pvlantype community mtu 1500 said 100103 state active

  #module 2 : 50-port 10/100/1000 Ethernet

  set pvlan 100 101 2/26-29,2/35-36,2/42-43

  set pvlan mapping 100 101 2/49

  set pvlan 100 102 2/1-13,2/30-34

  set pvlan mapping 100 102 2/49

  set pvlan 100 103 2/14-25

  set pvlan mapping 100 103 2/49

  end

  N8-CSSW-2> (enable) show pvlan

  Primary Secondary Secondary-Type Ports

  ------- --------- ----------------

  100 101 isolated 2/26-29,2/35-36,2/42-43

  100 102 community 2/1-13,2/30-34

  100 103 community 2/14-25

  6 结束语

  目前很多厂商生产的交换机支持PVLAN技术,PVLAN技术在解决通信安全、防止广播风暴和浪费IP地址方面的优势是显而易见的,而且采用PVLAN技术有助于网络的优化,再加上PVLAN在交换机上的配置也相对简单,PVLAN技术越来越得到网络管理人员的青睐。

 

作者:中国路由网 合作媒体:中国路由网 编辑:顾北

 

 

 
 热点技术
普通技术 “5G”,真的来了!牛在哪里?
普通技术 5G,是伪命题吗?
普通技术 云视频会议关键技术浅析
普通技术 运营商语音能力开放集中管理方案分析
普通技术 5G网络商用需要“无忧”心
普通技术 面向5G应运而生的边缘计算
普通技术 简析5G时代四大关键趋势
普通技术 国家网信办就《数据安全管理办法》公开征求意见
普通技术 《车联网(智能网联汽车)直连通信使用5905-5925MHz频段管理规定(
普通技术 中兴通讯混合云解决方案,满足5G多元业务需求
普通技术 大规模MIMO将带来更多无线信道,但也使无线信道易受攻击
普通技术 蜂窝车联网的标准及关键技术及网络架构的研究
普通技术 4G与5G融合组网及互操作技术研究
普通技术 5G中CU-DU架构、设备实现及应用探讨
普通技术 无源光网络承载5G前传信号可行性的研究概述
普通技术 面向5G中传和回传网络承载解决方案
普通技术 数据中心布线系统可靠性探讨
普通技术 家庭互联网终端价值研究
普通技术 鎏信科技CEO刘舟:从连接层构建IoT云生态,聚焦CMP是关键
普通技术 SCEF引入需求分析及部署应用
  版权与免责声明: ① 凡本网注明“合作媒体:通信界”的所有作品,版权均属于通信界,未经本网授权不得转载、摘编或利用其它方式使用。已经本网授权使用作品的,应在授权范围内使用,并注明“来源:通信界”。违反上述声明者,本网将追究其相关法律责任。 ② 凡本网注明“合作媒体:XXX(非通信界)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。 ③ 如因作品内容、版权和其它问题需要同本网联系的,请在一月内进行。2223
通信视界
华为余承东:Mate30总体销量将会超过两千万部
赵随意:媒体融合需积极求变
普通对话 苗圩:建设新一代信息基础设施 加快制造业数字
普通对话 华为余承东:Mate30总体销量将会超过两千万部
普通对话 赵随意:媒体融合需积极求变
普通对话 韦乐平:5G给光纤、光模块、WDM光器件带来新机
普通对话 安筱鹏:工业互联网——通向知识分工2.0之路
普通对话 库克:苹果不是垄断者
普通对话 华为何刚:挑战越大,成就越大
普通对话 华为董事长梁华:尽管遇到外部压力,5G在商业
普通对话 网易董事局主席丁磊:中国正在引领全球消费趋
普通对话 李彦宏:无人乘用车时代即将到来 智能交通前景
普通对话 中国联通研究院院长张云勇:双轮驱动下,工业
普通对话 “段子手”杨元庆:人工智能金句频出,他能否
普通对话 高通任命克里斯蒂安诺·阿蒙为公司总裁
普通对话 保利威视谢晓昉:深耕视频技术 助力在线教育
普通对话 九州云副总裁李开:帮助客户构建自己的云平台
通信前瞻
杨元庆:中国制造高质量发展的未来是智能制造
对话亚信科技CTO欧阳晔博士:甘为桥梁,携"电
普通对话 杨元庆:中国制造高质量发展的未来是智能制造
普通对话 对话亚信科技CTO欧阳晔博士:甘为桥梁,携"电
普通对话 对话倪光南:“中国芯”突围要发挥综合优势
普通对话 黄宇红:5G给运营商带来新价值
普通对话 雷军:小米所有OLED屏幕手机均已支持息屏显示
普通对话 马云:我挑战失败心服口服,他们才是双11背后
普通对话 2018年大数据产业发展试点示范项目名单出炉 2
普通对话 陈志刚:提速又降费,中国移动的两面精彩
普通对话 专访华为终端何刚:第三代nova已成为争夺全球
普通对话 中国普天陶雄强:物联网等新经济是最大机遇
普通对话 人人车李健:今年发力金融 拓展汽车后市场
普通对话 华为万飚:三代出贵族,PC产品已走在正确道路
普通对话 共享退潮单车入冬 智享单车却走向盈利
普通对话 Achronix发布新品单元块 推动eFPGA升级
普通对话 金柚网COO邱燕:天吴系统2.0真正形成了社保管