通信人家园

 找回密码
 注册

只需一步,快速开始

短信验证,便捷登录

搜索

军衔等级:

  上将

注册:2006-5-20

爱心徽章,06年为希望小学奉献爱心纪念徽章 爱心徽章,07年为希望小学奉献爱心纪念徽章

跳转到指定楼层
1#
发表于 2006-8-11 21:02:00 |只看该作者 |倒序浏览
交换机是网络的核心设备之一,其技术发展非常迅速,从10Mbit/s以太网、100Mbit/s快速以太网,进而发展到吉比特和10吉比特以太网。交换机在通信领域和企业中的应用向纵深发展,网络管理人员对掌握专用虚拟局域网PVLAN技术的需求也越来越迫切。本文通过实践经验对这方面的应用进行总结。

  VLAN的局限性

  ; 随着网络的迅速发展,用户对于网络数据通信的安全性提出了更高的要求,诸如防范黑客攻击、控制病毒传播等,都要求保证网络用户通信的相对安全性;传统的解决方法是给每个客户分配一个VLAN和相关的IP子网,通过使用VLAN,每个客户被从第2层隔离开,可以防止任何恶意的行为和Ethernet的信息探听。 然而,这种分配每个客户单一VLAN和IP子网的模型造成了巨大的可扩展方面的局限。这些局限主要有下述几方面。

  (1)VLAN的限制:交换机固有的VLAN数目的限制;
  (2)复杂的STP:对于每个VLAN,每个相关的Spanning Tree的拓扑都需要管理;
  (3)IP地址的紧缺:IP子网的划分势必造成一些IP地址的浪费;
  (4)路由的限制:每个子网都需要相应的默认网关的配置。

  PVLAN技术

  现在有了一种新的VLAN机制,所有服务器在同一个子网中,但服务器只能与自己的默认网关通信。这一新的VLAN特性就是专用VLAN(Private VLAN)。在Private VLAN的概念中,交换机端口有三种类型:Isolated port,Community port, Promisc-uous port;它们分别对应不同的VLAN类型:Isolated port属于Isolated PVLAN,Community port属于Community PVLAN,而代表一个Private VLAN整体的是Primary VLAN,前面两类VLAN需要和它绑定在一起,同时它还包括Promiscuous port。在Isolated PVLAN中,Isolated port只能和Promiscuous port通信,彼此不能交换流量;在Community PVLAN中,Community port不仅可以和Promiscuous port通信,而且彼此也可以交换流量。Promiscuous port 与路由器或第3层交换机接口相连,它收到的流量可以发往Isolated port和Community port。PVLAN的应用对于保证接入网络的数据通信的安全性是非常有效的,用户只需与自己的默认网关连接,一个PVLAN不需要多个VLAN和IP子网就提供了具备第2层数据通信安全性的连接,所有的用户都接入PVLAN,从而实现了所有用户与默认网关的连接,而与PVLAN内的其他用户没有任何访问。PVLAN功能可以保证同一个VLAN中的各个端口相互之间不能通信,但可以穿过Trunk端口。这样即使同一VLAN中的用户,相互之间也不会受到广播的影响。

  PVLAN的配置步骤

  (1)Put switch in VTP transparent mode
  set vtp mode transparent
  (2) Create the primary private VLAN
  set vlan vlan pvlan-type primary
  (3)Set the isolated or community VLAN(s)
  set vlan vlan pvlan-type {isolated | community}
  (4)Map the secondary VLAN(s) to the primary VLAN
  set pvlan primary_vlan {isolated_vlan | community_
  vlan} {mod/port | sc0}
  (5)Map each secondary VLAN to the primary VLAN on the promiscuous port(s)
  set pvlan mapping primary_vlan {isolated_vlan | community_vlan} {mod/port} [mod/port …]
  (6)Show PVLAN configuration
  show pvlan [primary_vlan]
  show pvlan mapping
  show vlan [primary_vlan]
  show port

举报本楼

本帖有 3 个回帖,您需要登录后才能浏览 登录 | 注册
您需要登录后才可以回帖 登录 | 注册 |

手机版|C114 ( 沪ICP备12002291号-1 )|联系我们 |网站地图  

GMT+8, 2024-11-16 05:59 , Processed in 0.136975 second(s), 16 queries , Gzip On.

Copyright © 1999-2023 C114 All Rights Reserved

Discuz Licensed

回顶部