linux社区爱心援助Linux认证系列教程业界动态站务新闻公司招聘建议留言网址大全LPI专题CISCO专题
设为首页
加入收藏
管理团队
JSP  
JAVA  
PERL  
 您的位置:首页 > 专题栏目 > cisco >
栏目导栏
  LPI
  cisco
资料搜索
热门文章
·关于PIX的配置及注解完全手册(
·零起点配置PIX防火墙 PIX防火墙
·零起点配置PIX防火墙 六大基本
·PIX命令集
·Pix515 防火墙配置策略实例分析
·思科PIX防火墙VPN的配置实例
·详细介绍Cisco Secure PIX 525
·使用VPN Client 简单的VPN登入
·开始使用cisco pix 防火墙(主要
·Cisco思科3550交换机配置手册
·Cisco PIX Syslog 配置说明
·某公司PIX 520防火墙系统和NAT
·pix中的七个命令
·Cisco PIX 防火墙安装指南
·CISCO PIX 防火墙及网络安全配
最新文章
·简述万兆以太网技术
·六种方式来设置路由器
·教你怎么优化TCP/IP网络
·路由器ACL实验详细过程讲解
·DHCP Snooping技术介绍
·网关无法Ping通故障及解决方法
·UDP用户数据报协议简介
·OSPF动态路由协议的路由更新机
·OSPF动态路由协议基本工作原理
·Cisco3725交换机密码破解方法
·如何制定全面的网络安全计划
·利用UNIX系统的TFTP和RCP配置路
·CCNA试验考试命令总结
·用命令行在Cisco设备上查看机框
·交换机介绍 网管必读的技术资料
Google
 
PVLAN技术应用,网络管理员的新宠
[ 作者:  加入时间:2006-08-23 09:36:41  来自:Linux联盟收集 ]
交换机是网络的核心设备之一,其技术发展非常迅速,从10Mbit/s以太网、100Mbit/s快速以太网,进而发展到吉比特和10吉比特以太网。交换机在通信领域和企业中的应用向纵深发展,网络管理人员对掌握专用虚拟局域网PVLAN技术的需求也越来越迫切。本文通过实践经验对这方面的应用进行总结。

    VLAN的局限性

  ;   随着网络的迅速发展,用户对于网络数据通信的安全性提出了更高的要求,诸如防范黑客攻击、控制病毒传播等,都要求保证网络用户通信的相对安全性;传统的解决方法是给每个客户分配一个VLAN和相关的IP子网,通过使用VLAN,每个客户被从第2层隔离开,可以防止任何恶意的行为和Ethernet的信息探听。 然而,这种分配每个客户单一VLAN和IP子网的模型造成了巨大的可扩展方面的局限。这些局限主要有下述几方面。

    (1)VLAN的限制:交换机固有的VLAN数目的限制;gR5Linux联盟
    (2)复杂的STP:对于每个VLAN,每个相关的Spanning Tree的拓扑都需要管理;gR5Linux联盟
    (3)IP地址的紧缺:IP子网的划分势必造成一些IP地址的浪费;gR5Linux联盟
    (4)路由的限制:每个子网都需要相应的默认网关的配置。

    PVLAN技术

    现在有了一种新的VLAN机制,所有服务器在同一个子网中,但服务器只能与自己的默认网关通信。这一新的VLAN特性就是专用VLAN(Private VLAN)。在Private VLAN的概念中,交换机端口有三种类型:Isolated port,Community port, Promisc-uous port;它们分别对应不同的VLAN类型:Isolated port属于Isolated PVLAN,Community port属于Community PVLAN,而代表一个Private VLAN整体的是Primary VLAN,前面两类VLAN需要和它绑定在一起,同时它还包括Promiscuous port。在Isolated PVLAN中,Isolated port只能和Promiscuous port通信,彼此不能交换流量;在Community PVLAN中,Community port不仅可以和Promiscuous port通信,而且彼此也可以交换流量。Promiscuous port 与路由器或第3层交换机接口相连,它收到的流量可以发往Isolated port和Community port。PVLAN的应用对于保证接入网络的数据通信的安全性是非常有效的,用户只需与自己的默认网关连接,一个PVLAN不需要多个VLAN和IP子网就提供了具备第2层数据通信安全性的连接,所有的用户都接入PVLAN,从而实现了所有用户与默认网关的连接,而与PVLAN内的其他用户没有任何访问。PVLAN功能可以保证同一个VLAN中的各个端口相互之间不能通信,但可以穿过Trunk端口。这样即使同一VLAN中的用户,相互之间也不会受到广播的影响。

    PVLAN的配置步骤

(1)Put switch in VTP transparent modegR5Linux联盟
set vtp mode transparentgR5Linux联盟
(2) Create the primary private VLANgR5Linux联盟
set vlan vlan pvlan-type primarygR5Linux联盟
(3)Set the isolated or community VLAN(s)gR5Linux联盟
set vlan vlan pvlan-type {isolated | community}gR5Linux联盟
(4)Map the secondary VLAN(s) to the primary VLANgR5Linux联盟
set pvlan primary_vlan {isolated_vlan | community_gR5Linux联盟
vlan} {mod/port | sc0}gR5Linux联盟
(5)Map each secondary VLAN to the primary VLAN on the promiscuous port(s)gR5Linux联盟
set pvlan mapping primary_vlan {isolated_vlan | community_vlan} {mod/port} [mod/port …]gR5Linux联盟
(6)Show PVLAN configurationgR5Linux联盟
show pvlan [primary_vlan]gR5Linux联盟
show pvlan mappinggR5Linux联盟
show vlan [primary_vlan]gR5Linux联盟
show port

    例子

下面给出一个正在网络中运行的交换机的PVLAN的相关配置,仅供参考。其中,VLAN 100是Primary VLAN,VLAN 101是Isolated VLAN,VLAN 102和VLAN 103是Community VLAN。

N8-CSSW-2> (enable) show running-configgR5Linux联盟
This command shows non-default configurations only.gR5Linux联盟
set system name N8-CSSW-2gR5Linux联盟
#vtpgR5Linux联盟
set vtp domain sdunicomgR5Linux联盟
set vtp mode transparentgR5Linux联盟
set vlan 1 name default type ethernet mtu 1500 said 100001 state activegR5Linux联盟
set vlan 100 name VLAN0100 type ethernet pvlantype primary mtu 1500 said 100100 state activegR5Linux联盟
set vlan 101 name VLAN0101 type ethernet pvlantype isolated mtu 1500 said 100101 state activegR5Linux联盟
set vlan 102 name VLAN0102 type ethernet pvlantype community mtu 1500 said 100102 state activegR5Linux联盟
set vlan 103 name VLAN0103 type ethernet pvlantype community mtu 1500 said 100103 state activegR5Linux联盟
#module 2 : 50-port 10/100/1000 EthernetgR5Linux联盟
set pvlan 100 101 2/26-29,2/35-36,2/42-43gR5Linux联盟
set pvlan mapping 100 101 2/49gR5Linux联盟
set pvlan 100 102 2/1-13,2/30-34gR5Linux联盟
set pvlan mapping 100 102 2/49gR5Linux联盟
set pvlan 100 103 2/14-25gR5Linux联盟
set pvlan mapping 100 103 2/49gR5Linux联盟
endgR5Linux联盟
N8-CSSW-2> (enable) show pvlangR5Linux联盟
Primary Secondary Secondary-Type PortsgR5Linux联盟
------- --------- ----------------gR5Linux联盟
100 101 isolated 2/26-29,2/35-36,2/42-43gR5Linux联盟
100 102 community 2/1-13,2/30-34gR5Linux联盟
100 103 community 2/14-25

    结束语

    目前很多厂商生产的交换机支持PVLAN技术,PVLAN技术在解决通信安全、防止广播风暴和浪费IP地址方面的优势是显而易见的,而且采用PVLAN技术有助于网络的优化,再加上PVLAN在交换机上的配置也相对简单,PVLAN技术越来越得到网络管理人员的青睐。

Linux联盟收集整理 ,转贴请标明原始链接,如有任何疑问欢迎来本站Linux论坛讨论
评论】【加入收藏夹】【 】【打印】【关闭
※ 相关链接
无相关信息