linux社区爱心援助Linux认证系列教程业界动态站务新闻公司招聘建议留言网址大全LPI专题CISCO专题
设为首页
加入收藏
管理团队
JSP  
JAVA  
PERL  
 您的位置:首页 > 专题栏目 > cisco >
栏目导栏
  LPI
  cisco
资料搜索
热门文章
·关于PIX的配置及注解完全手册(
·零起点配置PIX防火墙 PIX防火墙
·零起点配置PIX防火墙 六大基本
·PIX命令集
·Pix515 防火墙配置策略实例分析
·思科PIX防火墙VPN的配置实例
·详细介绍Cisco Secure PIX 525
·Cisco思科3550交换机配置手册
·使用VPN Client 简单的VPN登入
·开始使用cisco pix 防火墙(主要
·Cisco PIX Syslog 配置说明
·某公司PIX 520防火墙系统和NAT
·pix中的七个命令
·Cisco PIX 防火墙安装指南
·CISCO PIX 防火墙及网络安全配
最新文章
·简述万兆以太网技术
·六种方式来设置路由器
·教你怎么优化TCP/IP网络
·路由器ACL实验详细过程讲解
·DHCP Snooping技术介绍
·网关无法Ping通故障及解决方法
·UDP用户数据报协议简介
·OSPF动态路由协议的路由更新机
·OSPF动态路由协议基本工作原理
·Cisco3725交换机密码破解方法
·如何制定全面的网络安全计划
·利用UNIX系统的TFTP和RCP配置路
·CCNA试验考试命令总结
·用命令行在Cisco设备上查看机框
·交换机介绍 网管必读的技术资料
Google
 
VLAN实战:机房网络如何有效升级整改
[ 作者:  加入时间:2007-11-30 11:43:29  来自:Linux联盟收集整理 ]
当企业网络规模扩大后,为了更有效地管理用户IP地址,为了更好地侦查网络攻击,设立VLAN虚拟局域网是非常有效的办法。本文是作者的实战总结,虽然文字量少,但字字关键。

  例一 老广播局机房网络整改:扩容、防攻击

  所有单位使用同一网段192.168.0.0/24,C类子网最多只能容纳253台主机(除去网关地址及广播地址)。加上用户水平有限,自已乱设IP地址,易造成IP地址冲突。若采用VLAN技术,为各单位分别划分不同的VLAN,可大大减少IP地址冲突的问题。即使出现冲突也便于查找故障。

  由于处于同一局域网,若感染了针对局域网攻击的病毒,则会造成整网的瘫痪。基于VLAN能隔离广播域的原理,。若为每个单位划分一个网段,则病毒只能在该网段内传播,影响范围则明显减小,查杀相对容易得多。

  基于以上原因的考虑,我们设计了以下整改方案

  拓扑结构:

   

    
    Cisco 3550上的配置

  各单位上网的网关设置:

  新建Vlan125、126等,设置其ip address为10.125.0.1/24,10.126.0.1/24,分别为各单位上网的网关地址。命令如下:

3550(config)#vlan 125 
  3550(config)#interface vlan 125 
        3550(config-if)#ip address 
10.125.0.1 255.255.255.0


    将port 8设置为trunk模式,封装IEEE 802.1Q 协议,允许该端口通过多个vlan,与光纤收发器相连。设置命令如下

3550(config)#interface fastEthernet 0/8 
  3550(config-if)#switchport trunk encapsulation
dot1q   3550(config-if)#switchport mode trunk

MP5124B上的配置

  MP5124B是maipu公司的低端产品,采用GUI方式配置,操作简单方便。不能远程telnet。将port 23设为trunk模式。

   

  VLAN配置界面


    
   

  PVID配置界面


    
    例二 为录制部单划VLAN的设置方法

  拓扑结构

        
    实现思路:

  将cisco3550的第10口设为Trunk模式,允许多个VLAN通过,MP3024交换机的第1口设为T,port 12属于Vlan 150,接录制部主机。其余端口属于vlan 66,接配线架。实现过程:

  Cisco3550交换机上的配置

  在cisco 3550上新建Vlan66、vlan150,并设置其vlan地址为10.66.0.1/16,10.150.0.1/24,由于录制部主机数较少,故将其设为C类子网。将port 10设置为T模式。主要配置命令如下:

3550(config)#interface fastEthernet 0/10 
  3550(config-if)#switchport trunk encapsulation 
dot1q   3550(config-if)#switchport mode trunk


    MP3024交换机上的配置
   

5floormaipu(config)#port 0/1 
  5floormaipu(config-port-0/1)#strip-vlan-tag disable 
//为1端口封装vlan标签   5floormaipu(config)#vlan 66   5floormaipu(config-vlan66)#port 0/0-0/11,0/13-0/23
member   //让除12端口以外的其余端口属于vlan66   5floormaipu(config)#vlan 150   5floormaipu(config-vlan150)#port 0/1,0/12 member
//让1、12端口属于vlan150   5floormaipu(config-port-range)#pvid 66
//设置端口的pvid   5floormaipu(config-port-0/12)#pvid 150


    这样配置完成后,录制部主机设为vlan150的地址后即可正常上网。MP交换机的trunk口设置必须让trunk端口属于它所要通过的vlan,这一点与cisco设备仅封装802.1q就能通过所有vlan是不同的。

  注:本例用一个trunk端口传送两个vlan,可以扩展到更多个vlan,命令相似,在此笔者不再赘述。

Linux联盟收集整理 ,转贴请标明原始链接,如有任何疑问欢迎来本站Linux论坛讨论
评论】【加入收藏夹】【 】【打印】【关闭
※ 相关链接
 ·VLAN技术原理及其在校园网的应用  (2007-11-29 11:39:02)
 ·如何使用三层交换机构建企业VLAN  (2007-11-26 11:59:56)
 ·用VLAN解决宿舍网络安全问题  (2007-11-26 11:58:13)
 ·VLAN划分的四种策略说明  (2007-11-22 09:45:36)
 ·VLAN升级难题 增加交换机后的苦恼  (2007-11-06 17:08:44)
 ·VLAN虚拟局域网 从入门到精通  (2007-11-02 11:29:39)
 ·CCNA例题精析----VLAN学习  (2007-10-30 13:11:11)
 ·Cisco交换机防止VLAN间的ARP攻击方案  (2007-10-29 11:31:53)
 ·VLAN的通讯:单臂路由配置实例  (2007-10-17 11:59:37)
 ·一个端口划到多个VLAN总结  (2007-10-16 10:31:57)