《 网络互连技术与实训》 第3章二层安全控制技术ppt课件.ppt
《《 网络互连技术与实训》 第3章二层安全控制技术ppt课件.ppt》由会员分享,可在线阅读,更多相关《《 网络互连技术与实训》 第3章二层安全控制技术ppt课件.ppt(94页珍藏版)》请在三一办公上搜索。
1、第 3 章二层安全控制技术,3.1 VLAN技术原理, 传统的局域网使用的是二层交换机代替集线器(Hub),每个端口可以看成是一根单独的总线,可以使冲突域缩小到每个端口,使得网络发送单播报文的效率大大提高,极大地提高了二层网络的性能。, 但是网络中所有端口仍然处于同一个广播域,交换机在传递广播报文的时候依然要将广播报文复制多份,发送到网络的各个角落。 随着网络规模的扩大,网络中的广播报文越来越多,广播报文占用的网络资源越来越多,严重影响网络性能,这就是所谓的广播风暴问题。, 过去由于交换机的二层网络工作原理的限制,交换机对广播风暴的问题无能为力。 为了提高网络的效率,一般需要将通过路由器网络进
2、行分段:把一个大的广播域划分成几个小的广播域。, 图3.1中用路由器替换图3.2中的中心结点交换机,使得广播报文的发, 送范围大大减小。 这种方案解决了广播风暴的问题,但是用路由器是在网络层上分段将网络隔离,网络规划复杂,组网方式不灵活,并且大大增加了管理维护的难度。, 作为替代的LAN分段方法,虚拟局域网(VLAN)被引入到网络解决方案中来,用于解决大型的二层网络环境面临的问题。,3.1.1 VLAN的定义和特点, 虚拟局域网(Virtual Local Area Network,VLAN)逻辑上把网络资源和网络用户按照一定的原则进行划分,把一个物理上实际的网络划分成多个小的逻辑的网络。 这
3、些小的逻辑的网络形成各自的广播域,也就是虚拟局域网VLAN。, VLAN与传统的LAN相比,具有以下优势。, 减少移动和改变的代价实现动态管理网络。 虚拟工作组使用VLAN的最终目标就是建立虚拟工作组模型。, 它的主要特点集中表现在以下几个方面。 提高带宽的利用率 增强通信的安全性 增强网络的健壮性 提高网络管理效率,3.1.2 VLAN工作原理, 交换机在网络当中处于第二层设备,主要功能就是数据帧的快速转发,交换机在转发数据时,不同于集线器,它主要依据内部的转发表项来转发数据帧,那么这个转发表就是MAC地址表,如图3.3所示。, 在上一章中已经详细说明了交换机的MAC地址表的形成过程。 划分
4、VLAN之后的交换机的数据转发流程发生了变化,因为此时交换机转发数据时参考的依据多了一项,即VID表如表3.1所示。, VID表包含了VLAN编号和端口号的对应关系,当交换机再进行转发数据帧的时候,它会优先检查目的MAC地址所对应的端口的VID号和数据源所对应的端口的VID是否一致,如果一致则进行数据转发,否则丢弃该数据帧。,3.1.3 IEEE 802.1Q协议, IEEE 802.1Q定义了以下内容。 VLAN的架构; VLAN中所提供的服务; VLAN实施中涉及的协议和算法,1802.1Q帧的格式, IEEE 802.1Q协议不仅规定VLAN中的MAC帧的格式,而且还制定诸如帧发送及校验
5、、回路检测,对业务质量(QoS)参数的支持以及对网管系统的支持等方面的标准。, 传统的以太网数据帧(见图3.4)在目的MAC地址和源MAC地址之后封装的是上层协议的类型字段。, 而IEEE 802.1Q协议规定在目的MAC地址和源MAC地址之后封装4个字节的VLAN标志(Tag),用以标识VLAN的相关信息,如图3.5所示。,2交换机端口类型, 支持802.1Q的交换机端口类型一般分为Accesss、Trunk,思科、华为以及H3C等厂商的交换机均是这样划分的,但对于其他厂商的交换机叫法不同,如D-LINK的交换机的端口类型称之为Untagged和Tagged,对于H3C的交换机它还增加了一个
6、新的端口类型Hybrid。,(1)Access, Access类型的端口只能属于一个VLAN,一般用于连接计算机的端口; Access接口接收到的数据帧都是untag报文,如果收到tag报文将自动丢弃;, Access接口向外发送的数据帧时,必须保证数据帧中不包含VLAN标签,即必须是untag报文; 在交换机初始状态所有端口的类型默认为Access。,(2)Trunk, Trunk类型的端口默认属于VLAN1,当Trunk端口所存在的本地交换机VID表中有多个VLAN时,那么Trunk端口也自动属于这些VLAN,并自动加入到VID表中,例如假设端口E1/0/1属性为Trunk时,其交换机VI
7、D表如表3.2所示。, Trunk类型的端口可以接收和发送VLAN1的untag报文。 Trunk类型的端口可以接收本地交换机VID表中存在的所有VLAN的tag报文,然后查找VID表向相应端口转发;当Trunk端口接收到含有本地交换机VID表不存在的VID标签的tag报文时将自动丢弃该数据帧。, Trunk类型的端口向外发送数据帧时,都是含有VID值的tag报文;当向外发送的tag帧VID值为1时,其自动将其变为untag报文。 Trunk类型的端口一般用于交换机之间连接的端口,两台交换机Trunk端口之间所连接的链路称之为802.1Q中继链路。, 由于思科高端交换机对中继链路封装格式有两种
8、标准分别是802.1Q(前面已经介绍不再重复)和ISL(Inter-Switch Link)思科所独有的标准。, ISL称之为交换机间链路,ISL所产生的tag报文是在每个untag帧的头部增加26字节信息VLAN标签,在帧尾部附加4字节CRC,因此ISL的tag报文中含有更多的域,但是它只支持1024个VLAN。, 大部分思科交换机只支持802.1Q,但也有的思科交换机支持ISL。 当网络中同时存在802.1Q的tag报文和ISL的tag报文时,这两种技术无法兼容,会造成内部网络VLAN的混乱。, 如果真的存在上述情况,唯一的解决方法就是通过路由器透明桥接实现兼容。, 对于negotiate
9、参数,属于默认模式会自动检测对端端口的封装格式; Switch(config-if)#switchport mode trunk “在接口模式下指定类型为trunk”。,(3)Hybrid, H3C独有的类型,功能上可以认为是Access和Trunk的混合体。, Hybrid类型的端口通过设置PVID参数来指定该端口属于哪一个VLAN,当Hybrid端口所存在的本地交换机VID表中有多个VLAN时,那么Hybrid端口不能自动但可以人为指定属于这些VLAN或者某几个VLAN,并将VID表专门分为了PVID表和VID表。, 例如假设端口E1/0/1属于Hybrid类型时,它的PVID值设为2,允
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络互连技术与实训 网络互连技术与实训 第3章二层安全控制技术ppt课件 网络 互连 技术 章二层 安全 控制 ppt 课件
链接地址:https://www.31ppt.com/p-1400677.html