1+X证书网络系统建设与运维(高级)第05章-VLAN高级特性课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《1+X证书网络系统建设与运维(高级)第05章-VLAN高级特性课件.pptx》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 证书 网络 系统 建设 高级 05 VLAN 特性 课件
- 资源描述:
-
1、第0页第05章 VLAN高级特性第1页学习目标学习目标l掌握VLAN和Trunk基础知识和配置实现。l掌握MUX VLAN应用场景、工作原理和配置实现。l掌握VLAN聚合应用场景、工作原理和配置实现。l掌握VLAN Mapping应用场景、工作原理和配置实现。l掌握QinQ应用场景、工作原理和配置实现。第2页目录目录5.1扩展VLAN技术概述5.1.1 VLAN基础5.1.2 MUX VLAN5.1.3 VLAN聚合5.1.4 VLAN Mapping5.1.5 QinQ第3页5.1扩展扩展VLAN技术概述技术概述l通过在交换机上配置VLAN,可以实现在同一个VLAN内的用户可以进行二层互访,
2、而不同VLAN间的用户被二层隔离。lMUX VLAN(Multiplex VLAN)提供了一种通过VLAN进行网络资源控制的机制。通过MUX VLAN提供的二层流量隔离的机制可以实现企业内部员工之间互相通信,而企业外来访客之间的互访是隔离的。lVLAN聚合只在super-VLAN 接口上配置IP 地址,而不必为每个sub-VLAN 分配IP 地址。lVLAN Mapping可以实现在用户VLAN ID(私有VLAN)和运营商VLAN ID(业务VLAN,也可以说是公有VLAN)之间相互转换的一个功能。lQinQ是基于802.1 Q封装的隧道协议,其核心思想是在用户私网VLAN tag之外封装公
3、网VLAN tag,报文带着两层tag穿越公网,从而为用户提供一种较为简单的二层VPN隧道。第4页5.1扩展扩展VLAN技术概述技术概述l部署不同路由协议的机构合并l不同的网络使用不同的协议,并且这些网络需要共享路由信息p简单的网络可以使用RIPp网络类型复杂的可以选用OSPFp大型骨干网络一般选用ISISl网络协议的限制p比如,使用拨号链路连接两个ISIS网络,而在拨号链路上是不适合运行ISIS协议的p需要配置静态路由,然后把静态路由引入到ISIS第5页5.1.1 VLAN基础基础l传统以太网中,随着主机数量的增加,共享网络中的冲突会越来越严重,交换网络中的广播也会越来越多。第6页5.1.1
4、 VLAN基础基础lVLAN技术可以将一个物理局域网在逻辑上划分成多个广播域,提高了网络安全性。lVLAN技术部署在数据链路层,用于隔离二层流量。同一个VLAN内的主机之间可以直接进行二层通信。LAN间的主机属于不同的广播域,不能直接实现二层互通。VLAN 1VLAN 2第7页5.1.1 VLAN基础lVLAN IEEE802.1Q帧格式中,VLAN标签长4个字节,直接添加在以太网帧头中。l通过Tag区分不同VLAN。没有携带Tag的帧携带Tag的帧0 x8100PRICFIVLAN ID(12b)2 bytes2 bytesDMACDataSMACTypeFCS6 bytes6 bytes2
5、 bytes46-1500 bytes4 bytesDMACDataSMACTypeFCS6 bytes6 bytes2 bytes46-1500 bytes4 bytesTagTPIDTCI4 bytes第8页5.1.1 VLAN基础lVLAN链路分为两种类型:Access链路和Trunk链路。l用户主机和交换机之间的链路为接入链路,交换机与交换机之间的链路为干道链路。TrunkAccessVLAN3VLAN2TrunkTrunkAccessAccessAccessAccess第9页5.1.1 VLAN基础lPVID(Port VLAN ID)表示端口在缺省情况下所属的VLAN。l所有以太网
6、帧在交换机中都是以Tagged的形式来被处理和转发的,因此交换机必须给端口收到的Untagged数据帧添加上Tag。缺省时X7系列交换机每个端口的PVID都是1。PVID1PVID2PVID2PVID3PVID3PVID1SWASWB主机A主机C主机B主机DVLAN2VLAN2VLAN3VLAN3第10页5.1.1 VLAN基础基础lAccess端口是交换机上用来连接用户主机的端口,它只能连接接入链路。lAccess端口在收到数据后会添加VLAN Tag,VLAN ID和端口的PVID相同。lAccess端口在转发数据前会移除VLAN Tag。lAccess端口发往对端设备的以太网帧永远是不带
7、标签的帧。主机A主机C主机BUntaggedUntaggedPVID10PVID10PVID2Frame10SWAG0/0/1G0/0/2G0/0/3第11页5.1.1 VLAN基础lTrunk端口是交换机上用来和其他交换机连接的端口,它只能连接干道链路。l当Trunk端口收到帧时,如果该帧不包含Tag,将添加上端口的PVID;如果该帧包含Tag,则不改变。l当Trunk端口发送帧时,该帧的VLAN ID在Trunk的允许发送列表中:若与端口的PVID相同时,则剥离Tag发送;若与端口的PVID不同时,则直接发送。主机A主机C主机B主机DUntaggedUntaggedFrame20Untag
8、gedSWASWBUntaggedUntaggedPVID1PVID20PVID1PVID20PVID1PVID1第12页5.1.1 VLAN基础lHybrid端口既可以连接主机,又可以连接交换机。lHybrid端口既可以连接接入链路又可以连接干道链路。lHybrid端口可以以Tagged 或Untagged方式加入VLAN。G0/0/1主机A主机B服务器UntaggedFrameG0/0/1Frame32UntaggedUntaggedSWASWBG0/0/2G0/0/2G0/0/3Untagged第13页5.1.1 VLAN基础lHybrid端口允许多个VLAN的帧通过,并可以在出端口方向
9、将某些VLAN帧的Tag剥掉。lHybrid端口收发数据帧的规则如下:p当接收到对端设备发送的不带Tag的数据帧时,会添加该端口的PVID,如果PVID在允许通过的VLAN ID列表中,则接收该报文,否则丢弃该报文。p当接收到对端设备发送的带Tag的数据帧时,检查VLAN ID是否在允许通过的VLAN ID列表中。如果VLAN ID在接口允许通过的VLAN ID列表中,则接收该报文,否则丢弃该报文。pHybrid端口发送数据帧时,将检查该接口是否允许该VLAN数据帧通过。如果允许通过,则可以通过命令配置发送时是否携带Tag。l配置port hybrid tagged vlan vlan-id命
10、令后,发送时不剥离帧中的VLAN Tag。l配置port hybrid untagged vlanvlan-id命令后,发送时会将帧中的VLAN Tag剥离掉。第14页5.1.1 VLAN基础lVLAN的划分包括5种方法,基于端口的VLAN划分方法在实际中最为常见。VLAN 5VLAN 10基于端口G0/0/1,G0/0/7G0/0/2 G0/0/9基于MAC地址00-01-02-03-04-AA00-01-02-03-04-CC00-01-02-03-04-BB00-01-02-03-04-DD基于IP子网划分10.0.1.*10.0.2.*基于协议划分IPIPv6基于策略10.0.1.*+
11、G0/0/1+00-01-02-03-04-AA10.0.2.*+G0/0/2+00-01-02-03-04-BBG0/0/1主机A10.0.1.1主机D10.0.2.2主机B10.0.2.1主机C10.0.1.2G0/0/2G0/0/7G0/0/9SWA第15页5.1.1 VLAN基础l在交换机上划分VLAN时,需要首先创建VLAN。l在交换机上执行vlan vlan-id命令,创建VLAN。执行vlan batch命令可以创建多个VLAN。SWAvlan 10SWA-vlan10quitSWAvlan batch 2 to 3Info:This operation may take a f
12、ew seconds.Please wait for a moment.done.第16页5.1.1 VLAN基础基础l验证VLAN配置结果p执行display vlanvlan-idverbose 命令,可以查看指定VLAN的详细信息。p执行display vlanvlan-idstatistics命令,可以查看指定VLAN中的流量统计信息。p执行display vlansummary命令,可以查看系统中所有VLAN的汇总信息。SWAdisplay vlanThe total number of vlans is:4-U:Up;D:Down;TG:Tagged;UT:Untagged;MP:
13、Vlan-mapping;ST:Vlan-stacking;#:ProtocolTransparent-vlan;*:Management-vlan;-VID Type Ports -1 common UT:GE0/0/1(U)2 common 3 common 10 common 第17页5.1.1 VLAN基础基础l配置Access端口,华为X7系列交换机上,默认的端口类型是hybrid。l配置端口类型的命令是port link-type,type可以配置为Access,Trunk或Hybrid。SWAinterface GigabitEthernet 0/0/5SWA-GigabitEt
14、hernet0/0/5port link-type accessSWA-GigabitEthernet0/0/5interface GigabitEthernet 0/0/7SWA-GigabitEthernet0/0/7port link-type accessSWASWBG0/0/1G0/0/7G0/0/5主机A主机D主机B主机C第18页5.1.1 VLAN基础基础l添加端口到VLAN方法:pVLAN视图下执行port interface命令,把端口加入VLAN。p接口视图下执行port default vlan vlan-id命令,把端口加入VLAN。SWAvlan 2SWA-vlan2
15、port GigabitEthernet 0/0/7SWA-vlan2quitSWAinterface GigabitEthernet0/0/5 SWA-GigabitEthernet0/0/5port default vlan 3SWASWBG0/0/1G0/0/7G0/0/5主机A主机D主机B主机C第19页5.1.1 VLAN基础基础l验证VLAN配置结果,确认端口是否已经加入到VLAN中。pUT表明该端口发送数据帧时,会剥离VLAN标签。pU或D分别表示链路当前是Up状态或Down状态。SWAdisplay vlanThe total number of vlans is:4-U:Up;
16、D:Down;TG:Tagged;UT:Untagged;MP:Vlan-mapping;ST:Vlan-stacking;#:ProtocolTransparent-vlan;*:Management-vlan;-VID Type Ports -1 common UT:GE0/0/1(U)2 common UT:GE0/0/7(U)3 common UT:GE0/0/5(U)10 common 第20页5.1.1 VLAN基础基础l配置Trunk端口:pport link-type trunk命令修改端口的类型为Trunkpport trunk allow-pass vlan vlan-id
17、1tovlan-id2|all命令配置端口允许的VLANpport trunk pvid vlanvlan-id命令可以修改Trunk端口的PVIDSWA-GigabitEthernet0/0/1port link-type trunkSWA-GigabitEthernet0/0/1port trunk allow-pass vlan 2 3SWASWBG0/0/1G0/0/1主机A主机D主机B主机C第21页5.1.1 VLAN基础基础l验证Trunk配置,TG表明该端口在转发对应VLAN的数据帧时,不会剥离标签,直接进行转发。SWAdisplay vlanThe total number o
18、f vlans is:4-U:Up;D:Down;TG:Tagged;UT:Untagged;MP:Vlan-mapping;ST:Vlan-stacking;#:ProtocolTransparent-vlan;*:Management-vlan;-VID Type Ports -1 common UT:GE0/0/1(U)2 common UT:GE0/0/7(D)TG:GE0/0/1(U)3 common UT:GE0/0/5(U)TG:GE0/0/1(U)10 common 第22页5.1.1 VLAN基础基础l配置Hybrid端口:SWA配置SWA-GigabitEthernet0/
19、0/1port link-type hybridSWA-GigabitEthernet0/0/1port hybrid tagged vlan 2 3 100SWA-GigabitEthernet0/0/2port hybrid pvid vlan 2SWA-GigabitEthernet0/0/2port hybrid untagged vlan 2 100SWA-GigabitEthernet0/0/3port hybrid pvid vlan 3SWA-GigabitEthernet0/0/3port hybrid untagged vlan 3 100G0/0/1主机A主机B服务器G0
20、/0/1SWASWBG0/0/2G0/0/2G0/0/3第23页5.1.1 VLAN基础基础l配置Hybrid端口:SWB配置SWB-GigabitEthernet0/0/1port link-type hybridSWB-GigabitEthernet0/0/1port hybrid tagged vlan 2 3 100SWB-GigabitEthernet0/0/2port hybrid pvid vlan 100SWB-GigabitEthernet0/0/2port hybrid untagged vlan 2 3 100G0/0/1主机A主机B服务器G0/0/1SWASWBG0/0
21、/2G0/0/2G0/0/3第24页5.1.1 VLAN基础基础l验证Hybrid配置pGi0/0/2在发送VLAN2和VLAN100的数据帧时会剥离标签。pGi0/0/3在发送VLAN3和VLAN100的数据帧时会剥离标签。pGi0/0/1允许VLAN 2,VLAN 3和VLAN 100的带标签的数据帧通过。SWAdisplay vlanThe total number of vlans is:4-U:Up;D:Down;TG:Tagged;UT:Untagged;MP:Vlan-mapping;ST:Vlan-stacking;#:ProtocolTransparent-vlan;*:Ma
22、nagement-vlan;1 common UT:GE0/0/1(U)2 common UT:GE0/0/2(U)TG:GE0/0/1(U)3 common UT:GE0/0/3(U)TG:GE0/0/1(U)100 common UT:GE0/0/2(U)GE0/0/3(U)TG:GE0/0/1(U)第25页5.1.2 MUX VLANl Mux VLAN基本原理:MUX VLAN 提供了一种在VLAN 的端口间进行二层流量隔离的机制。部门 AVLAN 2部门 AVLAN 2部门B VLAN 2部门 BVLAN 2Server部门A的员工之间不能互访,而部门B的员工之间可以互访,但是部门A
23、和部门B不能互访,而公司所有员工均可以访问公司的服务器。第26页5.1.2 MUX VLANlMUX VLAN分为主VLAN(Principal VLAN)和从VLAN(Subordinate VLAN),Subordinate VLAN又分为隔离VLAN(Separate VLAN)和、互通VLAN(Group VLAN)。pPrincipal VLAN:接口从属于主接口(Principal port),Principal port可以和MUX VLAN内的所有接口进行通信。pSeparate VLAN:接口从属于隔离接口(Separate port),Separate port只能和Pri
24、ncipal port进行通信,和其他类型的接口实现完全隔离。每个Separate VLAN必须绑定一个Principal VLAN。pGroup VLAN:接口从属于互通接口(Group port),Group port可以和Principal port进行通信,在同一组内的接口也可互相通信,但不能和其他组接口或Separate port通信。每个Group VLAN必须绑定一个Principal VLAN。第27页5.1.2 MUX VLANlMUX VLAN应用举例:根据MUX VLAN特性,企业可以用主接口连接企业服务器,隔离接口连接企业客户,互通接口连接企业员工。这样就能够实现企业客
25、户、企业员工都能够访问企业服务器,而企业员工内部可以通信、企业客户间不能通信、企业客户和企业员工之间不能互访的目的。第28页5.1.2 MUX VLANlMUX VLAN配置步骤:pVLAN视图下执行mux-vlan命令配置主VLAN的MUX VLAN功能。pVLAN视图下执行subordinate group vlan-id1tovlan-id2 命令配置Group VLAN功能。一个主VLAN下最多配置128个Group VLAN。pVLAN视图下执行subordinate separate vlan-id命令配置Separate VLAN功能。一个主VLAN下只能配置一个Separate
展开阅读全文