VLAN

VLAN,是英文Virtual Local Area Network的縮寫,中文名爲"虛擬局域網", VLAN是一種將局域網(LAN)設備從邏輯上劃分(注意,不是從物理上劃分)成一個個網段(或者說是更小的局域網LAN),從而實現虛擬工作組(單元)的數據交換技術。
    VLAN這一新興技術主要應用於交換機和路由器中,但目前主流應用還是在交換機之中。不過不是所有交換機都具有此功能,只有二層以上(含二層可網管)交換機才具有此功能,這一點可以查看相應交換機的說明書即可得知。VLAN的好處主要有三個: 
     (1)端口的分隔。即便在同一個交換機上,處於不同VLAN的端口也是不能通信的。這樣一個物理的交換機可以當作多個邏輯的交換機使用。
    (2)網絡的安全。不同VLAN不能直接通信,杜絕了廣播信息的不安全性。
    (3)靈活的管理。更改用戶所屬的網絡不必換端口和連線,只更改軟件配置就可以了。


    VLAN技術的出現,使得管理員根據實際應用需求,把同一物理局域網內的不同用戶邏輯地劃分成不同的廣播域,每一個VLAN都包含一組有着相同需求的計算機工作站,與物理上形成的LAN有着相同的屬性。由於它是從邏輯上劃分,而不是從物理上劃分,所以同一個VLAN內的各個工作站沒有限制在同一個物理範圍中,即這些工作站可以在不同物理LAN網段。由VLAN的特點可知,一個VLAN內部的廣播和單播流量都不會轉發到其他VLAN中,從而有助於控制流量、減少設備投資、簡化網絡管理、提高網絡的安全性。 VLAN除了能將網絡劃分爲多個廣播域,從而有效地控制廣播風暴的發生,以及使網絡的拓撲結構變得非常靈活的優點外,還可以用於控制網絡中不同部門、不同站點之間的互相訪問。
  
    VLAN在交換機上的實現方法,可以大致劃分爲六類:
    1. 基於端口的VLAN
    這是最常應用的一種VLAN劃分方法,應用也最爲廣泛、最有效,目前絕大多數VLAN協議的交換機都提供這種VLAN配置方法。這種劃分VLAN的方法是根據以太網交換機的交換端口來劃分的,它是將VLAN交換機上的物理端口和VLAN交換機內部的PVC(永久虛電路)端口分成若干個組,每個組構成一個虛擬網,相當於一個獨立的VLAN交換機。
    對於不同部門需要互訪時,可通過路由器轉發,並配合基於MAC地址的端口過濾。對某站點的訪問路徑上最靠近該站點的交換機、路由交換機或路由器的相應端口上,設定可通過的MAC地址集。這樣就可以防止非法入侵者從內部盜用IP地址從其他可接入點入侵的可能。
    從這種劃分方法本身我們可以看出,這種劃分的方法的優點是定義VLAN成員時非常簡單,只要將所有的端口都定義爲相應的VLAN組即可。適合於任何大小的網絡。它的缺點是如果某用戶離開了原來的端口,到了一個新的交換機的某個端口,必須重新定義。
    2. 基於MAC地址的VLAN
    這種劃分VLAN的方法是根據每個主機的MAC地址來劃分,即對每個MAC地址的主機都配置他屬於哪個組,它實現的機制就是每一塊網卡都對應唯一的MAC地址,VLAN交換機跟蹤屬於VLAN MAC的地址。這種方式的VLAN允許網絡用戶從一個物理位置移動到另一個物理位置時,自動保留其所屬VLAN的成員身份。
    由這種劃分的機制可以看出,這種VLAN的劃分方法的最大優點就是當用戶物理位置移動時,即從一個交換機換到其他的交換機時,VLAN不用重新配置,因爲它是基於用戶,而不是基於交換機的端口。這種方法的缺點是初始化時,所有的用戶都必須進行配置,如果有幾百個甚至上千個用戶的話,配置是非常累的,所以這種劃分方法通常適用於小型局域網。而且這種劃分的方法也導致了交換機執行效率的降低,因爲在每一個交換機的端口都可能存在很多個VLAN組的成員,保存了許多用戶的MAC地址,查詢起來相當不容易。另外,對於使用筆記本電腦的用戶來說,他們的網卡可能經常更換,這樣VLAN就必須經常配置。
    3. 基於網絡層協議的VLAN
    VLAN按網絡層協議來劃分,可分爲IP、IPX、DECnet、AppleTalk、Banyan等VLAN網絡。這種按網絡層協議來組成的VLAN,可使廣播域跨越多個VLAN交換機。這對於希望針對具體應用和服務來組織用戶的網絡管理員來說是非常具有吸引力的。而且,用戶可以在網絡內部自由移動,但其VLAN成員身份仍然保留不變。
    這種方法的優點是用戶的物理位置改變了,不需要重新配置所屬的VLAN,而且可以根據協議類型來劃分VLAN,這對網絡管理者來說很重要,還有,這種方法不需要附加的幀標籤來識別VLAN,這樣可以減少網絡的通信量。這種方法的缺點是效率低,因爲檢查每一個數據包的網絡層地址是需要消耗處理時間的(相對於前面兩種方法),一般的交換機芯片都可以自動檢查網絡上數據包的以太網幀頭,但要讓芯片能檢查IP幀頭,需要更高的技術,同時也更費時。當然,這與各個廠商的實現方法有關。
     4. 根據IP組播的VLAN
    IP 組播實際上也是一種VLAN的定義,即認爲一個IP組播組就是一個VLAN。這種劃分的方法將VLAN擴大到了廣域網,因此這種方法具有更大的靈活性,而且也很容易通過路由器進行擴展,主要適合於不在同一地理範圍的局域網用戶組成一個VLAN,不適合局域網,主要是效率不高。
    5. 按策略劃分的VLAN
    基於策略組成的VLAN能實現多種分配方法,包括VLAN交換機端口、MAC地址、IP地址、網絡層協議等。網絡管理人員可根據自己的管理模式和本單位的需求來決定選擇哪種類型的VLAN 。
    6. 按用戶定義、非用戶授權劃分的VLAN
    基於用戶定義、非用戶授權來劃分VLAN,是指爲了適應特別的VLAN網絡,根據具體的網絡用戶的特別要求來定義和設計VLAN,而且可以讓非VLAN羣體用戶訪問VLAN,但是需要提供用戶密碼,在得到VLAN管理的認證後纔可以加入一個VLAN。


    GARP(Generic Attribute Registration Protocol)是一種通用的屬性註冊協議,該協議提供了一種機制用於協助同一個交換網內的交換成員之間分發、傳播和註冊某種信息(如VLAN、組播地址等)。
    GARP本身不作爲一個實體存在於交換機中,遵循GARP協議的應用實體稱爲GARP應用,目前主要的GARP應用爲GVRP和GMRP。當GARP應用實體存在於交換機的某個端口上時,該端口對應於一個GARP應用實體。
    通過GARP機制,一個GARP成員上的配置信息會迅速傳播到整個交換網。GARP成員可以是終端工作站或網橋。GARP成員通過聲明或回收聲明通知其它的GARP成員註冊或註銷自己的屬性信息,並根據其它GARP成員的聲明或回收聲明註冊或註銷對方的屬性信息。
    GARP成員之間的信息交換藉助於消息完成,GARP起主要作用的消息類型有三類,分別爲Join、Leave和LeaveAll。當一個GARP應用實體希望其它交換機註冊自己的某屬性信息時,將對外發送Join消息。當一個GARP應用實體希望其它交換機註銷自己的某屬性信息時,將對外發送Leave消息。每個GARP應用實體啓動後,將同時啓動LeaveAll定時器,當超時後將對外發送LeaveAll消息。Join消息與Leave消息配合確保消息的註銷或重新註冊。通過消息交互,所有待註冊的屬性信息可以傳播到同一交換網的所有交換機上。
    GARP應用實體的協議數據報文的目的MAC地址都是特定的組播MAC地址。支持GARP特性的交換機在接收到GARP應用實體的報文後,會根據其目的MAC地址加以區分並交給不同的GARP應用(如GVRP或GMRP)去處理。
    GARP(以及GMRP)在IEEE 802.1p標準(現已合入IEEE 802.1D標準)文本中有詳細的表述。



    GVRP(GARP VLAN Registration Protocol,GARP VLAN註冊協議)是GARP的一種應用,它基於GARP的工作機制,維護交換機中的VLAN動態註冊信息,並傳播該信息到其它的交換機中。所有支持GVRP特性的交換機能夠接收來自其它交換機的VLAN註冊信息,並動態更新本地的VLAN註冊信息,包括當前的VLAN成員、這些VLAN成員可以通過哪個端口到達等。而且所有支持GVRP特性的交換機能夠將本地的VLAN註冊信息向其它交換機傳播,以便使同一交換網內所有支持GVRP特性的設備的VLAN信息達成一致。GVRP傳播的VLAN註冊信息既包括本地手工配置的靜態註冊信息,也包括來自其它交換機的動態註冊信息。

    GVRP在IEEE 802.1Q標準文本中有詳細的表述。



    VTP(VLAN Trunk Protocol,VLAN幹道協議)的功能與GVRP相似,也是用來使VLAN配置信息在交換網內其它交換機上進行動態註冊的一種二層協議。在一臺VTP Server上配置一個新的VLAN信息,則該信息將自動傳播到本域內的所有交換機,從而減少在多臺設備上配置同一信息的工作量,且方便了管理。VTP信息只能在Trunk端口上傳播。

    任何一臺運行VTP的交換機可以工作在三種模式:VTP Server、VTP Client及VTP Transparent。
    * VTP Server維護該VTP域中所有VLAN信息列表,可以增加、刪除或修改VLAN。
    * VTP Client也維護該VTP域中所有VLAN信息列表,但不能增加、刪除或修改VLAN,任何變化的信息必須從VTP Server發佈的通告報文中接收。
    * VTP Transparent不參與VTP工作,它雖然忽略所有接收到的VTP信息,但能夠將接收到的VTP報文轉發出去。它只擁有本設備上的VLAN信息。
    其中,VTP Server和VTP Client必須處於同一個VTP域,且一個交換機只能位於一個VTP域中。 

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章