VLAN 原理与配置
VLAN 原理与配置
广播域过大造成的弊端
交换机所处的位置是一个广播域.
- 1. 广播域的泛洪会导致网络传输效率降低.
- 2. 广播域过大可能会造成安全隐患.
- 3. 如果发生了故障很难排查.
- 4. 广播域过大会造成策略难以部署.
- 5. 会导致网络中带宽消耗过大.
VLAN
VLAN: 虚拟局域网,是在交换机上实现广播域隔离的一项二层技术,每个 VLAN 就是一个广播域,VLAN 和设备的物理位置无关。同一 VLAN 设备可以直接二层通信,不同的 VLAN 设备相互隔离,缺省情况下交换机属于同一个 VLAN.
不同的 VLAN 通过 VLAN 编号进行区分,VLAN 编号的取值范围 0-4095
, 其中 0
和 4095
有特殊用处不能使用,缺省 VLAN 为 1
.
VLAN Tag (802.1q) 数据帧源 MAC 地址和类型之间插入 VLAN Tag, 包含 VLAN ID.
PVID 位于交换机接口.
VLAN 的划分方式
- 1. 基于接口的划分:根据交换机的接口编号来划分,通过交换机的每一个接口配置不同的 PVID, 来将不同的接口划分到不同的 VLAN 中.
- 2. 基于 MAC 地址的划分.
- 3. 基于 IP 子网的划分.
- 4. 基于协议的划分.
- 5. 基于策略的划分.
接口
Access
接收
当交换机收到一个没有 TAG 的数据帧时,则接收该数据帧并根据 PVID 打上 VLANID.
当交换机接收到一个带有 TAG 的数据帧时,当数据帧中的 VLANID 和 PVID 相同时,接收,不相同时,不接收.
发送
当交换机发送一个 VLANID 和 PVID 相同的数据帧时,剥离数据帧的 TAG 发送.
当交换机发送一个 VLANID 和 PVID 不相同的数据帧时,禁止数据帧发出.
TRTUNK
接收
当交换机接收到一个不带 TAG 的数据帧时,根据 PVID 打上 VLANID, 如果 VLANID 在允许放行的列表中,则接收.
当交换机接收到一个带 TAG 的数据帧时,查看 VLANID 是否允许通过列表里,在则通过,不在,禁止通过.
发送
当数据帧中 VLANID 和 PVID 相同,该 VLANID 是否在允许通过列表中,在则剥离 TAG 发送,不在则丢弃.
当数据帧中 VLANID 和 PVID 不相同,该 VLANID 是否在允许通过的列表中,在则保留 TAG 发送,不在则丢弃.
Hybrid
接收
与 Trunk 端口类型一致.
发送
如果该数据帧的 VLANID 不在允许通过列表中,则禁止通过.
当数据帧的 VLANID 在允许通过列表中,根据管理员指定该数据帧是否携带 TAG 通过.
VLAN 命令
Access Trunk
<Huawei>display port vlan |
<Huawei>dis cu |
[Huawei]vlan batch 10 20 // 同时创建vlan 10 20 |
Hybrid
<Huawei>sy |
<Huawei>sy |