Please enable JavaScript.
Coggle requires JavaScript to display documents.
Виртуальные локальные сети - Coggle Diagram
Виртуальные локальные сети
Концепция и назначение VLAN
Определение: логическая группа узлов сети, чей трафик (включая широковещательный) полностью изолирован на канальном уровне
Решаемая проблема: ограничение широковещательных доменов и защита от широковещательных штормов
Преимущества перед физической сегментацией
Гибкая группировка пользователей в рабочие группы независимо от их физического расположения
Экономия полосы пропускания и повышение безопасности за счет фильтрации между сетями
Сокращение количества коммутаторов, магистральных кабелей и портов на маршрутизаторе
3.1 Классификация VLAN
На основе портов (Port-based)
На основе стандарта IEEE 802.1Q (маркированные)
На основе стандарта IEEE 802.1ad (Q-in-Q)
На основе портов и протоколов (IEEE 802.1v)
На основе MAC-адресов
Асимметричные VLAN (и дополнительная функция сегментации трафика Traffic Segmentation)
3.2 VLAN на основе портов
Принцип работы: статическое назначение каждого порта в конкретную VLAN вручную путем присвоения VLAN ID
Характеристики: простота настройки, работа в пределах одного коммутатора, смена логической топологии без переноса ПК
Ограничения: один порт может входить только в одну VLAN
Связь между разными VLAN: требует устройства 3-го уровня (маршрутизатора или L3-коммутатора) и выделения отдельных физических портов под каждую сеть
3.3 VLAN на основе стандарта IEEE 802.1Q
Преимущества стандарта
Передача трафика нескольких VLAN по одному физическому магистральному каналу (Trunk Link) за счет тегирования
Совместная работа со связующим деревом (Spanning Tree) и совместимость оборудования разных производителей
Возможность работы с устройствами без поддержки 802.1Q и подключение серверов сразу к нескольким подсетям без маршрутизатора
Основные термины (3.3.1)
Tagging и Untagging: процессы добавления и извлечения тега принадлежности к VLAN из заголовка кадра
VID (VLAN ID) и PVID (Port VLAN ID): идентификаторы самой виртуальной сети и физического порта коммутатора
Ingress и Egress порты: входной порт (классифицирует кадр) и выходной порт (принимает решение о маркировке)
Tagged и Untagged порты: маркированные (для магистралей между коммутаторами) и немаркированные (для конечных устройств)
Формат тега IEEE 802.1Q (3.3.2)
Увеличивает кадр Ethernet на 4 байта (32 бита) — максимальный размер возрастает до 1522 байт
TPID (16 бит): идентификатор протокола тега со значением 0x8100
Priority (3 бита): до 8 уровней приоритета трафика (от 0 до 7) по стандарту 802.1p
CFI (1 бит): индикатор канонического формата (для сетей Token Ring, FDDI)
VID (12 бит): идентификатор VLAN, позволяющий задать до 4094 уникальных сетей (значения 0 и 4095 зарезервированы)
Идентификатор порта PVID (3.3.3)
Назначается каждому порту (по умолчанию все порты входят в default VLAN с PVID = 1)
Применяется для назначения тега VID входящим немаркированным кадрам при их передаче внутри коммутатора
Правила продвижения кадров (3.3.4)
Внутри коммутатора все кадры обрабатываются только в маркированном виде
Правила входящего трафика (Ingress): немаркированному кадру добавляется тег VID = PVID порта; у маркированного тег не меняется (возможна фильтрация tagged_only или admit_all)
Правила продвижения (Forwarding): входная фильтрация (ingress filtering) отбрасывает кадр, если входной порт не состоит в этой VLAN; затем проверяется членство выходного порта
Правила исходящего трафика (Egress): немаркированный порт (untagged) удаляет тег перед отправкой, маркированный (tagged) — оставляет тег в кадре
Базовая настройка (3.3.5)
Удаление портов из дефолтной сети: config vlan default delete
Создание новой сети: create vlan v1 tag
Назначение портов: config vlan v1 add untagged / tagged <порты>
3.4 Статические и динамические VLAN
База данных фильтрации (Filtering Database): хранит сведения о членстве портов в VLAN для коммутации кадров
Статические VLAN
Создаются и привязываются к портам вручную администратором сети
Управляющие элементы GVRP на порту: Fixed (всегда член VLAN), Forbidden (запрет регистрации), Normal (обычная регистрация по GVRP)
Динамические VLAN
Членство на магистральных интерфейсах устанавливается, обновляется и удаляется автоматически
Работают на базе протокола регистрации GVRP (использующего механизм GARP для обмена атрибутами VID)