Please enable JavaScript.
Coggle requires JavaScript to display documents.
Виртуальные локальные сети (VLAN) - Coggle Diagram
Виртуальные локальные сети (VLAN)
3.5 Протокол GVRP
Основные функции и назначение
Автоматический обмен информацией о VLAN между коммутаторами
Динамическое создание и удаление VLAN стандарта IEEE 802.1Q на магистральных портах
Регистрация и исключение портов из VLAN
Использует GVRP BPDU-сообщения по многоадресному MAC 01-80-C2-00-00-21
Типы сообщений GVRP
JoinEmpty и JoinIn - регистрация порта в VLAN
LeaveEmpty и LeaveIn - удаление VLAN с порта
LeaveAll - удаление всех VLAN с порта
Empty - запрос повторного оповещения и статической настройки VLAN
Таймеры GVRP
Join Timer - задержка перед вступлением в VLAN
Leave Timer - задержка перед удалением VLAN после сообщения Leave
LeaveAll Timer - интервал отправки LeaveAll сообщений
Принцип работы протокола
Статические VLAN создаются и аннотируются на коммутаторе
Сообщения Join распространяются по сети, вызывая динамическое создание VLAN и настройку портов на соседних устройствах
При удалении VLAN распространяются Leave-сообщения, порты из VLAN исключаются после таймера Leave Timer
Порт подключается к VLAN только если получает прямое оповещение о ней
Пример настройки
Удаление портов из default VLAN
Создание VLAN с тегами
Добавление портов в VLAN с указанием tagged/untagged режимов
Включение GVRP на портах и VLAN для динамического управления
3.6 Q-in-Q VLAN
Назначение и возможности
Расширение IEEE 802.1Q стандартом IEEE 802.1ad (Double VLAN)
Добавление второго тега IEEE 802.1Q к кадру Ethernet
Позволяет провайдерам выделять SP-VLAN ID для изоляции клиентских CVLAN ID
Формат кадра Q-in-Q
Внешний тег содержит SP-VLAN ID
Внутренний тег содержит CVLAN ID
Внешний тег скрывает внутренний клиентский идентификатор
Реализации Q-in-Q
Port-based Q-in-Q:
Каждый кадр на порту маркируется внешним SP-VLAN независимо от наличия внутреннего тега
Selective Q-in-Q:
Внешний тег зависит от значения внутреннего CVLAN
Поддержка приоритезации внешних тегов по приоритету внутренних тегов
Добавление внутреннего тега CVLAN к немаркированным кадрам
TPID (Tag Protocol Identifier)
IEEE 802.1Q стандарт: TPID = 0x8100
Q-in-Q внешний тег рекомендовано ставить TPID = 0x88A8 для мультивендорных решений
Роли портов в Q-in-Q
UNI (User-to-Network Interface) - порты для подключения клиентских сетей
NNI (Network-to-Network Interface) - порты для связи внутри сети провайдера
Политики внешнего тега и приоритета
VLAN translation - сопоставление CVLAN с SP-VLAN
Режим Missdrop - отбрасывание кадров, не подходящих под правила соответствия
Приоритет внешнего тега по умолчанию равен приоритету внутреннего или порта UNI если внутреннего нет
Пример архитектуры сети провайдера с Port-based Q-in-Q
Граничные коммутаторы PE с уникальными SP-VLAN для каждого клиента
Добавление внешнего тега в заголовок кадра при передаче в сеть провайдера и удаление его при выходе в клиентские сети
Примеры настройки
Активация Q-in-Q функции на коммутаторе
Создание Q-in-Q VLAN с тегами
Назначение портов доступа (untagged) и uplink портов (tagged)
Назначение ролей UNI и выключение режима Missdrop на портах доступа
3.7 VLAN на основе портов и протоколов - стандарт IEEE 802.1v
Основные характеристики
Расширение IEEE 802.1Q
Классификация немаркированных кадров по протоколу и порту
При поступлении немаркированного кадра анализируется заголовок канального уровня и тип протокола высшего уровня
Если протокол совпадает с группой протоколов VLAN 802.1v - кадру добавляется тег VLAN с соответствующим VID
Если нет - кадру присваивается VLAN по PVID порта
Правила для входящих кадров
Немаркированным кадрам добавляется тег согласно классификации по протоколу или PVID
Маркированные кадры проходят без изменения тега
Группы протоколов
Определяются типом кадра Ethernet II, IEEE 802.3 SNAP или LLC и значением идентификатора протокола
Порт может принадлежать нескольким группам протоколов, каждой группе присваивается уникальный VID на порту
Пример настройки
Ассоциация портов с протоколами и VLAN 802.1v
Создание VLAN 802.1v с группами протоколов для PPPoE (discovery и session)
Настройка PVID портов для пользователей
Создание VLAN 802.1Q для локальной сети и для PPPoE с разными VID
3.8 Асимметричные VLAN
Назначение и особенности
Позволяют клиентам из разных VLAN взаимодействовать с общими ресурсами через один физический порт, при сохранении изоляции между клиентами
Используется в коммутаторах 2-го уровня D-Link для сценариев доступа к серверам, не поддерживающим тегирование 802.1Q
Каждый порт может быть членом нескольких VLAN как untagged порты
Рабочие станции остаются изолированы друг от друга
Ограничения и отличия
Не поддерживаются коммутаторами 3-го уровня (где маршрутизация и ACL обеспечивают изоляцию)
Ассиметричные VLAN используют одну общую MAC-таблицу, в отличие от симметричных с раздельными таблицами
Не поддерживается механизм IGMP Snooping
Пример настройки
Создание VLAN v2, v3
Назначение untagged портов для разных VLAN
Настройка PVID портов в соответствии с членством
Итог - схема, где клиенты VLAN v2 и v3 имеют доступ к серверам VLAN v1, но изолированы друг от друга
3.9 Функция Traffic Segmentation
Назначение и возможности
Изоляция трафика на канальном уровне между группами портов
Порты изолированы друг от друга, но могут иметь доступ к общим портам (серверам или магистралям)
Аналогична функции Асимметричных VLAN, но ограничена одним коммутатором или стеком коммутаторов
Позволяет создавать иерархические структуры доступа к ресурсам
Поддерживает работу IGMP Snooping
Нет ограничения на количество групп портов
Правила Traffic Segmentation выполняются после правил VLAN
Примеры использования
Организация доступа групп 2 и 3 к общему FTP-серверу и интернет-шлюзу, без взаимодействия между собой
Иерархическая настройка, где многочисленные компьютеры одной подсети не могут обмениваться напрямую, но имеют общий доступ к серверам и интернету
Пример настройки
Настройка групп портов с указанием списков портов, куда разрешён трафик (forward_list)
Настройка отдельных портов и создание иерархических правил для сегментации