专用虚拟局域网技术与应用区分

网络技术是从1990年代中期发展起来的新技术 , 它把互联网上分散的资源融为有机整体 , 实现资源的全面共享和有机协作 , 使人们能够透明地使用资源的整体能力并按需获取信息 。资源包括高性能计算机、存储资源、数据资源、信息资源、知识资源、专家资源、大型数据库、网络、传感器等 。当前的互联网只限于信息共享 , 网络则被认为是互联网发展的第三阶段 。1 前言
交换机是网络的核心设备之一 , 其技术发展非常迅速 , 从10Mbit/s以太网、100Mbit/s快速以太网 , 进而发展到吉比特和10吉比特以太网 。交换机在通信领域和企业中的应用向纵深发展 , 网络管理人员对掌握专用虚拟局域网PVLAN技术的需求也越来越迫切 。本文通过实践经验对这方面的应用进行总结 。
2 VLAN的局限性
随着网络的迅速发展 , 用户对于网络数据通信的安全性提出了更高的要求 , 诸如防范黑客攻击、控制病毒传播等 , 都要求保证网络用户通信的相对安全性;传统的解决方法是给每个客户分配一个VLAN和相关的IP子网 , 通过使用VLAN , 每个客户被从第2层隔离开 , 可以防止任何恶意的行为和Ethernet的信息探听 。然而 , 这种分配每个客户单一VLAN和IP子网的模型造成了巨大的可扩展方面的局限 。这些局限主要有下述几方面 。
(1)VLAN的限制:交换机固有的VLAN数目的限制;
(2)复杂的STP:对于每个VLAN , 每个相关的Spanning Tree的拓扑都需要管理;
(3)IP地址的紧缺:IP子网的划分势必造成一些IP地址的浪费;
(4)路由的限制:每个子网都需要相应的默认网关的配置 。
3 PVLAN技术
现在有了一种新的VLAN机制 , 所有服务器在同一个子网中 , 但服务器只能与自己的默认网关通信 。这一新的VLAN特性就是专用VLAN(Private VLAN) 。在Private VLAN的概念中 , 交换机端口有三种类型:Isolated port , Community port, Promisc-
uous port;它们分别对应不同的VLAN类型:Isolated port属于Isolated PVLAN , Community port属于Community PVLAN , 而代表一个Private VLAN整体的是Primary VLAN , 前面两类VLAN需要和它绑定在一起 , 同时它还包括Promiscuous port 。在Isolated PVLAN中 , Isolated port只能和Promiscuous port通信 , 彼此不能交换流量;在Community PVLAN中 , Community port不仅可以和Promiscuous port通信 , 而且彼此也可以交换流量 。Promiscuous port 与路由器或第3层交换机接口相连,它收到的流量可以发往Isolated port和Community port 。PVLAN的应用对于保证接入网络的数据通信的安全性是非常有效的 , 用户只需与自己的默认网关连接 , 一个PVLAN不需要多个VLAN和IP子网就提供了具备第2层数据通信安全性的连接 , 所有的用户都接入PVLAN , 从而实现了所有用户与默认网关的连接 , 而与PVLAN内的其他用户没有任何访问 。PVLAN功能可以保证同一个VLAN中的各个端口相互之间不能通信 , 但可以穿过Trunk端口 。这样即使同一VLAN中的用户 , 相互之间也不会受到广播的影响 。
4 PVLAN的配置步骤

5 例子
下面给出一个正在网络中运行的交换机的PVLAN的相关配置 , 仅供参考 。其中 , VLAN 100是Primary VLAN , VLAN 101是Isolated VLAN , VLAN 102和VLAN 103是Community VLAN 。
【专用虚拟局域网技术与应用区分】
6 结束语
目前很多厂商生产的交换机支持PVLAN技术 , PVLAN技术在解决通信安全、防止广播风暴和浪费IP地址方面的优势是显而易见的 , 而且采用PVLAN技术有助于网络的优化 , 再加上PVLAN在交换机上的配置也相对简单 , PVLAN技术越来越得到网络管理人员的青睐 。

(责任编辑: liucl TEL:010-68476606)

    推荐阅读