網(wǎng)絡(luò )性能是影響業(yè)務(wù)效率的一個(gè)重要因素。將大型廣播域分段是提高網(wǎng)絡(luò )性能的方法之一。路由器能夠將廣播包阻隔在一個(gè)接口上,但是,路由器的LAN接口數量有限,它的主要功能是在網(wǎng)絡(luò )間傳輸數據,而不是對終端設備提供網(wǎng)絡(luò )接入。訪(fǎng)問(wèn)LAN的功能還是由接入層交換機來(lái)實(shí)現。與三層交換機相類(lèi)似,通過(guò)在二層交換機上創(chuàng )建VLAN來(lái)減少廣播域?,F代交換機就是通過(guò)VLAN來(lái)構造的,因此在某種程度上,學(xué)習交換機就是學(xué)習VLAN。
問(wèn)題的產(chǎn)生:
如下圖所示,當網(wǎng)絡(luò )上的所有設備在廣播域產(chǎn)生大量的廣播以及多播幀,就會(huì )與數據流競爭帶寬。這是由網(wǎng)絡(luò )管理數據流組成,如:ARP,DHCP,STP等。如下圖所示,假設PC 1產(chǎn)生ARP,Windows登錄,DHCP等請求:
這些廣播幀到達交換機1之后,遍歷整個(gè)網(wǎng)絡(luò )并到達所有節點(diǎn)直至路由器。隨著(zhù)網(wǎng)絡(luò )節點(diǎn)增加,開(kāi)銷(xiāo)的總數也在增長(cháng),直至影響交換機性能。通過(guò)實(shí)施VLAN斷開(kāi)廣播域將數據流隔離開(kāi)來(lái),能夠解決這一問(wèn)題。
什么是VLAN:
VLAN(virtual local area network)是一組與位置無(wú)關(guān)的邏輯端口。VLAN就相當于一個(gè)獨立的三層網(wǎng)絡(luò )。VLAN的成員無(wú)需局限于同一交換機的順序或偶數端口。下圖顯示了一個(gè)常規的部署,左邊這張圖節點(diǎn)連接到交換機,交換機連接到路由器。所有的節點(diǎn)都位于同一IP網(wǎng)絡(luò ),因為他們都連接到路由器同一接口。
另一種常用的拓撲結構是兩個(gè)交換機被一個(gè)路由器分離開(kāi)來(lái),如下圖所示。這種情況下,每臺交換機各連接一組節點(diǎn)。每個(gè)交換機上的各節點(diǎn)共享一個(gè)IP地址域,這里有兩個(gè)網(wǎng)段:192.168.1.0和192.168.2.0。
注意到兩臺交換機的VLAN相同。非本地網(wǎng)絡(luò )數據流必須經(jīng)過(guò)路由器轉發(fā)。路由器不會(huì )轉發(fā)二層單播,多播以及廣播幀。這種拓撲邏輯在兩個(gè)地方類(lèi)似于多VLAN:同一VLAN下的節點(diǎn)共享一個(gè)通用地址域,非本地數據流(對應多VLAN情況不同VLAN的節點(diǎn))需通過(guò)路由器轉發(fā)。在一臺交換機上添加一個(gè)VLAN,去掉另一臺交換機的話(huà),結構如下所示:
每一個(gè)VLAN相當于一個(gè)獨立的三層IP網(wǎng)絡(luò ),因此,192.168.1.0上的節點(diǎn)試圖與192.168.2.0上的節點(diǎn)通信時(shí),不同VLAN通信必須通過(guò)路由器,即使所有設備都連接到同一交換機。二層單播,多播和廣播數據只會(huì )在同一VLAN內轉發(fā)及泛洪,因此VLAN 1產(chǎn)生的數據不會(huì )為VLAN 2節點(diǎn)所見(jiàn)。只有交換機能看得到VLAN,節點(diǎn)和路由器都感覺(jué)不到VLAN的存在。添加了路由決策之后,可以利用3層的功能來(lái)實(shí)現更多的安全設定,更多流量以及負載均衡。
VLAN的作用:
安全性:每一個(gè)分組的敏感數據需要與網(wǎng)絡(luò )其他部分隔離開(kāi),減少保密信息遭到破壞的可能性。如下圖所示,VLAN 10上的教職工主機完全與學(xué)生和訪(fǎng)客數據隔離。

節約成本:無(wú)需昂貴的網(wǎng)絡(luò )升級,并且帶寬及上行鏈路利用率更加有效。
性能提高:將二層網(wǎng)絡(luò )劃分成多個(gè)邏輯工作組(廣播域)減少網(wǎng)絡(luò )間不必要的數據流并提升性能。
縮小廣播域:減少一個(gè)廣播域上的設備數量。如上圖所示:網(wǎng)絡(luò )上有六臺主機但有三個(gè)廣播域:教職工,學(xué)生,訪(fǎng)客。
提升IT管理效率:網(wǎng)絡(luò )需求相似的用戶(hù)共享同一VLAN,從而網(wǎng)絡(luò )管理更為簡(jiǎn)單。當添加一個(gè)新的交換機,在指定端口VLAN時(shí),所有策略和步驟已配置好。
簡(jiǎn)化項目和應用管理:VLAN將用戶(hù)和網(wǎng)絡(luò )設備匯集起來(lái),以支持不同的業(yè)務(wù)或地理位置需求。
每一個(gè)VLAN對應于一個(gè)IP網(wǎng)絡(luò ),因此,部署VLAN的時(shí)候必須結合考慮網(wǎng)絡(luò )地址層級的實(shí)現情況。
交換機間VLAN:
多交換機的情況下,VLAN是怎么工作的呢?下圖所示的這種情況,兩個(gè)交換機VLAN相同,都是默認VLAN 1,即兩個(gè)交換機之間的聯(lián)系同在VLAN 1之內。路由器是所有節點(diǎn)的出口。
這時(shí)單播,多播和廣播數據自由傳輸,所有節點(diǎn)屬于同一IP地址。這時(shí)節點(diǎn)之間的通信不會(huì )有問(wèn)題,因為交換機的SAT顯示它們在同一VLAN。


仔細看上圖,這里有很多問(wèn)題。第一,所有主機都在同一IP網(wǎng),盡管連接到不同的VLAN。第二,路由器在VLAN 1,因此與所有節點(diǎn)隔離。最后,兩臺交換機通過(guò)不同的VLAN互連。每一點(diǎn)都會(huì )造成通信阻礙,合在一起,網(wǎng)絡(luò )各元素之間會(huì )完全無(wú)法通信。
交換機用滿(mǎn)或同一管理單元物理上彼此分離的情形是很常見(jiàn)的。這種情況下,VLAN需要通過(guò)trunk延伸至相鄰交換機。trunk能夠連接交換機,在網(wǎng)絡(luò )間傳載VLAN信息。如下圖所示:

對之前的拓撲的改進(jìn)包括:
· PC 1和PC 2分配到192.168.1.0網(wǎng)段以及VLAN 2。
· PC 3和PC 4分配到192.168.2.0網(wǎng)段以及VLAN 3。
· 路由器接口連接到VLAN 2和VLAN 3。
· 交換機間通過(guò)trunk線(xiàn)互連。
注意到trunk端口出現在VLAN 1,他們沒(méi)有用字母T來(lái)標識。trunk在任何VLAN都沒(méi)有成員?,F在VLAN跨越多交換機,同一VLAN下的節點(diǎn)可以物理上位于任何地方。
聯(lián)系客服