native vlan作用

native vlan作用
Access、Hybrid和Trunk三种模式的理解
untag就是普通的ethernet报文,普通PC机的网卡是可以识别这样的报文进行通讯;
tag报文结构的变化是在源mac地址和目的mac地址之后,加上了4bytes的vlan信息,也就是vlan tag头;一般来说这样的报文普通PC机的网卡是不能识别的
下图说明了802.1Q封装tag报文帧结构
带802.1Q的帧是在标准以太网帧上插入了4个字节的标识。

其中包含:
2个字节的协议标识符(TPID),当前置0x8100的固定值,表明该帧带有802.1Q的标记信息。

2个字节的标记控制信息(TCI),包含了三个域。

Priority域,占3bits,表示报文的优先级,取值0到7,7为最高优先级,0为最低优先级。

该域被802.1p采用。

规范格式指示符(CFI)域,占1bit,0表示规范格式,应用于以太网;1表示非规范格式,应用于Token Ring。

VLAN ID域,占12bit,用于标示VLAN的归属。

以太网端口有三种链路类型:Access、Hybrid和Trunk。

Access类型的端口只能属于1个VLAN,一般用于连接计算机的端口;
Trunk类型的端口可以允许多个VLAN通过,可以接收和发送多个VLAN的报文,一般用于交换机之间连接的端口;
Hybrid类型的端口可以允许多个VLAN通过,可以接收和发送多个VLAN的报文,可以用于交换机之间连接,也可以用于连接用户的计算机。

Hybrid端口和Trunk端口在接收数据时,处理方法是一样的,唯一不同之处在于发送数据时:Hybrid端口可以允许多个VLAN的报文发送时不打标签,而Trunk端口只允许缺省VLAN 的报文发送时不打标签。

在这里先要向大家阐明端口的缺省VLAN这个概念
Access端口只属于1个VLAN,所以它的缺省VLAN就是它所在的VLAN,不用设置;Hybrid端口和Trunk端口属于多个VLAN,所以需要设置缺省VLAN ID。

缺省情况下,Hybrid 端口和Trunk端口的缺省VLAN为VLAN 1
如果设置了端口的缺省VLAN ID,当端口接收到不带VLAN Tag的报文后,则将报文转发到属于缺省VLAN的端口;当端口发送带有VLAN Tag的报文时,如果该报文的VLAN ID 与端口缺省的VLAN ID相同,则系统将去掉报文的VLAN Tag,然后再发送该报文。

注:对于华为交换机缺省VLAN被称为“Pvid Vlan”,对于思科交换机缺省VLAN被称为“Native Vlan”
交换机接口出入数据处理过程如下:
Acess端口收报文:
收到一个报文,判断是否有VLAN信息:如果没有则打上端口的PVID,并进行交换转发,如果有则直接丢弃(缺省)
Acess端口发报文:
将报文的VLAN信息剥离,直接发送出去
trunk端口收报文:
收到一个报文,判断是否有VLAN信息:如果没有则打上端口的PVID,并进行交换转发,如果有判断该trunk端口是否允许该VLAN的数据进入:如果可以则转发,否则丢弃
trunk端口发报文:
比较端口的PVID和将要发送报文的VLAN信息,如果两者相等则剥离VLAN信息,再发送,如果不相等则直接发送
hybrid端口收报文:
收到一个报文,判断是否有VLAN信息:如果没有则打上端口的PVID,并进行交换转发,如果有则判断该hybrid端口是否允许该VLAN的数据进入:如果可以则转发,否则丢弃(此时端口上的untag配置是不用考虑的,untag配置只对发送报文时起作用)
hybrid端口发报文:
1、判断该VLAN在本端口的属性(disp interface 即可看到该端口对哪些VLAN是untag,哪些VLAN是tag)
2、如果是untag则剥离VLAN信息,再发送,如果是tag则直接发送
以下案例可以帮助大家深入理解华为交换机的hybrid端口模式
[Switch-Ethernet0/1]int e0/1
[Switch-Ethernet0/1]port link-type hybrid
[Switch-Ethernet0/1]port hybrid pvid vlan 10
[Switch-Ethernet0/1]port hybrid vlan 10 20 untagged
[Switch-Ethernet0/1] int e0/2
[Switch-Ethernet0/2]port link-type hybrid
[Switch-Ethernet0/2]port hybrid pvid vlan 20
[Switch-Ethernet0/2]port hybrid vlan 10 20 untagged
此时inter e0/1和inter e0/2下的所接的PC是可以互通的,但互通时数据所走的往返vlan 是不同的。

以下以inter e0/1下的所接的pc1访问inter e0/2下的所接的pc2为例进行说明
pc1所发出的数据,由inter0/1所在的pvid vlan10封装vlan10的标记后送入交换机,交换机发现inter e0/2允许vlan 10的数据通过,于是数据被转发到inter e0/2上,由于inter e0/2上vlan 10是untagged的,于是交换机此时去除数据包上vlan10的标记,以普通包的形式发给pc2,此时pc1->p2走的是vlan10
再来分析pc2给pc1回包的过程,pc2所发出的数据,由inter0/2所在的pvid vlan20封装vlan20的标记后送入交换机,交换机发现inter e0/1允许vlan 20的数据通过,于是数据被转发到inter e0/1上,由于inter e0/1上vlan 20是untagged的,于是交换机此时去除数据包上vlan20的标记,以普通包的形式发给pc1,此时pc2->pc1走的是vlan20
=================================
综上所述,以下列举Switch收发Switch对标记的处理remark
Access (接收) Tagged = PVID 不接收注:部分高端产品可能接收。

Access (接收) Tagged =/ PVID 不接收注:部分高端产品可能接收。

Access (接收) Untagged 接收增加tag=PVID 从PC
Access (发送) Tagged = PVID 转发删除tag
Access (发送) Tagged =/ PVID 不转发不处理
Access (发送) Untagged 无此情况无此情况无此情况
Trunk (接收) Tagged = PVID 接收不修改tag
Trunk (接收) Tagged =/ PVID 接收不修改tag
Trunk (接收) Untagged 接收增加tag=PVID
Trunk (发送) Tagged = PVID If Passing then 转发删除tag
Trunk (发送) Tagged =/ PVID If Passing then 转发不修改tag
Trunk (发送) Untagged 无此情况无此情况无此情况(注)
Hybrid (接收) Tagged = PVID 接收不修改tag 对端是trunk
Hybrid (接收) Tagged =/ PVID 接收不修改tag 对端是trunk
Hybrid (接收) Untagged 接收增加tag=PVID 类Trunk
Hybrid (发送) Tagged = PVID Tag 和untag 中列出的vlan可以passing 看Tag项和untag项
Hybrid (发送) Tagged =/ PVID Tag 和untag 中列出的vlan可以passing 看Tag项和untag项
Hybrid (发送) Untagged 无此情况无此情况无此情况(注)
另外需要注意的是:
(1)Trunk端口不能和isolate-user-vlan同时配置;Hybrid端口可以和isolate-user-vlan 同时配置。

但如果缺省VLAN是在isolate-user-vlan中建立了映射的VLAN,则不允许修改缺省VLAN ID,只有在解除映射后才能进行修改。

(2)本Hybrid端口或Trunk端口的缺省VLAN ID和相连的对端交换机的Hybrid端口或Trunk端口的缺省VLAN ID必须一致,否则报文将不能正确传输。

合集下载

管理vlan和业务vlan

管理vlan和业务vlan

1.1.1 管理vlan
如果用户要通过telnet、网管等方式对以太网交换机进行远程管理,则交换机上必须要设置ip地址。h3c系列二层以太网交换机同时只能有一个vlan对应的vlan接口可以配置ip地址,而该vlan即为管理vlan。
管理vlan接口可以通过三种方式来获取ip地址:
通过ip地址配置命令得到
热点用户的业务VLAN通过AC口和BRAS连接。
业务VLAN应该是负责传送WLAN用户上网时的数据,管理VLAN传送的是网管服务器或网管终端与AP之间的管理数据。胖AP或者本地转发的瘦AP需要划分管理和业务VLAN,集中转发的瘦AP应该是不用通过VLAN区分管理和业务流。
默认情况下Vlan1为管理Vlan.
TRUNK是实现不同交换机之间相同VLAN的互通
如果需要在交换机之间传输多个Vlan的信息,则交换机和交换机之间的连接必须设置为Trunk,Trunk可以传输多个vlan的数据。cisco设备的trunk分为2种技术,ISL(cisco私有)和802.1Q 。Native vlan是802.1Q特有的。先解释802.1Q的工作原理。比如有switchA和switchB两个交换机,switchA上的pcC和switchB上的pcD属于同一vlan。pcC发出的以太网帧通过交换机到达switchB,switchB必须分辨出该以太网帧是属于哪个vlan的,所以当以太网帧离开switchA的trunk时,switchA会在以太网帧头插入一个4Byte的字段,其中12位表示vlan号,表明该帧是从哪个vlan发出来的。这样当switchB从Trunk口接收该帧后,可以判断该转发给哪个VLAN,同时switchB在将以太网帧传给主机时,会拿掉switchA加上的tag,pcD主机收到的帧是标准的以太网帧。所谓Native Vlan指从该VLAN发出的数据帧在通过Trunk时,交换机不会做任何标记,当成一个普通的以太网帧。默认Native VLAN 为VLAN1,而且只能有一个Native VLAN。在Trunk两端交换机的Native VLAN应该一致。

vlan的基本类型

vlan的基本类型

vlan的基本类型
VLAN的基本类型包括:
1. 默认VLAN(Default VLAN):交换机出厂默认配置的VLAN,通常是VLAN 1。

2. 数据VLAN(Data VLAN):用于传输用户数据的VLAN,如主机连接到交换机进行数据通信。

3. 管理VLAN(Management VLAN):用于管理交换机的VLAN,如配置交换机的接口和协议。

4. 带外(Out-of-Band)VLAN:用于管理网络设备的VLAN,与数据通信隔离,确保可靠性和安全性。

5. 本地VLAN(Native VLAN):用于处理未标记的数据帧,通常用于处理某些旧设备不能识别VLAN标签的情况。

6. 通道(Trunk)VLAN:用于传输多个VLAN之间的数据流量,在交换机之间建立虚拟链路。

7. VLAN范围(VLAN Range):用于定义一组连续的VLAN ID,方便管理和配置相同属性的VLAN。

腾科IT教育集团-Native vlan

腾科IT教育集团-Native vlan

Native vlan802.1Q的封装效率肯定没有ISL那么高,因为会对数据帧先进行破坏在802.1Q定义了native vlan,本帧标签如果特定的vlan流量非常大,打标签会浪费时间,将该VLAN设置为native vlan 因为Native vlan所属的帧在经过trunk时不打标签那么什么vlan的数据经过的时候,不打标签如何进行识别呢呢?在交换机trunk接口上,使用802.1Q协议的时候,可以设置native vlan,两端最好一致需要在交换机之间进行定义,假设定义native vlan是vlan1假设SW3从F0/1接口收到一个没有打tag的帧,SW3就会往vlan1中传递数据如果两端native vlan不一致,会出现问题SW1 SW2VLAN2----------→VLAN2:VLAN2的数据帧到达SW1的时候,由于不是native vlan就会打标签SW2收到帧之后,发现是带有VLAN2的标签,就传输到VLAN2中VLAN3----------→VLAN3:VLAN3的数据帧到达SW1的时候,由于是native vlan就不打标签SW2收到帧之后,发现没有标签,就往本地native vlan(vlan4)中传递发现不存在目标PC,就会出现通信问题VLAN4---------- VLAN4:因为从SW1出来的数据,会打上标签VLAN4SW2收到数据帧后,发现带有标签VLAN 4就不知道往哪里进行传输Native vlan在trunk两端必须配置,否则会出现vlan流量互串默认的native vlan是vlan1建议将一个生僻的vlan配置为native vlan修改封装模式---因为native vlan只在802.1Q上存在R4(config-if)#int f0/0R4(config-if)#switchport mode trunkR4(config-if)#switchport trunk encapsulation ?dot1q Interface uses only 802.1q trunking encapsulation when trunking设置native vlanR4(config-if)#switchport trunk native vlan ?<1-1005> VLAN ID of the native VLAN when this port is in trunking mode让native vlan也打标签R4(config)#vlandot1q tag native。

nativevlan的作用

nativevlan的作用

nativevlan的作⽤native-vlan什么是NATIVE VLAN ,具体有什么作⽤可以更换为其它VLAN吗?以太帧通过Trunk时会被打上标记,(这个咱们上⼀节说过),Native VLAN(默认是VLAN1),假设本端由VLAN1内部主机发送请求到对端,经过trunk时,发现为native vlan中的,则不打标记,直接进⾏转发,到达对端以后,由于也是trunk接⼝,会进⾏查看,⼀看,我擦没有标记,那么就会在⾃⼰本地的NATIVE vlan中进⾏泛洪啥意思呢?如图现在SW1设置E0/2⼝的trunk native vlan为10 ,SW2的native vlan为默认的vlan1请问PC2和PC5可以通信吗?答:不可以,为什么?PC2上⾏,进⼊交换机,打TAG10 ,出去的时候由于是native vlan=vlan10,会进⾏“裸奔”,到达SW2后,会查看标签,⼀看什么都没有,那么就会向⾃⼰的NATIVEvlan中进⾏范洪(也就是VLAN1),(注意此时PC5在VLAN10中)这肯定是通不了的那要如何做呢?1)可以将SW2上的NATIVE VLAN ,也改成VLAN10 ,使两侧⼀样就OK了Switch(config-if)#switchport trunk native vlan 102) 不修改NATIVE VLAN的情况下,将PC5的接⼝划分到VLAN1 中,(通常我们不这样修改,因为也不便于维护)最后在记住⼀点,native-vlan是存在于trunk接⼝下的,ACCESS是不⽀持的。

怎么说呢,这玩意现在⽤的也不多,你只要明⽩这东西是⼲嘛⽤的就⾏,如果实在记不住,你就让住“裸奔”就⾏------------------------------------------------CCIE成长之路---梅利。

vlan的作用

vlan的作用

vlan的作⽤1. VLAN(Virtual Local Area Network)是虚拟局域⽹英⽂的缩写,在⽹络架构中的⼆层中VLAN是必不可少的,为什么要出现虚拟局域⽹呢,接下来我将简单说⼀下VLAN出现的必要性:(1)⽆法有效控制⼴播域:通常我们在不划分局域⽹的时候,默认⼀个路由器的接⼝就是⼀个⼴播域,那么在该接⼝下的所有设备都属于这个区域,如果⼀个⽤户发送⼀个数据时,该区域内的所有设备都会收到该数据且执⾏⼀些操作,这会对⽹络中的设备造成资源的浪费。

(2)较差的安全性:⼤家可能第⼀时间会想到,如果都在⼀个区域的话,该区域中每个⽤户发送的数据所有的设备都能接收,⽐如:⼀个公司许多部门都在⼀个区域下,我们都知道,财务部门要保证安全,但是,在这种情况下,所有的设备都能向财务部门的计算机发送并请求数据,如果某个员⼯⾮法进⼊财务部的计算机,查看并修改计算机中的数据,这会对公司造成⼀定程度上的损失,这⼤⼤降低了⽹络的安全性。

(3)⽹络的健壮性较差:如果该区域中的某个设备发⽣了故障可能会影响该区域中的其他设备,所以我们迫切需要⼀种能够不影响物理条件并合理解决上述问题的技术,此时,VLAN出现了,那么VLAN有什么作⽤呢?下⾯我将简单说⼏点主要作⽤;2.作为现如今⽹络中应⽤最为⼴泛的技术,VLAN的作⽤有很多,⼤家对VLAN有清晰的认识就好:(1)有效控制⼴播域:正如VLAN的名字⼀样,虚拟局域⽹,它可以按照我们⼈为的对⼀个⼤区域在虚拟中划分许多的⼩区域,这是就解决了我们上述的第⼀个问题,既然不属于⼀个区域,那么发送的数据也就不会让其他⾮相关的设备接收导致资源浪费。

(2)增强了⽹络的安全性:例如:在⼀个公司中,不同的VLAN可以划分给不同的部门,这时就成功的对⼀些部门部署了⼆层上的隔离,更好的保证了⼀些客户的安全。

(3)增强了⽹络的健壮性:当我们划分了多个VLAN后,如果某个VLAN内的设备发⽣故障将不会影响到其他区域的设备,这保证了⽹络的其他设备可以正常运⾏,不致于造成⼤程度的⽹络瘫痪。

Native VLAN (本征VLAN)

Native VLAN (本征VLAN)

Native VLAN (本征VLAN)本征VLAN是交换中一个不是很容易理解的概念,在网上看了一些文章但也说得不是很清楚,书上也没有多讲.找到CISCO的文档,所以引用了一下.今天也做了下NATIVE VLAN的小实验,以便更好的理解.Native VLAN的作用:在Trunk链路使用802.1Q封装时,用Native VLAN指定哪个VLAN的数据不用做802.1Q标记,Native VLAN外的其它VLAN数据都会做802.1Q封装的标记.为什么要使用Native VLAN:交换的管理流量以及未指定VLAN的流量,默认使用Native VLAN(默认为VLAN 1)来传送,这些流量不需要做802.1Q封装.网上一般都是如上来描述Native VLAN,我也如是说,但看了又不是很明白,所以通过实验一看一下:[[3640]]image = d:\lab\c3640-telco-124-13.binidlepc = 0x6100bf2cram = 128confreg = 0x2102exec_area = 64mmap = false# slot1 = NM-16ESW[[2620]]image = d:\lab\c2600-i.120-7.binram = 20confreg = 0x2102idlepc = 0x802d0b80exec_area = 64mmap = false# [[router TermServ]]# model=3640# e0/0 = NIO_gen_eth:\Device\NPF_{1D0AB987-6689-4B46-8AF5-27395AD05B0B}[[router R1]]image = d:\lab\c7200-adventerprisek9.124-6.T3.bin #需要带有ip plus特性的IOS,才支持VLAN间路由idlepc = 0x613503b8ram = 256npe = npe-400confreg = 0x2102exec_area = 64mmap = falsef0/0 = SW1 f1/14[[router SW1]]model=3640基本配置(略):配置SW1为VTP SERVER,VTP DOMAIN CISCO,VTP PASSWORD CISCO 配置SW2为VTP CLIENT,VTP DOMAIN CISCO,VTP PASSWORD CISCO 配置SW1和SW2间的trunk在SW1新建VLAN 14,VLAN 25, VLAN36为PC1,PC2,PC4,PC5把PC2和PC5分配到VLAN 25,并测试其连通性.让PC1,PC4在VLAN 14中,在trunk设置中将VLAN14设置为Native VLAN.测试其连通性.SW1#sh run int f1/15Building configuration...Current configuration : 90 bytes!interface FastEthernet1/15switchport trunk native vlan 14switchport mode trunkendSW1#SW2的配置和SW1相同.使用capture SW1 f1/15 vlantr.cap dynagen在SW1和SW2的Trunk的一端接口上抓包到dyangen的working目录里的vlantr.cap文件中.在PC4,和PC5上分别ping PC1和PC2以分别得到,经过NATIVE VLAN和普通VLAN所传送的数据.使用no caputre SW1 f1/15停止抓包.使用开源嗅探器Wireshark打开刚才抓的包看一下,包的目录在dynagen的working目录,上面已经提到.我使用了icmp过滤器(Filter),结果看起来简洁一点.这是带802.1Q标记的数据包.从下面可以看到802.1Q数据为4字节,优先级为0,CFI为0,VLAN ID为25,类型为IP整个数据帧的格式为rotocols in frame: eth:vlan:ip:icmp:data这是Native VLAN的数据包,里面不带802.1Q封装. 帧格式为rotocols in frame: eth:ip:icmp:data这就是Native VLAN的本质了.呵呵.最后帖上各设备的配置:Current configuration:!version 12.0service timestamps debug uptimeservice timestamps log uptime no service password-encryption!hostname PC1!!!!!!memory-size iomem 15ip subnet-zerono ip routing!!!!interface FastEthernet0/0ip address 10.0.14.1 255.255.255.0 no ip directed-broadcastno ip route-cacheduplex autospeed auto!ip classlessno ip http server!!line con 0exec-timeout 0 0logging synchronous!!!!!memory-size iomem 15ip subnet-zerono ip routing!!!!interface FastEthernet0/0ip address 10.0.14.4 255.255.255.0 no ip directed-broadcastno ip route-cacheduplex autospeed auto!ip classlessno ip http server!!line con 0exec-timeout 0 0logging synchronoustransport input noneline aux 0line vty 0 4!no scheduler allocateendPC4#Building configuration...Current configuration:!version 12.0service timestamps debug uptimeservice timestamps log uptime no service password-encryption!hostname PC5!!!!!!memory-size iomem 15ip subnet-zerono ip routing!!!!interface FastEthernet0/0ip address 10.0.25.5 255.255.255.0 no ip directed-broadcastno ip route-cacheduplex autospeed auto!ip classlessno ip http server!!!!!!!interface FastEthernet1/0!interface FastEthernet1/1!interface FastEthernet1/2!interface FastEthernet1/3!interface FastEthernet1/4 switchport access vlan 14!interface FastEthernet1/5 switchport access vlan 25!interface FastEthernet1/6!interface FastEthernet1/7!interface FastEthernet1/8!interface FastEthernet1/9!interface FastEthernet1/10!interface FastEthernet1/11!interface FastEthernet1/12!interface FastEthernet1/13version 12.4service timestamps debug datetime msec service timestamps log datetime msec no service password-encryption!hostname SW2!boot-start-markerboot-end-marker!!no aaa new-modelmemory-size iomem 5!!ip cef!!!!!!!interface FastEthernet1/0!interface FastEthernet1/1switchport access vlan 14!interface FastEthernet1/2switchport access vlan 25!interface FastEthernet1/3!interface FastEthernet1/4!interface FastEthernet1/5!interface FastEthernet1/6!interface FastEthernet1/7!interface FastEthernet1/8!interface FastEthernet1/9!interface FastEthernet1/10!interface FastEthernet1/11!interface FastEthernet1/12!interface FastEthernet1/13!interface FastEthernet1/14!interface FastEthernet1/15 switchport trunk native vlan 14 switchport mode trunk!interface Vlan1no ip address!ip http server!!!!!control-plane!摘自文档:/univercd/cc/td/doc/product/software/ios122/122cgcr/fswtch_c/swprt6/xcfvl.htm#wp1006413Native VLAN Each physical port has a parameter called PVID.Every 802.1Q port is assigned a PVID value that is of its native VLANID (default is VLAN 1). All untagged frames are assigned to the LANspecified in the PVID parameter. When a tagged frame is received by aport, the tag is respected. If the frame is untagged, the valuecontained in the PVID is considered as a tag. Because the frame isuntagged and the PVID is tagged to allow the coexistence, as shown in Figure 76,on the same pieces of cable of VLAN-aware bridge/stations and ofVLAN-unaware bridges/stations. Consider, for example, the two stationsconnected to the central trunk link in the lower part of Figure 76.They are VLAN-unaware and they will be associated to the VLAN C,because the PVIDs of the VLAN-aware bridges are equal to VLAN C.Because the VLAN-unaware stations will send only untagged frames, whenthe VLAN-aware bridge devices receive these untagged frames they willassign them to VLAN C.Figure 76 Native VLAN什么是“本征VLAN”?2008-07-09 15:36在trunk链路上,如果允许permit vlan all,那么所有带有vlan信息的帧都允许通过,如果不加permit vlan all,那么只有native vlan 这个vlan 的帧才能通过,默认native vlan 是vlan 1,有些情况下trunk出问题了,只能vlan 1的信息才能通过,vlan 1是管理vlan,当然你也可以通过命令修改native vlan为vlan 2或者vlan 3,具体命令我不知道了。

port trunk native vlan 配置方法

port trunk native vlan 配置方法"Port trunk native VLAN"的配置方法通常涉及以下步骤,但请注意,具体的步骤可能会因网络设备和操作系统的不同而有所差异。

这里提供的是一种通用的配置方法,供您参考:1.进入交换机的系统视图或全局配置模式。

这通常可以通过在命令行界面(CLI)中输入特定的命令来实现,如"enable"或"configure terminal"。

2.选择要配置的端口。

您可以使用"interface"命令来指定要配置的端口,例如"interface GigabitEthernet0/0/1"。

3.将端口配置为Trunk模式。

这可以通过在端口视图下输入"switchport modetrunk"命令来实现。

4.配置Trunk端口的Native VLAN。

Native VLAN是指Trunk端口上未打标签的流量所属的VLAN。

您可以使用"switchport trunk native vlan"命令来设置Native VLAN的ID,例如"switchport trunk native vlan 10"。

5.(可选)配置Trunk端口允许的VLAN列表。

如果您希望限制只有特定的VLAN能够通过Trunk端口,您可以使用"switchport trunk allowed vlan"命令来指定允许的VLAN列表,例如"switchport trunk allowed vlan 10,20,30"。

6.保存配置并退出。

在完成配置后,您可以使用"end"或"write memory"命令来保存配置,并使用"exit"命令退出配置模式。

vlan作用、优点和配置

vlan作用、优点和配置
VLAN全称为Virtual Local Area Network,即虚拟局域网。

VLAN是一种将局域网划分成互不干扰的逻辑网段的技术。

VLAN将一个物理网络分割成多个虚拟网络,每个虚拟网络之间是隔离的,可以通过路由器互相连接。

VLAN的作用:
1. 提高网络安全性:VLAN可以将网络划分成不同的逻辑网段,每个网段之间相互隔离,提高了网络的安全性,可以有效避免网络被攻击和病毒感染。

2. 降低网络负载:通过VLAN,可以把广播域划分成多个较小的网段,从而减少广播报文和冲突,降低了网络负载,提高了网络效率。

3. 灵活管理网络:VLAN可以根据不同部门和用户的需求,将网络划分成不同的逻辑网段,便于网络管理员对网络进行灵活管理。

4. 提高带宽利用率:VLAN可以根据不同部门和用户的需求,灵活分配网络带宽,提高带宽利用率。

1. 增强了网络安全性,可以有效避免网络被攻击和病毒感染。

2. 减少了网络负载,提高了网络效率。

1. 创建VLAN:在交换机中创建VLAN,将交换机端口分配到相应的VLAN中。

2. 配置端口:将需要加入VLAN的端口配置为access端口。

3. 端口设置Trunk模式:Trunk端口允许多个VLAN流过该端口,可以将不同的VLAN 划分到不同的子网中。

4. 配置VLAN接口:对VLAN接口进行配置,包括配置IP地址、子网掩码等。

5. 配置VLAN间路由:如果需要实现不同VLAN之间的通信,需要配置VLAN间路由。

6. 配置VLAN安全机制:可以对VLAN进行安全限制,防止未授权用户进入VLAN。

Native Vlan

本征VLAN即Native Vlan,本征vlan默认为vlan1有些支持中继的设备在默认情况下会标记本征vlan流量。

如果802.1Q 中继端口在本征vlan上收到有标记帧。

则会将该帧丢弃。

因此,在配置Cisco catalyst交换机上的交换端口时,您需要了解这些设备在进行配置,使他们不会在本征vlan上发送有标记帧。

在其他厂商生产的在本征vlan上支持有标记帧的设备包括IP 电话、服务器、路由器和非Cisco交换机。

Native Vlan和其他Vlan的另外一个区别在于:非Native Vlan在trunk 中传输数据时要被添加Vlan标记的(如dot1q或者isl),但是native vlan 在trunk中传输数据时是不进行标记的。

在trunk链路上,如果switchport trunk allowed vlan all,那么所有带有vlan信息的帧都允许通过,如果不加switchport trunk allowed vlan all,那么只有native vlan 这个vlan的帧才能通过,默认native vlan 是vlan 1,有些情况下trunk出问题了,只能vlan 1的信息才能通过,vlan 1是管理vlan,当然你也可以通过命令修改native vlan为vlan 2或者vlan 3,命令:switchport trunk native vlan vlanID。

验证命令:show interfaces fx/x switchport。

所有的帧在trunk中都是打上标记的,也就是tag,不同点在于,如果帧在进入trunk以前已经打上标记了,比如vlan 2的标记,并且trunk又允许vlan 2通过的话,该vlan 2的帧就通过,反之丢弃。

另外如果帧在进入trunk时是没有标记的,那么trunk就会给他打上native vlan的标记,该帧在trunk中就以native vlan的身份传输,native vlan 是用于trunk链路的,在access链路没有native vlan的概念。

NATIVE VLAN

Native vlan 的目的是向下兼容,就是native vlan 在trunk中传输的时候是不打标的,但是比如在trunk入口处打了native vlan(也就是双方的native vlan不同)的标记,那么在trunk的出口处交换机会删除native vlan的标记,然后转发到本征vlan。

R1 R2 分别为两台交换机。

他们中间是trunk链路。

R3 和R5 在vlan 2 ,R4 和R6 在vlan3。

R1 的native vlan是vlan 2,R2的native vlan 是vlan 3。

那么分析一下R4 ping R6的过程。

R4 首先发送一个ARP请求,交换机R1 收到了这个请求,由于是一个广播帧,所以在Vlan3内泛洪这个数据帧。

理所当然的这个帧也就从trunk发出去,在发出去的时候给这个帧打上了一个Vlan3的标记。

当帧到达R2 的时候R2发现这个帧的802.1Q标记的是vlan3,而在R2上native vlan也同样是vlan3 所以交换机R2 删除了这个vlan3标记,然后泛洪给自己的native vlan,当R6收到这个ARP请求后,发现是一个匹配自己地址的ARP请求,所以R6 便以单播帧的形式回复R4 ,目的MAC是R4的地址,源MAC是自己的接口地址。

然后发送给R2,R2收到这个帧后,发现由于是本征Vlan,并且所以就在native vlan的mac地址表里进行查找,发现了R4的mac对应自己的f1/2接口。

由于是native vlan 所以R2 就不打标的从trunk传输,但是当回应帧到达R1后,R1发现这个数据帧没有打标,R1 就会在自己的native vlan的地址表里查找(对于R1来说native vlan是vlan2),由于是一个mac地址未知的单播帧,所以就在自己的除了接受端口以外的其他native vlan接口泛洪这个帧(也就是泛洪给了R3)。

但是R4并没有接收到这个ARP响应帧,所以导致了R4pingR6不通做实验发现了一个关于vlan的问题,如下拓扑结构:PC1---SW1---SW2---SW3---PC2如果sw1 sw2 sw3 之间是trunk链路,sw1 和sw3 有vlan 2,(sw2仅仅有默认的vlan1)而且两个pc均在vlan2中,pc1 ping pc2 的时候不通,抓包分析发现pc1的ping包到sw2的时候被丢弃了,但是给sw2 建立了vlan2 之后,pc1 和pc2 可以正常通信,可见即使是trunk链路,中间的交换机的vlan数据库中也要有vlan才行否则不能通信.PC----(access vlan2)SW1(trunk 并且TAG vlan2)----(access vlan2)SW2(access vlan2)----PC对于一边是trunk一边是access口的情况,当access口收到了带标记的帧时并且tag和access接口处于相同的vlan (vlan2),会删除tag,并且在其他相应的vlan(vlan2)接口里转发。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档