Yibin Vocation & Technical College 课程名称 实用组网技术 教学主题 交换机虚划分  授课班级  授课时间  授课地点   教学目标: 1、掌握虚网的基本概念 2、掌握虚网的划分方法 职业技能教学点: 1、能对一台可网管交换机进行划分 2、基本能对多台交换机之间配置虚网通信 教学设计: 复习→虚网概述→交换机虚网划分的几种方法→作业 教学手段 讲解、分析、演示  教  学  过  程 教  学  内  容  与  板  书 备 注  复习: 1、通过Console端口进行访问 2、通过Telnet进行访问 3、通过WEB进行访问 一、Vlan的概述 VLAN(Virtual Local Area Network)又称虚拟局域网,是指在交换局域网的基础上,采用网络管理软件构建的可跨越不同网段、不同网络的端到端的逻辑网络。 1、VLAN划分方法 从技术角度讲,VLAN的划分可依据不同原则,一般有以下三种划分方法: 1) 基于端口的VLAN划分 2) 基于MAC地址的VLAN划分 3) 基于路由的VLAN划分 2、VLAN的优点 1) 控制广播风暴 一个VLAN就是一个逻辑广播域,通过对VLAN的创建,隔离了广播,缩小了广播范围,可以控制广播风暴的产生。 2) 提高网络整体安全性 通过路由访问列表和MAC地址分配等VLAN划分原则,可以控制用户访问权限和逻辑网段大小,将不同用户群划分在不同VLAN,从而提高交换式网络的整体性能和安全性。 3) 网络管理简单、直观 二、三层交换技术 1、二层交换机,三层交换机,四层交换机的区别 1) 二层交换 二层交换技术是发展比较成熟,二层交换机属数据链路层设备,可以识别数据包中的MAC地址信息,根据MAC地址进行转发,并将这些MAC地址与对应的端口记录在自己内部的一个地址表中。具体的工作流程如下: ① 当交换机从某个端口收到一个数据包,它先读取包头中的源MAC地址,这样它就知道源MAC地址的机器是连在哪个端口上的。 ② 再去读取包头中的目的MAC地址,并在地址表中查找相应的端口。 ③ 如表中有与这目的MAC地址对应的端口,把数据包直接复制到这端口上。 ④ 如表中找不到相应的端口则把数据包广播到所有端口上,当目的机器对源机器回应时,交换机又可以学习目的MAC地址与哪个端口对应,在下次传送数据时就不再需要对所有端口进行广播了。不断的循环这个过程,对于全网的MAC地址信息都可以学习到,二层交换机就是这样建立和维护它自己的地址表。 ? 2) 路由技术 路由器工作在OSI模型的第三层----网络层操作,其工作模式与二层交换相似,但路由器工作在第三层,这个区别决定了路由和交换在传递包时使用不同的控制信息,实现功能的方式就不同。工作原理是在路由器的内部也有一个表,这个表所表示的是如果要去某一个地方,下一步应该向那里走,如果能从路由表中找到数据包下一步往那里走,把链路层信息加上转发出去;如果不能知道下一步走向那里,则将此包丢弃,然后返回一个信息交给源地址。 3)三层交换技术 近年来的对三层技术的宣传,耳朵都能起茧子,到处都在喊三层技术,有人说这是个非常新的技术,也有人说,三层交换嘛,不就是路由器和二层交换机的堆叠,也没有什么新的玩意,事实果真如此吗?下面先来通过一个简单的网络来看看三层交换机的工作过程。 三层交换的特点: ① 由硬件结合实现数据的高速转发。 ② 简洁的路由软件使路由过程简化。 4)四层交换 第四层交换的一个简单定义是:它是一种功能,它决定传输不仅仅依据MAC地址(第二层网桥)或源/目标IP地址(第三层路由),而且依据TCP/UDP(第四层) 应用端口号。第四层交换功能就像是虚IP,指向物理服务器。它传输的业务服从的协议多种多样,有HTTP、FTP、NFS、Telnet或其他协议。这些业务在物理服务器基础上,需要复杂的载量平衡算法。在IP世界,业务类型由终端TCP或UDP端口地址来决定,在第四层交换中的应用区间则由源端和终端IP地址、TCP和UDP端口共同决定。 在第四层交换中为每个供搜寻使用的服务器组设立虚IP地址(VIP),每组服务器支持某种应用。在域名服务器(DNS)中存储的每个应用服务器地址是VIP,而不是真实的服务器地址。 当某用户申请应用时,一个带有目标服务器组的VIP连接请求(例如一个TCP SYN包)发给服务器交换机。服务器交换机在组中选取最好的服务器,将终端地址中的VIP用实际服务器的IP取代,并将连接请求传给服务器。这样,同一区间所有的包由服务器交换机进行映射,在用户和同一服务器间进行传输。 第四层交换的原理   OSI模型的第四层是传输层。传输层负责端对端通信,即在网络源和目标系统之间协调通信。在IP协议栈中这是TCP(一种传输协议)和UDP(用户数据包协议)所在的协议层。 三、交换机的Vlan划分 所谓典型局域网就是指由一台具备三层交换功能的核心交换机接几台分支交换机(不一定具备三层交换能力)。我们假设核心交换机名称为:COM;分支交换机分别为:PAR1、PAR2、PAR3,分别通过Port 1的光纤模块与核心交换机相连;并且假设VLAN名称分别为COUNTER、MARKET、MANAGING 1、设置VTP DOMAIN。 VTP DOMAIN 称为管理域。 交换VTP更新信息的所有交换机必须配置为相同的管理域。如果所有的交换机都以中继线相连,那么只要在核心交换机上设置一个管理域,网络上所有的交换机都加入该域,这样管理域里所有的交换机就能够了解彼此的VLAN列表。 COM#vlan database 进入VLAN配置模式 COM(vlan)#vtp domain COM 设置VTP管理域名称 COM COM(vlan)#vtp server 设置交换机为服务器模式 PAR1#vlan database 进入VLAN配置模式 PAR1(vlan)#vtp domain COM 设置VTP管理域名称COM PAR1(vlan)#vtp Client 设置交换机为客户端模式 PAR2#vlan database 进入VLAN配置模式 PAR2(vlan)#vtp domain COM 设置VTP管理域名称COM PAR2(vlan)#vtp Client 设置交换机为客户端模式 PAR3#vlan database 进入VLAN配置模式 PAR3(vlan)#vtp domain COM 设置VTP管理域名称COM PAR3(vlan)#vtp Client 设置交换机为客户端模式 2、配置中继为了保证管理域能够覆盖所有的分支交换机,必须配置中继。 Cisco交换机能够支持任何介质作为中继线,为了实现中继可使用其特有的ISL标签。ISL(Inter-Switch Link)是一个在交换机之间、交换机与路由器之间及交换机与服务器之间传递多个VLAN信息及VLAN数据流的协议,通过在交换机直接相连的端口配置ISL封装,即可跨越交换机进行整个网络的VLAN分配和进行配置。 在核心交换机端配置如下: COM(config)#interface gigabitEthernet 2/1 COM(config-if)#switchport COM(config-if)#switchport trunk encapsulation isl 配置中继协议 COM(config-if)#switchport mode trunk COM(config)#interface gigabitEthernet 2/2 COM(config-if)#switchport COM(config-if)#switchport trunk encapsulation isl 配置中继协议 COM(config-if)#switchport mode trunk COM(config)#interface gigabitEthernet 2/3 COM(config-if)#switchport COM(config-if)#switchport trunk encapsulation isl 配置中继协议 COM(config-if)#switchport mode trunk 在分支交换机端配置如下: PAR1(config)#interface gigabitEthernet 0/1 PAR1(config-if)#switchport mode trunk PAR2(config)#interface gigabitEthernet 0/1 PAR2(config-if)#switchport mode trunk PAR3(config)#interface gigabitEthernet 0/1 PAR3(config-if)#switchport mode trunk 此时,管理域已经设置完了。 3、创建VLAN一旦建立了管理域,就可以创建VLAN了。 COM(vlan)#Vlan 10 name COUNTER //创建了一个编号为10 名字为COUNTER的 VLAN COM(vlan)#Vlan 11 name MARKET //创建了一个编号为11 名字为MARKET的 VLAN COM(vlan)#Vlan 12 name MANAGING //创建了一个编号为12 名字为MANAGING的 VLAN 这里的VLAN是在核心交换机上建立的,其实,只要是在管理域中的任何一台VTP 属性为Server的交换机上建立VLAN,它就会通过VTP通告整个管理域中的所有的交换机。但如果要将具体的交换机端口划入某个VLAN,就必须在该端口所属的交换机上进行设置。 4、将交换机端口划入VLAN 例如:要将PAR1、PAR2、PAR3……分支交换机的端口1划入COUNTER VLAN,端口2划入MARKET VLAN,端口3划入MANAGING VLAN…… PAR1(config)#interface fastEthernet 0/1 配置端口1 PAR1(config-if)#switchport access vlan 10 归属COUNTER VLAN PAR1(config)#interface fastEthernet 0/2 配置端口2 PAR1(config-if)#switchport access vlan 11 归属MARKET VLAN PAR1(config)#interface fastEthernet 0/3 配置端口3 PAR1(config-if)#switchport access vlan 12 归属MANAGING VLAN PAR2(config)#interface fastEthernet 0/1 配置端口1 PAR2(config-if)#switchport access vlan 10 归属COUNTER VLAN PAR2(config)#interface fastEthernet 0/2 配置端口2 PAR2(config-if)#switchport access vlan 11 归属MARKET VLAN PAR2(config)#interface fastEthernet 0/3 配置端口3 PAR2(config-if)#switchport access vlan 12 归属MANAGING VLAN PAR3(config)#interface fastEthernet 0/1 配置端口1 PAR3(config-if)#switchport access vlan 10 归属COUNTER VLAN PAR3(config)#interface fastEthernet 0/2 配置端口2 PAR3(config-if)#switchport access vlan 11 归属MARKET VLAN PAR3(config)#interface fastEthernet 0/3 配置端口3 PAR3(config-if)#switchport access vlan 12 归属MANAGING VLAN 5、配置三层交换 到这里,VLAN已经基本划分完毕。但是,VLAN间如何实现三层(网络层)交换呢?这时就要给各VLAN分配网络(IP)地址了。给VLAN分配IP地址分两种情况,其一,给VLAN所有的节点分配静态IP地址;其二,给VLAN所有的节点分配动态IP地址。下面就这两种情况分别介绍。 假设给VLAN COUNTER分配的接口Ip地址为172.16.58.1/24,网络地址为:172.16.58.0 VLAN MARKET 分配的接口Ip地址为172.16.59.1/24,网络地址为:172.16.59.0, VLAN MANAGING分配接口Ip地址为172.16.60.1/24, 网络地址为172.16.60.0 如果动态分配IP地址,则设网络上的DHCP服务器IP地址为172.16.1.11。 1) 给VLAN所有的节点分配静态IP地址。 首先在核心交换机上分别设置各VLAN的接口IP地址。核心交换机将vlan做为一种接口对待,就像路由器上的一样,如下所示: COM(config)#interface vlan 10 COM(config-if)#ip address 172.16.58.1 255.255.255.0 VLAN10接口IP COM(config)#interface vlan 11 COM(config-if)#ip address 172.16.59.1 255.255.255.0 VLAN11接口IP COM(config)#interface vlan 12 COM(config-if)#ip address 172.16.60.1 255.255.255.0 VLAN12接口IP …… 然后在各接入VLAN的计算机上设置与所属VLAN的网络地址一致的IP地址,并且把默认网关设置为该VLAN的接口地址。这样,所有的VLAN也可以互访了。 2) 给VLAN所有的节点分配动态IP地址。 首先在核心交换机上分别设置各VLAN的接口IP地址和同样的DHCP服务器的IP地址,如下所示: COM(config)#interface vlan 10 COM(config-if)#ip address 172.16.58.1 255.255.255.0 VLAN10接口IP COM(config-if)#ip helper-address 172.16.1.11 DHCP Server IP COM(config)#interface vlan 11 COM(config-if)#ip address 172.16.59.1 255.255.255.0 VLAN11接口IP COM(config-if)#ip helper-address 172.16.1.11 DHCP Server IP COM(config)#interface vlan 12 COM(config-if)#ip address 172.16.60.1 255.255.255.0 VLAN12接口IP COM(config-if)#ip helper-address 172.16.1.11 DHCP Server IP …… 然后在DHCP服务器上设置网络地址分别为172.16.58.0,172.16.59.0,172.16.60.0的作用域,并将这些作用域的“路由器”选项设置为对应VLAN的接口IP地址。这样,可以保证所有的VLAN也可以互访了。 最后在各接入VLAN的计算机进行网络设置,将IP地址选项设置为自动获得IP地址即可。 四、 Cisco 3550的三层交换与Vlan实例分析 某公司的内部办公网络有12台CATALYST 3550-24 SMI (标准版)交换机,有一台服务器。用户要求:把整个办公局域网划分成三个VLAN,要求服务器只能接受被授权访问的主机访问。正如我已经知道的那样,CATALYST 3550-24 SMI不具有三层交换功能,要使它具有三层交换功能,我们须要把它的镜像文件升级到EMI(增强版) ,IOS升级为12.1(11)EA1版本。在这个网络中我们将用一台CATALYST 3550-24 SMI来做中心交换机,所以我们希望它具有三层交换功能,因此把它升级到EMI,其它11台CATALYST 3550-24 SMI则不用升级,全部用来做接入层交换机。我们将要划分三个VLAN,也就是要划分三个网段。分别是VLAN2——网络号为192.168.2.0,指定的网关为192.168.2.1;VLAN3——网络号为192.168.3.0指定的网关为192.168.3.1;VLAN10——网络号为192.168.10.0,指定的网关为192.168.10.1,服务器在这个VLAN中。(注:由于思科的交换机在没有划分VLAN时,所有端口默认为VLAN1,所以划分VLAN一般会从VLAN2开始。)我先来看整个局域网网络的拓扑图。 网络拓扑结构图 从上图我可以看出12台CATALYST 3550-24交换机是采用堆叠的方式连接的。最上的那台交换机已升级到EMI,其它仍为SMI。交换机之间的堆叠通过1000BaseT GBIC模块来实现。单端口 Cisco 1000BASE-T GBIC模块能在堆叠交换机之间提供1000M的高速传输,也可用来连接服务器,或在配线间之间搭成千兆的主干连接。在这个方案中,服务器是重点保护对象,我们将禁止来自VLAN3的所有主机访问服务器。服务器就接在中心交换机的第13口上,所以我在中心交换机上设置访问控制列表(ACL),控制所有来自VLAN3的主机从这个13号端口出去。下面是主要配置步骤。 1.中心交换的VLAN配置 (1) 激活vlan路由 Switch1#config t Switch1(config)#ip routing (2) 创建三个VLAN Switch1# Switch1#vlan database Switch1(vlan)#vlan 2 Switch1(vlan)#vlan 3 Switch1(vlan)#vlan 10 Switch1(vlan)#exit (3) 给VLAN分配IP Switch1#config t Switch1(config)#config vlan2 Switch1(config-if)#ip address 192.168.2.1 255.255.255.0 Switch1(config-if)#no shutdown Switch1#config t Switch1(config)#config vlan3 Switch1(config-if)#ip address 192.168.3.1 255.255.255.0 Switch1(config-if)#no shutdown Switch1#config t Switch1(config)#config vlan10 Switch1(config-if)#ip address 192.168.10.1 255.255.255.0 Switch1(config-if)#no shutdown (4) 配置VTP Switch1# Switch1#config t Switch1(config)#vtp domain china_mobile Switch1(config)#vtp mode server Switch1(config)#end (5) 配置Trunk Switch1# Switch1#config t Switch1(config)#interface gigabitethernet0/1 Switch1(config-if)#switchport trunk encapsulation isl Switch1(config-if)#switchport mode trunk Switch1(config-if)#end (6) 给中心交换机通往路由器的接口配置IP Switch1# Switch1#config t Switch1(config)#interface fastethernet0/1 Switch1(config-if)#no switchport Switch1(config-if)#ip address 200.1.1.1 255.255.255.0 Switch1(config-if)#no shutdown (7) 给中心交换机配置缺省路由 Switch1# Switch1#config t Switch(config)#ip route 0.0.0.0 0.0.0.0 200.1.1.2 (8) 把VLAN号分配给IP接口 Switch1# Switch1#config t Switch1(config)#interface fastethernet0/2 Switch1(config-if)#switchport mode access Switch1(config-if)#switchport access vlan2 Switch1(config-if)#spanning-tree portfast … … Switch1# Switch1#config t Switch1(config)#interface fastethernet0/13 Switch1(config-if)#switchport mode access Switch1(config-if)#switchport access vlan3 Switch1(config-if)#spanning-tree portfast (其它相同) (9) 配访问控制列表ACL禁止VLAN3子网的客户机访问服务器 Switch1# Switch1#config t Switch1(config)#access-list 1 deny 192.168.3.0 0.0.0.255 Switch1(config)#access-list 1 permit any Switch1(config)#interface fastethernet0/13 (此接口接服务器) Switch1(config-if)#ip access-group 1 out (10) 检查上述配置 Switch1#show vlan Switch1#show ip route Switch1#show interface gigabitethernet0/1 switchport Switch1#show run Switch1#show vtp status (11) 保存配置 Switch1#copy running-config startup-config 2.在接入层交换机Swithc2上VLAN的配置 (1) 配置TRUNK Switch2# Swtich2#config t Switch2(config)#interface gigabitethernet0/1 Switch2(config-if)#switchport trunk encapsulation isl Switch2(config-if)#switchport mode trunk Switch2(config-if)#end Switch2# Swtich2#config t Switch2(config)#interface gigabitethernet0/2  根据学生实际情况可以讲这部分,如时间不够就省略   Yibin Vocation & Technical College 教  学  内  容  与  板  书 备 注  Switch2(config-if)#switchport trunk encapsulation isl Switch2(config-if)#switchport mode trunk Switch2(config-if)#end (2) 配置VTP Switch2# Switch2#config t Switch2(config)#vtp mode client Switch2(config)#vtp domain china_mobile Switch2(config)#end (3) 给接口分配VLAN号 Switch2# Switch2#config t Switch2(config)#interface fastethernet0/1 Switch2(config-if)#switchport mode access Switch2(config-if)#switchport access vlan2 Switch2(config-if)#spanning-tree portfast … … (其它端口配置同) (4) 保存配置 Switch2#copy running-config startup-config (其它交换机同)   课后小结   作业 布置 1、虚网划分有几种方法? 2、试着对多台交换机进行虚网划分?