VPN、VLAN在企業(yè)局域網中的構建與運用1_第1頁
VPN、VLAN在企業(yè)局域網中的構建與運用1_第2頁
VPN、VLAN在企業(yè)局域網中的構建與運用1_第3頁
VPN、VLAN在企業(yè)局域網中的構建與運用1_第4頁
VPN、VLAN在企業(yè)局域網中的構建與運用1_第5頁
已閱讀5頁,還剩14頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

文檔下載站更多資源下載本站所有資源均來自互聯網或本站會員提供,如有侵犯您的版權或其他問題,請通知管理員,我們會在最短的時間回復您!本站所有資源均來自互聯網或本站會員提供,如有侵犯您的版權或其他問題,請通知管理員,我們會在最短的時間回復您!文檔下載站更多資源下載本站所有資源均來自互聯網或本站會員提供,如有侵犯您的版權或其他問題,請通知管理員,我們會在最短的時間回復您!VLAN、VPN在企業(yè)局域網中的構建與運用設計背景?成都會展中心是成都市人民政府和美國加州集團投資集展覽、會議、酒店、旅游一體的大型股份制企業(yè)。企業(yè)內部門多,經營站點多,各方面對計算機網絡的需求簡潔,要求對各經營部門和經營點全部采納計算機化管理.設計計算機網絡時,要考慮滿意功能需求和擴展性好.利于計算機化管理,提高效率和節(jié)省成本。四川九寨天堂是成都會展中心在九寨溝甘海子鎮(zhèn)投資20億元人民幣集旅游、會議、酒店、景區(qū)、溫泉為一體的超五星級酒店,同樣對網絡的需求簡潔,擴展性好,計算機網絡上承載的業(yè)務眾多。同時要求和成都總部進行數據通信(包括酒店業(yè)務、財務系統(tǒng)、人事工資管理等管理軟件),語音通信(通過兩地局域網互連再和兩地單位內電話程控交換機相連,用于承載VoIP,滿意成都總部和九寨天堂內部IP電話通信需求,節(jié)省費用)。設計總體原則在設計時,由于成都總部是在原有老網絡基礎上改造的,要保護原先的網絡投資,并要添加新的網絡設備,增加網絡交換性能。九寨天堂則是全新設計的網絡,在設計時,依據IEEE802有關快速以太網的標準和結合本單位的實際來執(zhí)行,要考慮網絡的可擴展性,平安性、穩(wěn)定性。采納的網絡設備技術先進,有用性高,配置容易,網絡牢靠性要好.選購設備時,考慮采納3COM、華為、d-link公司知名的一系列交換機和路由器等網絡設備,來保障平安、高可擴展、技術先進、網絡牢靠。由于業(yè)務的需要,要求成都會展和九寨天堂兩地局域網必須聯網,并且數據是實時傳輸,要求數據傳輸必須平安?;谝?中國移動光纖線路能滿意兩地相互通訊的需求,同時通過路由器走VPN,對通過VPN數據加密,滿意數據平安的要求。申請中國電信線路DDN,作為備份線路.當一條線路消滅問題,另一條線路自動切換。在兩地局域網內進行VLAN劃分,使有需求的VLAN段可以相互通信,同時阻隔廣播風暴,所以在兩地需各放置一臺三層交換機(3com4050)滿意各的需求。兩地的局域網都采納星型結構,呈發(fā)散型分布.通過副機房匯聚各應用站點交換機,中心機房和副機房之間采納1000M單模光纖連接,服務器和三層交換機之間采納6類1000M雙絞線連接。一般的應用站點交換機采納100M雙絞線或者光纖連接中心三層交換機.基于平安和穩(wěn)定考慮,主干線路都實行冗余線路,來保證整個局域網的正常運行.第一部分VLAN第一章VLAN的基礎知識什么是VLANVLAN是VirtualLAN,虛擬局域網的縮寫,是一種不需要增加額外網絡設備,就可以實現網絡的分層技術,被大型大型網絡廣泛使用,IEEE于1999年頒布了用以標準化VLAN實現方案的802.1Q協(xié)議標準草案。VLAN可以允許網絡管理員取消過去的物理限制,并對用戶的第3層網絡地址進行掌握,而不管它處在網絡中的哪個位置。VLAN的優(yōu)勢包括加強網絡的平安性能、易于掌握廣播和能夠分布通信量。VLAN的消滅打破了傳統(tǒng)網絡的很多固有觀念,使網絡結構變得靈敏、便利、隨心所欲。VLAN就是不考慮用戶的物理位置而依據功能、應用等因素將用戶規(guī)律上劃分為一個個功能相對獨立的工作組,每個用戶主機都連接在一個支持VLAN的交換機端口上并屬于一個VLAN.同一個VLAN中的成員都共享廣播,而不同VLAN之間廣播信息是相互隔離的。這樣,將整個網絡分割成多個不同的廣播域。削減了廣播量,提高通訊效率。VLAN之前的局域網大而平的網絡結構——每個端口設備都暴露在整個網絡中,網絡廣播風暴極易產生,重要站點的平安性也是一個問題.網絡分段依靠于網絡的物理劃分,不利于企業(yè)頻繁的業(yè)務變化不存在冗余路徑,也無法實現數據的負載均衡.3、VLAN劃分后局域網帶來的改良A、掌握廣播風暴局域網分割出了多個廣播域,平的網絡消滅了分層,一個VLAN中的全部設備都在同一個廣播域基于端口的VLAN設置,一個VLAN就是一個規(guī)律廣播域,通過對VLAN的創(chuàng)建,隔離了廣播,縮小了廣播范圍,可以掌握廣播風暴的產生.B、網絡有效的帶寬利用包括廣播和多點廣播在內的多媒體數據流被限制在規(guī)律子網內。在交換機中用“組播組”動態(tài)定義VLAN,并且自動把“組報文”復制到同一VLAN中的終端,大大提高了多媒體數據的實時性,有效利用帶寬,降低網絡因擁擠而堵塞的可能。對故障組件的隔離,限制在一個VLAN上的有限幾臺設備.C、網絡平安性的提高不同的VLAN的通信可通過路由設備設置平安和過濾功能,通過路由訪問列表和MAC地址安排等VLAN劃分原則,可以掌握用戶訪問權限和規(guī)律網段大小,將不同用戶群劃分在不同VLAN,從而提高交換式網絡的整體性能和平安性D、網絡管理簡潔、直觀對于交換式以太網,如果對某些用戶重新進行網段安排,需要網絡管理員對網絡系統(tǒng)的物理結構重新進行調整,甚至需要追加網絡設備,增大網絡管理的工作量。而對于采納VLAN技術的網絡來說,一個VLAN可以依據部門職能、對象組或者應用將不同地理位置的網絡用戶劃分為一個規(guī)律網段。在不改動網絡物理連接的情況下可以任意地將工作站在工作組或子網之間移動。利用虛擬網絡技術,大大減輕了網絡管理和維護工作的負擔,降低了網絡維護費用。在一個交換網絡中,VLAN供應了網段和機構的彈性組合機制。4、VLAN組網的條件VLAN是建立在物理網絡基礎上的一種規(guī)律子網,因此建立VLAN需要相應的支持VLAN技術的網絡設備。當網絡中的不同VLAN間進行相互通信時,VLAN之間的通訊是需要路由設備或者三層交換機。需要路由的支持,這時就需要增加路由設備-—要實現路由功能,既可采納路由器,也可采納三層交換機來完成?;谄桨残院驼莆諒V播風暴,也需要VLAN5、劃分VLAN的基本策略從技術角度講,VLAN的劃分可依據不同原則,一般有以下三種劃分方法:1、基于端口的VLAN劃分這種劃分是把一個或多個交換機上的幾個端口劃分一個規(guī)律組,這是最簡潔、最有效的劃分方法。該方法只需網絡管理員對網絡設備的交換端口進行重新安排即可,不用考慮該端口所連接的設備。2、基于MAC地址的VLAN劃分MAC地址其實就是指網卡的標識符,每一塊網卡的MAC地址都是惟一且固化在網卡上的。MAC地址由12位16進制數表示,前8位為廠商標識,后4位為網卡標識。網絡管理員可按MAC地址把一些站點劃分為一個規(guī)律子網。這種劃分VLAN的方法是依據每個主機的MAC地址來劃分,即對每個MAC地址的主機都配置他屬于哪個組。這種劃分VLAN的方法的最大優(yōu)點就是當用戶物理位置移動時,即從一個交換機換到其他的交換機時,VLAN不用重新配置,所以,可以認為這種依據MAC地址的劃分方法是基于用戶的VLAN,這種方法的缺點是初始化時,全部的用戶都必須進行配置,如果有幾百個甚至上千個用戶的話,配置是格外累的。而且這種劃分的方法也導致了交換機執(zhí)行效率的降低,由于在每一個交換機的端口都可能存在很多個VLAN組的成員,這樣就無法限制廣播包了。3、基于路由的VLAN劃分路由協(xié)議工作在網絡層,相應的工作設備有路由器和路由交換機(即三層交換機)。該方式允許一個VLAN跨越多個交換機,或一個端口位于多個VLAN中.4、依據IP組播劃分VLANIP組播實際上也是一種VLAN的定義,即認為一個組播組就是一個VLAN,這種劃分的方法將VLAN擴大到了廣域網,因此這種方法具有更大的靈敏性,而且也很容易通過路由器進行擴展,當然這種方法不適合局域網,主要是效率不高。就目前來說,對于VLAN的劃分主要實行上述第1、3種方式,第2、4種方式為幫助性的方案.6、VLAN的實現VLANtagging技術是VLAN實現的關鍵IEEE802.1Q標準作為802.1D橋接規(guī)范的一部分,它使不同廠家的交換機之間傳遞VLAN信息成為可能。IEEE802。1Q在媒介訪問掌握子層(MAC)幀中包括一個12bit長度的VLAN標識符,該標識符是IEEE802.1Q的16bit報頭信息的一部分,該報頭被添加到用于以太網和令牌環(huán)網絡中傳輸的數據幀中,余下的4bit信息,3bit用于優(yōu)先隊列(802。1p)的標識,1bit是0VLAN幀標記方法Frame方向TagPortUntagportTagedFrameInunchangeunchangeOutunchange去標記UntagedFrameInunchangeunchangeOut打標記unchangeTagging:將802.1QVLAN的信息加入數據包的包頭.具有加標記能力的端口會將VID、優(yōu)先級和其他VLAN信息加入到全部進出該端口的數據包內,如果數據包已經被標志過了,那么,端口將不對該數據包改動,保持原有的VLAN信息。Untagging:將802.1QVLAN的信息從數據包的包頭去掉的操作,具有去標記能力的端口將VID、優(yōu)先級和其他VLAN信息從全部進出該端口的數據包頭中去掉,如果數據包沒有被標記過,端口將不對該數據包改動。其次章:三層交換技術1、三層交換技術A、三層交換技術的產生二層交換技術從網橋進展到VLAN(虛擬局域網),在局域網建設和改造中得到了廣泛的應用。其次層交換技術是工作在OSI七層網絡模型中的其次層,即數據鏈路層。它依據所接收到數據包的目的MAC地址來進行轉發(fā),對于網絡層或者高層協(xié)議來說是透明的。它不處理網絡層的IP地址,不處理高層協(xié)議的諸如TCP、UDP的端口地址,它只需要數據包的物理地址即MAC地址,數據交換是靠硬件來實現的,其速度相當快,這是二層交換的一個顯著的優(yōu)點。但是,它不能處理不同IP子網之間的數據交換。傳統(tǒng)的路由器在網絡中有路由轉發(fā)、防火墻、隔離廣播等作用,而在一個劃分了VLAN以后的網絡中,規(guī)律上劃分的不同網段之間通信仍然要通過路由器轉發(fā)。由于在局域網上,不同VLAN之間的通信數據量是很大的,這樣,如果路由器要對每一個數據包都路由一次,隨著網絡上數據量的不斷增大,路由器將不堪重負,路由器將成為整個網絡的瓶頸。在這種情況下,消滅了第三層交換技術,三層交換處于OSI模型的第三層,三層交換機除具有二層交換機的全部功能以外,同時在第三層還具有部分路由器的功能.它是將路由技術與交換技術合二為一的技術。三層交換機在對第一個數據流進行路由后,會產生一個MAC地址與IP地址的映射表,當同樣的數據流再次通過時,將依據此表直接從二層通過而不是再次路由,從而消除了路由器進行路由選擇而造成網絡的延遲,提高了數據包轉發(fā)的效率,消除了路由器可能產生的網絡瓶頸問題??梢?三層交換機集路由與交換于一身,在交換機內部實現了路由,提高了網絡的整體性能.因此,在劃有VLAN的局域網中,一般都要采納三層交換機來實現各VLAN的通信。。B、三層交換的特點1、線速路由2、二.三層功能有機結合3、多個子網互聯時,不需要增加端口,保護用戶的投資4、路由自動發(fā)現,配置簡潔5、供應訪問掌握列表,實現過濾功能6、訪問掌握列表可以限制不同的VLAN的成員之間的訪問策略7、采納QoS,滿意語音、視頻等多媒體通信的需求8、線速路由和傳統(tǒng)的路由器相比,三層交換機路由速度一般要快十倍或數十倍,能實現線速路由轉發(fā),傳統(tǒng)路由器采納軟件來維護路由表,而三層交換機采納ASIC(Applicat(yī)ionSpecificIntegratedCircuit)硬件來維護路由表,因而能實現線速路由。9、二、三層功能有機結合除了少數的數據包走三層路由外,大部分數據由其次層交換處理。C、三層交換的工作原理假設兩個使用IP協(xié)議的站點A、B通過三層交換機進行通信,發(fā)送站點A在開頭發(fā)送時,把自己的IP地址與B站點的IP地址進行比較,推斷B站是否和自己在同一子網內。若目的站B與發(fā)送站A在同一子網內,則進行二層的轉發(fā).若兩個站點不在同一子網內,如發(fā)送站A要與目的站B通信,如圖所示三層交換機原理圖步驟一、發(fā)送站A要想“缺省網關”(三層模塊地址)發(fā)出ARP(地址解析)封包,交換機收到一個A要到達B的數據幀,并查看數據幀的目的的MAC地址,如果緩存有相應的條目,就可以依據相應條目直接使用快速交換技術完成三層數據路由,如果沒有相應條目。則執(zhí)行步驟二。步驟二:二層交換模塊將數據幀轉入三層交換模塊,依據三層路由協(xié)議找到目的的路徑,并重新轉變二層的源MAC地址,并將三層相應的路由路徑映射成二層條目信息條目。步驟三:三層交換模塊將生成的條目回傳到二層交換模塊的相應緩存中。步驟四:二層交換模塊依據三層模塊回傳的條目,來比較后續(xù)的數據幀的目的地址,如果數據幀中的目的地址與緩存相匹配則執(zhí)行步驟五,否則執(zhí)行步驟一.步驟五:如果進入交換機的數據幀的目的與二層緩存的比較,如果匹配數據幀將直接進入二層交換,旁路三層路由,完成快速的三層交換。從以上可以看到,當A向B發(fā)送的數據包便全部交給二層交換處理,信息得以告知交換。由于大部分數據都通過二層交換轉發(fā),因此三層交換機的處理速度很快,接近二層交換機的速度,從二實現“一次路由,多次交換"的快速交換.項目實施一、項目實施設備九寨天堂九寨天堂位于九寨溝甘海子,是一座按5星級標準修建,具有濃郁藏羌民族風格的酒店。由于分布地域比較廣,各經營點比較分散,故設了一個主機房,一個副機房,各經營點交換機到主副機房,主副機房之間都采納單模光纖,通過光纖口相互連接,并實行冗余線路方式。采納設備如下:1臺3COM公司的3C4050核心三層交換機及4個GBIC92千兆單模光纖接口,1臺3COM公司可管理的3C4400SE邊緣交換機及一個1000M單模光纖接口,16臺D-LINK公司的3226S可管理的交換機及其單模光纖模塊T-132。單模光端機10臺,可傳輸距離為70KM,1臺華為公司的2631E企業(yè)級路由器(2個以太網口,一個serial口(用于DDN),4端口FXS(用于VOIP))。中心機房采納3COM公司的三層交換機3C4050,3ComSwitch4050交換機專為滿意企業(yè)網絡核心骨干的苛刻要求而設計,設計緊湊的2RU高度機架式設備-配有6個1000BASE-SX端口和6個GBIC端口(用于骨干連接)以及12個用于連接服務器的集成式10/100/1000端口。3ComSwitch4050交換機供特性豐富的其次層功能、IP網絡第三層交換以及高級流量優(yōu)先級劃分能力和平安功能,可滿意核心千兆骨干鏈路不斷增長的需求。供應56Gbps多層交換容量,跨全部端口供應線速性能,轉發(fā)速率超過4100萬pps。3C4050第三層交換功能—如使用靜態(tài)路由、RIP/RIPv2和CIDR的點播IP路由—有助于增強性能,供應網絡掌握和平安性,和實現VLAN間的路由副機房采納主干交換機采納3COM3C4400SE,該交換機可管理供應全線速的交換性能。24端口交換機的傳輸速率可達660萬包每秒,2個可擴展端口,可插入1000M光纖或電口模塊,具有8。8Gbps交換能力。各經營點交換機采納d-link公司的d-link3226s交換機d-link3326S是一款把二層線速交換與基本的三層IP數據包路由和QoS(服務質量)結合的可堆疊多層路由交換機,,該交換機供應24個10/100M自適應端口,網速全/半雙工自動協(xié)商.每個端口可與工作站或打印服務器相連,獨享帶寬.全部端口均支持自動MDI-II/MDI-X上行連接,允許用戶從任何一個端口連接到工作站、服務器或其它交換機,而不需轉變通常的雙絞線直連方式。供應一個擴展插槽用來插光纖或電口模塊.通過網段劃分,支持IEEE802。1QVLAN標記與交換機連接的工作組可以被分組到不同的虛擬局域網(VLANs)。該交換機同樣支持GVRP(GARPVLAN注冊協(xié)議)自動配置VLAN.成都會展中心成都會展中心由于有老的網絡,為保障原有的投資,保留了原先的2臺中心交換機3COM3300FX,作為副機房的交換機(支持vlan),添加了一臺3COM公司的3C4050交換機作為中心機房的骨干三層交換機.增加可網管的二層交換機D-LINK3226S,保留原先不行管理交換機,作為接入可網管交換機的一個VLAN端口到桌面。1臺華為2631E路由器,10臺D-LINK3226S交換機。其他和九寨天堂設備基本相同。寨天堂和成都會展的網絡結構九寨天堂和成都會展基于穩(wěn)定、平安、高效的原則,都采納星型結構網絡,呈發(fā)散型狀。以下是九寨天堂和成都會展網絡拓撲結構圖.三、VLAN的規(guī)劃設計九寨天堂局域網網絡地域分布較廣,用戶比較多,信息點眾多,為了使網絡高效、平安、牢靠的運行,而且便于管理和維護,整體的局域網的VLAN劃分采納基于端口模式的VLAN劃分.首先依據在局域網上運行的不同系統(tǒng)劃分.共有5個不同的網絡,分別是酒店業(yè)務網絡、財務網絡、辦公網絡、計算中心網絡、外單位網絡、移動用網絡.VLAN表劃分如下:編號(VLAN-ID)說明IP段色標150酒店業(yè)務系統(tǒng)網絡192。168.150.0/24151財務網絡192.168.151.0/24152計算中心網絡192。168.152.0/24153辦公網絡192.168.153.0/24154外單位網絡192。168。154.0/24155移動用網絡192。168.155.0/24DefaultDefault無B、依據交換機所屬網絡種類來分。酒店業(yè)務類交換機(d—link3226s)端口1357911131517192123V-LAN-ID150150150150150150150153150152154TAG色標色標V-LAN-ID150150150150150150150153151153155TAG端口24681012141618202224注:交換機端口23-24為TAG,表示它們不屬于任何VLAN,屬于Default,該交換機的全部網段(150、151、152、153、154、155)數據都通過該端口加TAG標記送到另外加了TAG標記的交換機辦公類交換機(d-link3226s)端口1357911131517192123V—LAN-ID153153153153153153153150150152154TAG色標色標V-LAN-ID153153153153153153153150151153155TAG端口24681012141618202224注:交換機端口23—24為TAG,表示它們不屬于任何VLAN,屬于Default,該交換機的全部網段(150、151、152、153、154、155)數據都通過該端口加TAG標記送到另外加了TAG標記的交換機財務類交換機(d-link3226s)端口1357911131517192123V-LAN-ID151151151151151153150150150152154TAG色標色標V-LAN-ID151151151151151153150150151153154TAG端口24681012141618202224注:交換機端口23-24為TAG,表示它們不屬于任何VLAN,屬于Default,該交換機的全部網段(150、151、152、153、154、155)數據都通過該端口加TAG標記送到另外加了TAG標記的交換機中心三層交換機(3COM4050)GBIC端口123456V-LAN—IDTAGTAGTAGTAGNCNC色標說明副機房員工宿舍機房擴展備用擴展備用沒有安GBIC口沒有安GBIC口電口789101112V-LAN-IDTAGTAGTAGTAGTAGTAG說明酒店大堂擴展備用財務部辦公區(qū)溫泉中心溫泉中心副樓色標色標說明擴展備用擴展備用上網服務器財務部服務器酒店主服務器酒店備份服務器V-LAN-IDTAGTAG152151150150電口131415161718注:交換機端口1—14為TAG標記端口,表示它們不屬于任何VLAN,屬于Default,該交換機的全部網段(150、151、152、153、154、155)數據都通過這些端口加TAG標記送到另外加了TAG標記的交換機端口15-18分別屬于Vlan152、Vlan151、Vlan150,沒有加TAG標記.直接連接到各自網段的服務器。⑤副機房交換機(3C4400SE)端口135791113151719212325V-LAN150150150150153150152154TAGTAGTAGTAGTAG色標接中心機房色標接中心機房V-LAN150150150150153151153155TAGTAGTAGTAGTAG端口2468101214161820222426注:交換機端口17-264為TAG標記端口,表示它們不屬于任何VLAN,屬于Default,該交換機的全部網段(150、151、152、153、154、155)數據都通過這些端口加TAG標記送到另外加了TAG標記的交換機四;交換機的配置1、交換機廠商在交換機包裝里面都隨機附帶了一根console線,用于對交換機的初始化配置,console一端直接接到交換機的console端口,一端接到PC機的COM1或者COM2口,在wind

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論