計(jì)算機(jī):網(wǎng)絡(luò):網(wǎng)絡(luò)設(shè)備的功能詳細(xì)介紹_第1頁(yè)
計(jì)算機(jī):網(wǎng)絡(luò):網(wǎng)絡(luò)設(shè)備的功能詳細(xì)介紹_第2頁(yè)
計(jì)算機(jī):網(wǎng)絡(luò):網(wǎng)絡(luò)設(shè)備的功能詳細(xì)介紹_第3頁(yè)
計(jì)算機(jī):網(wǎng)絡(luò):網(wǎng)絡(luò)設(shè)備的功能詳細(xì)介紹_第4頁(yè)
計(jì)算機(jī):網(wǎng)絡(luò):網(wǎng)絡(luò)設(shè)備的功能詳細(xì)介紹_第5頁(yè)
已閱讀5頁(yè),還剩4頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

網(wǎng)絡(luò)設(shè)備的功能詳細(xì)介紹防火墻防火墻的英文名為“FireWall,它是目前一種最重要的網(wǎng)絡(luò)防護(hù)設(shè)備。從專(zhuān)業(yè)角度講,防火墻是位于兩個(gè)減多個(gè))網(wǎng)絡(luò)間,實(shí)施網(wǎng)絡(luò)之間訪(fǎng)問(wèn)控制的一組組件集合。防火墻在網(wǎng)絡(luò)中經(jīng)常是以下圖所示的兩種圖標(biāo)出現(xiàn)的。左邊那個(gè)圖標(biāo)非常形象,真正像一堵墻一樣。而右邊那個(gè)圖標(biāo)則是從防火墻的過(guò)濾機(jī)制來(lái)形象化的,在圖標(biāo)中有一個(gè)二極管圖標(biāo)。而二極管我們知道,它具有單向?qū)щ娦?,這樣也就形象地說(shuō)明了防火墻具有單向?qū)ㄐ?。這看起來(lái)與現(xiàn)在防火墻過(guò)濾機(jī)制有些矛盾,不過(guò)它卻完全體現(xiàn)了防火墻初期的設(shè)計(jì)思想,同時(shí)也在相當(dāng)大程度上體現(xiàn)了當(dāng)前防火墻的過(guò)濾機(jī)制。因?yàn)榉阑鹱畛醯脑O(shè)計(jì)思想是對(duì)內(nèi)部網(wǎng)絡(luò)總是信任的,而對(duì)外部網(wǎng)絡(luò)卻總是不信任的,所以最初的防火墻是只對(duì)外部進(jìn)來(lái)的通信進(jìn)行過(guò)濾,而對(duì)內(nèi)部網(wǎng)絡(luò)用戶(hù)發(fā)出的通信不作限制。當(dāng)然目前的防火墻在過(guò)濾機(jī)制上有所改變,不僅對(duì)外部網(wǎng)絡(luò)發(fā)出的通信連接要進(jìn)行過(guò)濾,對(duì)內(nèi)部網(wǎng)絡(luò)用戶(hù)發(fā)出的部分連接請(qǐng)求和數(shù)據(jù)包同樣需要過(guò)濾,但防火墻仍只對(duì)符合安全策略的通信通過(guò),也可以說(shuō)具有“單向?qū)ā毙?。防火墻的本義是指古代構(gòu)筑和使用木制結(jié)構(gòu)房屋的時(shí)候,為防止火災(zāi)的發(fā)生和蔓延,人們將堅(jiān)固的石塊堆砌在房屋周?chē)鳛槠琳?,這種防護(hù)構(gòu)筑物就被稱(chēng)之為“防火墻”。其實(shí)與防火墻一起起作用的就是“門(mén)”。如果沒(méi)有門(mén),各房間的人如何溝通呢,這些房間的人又如何進(jìn)去呢?當(dāng)火災(zāi)發(fā)生時(shí),這些人又如何逃離現(xiàn)場(chǎng)呢?這個(gè)門(mén)就相當(dāng)于我們這里所講的防火墻的“安全策略”,所以在此我們所說(shuō)的防火墻實(shí)際并不是一堵實(shí)心墻,而是帶有一些小孔的墻。這些小孔就是用來(lái)留給那些允許進(jìn)行的通信,在這些小孔中安裝了過(guò)濾機(jī)制,也就是上面所介紹的“單向?qū)ㄐ浴?。我們通常所說(shuō)的網(wǎng)絡(luò)防火墻是借鑒了古代真正用于防火的防火墻的喻義,它指的是隔離在本地網(wǎng)絡(luò)與外界網(wǎng)絡(luò)之間的一道防御系統(tǒng)。防火可以使企業(yè)內(nèi)部局域網(wǎng)(LAN)網(wǎng)絡(luò)與Internet之間或者與其他外部網(wǎng)絡(luò)互相隔離、限制網(wǎng)絡(luò)互訪(fǎng)用來(lái)保護(hù)內(nèi)部網(wǎng)絡(luò)。典型的防火墻具有以下三個(gè)方面的基本特性:(一)內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)之間的所有網(wǎng)絡(luò)數(shù)據(jù)流都必須經(jīng)過(guò)防火墻這是防火墻所處網(wǎng)絡(luò)位置特性,同時(shí)也是一個(gè)前提。因?yàn)橹挥挟?dāng)防火墻是內(nèi)、外部網(wǎng)絡(luò)之間通信的唯一通道,才可以全面、有效地保護(hù)企業(yè)網(wǎng)部網(wǎng)絡(luò)不受侵害。根據(jù)美國(guó)國(guó)家安全局制定的《信息保障技術(shù)框架》,防火墻適用于用戶(hù)網(wǎng)絡(luò)系統(tǒng)的邊界,屬于用戶(hù)網(wǎng)絡(luò)邊界的安全保護(hù)設(shè)備。所謂網(wǎng)絡(luò)邊界即是采用不同安全策略的兩個(gè)網(wǎng)絡(luò)連接處,比如用戶(hù)網(wǎng)絡(luò)和互聯(lián)網(wǎng)之間連接、和其它業(yè)務(wù)往來(lái)單位的網(wǎng)絡(luò)連接、用戶(hù)內(nèi)部網(wǎng)絡(luò)不同部門(mén)之間的連接等。防火墻的目的就是在網(wǎng)絡(luò)連接之間建立一個(gè)安全控制點(diǎn),通過(guò)允許、拒絕或重新定向經(jīng)過(guò)防火墻的數(shù)據(jù)流,實(shí)現(xiàn)對(duì)進(jìn)、出內(nèi)部網(wǎng)絡(luò)的服務(wù)和訪(fǎng)問(wèn)的審計(jì)和控制。典型的防火墻體系網(wǎng)絡(luò)結(jié)構(gòu)如下圖所示。從圖中可以看出,防火墻的一端連接企事業(yè)單位內(nèi)部的局域網(wǎng)而另一端則連接著互聯(lián)網(wǎng)。所有的內(nèi)、外部網(wǎng)絡(luò)之間的通信都要經(jīng)過(guò)防火墻。LUTEJiNnLUTEJiNn--(二)只有符合安全策略的數(shù)據(jù)流才能通過(guò)防火墻防火墻最基本的功能是確保網(wǎng)絡(luò)流量的合法性,并在此前提下將網(wǎng)絡(luò)的流量快速的從一條鏈路轉(zhuǎn)發(fā)到另外的鏈路上去。從最早的防火墻模型開(kāi)始談起,原始的防火墻是一臺(tái)“雙穴主機(jī)”,即具備兩個(gè)網(wǎng)絡(luò)接口,同時(shí)擁有兩個(gè)網(wǎng)絡(luò)層地址。防火墻將網(wǎng)絡(luò)上的流量通過(guò)相應(yīng)的網(wǎng)絡(luò)接口接收上來(lái),按照OSI協(xié)議棧的七層結(jié)構(gòu)順序上傳,在適當(dāng)?shù)膮f(xié)議層進(jìn)行訪(fǎng)問(wèn)規(guī)則和安全審查,然后將符合通過(guò)條件的報(bào)文從相應(yīng)的網(wǎng)絡(luò)接口送出,而對(duì)于那些不符合通過(guò)條件的報(bào)文則予以阻斷。因此,從這個(gè)角度上來(lái)說(shuō),防火墻是一個(gè)類(lèi)似于橋接或路由器的、多端口的(網(wǎng)絡(luò)接口>=2)轉(zhuǎn)發(fā)設(shè)備,它跨接于多個(gè)分離的物理網(wǎng)段之間,并在報(bào)文轉(zhuǎn)發(fā)過(guò)程之中完成對(duì)報(bào)文的審查工作。如下圖:

*足訐葩應(yīng)用層*足訐葩應(yīng)用層Permit?(三)防火墻自身應(yīng)具有非常強(qiáng)的抗攻擊免疫力這是防火墻之所以能擔(dān)當(dāng)企業(yè)內(nèi)部網(wǎng)絡(luò)安全防護(hù)重任的先決條件。防火墻處于網(wǎng)絡(luò)邊緣,它就像一個(gè)邊界衛(wèi)士一樣,每時(shí)每刻都要面對(duì)黑客的入侵,這樣就要求防火墻自身要具有非常強(qiáng)的抗擊入侵本領(lǐng)。它之所以具有這么強(qiáng)的本領(lǐng)防火墻操作系統(tǒng)本身是關(guān)鍵,只有自身具有完整信任關(guān)系的操作系統(tǒng)才可以談?wù)撓到y(tǒng)的安全性。其次就是防火墻自身具有非常低的服務(wù)功能,除了專(zhuān)門(mén)的防火墻嵌入系統(tǒng)外,再?zèng)]有其它應(yīng)用程序在防火墻上運(yùn)行。當(dāng)然這些安全性也只能說(shuō)是相對(duì)的。目前國(guó)內(nèi)的防火墻幾乎被國(guó)外的品牌占據(jù)了一半的市場(chǎng),國(guó)外品牌的優(yōu)勢(shì)主要是在技術(shù)和知名度上比國(guó)內(nèi)產(chǎn)品高。而國(guó)內(nèi)防火墻廠(chǎng)商對(duì)國(guó)內(nèi)用戶(hù)了解更加透徹,價(jià)格上也更具有優(yōu)勢(shì)。防火墻產(chǎn)品中,國(guó)外主流廠(chǎng)商為思科(Cisco)、Checkpoint、NetScreen等,國(guó)內(nèi)主流廠(chǎng)商為東軟、天融信、聯(lián)想、方正等,它們都提供不同級(jí)別的防火墻產(chǎn)品。路由器要解釋路由器的概念,首先得知道什么是路由。所謂“路由”,是指把數(shù)據(jù)從一個(gè)地方傳送到另一個(gè)地方的行為和動(dòng)作,而路由器,正是執(zhí)行這種行為動(dòng)作的機(jī)器,它的英文名稱(chēng)為Router,是一種連接多個(gè)網(wǎng)絡(luò)或網(wǎng)段的網(wǎng)絡(luò)設(shè)備,它能將不同網(wǎng)絡(luò)或網(wǎng)段之間的數(shù)據(jù)信息進(jìn)行“翻譯”,以使它們能夠相互'讀懂'對(duì)方的數(shù)據(jù),從而構(gòu)成一個(gè)更大的網(wǎng)絡(luò)。簡(jiǎn)單的講,路由器主要有以下幾種功能:第一,網(wǎng)絡(luò)互連,路由器支持各種局域網(wǎng)和廣域網(wǎng)接口,主要用于互連局域網(wǎng)和廣域網(wǎng),實(shí)現(xiàn)不同網(wǎng)絡(luò)互相通信;第二,數(shù)據(jù)處理,提供包括分組過(guò)濾、分組轉(zhuǎn)發(fā)、優(yōu)先級(jí)、復(fù)用、加密、壓縮和防火墻等功能;第三,網(wǎng)絡(luò)管理,路由器提供包括配置管理、性能管理、容錯(cuò)管理和流量控制等功能。為了完成“路由”的工作,在路由器中保存著各種傳輸路徑的相關(guān)數(shù)據(jù)一一路由表(RoutingTable),供路由選擇時(shí)使用。路由表中保存著子網(wǎng)的標(biāo)志信息、網(wǎng)上路由器的個(gè)數(shù)和下一個(gè)路由器的名字等內(nèi)容。路由表可以是由系統(tǒng)管理員固定設(shè)置好的,也可以由系統(tǒng)動(dòng)態(tài)修改,可以由路由器自動(dòng)調(diào)整,也可以由主機(jī)控制。在路由器中涉及到兩個(gè)有關(guān)地址的名字概念,那就是:靜態(tài)路由表和動(dòng)態(tài)路由表。由系統(tǒng)管理員事先設(shè)置好固定的路由表稱(chēng)之為靜態(tài)(static)路由表,一般是在系統(tǒng)安裝時(shí)就根據(jù)網(wǎng)絡(luò)的配置情況預(yù)先設(shè)定的,它不會(huì)隨未來(lái)網(wǎng)絡(luò)結(jié)構(gòu)的改變而改變。動(dòng)態(tài)(Dynamic)路由表是路由器根據(jù)網(wǎng)絡(luò)系統(tǒng)的運(yùn)行情況而自動(dòng)調(diào)整的路由表。路由器根據(jù)路由選擇協(xié)議(RoutingProtocol)提供的功能,自動(dòng)學(xué)習(xí)和記憶網(wǎng)絡(luò)運(yùn)行情況,在需要時(shí)自動(dòng)計(jì)算數(shù)據(jù)傳輸?shù)淖罴崖窂?。為了?jiǎn)單地說(shuō)明路由器的工作原理,現(xiàn)在我們假設(shè)有這樣一個(gè)簡(jiǎn)單的網(wǎng)絡(luò)。如圖所示,A、B、C、D四個(gè)網(wǎng)絡(luò)通過(guò)路由器連接在一起?,F(xiàn)在我們來(lái)看一下在如圖所示網(wǎng)絡(luò)環(huán)境下路由器又是如何發(fā)揮其路由、數(shù)據(jù)轉(zhuǎn)發(fā)作用的?,F(xiàn)假設(shè)網(wǎng)絡(luò)A中一個(gè)用戶(hù)A1要向C網(wǎng)絡(luò)中的C3用戶(hù)發(fā)送一個(gè)請(qǐng)求信號(hào)時(shí),信號(hào)傳遞的步驟如下:第1步:用戶(hù)A1將目的用戶(hù)C3的地址C3,連同數(shù)據(jù)信息以數(shù)據(jù)幀的形式通過(guò)集線(xiàn)器或交換機(jī)以廣播的形式發(fā)送給同一網(wǎng)絡(luò)中的所有節(jié)點(diǎn),當(dāng)路由器A5端口偵聽(tīng)到這個(gè)地址后,分析得知所發(fā)目的節(jié)點(diǎn)不是本網(wǎng)段的,需要路由轉(zhuǎn)發(fā),就把數(shù)據(jù)幀接收下來(lái)。第2步:路由器A5端口接收到用戶(hù)A1的數(shù)據(jù)幀后,先從報(bào)頭中取出目的用戶(hù)C3的IP地址,并根據(jù)路由表計(jì)算出發(fā)往用戶(hù)C3的最佳路徑。因?yàn)閺姆治龅弥紺3的網(wǎng)絡(luò)ID號(hào)與路由器的C5網(wǎng)絡(luò)ID號(hào)相同,所以由路由器的A5端口直接發(fā)向路由器的C5端口應(yīng)是信號(hào)傳遞的最佳途經(jīng)。第3步:路由器的C5端口再次取出目的用戶(hù)C3的IP地址,找出C3的IP地址中的主機(jī)ID號(hào),如果在網(wǎng)絡(luò)中有交換機(jī)則可先發(fā)給交換機(jī),由交換機(jī)根據(jù)MAC地址表找出具體的網(wǎng)絡(luò)節(jié)點(diǎn)位置;如果沒(méi)有交換機(jī)設(shè)備則根據(jù)其IP地址中的主機(jī)ID直接把數(shù)據(jù)幀發(fā)送給用戶(hù)C3,這樣一個(gè)完整的數(shù)據(jù)通信轉(zhuǎn)發(fā)過(guò)程也完成了。從上面可以看出,不管網(wǎng)絡(luò)有多么復(fù)雜,路由器其實(shí)所作的工作就是這么幾步,所以整個(gè)路由器的工作原理基本都差不多。當(dāng)然在實(shí)際的網(wǎng)絡(luò)中還遠(yuǎn)比上圖所示的要復(fù)雜許多,實(shí)際的步驟也不會(huì)像上述那么簡(jiǎn)單,但總的過(guò)程是這樣的。目前,生產(chǎn)路由器的廠(chǎng)商,國(guó)外主要有CISCO(思科)公司、北電網(wǎng)絡(luò)等,國(guó)內(nèi)廠(chǎng)商包括華為等。交換機(jī)的功能首先說(shuō)HUB,也就是集線(xiàn)器。它的作用可以簡(jiǎn)單的理解為將一些機(jī)器連接起來(lái)組成一個(gè)局域網(wǎng)。而交換機(jī)(又名交換式集線(xiàn)器)作用與集線(xiàn)器大體相同。但是兩者在性能上有區(qū)別:集線(xiàn)器采用的式共享帶寬的工作方式,而交換機(jī)是獨(dú)享帶寬。這樣在機(jī)器很多或數(shù)據(jù)量很大時(shí),兩者將會(huì)有比較明顯的。而路由器與以上兩者有明顯區(qū)別,它的作用在于連接不同的網(wǎng)段并且找到網(wǎng)絡(luò)中數(shù)據(jù)傳輸最合適的路徑,可以說(shuō)一般情況下個(gè)人用戶(hù)需求不大。路由器是產(chǎn)生于交換機(jī)之后,就像交換機(jī)產(chǎn)生于集線(xiàn)器之后,所以路由器與交換機(jī)也有一定聯(lián)系,并不是完全獨(dú)立的兩種設(shè)備。路由器主要克服了交換機(jī)不能路由轉(zhuǎn)發(fā)數(shù)據(jù)包的不足。總的來(lái)說(shuō),路由器與交換機(jī)的主要區(qū)別體現(xiàn)在以下幾個(gè)方面:1)工作層次不同最初的的交換機(jī)是工作在OSI/RM開(kāi)放體系結(jié)構(gòu)的數(shù)據(jù)鏈路層,也就是第二層,而路由器一開(kāi)始就設(shè)計(jì)工作在OSI模型的網(wǎng)絡(luò)層。由于交換機(jī)工作在OSI的第二層(數(shù)據(jù)鏈路層),所以它的工作原理比較簡(jiǎn)單,而路由器工作在OSI的第三層(網(wǎng)絡(luò)層),可以得到更多的協(xié)議信息,路由器可以做出更加智能的轉(zhuǎn)發(fā)決策。(2) 數(shù)據(jù)轉(zhuǎn)發(fā)所依據(jù)的對(duì)象不同交換機(jī)是利用物理地址或者說(shuō)MAC地址來(lái)確定轉(zhuǎn)發(fā)數(shù)據(jù)的目的地址。而路由器則是利用不同網(wǎng)絡(luò)的ID號(hào)(即IP地址)來(lái)確定數(shù)據(jù)轉(zhuǎn)發(fā)的地址。IP地址是在軟件中實(shí)現(xiàn)的,描述的是設(shè)備所在的網(wǎng)絡(luò),有時(shí)這些第三層的地址也稱(chēng)為協(xié)議地址或者網(wǎng)絡(luò)地址。MAC地址通常是硬件自帶的,由網(wǎng)卡生產(chǎn)商來(lái)分配的,而且已經(jīng)固化到了網(wǎng)卡中去,一般來(lái)說(shuō)是不可更改的。而IP地址則通常由網(wǎng)絡(luò)管理員或系統(tǒng)自動(dòng)分配。(3) 傳統(tǒng)的交換機(jī)只能分割沖突域,不能分割廣播域;而路由器可以分割廣播域由交換機(jī)連接的網(wǎng)段仍屬于同一個(gè)廣播域,廣播數(shù)據(jù)包會(huì)在交換機(jī)連接的所有網(wǎng)段上傳播,在某些情況下會(huì)導(dǎo)致通信擁擠和安全漏洞。連接到路由器上的網(wǎng)段會(huì)被分配成不同的廣播域,廣播數(shù)據(jù)不會(huì)穿過(guò)路由器。雖然第三層以上交換機(jī)具有VLAN功能,也可以分割廣播域,但是各子廣播域之間是不能通信交流的,它們之間的交流仍然需要路由器。(4) 路由器提供了防火墻的服務(wù)路由器僅僅轉(zhuǎn)發(fā)特定地址的數(shù)據(jù)包,不傳送不支持路由協(xié)議的數(shù)據(jù)包傳送和未知目標(biāo)網(wǎng)絡(luò)數(shù)據(jù)包的傳送,從而可以防止廣播風(fēng)暴。交換機(jī)一般用于LAN-WAN的連接,交換機(jī)歸于網(wǎng)橋,是數(shù)據(jù)鏈路層的設(shè)備,有些交換機(jī)也可實(shí)現(xiàn)第三層的交換。路由器用于WAN-WAN之間的連接,可以解決異性網(wǎng)絡(luò)之間轉(zhuǎn)發(fā)分組,作用于網(wǎng)絡(luò)層。他們只是從一條線(xiàn)路上接受輸入分組,然后向另一條線(xiàn)路轉(zhuǎn)發(fā)。這兩條線(xiàn)路可能分屬于不同的網(wǎng)絡(luò),并采用不同協(xié)議。相比較而言,路由器的功能較交換機(jī)要強(qiáng)大,但速度相對(duì)也慢,價(jià)格昂貴,第三層交換機(jī)既有交換機(jī)線(xiàn)速轉(zhuǎn)發(fā)報(bào)文能力,又有路由器良好的控制功能,因此得以廣泛應(yīng)用。目前個(gè)人比較多寬帶接入方式就是ADSL,因此筆者就ADSL的接入來(lái)簡(jiǎn)單的說(shuō)明一下?,F(xiàn)在購(gòu)買(mǎi)的ADSL貓大多具有路由功能(很多的時(shí)候廠(chǎng)家在出廠(chǎng)時(shí)將路由功能屏蔽了,因?yàn)殡娦虐惭b時(shí)大多是不啟用路由功能的,啟用DHCP。打開(kāi)ADSL的路由功能),如果個(gè)人上網(wǎng)或少數(shù)幾臺(tái)通過(guò)ADSL本身就可以了,如果電腦比較多你只需要再購(gòu)買(mǎi)一個(gè)或多個(gè)集線(xiàn)器或者交換機(jī)??紤]到如今集線(xiàn)器與交換機(jī)的價(jià)格相差十分小,不是特殊的原因,請(qǐng)購(gòu)買(mǎi)一個(gè)交換機(jī)。不必去追求高價(jià),因?yàn)槿缃癞a(chǎn)品同質(zhì)化十分嚴(yán)重,我最便宜的交換機(jī)現(xiàn)在沒(méi)有任何問(wèn)題。給你一個(gè)參考報(bào)價(jià),建議你購(gòu)買(mǎi)一個(gè)8口的,以滿(mǎn)足擴(kuò)充需求,一般的價(jià)格100元左右。接上交換機(jī),所有電腦再接到交換機(jī)上就行了。余下所要做的事情就只有把各個(gè)機(jī)器的網(wǎng)線(xiàn)插入交換機(jī)的接口,將貓的網(wǎng)線(xiàn)插入uplink接口。然后設(shè)置路由功能,DHCP等,就可以共享上網(wǎng)了??赐暌陨系慕庹f(shuō)讀者應(yīng)該對(duì)交換機(jī)、集線(xiàn)器、路由器有了一些了解,目前的使用主要還是以交換機(jī)、路由器的組合使用為主,具體的組合方式可根據(jù)具體的網(wǎng)絡(luò)情況和需求來(lái)確定什么是VLANVLAN,是英文VirtualLocalAreaNetwork的縮寫(xiě),中文名為"虛擬局域網(wǎng)",VLAN是一種將局域網(wǎng)(LAN)設(shè)備從邏輯上劃分(注意,不是從物理上劃分)成一個(gè)個(gè)網(wǎng)段(或者說(shuō)是更小的局域網(wǎng)LAN),從而實(shí)現(xiàn)虛擬工作組(單元)的數(shù)據(jù)交換技術(shù)。VLAN這一新興技術(shù)主要應(yīng)用于交換機(jī)和路由器中,但目前主流應(yīng)用還是在交換機(jī)之中。不過(guò)不是所有交換機(jī)都具有此功能,只有三層以上交換機(jī)才具有此功能,這一點(diǎn)可以查看相應(yīng)交換機(jī)的說(shuō)明書(shū)即可得知。VLAN的好處主要有三個(gè):(1) 端口的分隔。即便在同一個(gè)交換機(jī)上,處于不同VLAN的端口也是不能通信的。這樣一個(gè)物理的交換機(jī)可以當(dāng)作多個(gè)邏輯的交換機(jī)使用。(2) 網(wǎng)絡(luò)的安全。不同VLAN不能直接通信,杜絕了廣播信息的不安全性。(3) 靈活的管理。更改用戶(hù)所屬的網(wǎng)絡(luò)不必?fù)Q端口和連線(xiàn),只更改軟件配置就可以了。VLAN1VLAN2VLAK3VLAN1VLAN2VLAK3VLAN技術(shù)的出現(xiàn),使得管理員根據(jù)實(shí)際應(yīng)用需求,把同一物理局域網(wǎng)內(nèi)的不同用戶(hù)邏輯地劃分成不同的廣播域,每一個(gè)VLAN都包含一組有著相同需求的計(jì)算機(jī)工作站,與物理上形成的LAN有著相同的屬性。由于它是從邏輯上劃分,而不是從物理上劃分,所以同一個(gè)VLAN內(nèi)的各個(gè)工作站沒(méi)有限制在同一個(gè)物理范圍中,即這些工作站可以在不同物理LAN網(wǎng)段。由VLAN的特點(diǎn)可知,一個(gè)VLAN內(nèi)部的廣播和單播流量都不會(huì)轉(zhuǎn)發(fā)到其他VLAN中,從而有助于控制流量、減少設(shè)備投資、簡(jiǎn)化網(wǎng)絡(luò)管理、提高網(wǎng)絡(luò)的安全性。VLAN除了能將網(wǎng)絡(luò)劃分為多個(gè)廣播域,從而有效地控制廣播風(fēng)暴的發(fā)生,以及使網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)變得非常靈活的優(yōu)點(diǎn)外,還可以用于控制網(wǎng)絡(luò)中不同部門(mén)、不同站點(diǎn)之間的互相訪(fǎng)問(wèn)。VLAN在交換機(jī)上的實(shí)現(xiàn)方法,可以大致劃分為六類(lèi):基于端口的VLAN這是最常應(yīng)用的一種VLAN劃分方法,應(yīng)用也最為廣泛、最有效,目前絕大多數(shù)VLAN協(xié)議的交換機(jī)都提供這種VLAN配置方法。這種劃分VLAN的方法是根據(jù)以太網(wǎng)交換機(jī)的交換端口來(lái)劃分的,它是將VLAN交換機(jī)上的物理端口和VLAN交換機(jī)內(nèi)部的PVC(永久虛電路)端口分成若干個(gè)組,每個(gè)組構(gòu)成一個(gè)虛擬網(wǎng),相當(dāng)于一個(gè)獨(dú)立的VLAN交換機(jī)。對(duì)于不同部門(mén)需要互訪(fǎng)時(shí),可通過(guò)路由器轉(zhuǎn)發(fā),并配合基于MAC地址的端口過(guò)濾。對(duì)某站點(diǎn)的訪(fǎng)問(wèn)路徑上最靠近該站點(diǎn)的交換機(jī)、路由交換機(jī)或路由器的相應(yīng)端口上,設(shè)定可通過(guò)的MAC地址集。這樣就可以防止非法入侵者從內(nèi)部盜用IP地址從其他可接入點(diǎn)入侵的可能。從這種劃分方法本身我們可以看出,這種劃分的方法的優(yōu)點(diǎn)是定義VLAN成員時(shí)非常簡(jiǎn)單,只要將所有的端口都定義為相應(yīng)的VLAN組即可。適合于任何大小的網(wǎng)絡(luò)。它的缺點(diǎn)是如果某用戶(hù)離開(kāi)了原來(lái)的端口,到了一個(gè)新的交換機(jī)的某個(gè)端口,必須重新定義?;贛AC地址的VLAN這種劃分VLAN的方法是根據(jù)每個(gè)主機(jī)的MAC地址來(lái)劃分,即對(duì)每個(gè)MAC地址的主機(jī)都配置他屬于哪個(gè)組,它實(shí)現(xiàn)的機(jī)制就是每一塊網(wǎng)卡都對(duì)應(yīng)唯一的MAC地址,VLAN交換機(jī)跟蹤屬于VLANMAC的地址。這種方式的VLAN允許網(wǎng)絡(luò)用戶(hù)從一個(gè)物理位置移動(dòng)到另一個(gè)物理位置時(shí),自動(dòng)保留其所屬VLAN的成員身份。由這種劃分的機(jī)制可以看出,這種VLAN的劃分方法的最大優(yōu)點(diǎn)就是當(dāng)用戶(hù)物理位置移動(dòng)時(shí),即從一個(gè)交換機(jī)換到其他的交換機(jī)時(shí),VLAN不用重新配置,因?yàn)樗腔谟脩?hù),而不是基于交換機(jī)的端口。這種方法的缺點(diǎn)是初始化時(shí),所有的用戶(hù)都必須進(jìn)行配置,如果有幾百個(gè)甚至上千個(gè)用戶(hù)的話(huà),配置是非常累的,所以這種劃分方法通常適用于小型局域網(wǎng)。而且這種劃分的方法也導(dǎo)致了交換機(jī)執(zhí)行效率的降低,因?yàn)樵诿恳粋€(gè)交換機(jī)的端口都可能存在很多個(gè)VLAN組的成員,保存了許多用戶(hù)的MAC地址,查詢(xún)起來(lái)相當(dāng)不容易。另外,對(duì)于使用筆記本電腦的用戶(hù)來(lái)說(shuō),他們的網(wǎng)卡可能經(jīng)常更換,這樣VLAN就必須經(jīng)常配置?;诰W(wǎng)絡(luò)層協(xié)議的VLANVLAN按網(wǎng)絡(luò)層協(xié)議來(lái)劃分,可分為IP、IPX、DECnet、Ap

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論