今天我們再來更詳細的了解一下劃分VLAN有那些方法及案例。
一、VLAN的劃分方法
VLAN在交換機上的實現方法,可以大緻劃分為六類:
1、基于端口劃分的VLAN
這是最常應用的一種VLAN劃分方法,應用也最為廣泛、最有效,目前絕大多數VLAN協議的交換機都提供這種VLAN配置方法。這種劃分VLAN的方法是根據以太網交換機的交換端口來劃分的,它是将VLAN交換機上的物理端口和VLAN交換機内部的PVC(永久虛電路)端口分成若幹個組,每個組構成一個虛拟網,相當于一個獨立的VLAN交換機。
對于不同部門需要互訪時,可通過路由器轉發,并配合基于MAC地址的端口過濾。對某站點的訪問路徑上最靠近該站點的交換機、路由交換機或路由器的相應端口上,設定可通過的MAC地址集。這樣就可以防止非法入侵者從内部盜用IP地址從其他可接入點入侵的可能。
從這種劃分方法本身我們可以看出,這種劃分的方法的優點是定義VLAN成員時非常簡單,隻要将所有的端口都定義為相應的VLAN組即可。适合于任何大小的網絡。它的缺點是如果某用戶離開了原來的端口,到了一個新的交換機的某個端口,必須重新定義。
所連的用戶主要分布于四個部分,即:生産部、财務部、信息中心和人事部。主要對這四個部分用戶單獨劃分VLAN,以确保相應部門網絡資源不被盜用或破壞。
現為了公司相應部分網絡資源的安全性需要,特别是對于像财務部、人事部這樣的敏感部門,其網絡上的信息不想讓太多人可以随便進出,于是公司采用了VLAN的方法來解決以上問題。通過VLAN的劃分,可以把公司主要網絡劃分為:生産部、财務部、人事部和信息中心四個主要部分,對應的VLAN組名為:Prod、Fina、Huma、Info,各VLAN組所對應的網段如下表所示。
【注】之所以把交換機的VLAN号從"2"号開始,那是因為交換機有一個默認的VLAN,那就是"1"号VLAN,它包括所有連在該交換機上的用戶。
VLAN的配置過程其實非常簡單,隻需兩步:
(1)為各VLAN組命名;
(2)把相應的VLAN對應到相應的交換機端口。
下面是具體的配置過程:
第1步:設置好超級終端,連接上交換機,通過超級終端配置交換機的VLAN,連接成功後出現如下所示的主配置界面(交換機在此之前已完成了基本信息的配置):
1 user(s) now active on Management Console.
User Interface Menu
[M] Menus
[K] Command Line
[I] IP Configuration
Enter Selection:
【注】超級終端是利用Windows系統自帶的"超級終端"(Hypertrm)程序進行的,具體參見有關資料。
第2步:單擊"K"按鍵,選擇主界面菜單中"[K] Command Line"選項 ,進入如下命令行配置界面:
CLI session with the switch is open.
To end the CLI session,enter [Exit ].
>
此時我們進入了交換機的普通用戶模式,就象路由器一樣,這種模式隻能查看現在的配置,不能更改配置,并且能夠使用的命令很有限。所以我們必須進入"特權模式"。
第3步:在上一步">"提示符下輸入進入特權模式命令"enable",進入特權模式,命令格式為">enable",此時就進入了交換機配置的特權模式提示符:
#config t
Enter configuration commands,one per line.End with CNTL/Z
(config)#
第4步:為了安全和方便起見,我們分别給這3個Catalyst 1900交換機起個名字,并且設置特權模式的登陸密碼。下面僅以Switch1為例進行介紹。配置代碼如下:
(config)#hostname Switch1
Switch1(config)# enable password level 15 XXXXXX
Switch1(config)#
【注】特權模式密碼必須是4~8位字符這,要注意,這裡所輸入的密碼是以明文形式直接顯示的,要注意保密。交換機用 level 級别的大小來決定密碼的權限。Level 1 是進入命令行界面的密碼,也就是說,設置了 level 1 的密碼後,你下次連上交換機,并輸入 K 後,就會讓你輸入密碼,這個密碼就是 level 1 設置的密碼。而 level 15 是你輸入了"enable"命令後讓你輸入的特權模式密碼。
第5步:設置VLAN名稱。因四個VLAN分屬于不同的交換機,VLAN命名的命令為" vlan vlan号 name vlan名稱 ,在Switch1、Switch2、Switch3、交換機上配置2、3、4、5号VLAN的代碼為:
Switch1 (config)#vlan 2 name Prod
Switch2 (config)#vlan 3 name Fina
Switch3 (config)#vlan 4 name Huma
Switch3 (config)#vlan 5 name Info
【注】以上配置是按表1規則進行的。
第6步:上一步我們對各交換機配置了VLAN組,現在要把這些VLAN對應于表1所規定的交換機端口号。對應端口号的命令是"vlan-membership static/ dynamic VLAN号 "。在這個命令中"static"(靜态)和"dynamic"(動态)分配方式兩者必須選擇一個,不過通常都是選擇"static"(靜态)方式。VLAN端口号應用配置如下:
(1). 名為"Switch1"的交換機的VLAN端口号配置如下:
Switch1(config)#int e0/2
Switch1(config-if)#vlan-membership static 2
Switch1(config-if)#int e0/3
Switch1(config-if)#vlan-membership static 2
Switch1(config-if)#int e0/4
Switch1(config-if)#vlan-membership static 2
……
Switch1(config-if)#int e0/20
Switch(config-if)#vlan-membership static 2
Switch1(config-if)#int e0/21
Switch1(config-if)#vlan-membership static 2
Switch1(config-if)#
【注】"int"是"nterface"命令縮寫,是接口的意思。"e0/3"是"ethernet 0/2"的縮寫,代表交換機的0号模塊2号端口。
(2). 名為"Switch2"的交換機的VLAN端口号配置如下:
Switch2(config)#int e0/2
Switch2(config-if)#vlan-membership static 3
Switch2(config-if)#int e0/3
Switch2(config-if)#vlan-membership static 3
Switch2(config-if)#int e0/4
Switch2(config-if)#vlan-membership static 3
……
Switch2(config-if)#int e0/15
Switch2(config-if)#vlan-membership static 3
Switch2(config-if)#int e0/16
Switch2(config-if)#vlan-membership static 3
Switch2(config-if)#
(3). 名為"Switch3"的交換機的VLAN端口号配置如下(它包括兩個VLAN組的配置),先看VLAN 4(Huma)的配置代碼:
Switch3(config)#int e0/2
Switch3(config-if)#vlan-membership static 4
Switch3(config-if)#int e0/3
Switch3(config-if)#vlan-membership static 4
Switch3(config-if)#int e0/4
Switch3(config-if)#vlan-membership static 4
……
Switch3(config-if)#int e0/8
Switch3(config-if)#vlan-membership static 4
Switch3(config-if)#int e0/9
Switch3(config-if)#vlan-membership static 4
Switch3(config-if)#
下面是VLAN5(Info)的配置代碼:
Switch3(config)#int e0/10
Switch3(config-if)#vlan-membership static 5
Switch3(config-if)#int e0/11
Switch3(config-if)#vlan-membership static 5
Switch3(config-if)#int e0/12
Switch3(config-if)#vlan-membership static 5
……
Switch3(config-if)#int e0/20
Switch3(config-if)#vlan-membership static 5
Switch3(config-if)#int e0/21
Switch3(config-if)#vlan-membership static 5
Switch3(config-if)#
好了,我們已經按表1要求把VLAN都定義到了相應交換機的端口上了。為了驗證我們的配置,可以在特權模式使用"show vlan"命令顯示出剛才所做的配置,檢查一下是否正确。
,更多精彩资讯请关注tft每日頭條,我们将持续为您更新最新资讯!