亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        基于VLAN間不同互連方式的ACL配置

        2015-03-30 09:34:32
        關(guān)鍵詞:間通信層交換機(jī)路由器

        胡 云

        (無(wú)錫市廣播電視大學(xué),江蘇 無(wú)錫 214011)

        基于VLAN間不同互連方式的ACL配置

        胡 云

        (無(wú)錫市廣播電視大學(xué),江蘇 無(wú)錫 214011)

        在網(wǎng)絡(luò)互連中通過(guò)路由器和3層交換機(jī)這2種設(shè)備實(shí)現(xiàn)了VLAN間的互連,基于不同設(shè)備互連方式的ACL配置和應(yīng)用會(huì)有所區(qū)別,其對(duì)網(wǎng)絡(luò)運(yùn)行的性能有明顯的影響.

        ACL;VLAN;網(wǎng)絡(luò)互連;路由器;3層交換機(jī)

        0 引言

        為了提高網(wǎng)絡(luò)運(yùn)行的效率和安全性,需要對(duì)網(wǎng)絡(luò)進(jìn)行劃分,將大的網(wǎng)絡(luò)劃分為多個(gè)小的網(wǎng)絡(luò),之前主要通過(guò)路由器實(shí)現(xiàn),但這種方式成本很高.隨著網(wǎng)絡(luò)技術(shù)的發(fā)展,特別是交換機(jī)虛擬局域網(wǎng)(Virtual Local Area Network,VLAN)技術(shù)的成熟,為網(wǎng)絡(luò)的劃分提供了更便捷的方法,不僅成本降低,而且更加靈活[1-5].據(jù)此,本研究主要討論采用不同設(shè)備實(shí)現(xiàn)VLAN間互連時(shí)訪問(wèn)控制列表(Access Control List,ACL)不同的配置方式以及對(duì)網(wǎng)絡(luò)運(yùn)行性能的影響.

        1 VLAN

        1.1 概 述

        VLAN是一種通過(guò)將局域網(wǎng)內(nèi)的2層設(shè)備,其以邏輯的方式而不是物理的方式將網(wǎng)絡(luò)劃分為一個(gè)個(gè)網(wǎng)段的技術(shù).這里的網(wǎng)段僅僅是邏輯網(wǎng)段的概念,而不是真正的物理網(wǎng)段.VLAN相當(dāng)于OSI參考模型的第2層廣播域,能夠?qū)V播流量控制在一個(gè)VLAN內(nèi)部.劃分VLAN后,由于廣播域的縮小,網(wǎng)絡(luò)中廣播包消耗帶寬所占的比例大大降低,網(wǎng)絡(luò)性能得到顯著提高.

        在通信網(wǎng)絡(luò)中,不同VLAN之間的數(shù)據(jù)傳輸是通過(guò)第3層路由設(shè)備來(lái)實(shí)現(xiàn)的.因此,使用VLAN技術(shù),結(jié)合數(shù)據(jù)鏈路層的交換設(shè)備和網(wǎng)絡(luò)層的路由設(shè)備可搭建安全可靠的網(wǎng)絡(luò).在實(shí)際應(yīng)用中,VLAN并不僅局限于某一個(gè)網(wǎng)絡(luò)或物理范圍,VLAN中的用戶可以位于一個(gè)園區(qū)的任意位置,甚至位于不同的地域.

        1.2 VLAN間通信

        在交換機(jī)組成的網(wǎng)絡(luò)中,VLAN實(shí)現(xiàn)了網(wǎng)絡(luò)流量的分割,但不同的VLAN之間是不能相互通信的.如果要實(shí)現(xiàn)VLAN間通信,必須借助于OSI參考模型中的第3層設(shè)備來(lái)實(shí)現(xiàn):其一是利用路由器,其二是利用具有3層功能的交換機(jī).

        1.2.1 利用路由器實(shí)現(xiàn)VLAN間通信.

        當(dāng)每個(gè)交換機(jī)上只有1個(gè)VLAN時(shí),路由器和交換機(jī)的接線方式如圖1所示,通過(guò)路由器的直接路由,各VLAN就能直接通信.

        圖1 交換機(jī)上單VLAN間的通信

        當(dāng)每個(gè)交換機(jī)上有多個(gè)VLAN時(shí),其與路由器的連接方法有以下2種.

        1)多臂路由.將路由器與交換機(jī)上的每個(gè)VLAN分別連接,即把路由器和交換機(jī)以VLAN為單位分別用網(wǎng)線連接.將交換機(jī)上用于和路由器互連的每個(gè)端口設(shè)為Access模式,然后分別用網(wǎng)線與路由器上的獨(dú)立端口互連,具體如圖2所示.交換機(jī)上有4個(gè)VLAN,那么就需要在交換機(jī)上預(yù)留4個(gè)端口用于與路由器互連,路由器上同樣需要4個(gè)端口,兩者之間用4條網(wǎng)線分別連接.由于路由器通常是不會(huì)帶有太多以太網(wǎng)接口的,所以這種方法在實(shí)際中用得較少.

        圖2 利用多臂路由實(shí)現(xiàn)VLAN間通信

        2)單臂路由.不論VLAN有多少個(gè)路由器,其與交換機(jī)都只用一條網(wǎng)線連接,具體如圖3所示.此時(shí),需要將用于連接路由器的交換機(jī)端口設(shè)為干道模式,且用于干道模式的協(xié)議也必須相同.然后在路由器上定義對(duì)應(yīng)各個(gè)VLAN的“子接口”.VLAN將交換機(jī)從邏輯上分割成了多臺(tái),因而用于VLAN間路由的路由器,也必須擁有分別對(duì)應(yīng)各個(gè)VLAN的虛擬接口(Swith Virtual Interface,SVI)作為各個(gè)VLAN成員的網(wǎng)關(guān).

        圖3 利用單臂路由實(shí)現(xiàn)VLAN間通信

        1.2.2 利用3層交換機(jī)實(shí)現(xiàn)VLAN間通信.

        3層交換機(jī),本質(zhì)上就是利用3層交換機(jī)的路由功能實(shí)現(xiàn)VLAN間的通信.在3層交換機(jī)上創(chuàng)建各個(gè) VLAN的 SVI,并配置 IP地址,然后將所有VLAN連接的工作站主機(jī)網(wǎng)關(guān)都指向該SVI的IP地址即可.

        2 ACL

        2.1 概述

        網(wǎng)絡(luò)內(nèi)部通信和內(nèi)外網(wǎng)絡(luò)之間的通信都是企業(yè)網(wǎng)絡(luò)中必不可少的業(yè)務(wù)需求,為了確保內(nèi)部網(wǎng)絡(luò)的安全性,需要通過(guò)相應(yīng)的安全策略來(lái)保障非授權(quán)用戶只能訪問(wèn)某些特定的網(wǎng)絡(luò)資源,從而實(shí)現(xiàn)對(duì)訪問(wèn)進(jìn)行有效地控制.簡(jiǎn)而言之,ACL可以過(guò)濾網(wǎng)絡(luò)中的通信流量,是一種控制訪問(wèn)的網(wǎng)絡(luò)技術(shù)手段.此外,ACL的定義也可以是基于所有協(xié)議的.如果路由器接口配置成支持3種協(xié)議(IP、AppleTalk以及IPX)的情況,那么,用戶對(duì)這3種協(xié)議的數(shù)據(jù)包必須定義3種ACL進(jìn)行控制.

        2.2 作用

        ACL是提供網(wǎng)絡(luò)安全訪問(wèn)的基本手段,同時(shí),ACL還可以限制網(wǎng)絡(luò)流量,提高網(wǎng)絡(luò)性能,并提供對(duì)通信流量的控制手段.ACL可以在路由器端口處決定哪種類型的通信流量被轉(zhuǎn)發(fā)或被阻塞.

        2.3 規(guī) 則

        在實(shí)際應(yīng)用中,可以為每種協(xié)議(per protocol)、每個(gè)方向(per direction)、每個(gè)接口(per interface)配置一個(gè)ACL,歸納起來(lái)就是3P規(guī)則:每種協(xié)議一個(gè)ACL,即要控制接口上的流量,必須為接口上啟用的每種協(xié)議定義相應(yīng)的ACL;每個(gè)方向一個(gè)ACL,一個(gè)ACL只能控制接口上一個(gè)方向的流量;每個(gè)接口一個(gè)ACL,一個(gè)ACL只能控制一個(gè)接口上的流量.

        2.4 執(zhí)行過(guò)程

        一個(gè)端口最終到底執(zhí)行哪條ACL,是根據(jù)列表中語(yǔ)句的條件來(lái)判斷執(zhí)行的.如果一個(gè)數(shù)據(jù)包的報(bào)頭跟列表中某個(gè)語(yǔ)句的條件相匹配,那么后面的語(yǔ)句將被忽略,不再進(jìn)行檢查.

        數(shù)據(jù)包只有在跟當(dāng)前語(yǔ)句條件不匹配時(shí),它才被交給ACL中下一條語(yǔ)句進(jìn)行條件比較.如果匹配(假設(shè)為允許發(fā)送),則不管是第一條語(yǔ)句還是最后一條語(yǔ)句,數(shù)據(jù)都會(huì)立即發(fā)送到目的接口.如果所有的ACL語(yǔ)句都判斷檢測(cè)完畢,仍沒(méi)有相匹配的語(yǔ)句,則該數(shù)據(jù)包將被拒絕而被丟棄.但ACL不能對(duì)本路由器產(chǎn)生的數(shù)據(jù)包進(jìn)行控制.

        2.5 分 類

        目前,ACL有3種分類:標(biāo)準(zhǔn)ACL、擴(kuò)展ACL及命名ACL.

        標(biāo)準(zhǔn)的ACL使用1~99以及1 300~1 999之間的數(shù)字作為表號(hào),擴(kuò)展的ACL使用100~199以及2 000~2 699之間的數(shù)字作為表號(hào).

        標(biāo)準(zhǔn)ACL可以對(duì)來(lái)自某一網(wǎng)絡(luò)的所有通信流量進(jìn)行阻止,也可以允許通過(guò)來(lái)自某一特定網(wǎng)絡(luò)的所有通信流量,同時(shí),也可以阻止某一指定協(xié)議的所有通信流量通過(guò).實(shí)際應(yīng)用中,擴(kuò)展ACL比標(biāo)準(zhǔn)ACL提供了更廣泛的控制范圍和更小的控制單位.

        3 實(shí)驗(yàn)

        3.1 網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)

        實(shí)驗(yàn)所采用的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖如圖4所示.

        圖4 網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖

        3.2 網(wǎng)絡(luò)配置要求

        實(shí)驗(yàn)中,網(wǎng)絡(luò)配置要求為:全網(wǎng)配置OSPF路由協(xié)議,并配置ACL使VLAN10與VLAN20之間不能訪問(wèn),VLAN30與VLAN40之間不能訪問(wèn),VLAN10只能訪問(wèn)Server 1的www服務(wù),VLAN20只能訪問(wèn)Server 2的ftp服務(wù).

        3.3 具體配置方法和步驟

        3.3.1 方法一.

        在路由器R1上利用單臂路由實(shí)現(xiàn)交換機(jī)S1中VLAN10和VLAN20之間的通信;在路由器R2上利用單臂路由實(shí)現(xiàn)交換機(jī) S2中 VLAN30和VLAN40之間的通信.在R1中配置和應(yīng)用ACL.

        1)三層交換機(jī)S1的配置.

        2)路由器R1的配置.

        3.3.2 方法二.

        利用3層交換機(jī)的路由功能實(shí)現(xiàn)S1中VLAN10和VLAN20之間的通信;利用3層交換機(jī)的路由功能實(shí)現(xiàn)S2中VLAN30和VLAN40之間的通信.在S1中配置和應(yīng)用ACL.

        1)3層交換機(jī)S1的配置.

        2)路由器R1的配置.

        4 結(jié)論

        利用路由器和3層交換機(jī)都可以實(shí)現(xiàn)不同VLAN之間的通信,但實(shí)際應(yīng)用中,可采用3層交換機(jī)自身的路由功能解決不同VLAN之間的通信.這樣做,可以在3層交換機(jī)中直接配置和應(yīng)用ACL,使得數(shù)據(jù)包可以在離源計(jì)算機(jī)最近的網(wǎng)絡(luò)通信設(shè)備中接受ACL檢測(cè),防止不必要的通信數(shù)據(jù)進(jìn)入下一級(jí)的網(wǎng)絡(luò)通信設(shè)備,此可有效減輕網(wǎng)絡(luò)的負(fù)載,并提高網(wǎng)絡(luò)的通信效率.

        [1]李丹.Packet Tracer仿真環(huán)境下實(shí)現(xiàn)VLAN間通信[J].電大理工,2013,35(4):21 -23.

        [2]王新風(fēng).中小企業(yè)網(wǎng)絡(luò)設(shè)備配置與管理[M].北京:清華大學(xué)出版社,2010.

        [3]石林.構(gòu)建高級(jí)的路由互聯(lián)網(wǎng)絡(luò)(BARI)[M].北京:電子工業(yè)出版社,2009.

        [4]鄭輝.有類路由匯總的學(xué)習(xí)和探討[J].電腦知識(shí)與技術(shù),2011,18(6):1306 -1307+1312.

        [5]劉佰明.基于Packet Tracer技術(shù)的VLAN間通信的設(shè)計(jì)與開(kāi)發(fā)[J].計(jì)算機(jī)與數(shù)字工程,2014,42(7):1303-1305+1310.

        ACL Configurations with Different Interconnection Based on VLAN

        HU Yun
        (Wuxi Radio& Television University,Wuxi 214011,China)

        The VLAN interconnection can be achieved through the routers and three-layer switches.The ACL configuration and application based on the interconnection of different devices differ,which has significant influence on the performance of network operation.

        ACL;VLAN;network interconnection;router;three-layer switch

        TP393.03

        A

        1004-5422(2015)01-0041-03

        2014-12-16.

        胡 云(1978—),男,碩士,副教授,從事計(jì)算機(jī)算法設(shè)計(jì)與圖形學(xué)研究.

        猜你喜歡
        間通信層交換機(jī)路由器
        細(xì)胞間通信預(yù)測(cè)方法研究進(jìn)展
        買(mǎi)千兆路由器看接口參數(shù)
        綜合航電分區(qū)間通信元模型設(shè)計(jì)研究
        應(yīng)用與配置實(shí)例
        巧用批處理查找端口
        交換機(jī)級(jí)聯(lián)端口被綁之后
        基于不同版本的Cisco Packet Tracer實(shí)驗(yàn)結(jié)果比較
        你所不知道的WIFI路由器使用方法?
        無(wú)線路由器輻射可忽略
        基于核間寄存器的多核虛擬機(jī)系統(tǒng)中虛擬機(jī)間通信研究
        成人av资源在线播放| 麻豆91免费视频| 免青青草免费观看视频在线| 少妇特殊按摩高潮对白| 亚洲av无码专区国产乱码4se| 丰满人妻熟妇乱又伦精品软件| 尤物视频一区二区| 久久精品网站免费观看| 一区二区三区高清在线观看视频| 97久久草草超级碰碰碰| 日韩中文网| 国产大学生自拍三级视频| 蜜桃一区二区在线视频| 亚洲av无码xxx麻豆艾秋| 曰韩精品无码一区二区三区| 亚洲码无人客一区二区三区 | 丰满少妇被猛烈进入| 在线视频青青草猎艳自拍69| aa日韩免费精品视频一| 亚洲一区二区三区影院| 国产麻无矿码直接观看| 免费国人成人自拍视频| 东北熟妇露脸25分钟| 大又大粗又爽又黄少妇毛片| 国产精品无码Av在线播放小说| 亚洲国产综合久久精品| 国色天香社区视频在线| 久久久久亚洲av无码a片软件 | 精品+无码+在线观看| 亚洲粉嫩高潮的18p| 在线无码免费看黄网站| 在线观看亚洲av每日更新影片 | 亚洲男人天堂黄色av| 人妻少妇邻居少妇好多水在线| 伊人狠狠色j香婷婷综合| 人妻精品人妻一区二区三区四区| 狠狠躁天天躁中文字幕| 久久久久久久98亚洲精品| 亚洲av区一区二区三区| 在线播放免费人成毛片乱码| 国产精品久免费的黄网站|