PVLAN技术在企业内部局域网中的应用

来源 :硅谷 | 被引量 : 0次 | 上传用户:peper127
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要]随着企业在电子商务方面的应用日益广泛和深入,网络建设对企业的发展显得更为重要,诸如网络的稳定性、安全性、充足的带宽等已成为衡量局域网建设成效的重要性能指标。PVLAN技术在解决通信安全、防止广播风暴、IP地址的合理分配、网络优化等方面具备明显优势。详细阐述PVLAN技术的功能特点及其在具体网络中的应用。
  [关键词]VLAN PVLAN 通信安全
  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0910040-01
  
  随着企业信息化进程步伐的加快,企业利用网络开展的业务种类日益丰富,对网络数据通信的安全性也提出了更高的要求,诸如控制用户访问权限、防范黑客攻击、控制病毒传播等,都要求保证网络用户通信的相对安全。PVLAN技术的引入能够有效解决上述问题。PVLAN可以实现端口之间的相互隔离,满足网络应用的安全性要求,避免用户信息和数据的非授权访问,防止非法攻击和窃取。在使用PVLAN时,各接入端口间不可以相互通信,仅可以通过上联端口来访问网络资源。
  
  一、VLAN技术简介
  
  VLAN(Virtual Local Area Network)即虚拟局域网,是一种将物理局域网逻辑划分成多个不同的网段从而实现虚拟工作组的技术。VLAN技术将一个物理的局域网逻辑划分成多个不同的广播域,每个广播域属于一个VLAN,同一个VLAN内的各个工作站可以属于同一个物理网段,也可以属于不同的物理网段。VLAN内部的广播和单播流量在数据链路层是无法转发到其他VLAN中的,这样能有效地解决以太网的广播风暴和安全性问题。VLAN技术在数据链路层隔离了各个不同VLAN之间的通信,要实现不同VLAN之间的相互通信,必须借助网络层的路由功能。网络管理员通过对VLAN之间的路由参数或访问控制列表的配置,就可以控制不同VLAN之间站点的相互通信,全面管理企业内部不同部门之间的信息互访和通信安全。
  VLAN技术的局限:随着网络的迅速发展,用户对于网络数据通信的安全性提出了更高的要求,诸如防范黑客攻击、控制病毒传播等,都要求保证网络用户通信的相对安全性;传统的解决方法是给每个客户分配一个VLAN和相关的IP子网,通过使用VLAN,每个客户被从第2层隔离开,可以防止任何恶意的行为和Ethernet的信息探听。然而,这种分配每个客户单一VLAN和IP子网的模型造成了巨大的可扩展方面的局限。这些局限主要有下述几方面:1.VLAN的限制:交换机固有的VLAN数目的限制;2.复杂的STP:对于每个VLAN,每个相关的Spanning Tree的拓扑都需要管理;3.IP地址的紧缺:IP子网的划分势必造成一些IP地址的浪费;4.路由的限制:每个子网都需要相应的默认网关的配置。
  
  二、PVLAN技术应用
  
  PVLAN即私有VLAN(Private VLAN),PVLAN采用两层VLAN隔离技术,只有上层VLAN全局可见,下层VLAN相互隔离。采用PVLAN技术后,同一PVLAN内的计算机彼此相互隔离,虽然它们位于同一IP地址段,拥有相同的子网掩码和默认网关,却无法实现彼此之间的通信。它们之间的通信只能经过默认网关,在三层交换机中才能实现。
  (一)PVLAN的结构
  PVLAN其实就是定义若干个VLAN,将其中一个VLAN定义为Primary VLAN即主VLAN,其他几个VLAN为Secondary VLAN,即辅助VLAN,辅助VLAN与主VLAN建立关联,成为主VLAN的成员。各个辅助VLAN共享主VLAN的地址资源,包括IP地址、网关等。而在PVLAN外部,所有的辅助VLAN都被看成是一个VLAN,即主VLAN。
  (二)PVLAN端口分类
  在Private VLAN的概念中,交换机端口有三种类型:Isolated port,
  Community port,Promiscuous port;它们分别对应不同的VLAN类型:Isolated port属于Isolated PVLAN,Community port属于Community PVLAN,而代表一个Private VLAN整体的是Primary VLAN,前面两类VLAN需要和它绑定在一起,同时它还包括Promiscuous port。在Isolated PVLAN中,Isolated port只能和Promiscuous port通信,彼此不能交换流量;在Community PVLAN中,Community port不仅可以和Promiscuous port通信,而且彼此也可以交换流量。Promiscuous port与路由器或第三层交换机接口相连,它收到的流量可以发往Isolated port和Community port。
  (三)PVLAN应用实例分析
  下面就让我们以一台Cisco WS-C2950G-24EI为例,来介绍PVLAN的具体配置过程。首先对将要配置的VLAN规划一下:建立四个VLAN,VLAN号分别为100、110、120、130,将VLAN 100作为Primary VLAN,VLAN 110和VLAN 130作为Community VLAN,VLAN 120作为Isolated VLAN。实验中,将交换机的1-6号端口划到VLAN 100中,7-12号端口划到VLAN 110中,13-18号端口划分到VLAN 120中,19-24号端口划分到VLAN 130中,主VLAN的地址段为192.168.100.0/24,通过两两执行Ping命令验证PVLAN对于数据通信的控制作用,具体的PC网络拓扑如图和PVLAN的配置步骤如图1所示:
  


  配置完成后,我们来进行测试,测试结果如图2所示:
  


  以上的测试结果和我们的预期完全一致,通过实践也证明了PVLAN能够满足在局域网内部实现用户在二层的有效隔离,提高了局域网的安全级别的细化程度。当然,PVLAN的应用场景远远不止这些,在熟悉和理解了PVLAN的原理和配置之后,我们可以将这种特性灵活应用,以满足不同的业务需求。
  
  三、结束语
  
  目前很多厂商生产的交换机支持PVLAN技术,PVLAN技术在解决通信安全、防止广播风暴和浪费IP地址方面的优势是显而易见的,而且采用PVLAN技术有助于网络的优化,再加上PVLAN在交换机上的配置也相对简单,PVLAN技术越来越得到网络管理人员的青睐。
  
  参考文献:
  [1]刘晓辉、李利军,交换机·路由器·防火墙[M].北京:电子工业出版社,2007.
  [2]王文寿、王珂,网管员必备宝典——网络组建[M].北京:清华大学出版社,2006.
  [3]Cisco System,Inc.CCNP BCMSN Student Guide Version3.0,2006.
其他文献
[摘要]多媒体教学软件的开发与应用是现代教育技术的重要发展趋势。Authorware是一个优秀的多媒体课件制作软件,它是一种面向对象、以图形流程线逻辑编辑为主导、以函数变量为辅助、以动态连接库(DLL)为扩展机制的“无需编程”的多媒体工具软件。在多媒体教学软件中恰到好处地运用视频图像的形象直观性、生动活泼性对突破教学的重、难点起到了不可忽视的作用。  [关键词]Authorware 控制和播放 视
期刊
[摘要]利用SIMULINK提供的功能,建立电力电子电路仿真模型,设置、修改参数,在电子示波器上显示仿真波形,并对其进行分析、验证。  [关键词]SIMULINK 电力电子技术 仿真分析  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0910010-01    在电力电子技术传统教学方法中,理论分析主要基于变流电路工作原理的讨论而进行波形分析和主要参数计算。学生对电路中
期刊
[摘要]主要论述采用Micromine进行三维矿体建模的主要流程,包括勘探工程数据组织、建立数字地面模型、钻孔数据库、探槽数据库以及三维矿体模型的方法。  [关键词]Micromine 数据组织 三维建模  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0910011-01    一、前言    澳大利亚Micromine国际矿业软件公司开发研制的产品,该系统具有资源评估
期刊
[摘要]GIS开发中一些常用的要素表示方法,点、线、面以及坐标系投影的相关知识。  [关键词]点 线 面 坐标系 投影变换  中图分类号:TN96文献标识码:A文章编号:1671-7597(2009)0910008-01    近几年来,GIS技术在全球得到了迅猛的发展,它已经成为现实生活的重要组成部分。利用GIS技术开发的以多媒体、网络化、自动化为特色的信息处理、信息管理、指挥调度和决策支持系统
期刊
[摘要]Web服务是一门新兴的技术。解释Web服务的相关基本概念,指出运用Web服务技术可以解决不同平台和分布类型之间的互操作和松耦合问题。最后通过一个视频直播系统的具体例子说明web服务的应用。  [关键词]Web服务 分布式系统 视频直播系统  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0910007-01    一、引言    Web服务技术逐步成为新一代计算技
期刊
[摘要]针对CFC和HCFC及HFC类制冷剂对大气臭氧层、全球温室效应影响问题,采用对比分析方法,分析了CO2作为替代制冷剂的明显优势和不足及应用前景。结果表明,CO2是理想的环保制冷剂之一,随着制冷与空调技术领域的发展必将会得到广泛应用。  [关键词]制冷剂 CO2 环保 性能  中图分类号:O69文献标识码:A文章编号:1671-7597(2009)0510099-02    在19世纪八十年
期刊
[摘要]在TD-SCDMA网络中,直放站、干放属于系统的末端设备,是基站覆盖的延伸和有效补充,直放站、干放在TD-SCDMA网络中仍然会起到一定的作用。着重讨论TD-SCDMA系统直放站等设备的在网络中的应用。  [关键词]TD-SCDMA 直放站 移动通信 干放 RRU 覆盖  中图分类号:TN92文献标识码:A文章编号:1671-7597(2009)0910034-01    作为我国自主创新
期刊
[摘要]众所周知Excel拥有系统的公式函数丰富的计算功能,结合考务管理工作的实践,通过介绍排序、筛选、分类汇总以及数据透视等数据管理功能在考试秩序安排、补考成绩录入、重修确认安排和考试冲突排查等考务管理各环节中的应用,阐释Excel在高职院校科学管理中的方法和灵活处理问题的技巧,希为众多教学工作者有所帮助或借鉴。  [关键词]Excel 考试 管理  中图分类号:TP3文献标识码:A文章编号:1
期刊
[摘要]描述中国纺织工业设计院网络概况和存在问题,根据实际情况提出使用OSPF路由选择协议解决方案。对OSPF路由选择协议的概念作详细介绍,给出纺织工业设计院网络OSPF路由设计与实现的具体实例。  [关键词]OSPF 路由 设计  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0910030-02    一、引言    目前中纺院没有二级单位,整个网络中包含Cisco、
期刊
中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0910036-01    基于Agent的管理系统是在Aglet平台下,嵌入的JAVA开发模式。基于Agent的研发使整个管理系统更智能化,更人性化。他更好的适应了目前研究所的业务需求,更灵活的适应了管理软件的需求。  以下是对基于Aglet平台下一个管理系统的研究。Aglet是由日本IBM公司所推出的,完全用Java发展的
期刊