虚拟子网(VLAN)方案
为了便于治理,并提高网络的效率和安全性,除了上述网络的物理设计外,还需要对网络进行逻辑设计,即划分虚拟网。虚拟网技术是将网络中的物理基础设施与网络的逻辑基础设施相分离,使得网管人员能方便而动态地建立和重构虚拟网络,以适应部门机构的协作与变动,方便网络治理,降低治理的成本。
对于一个大型的局域网络来说,VLAN的划分是非常重要的功能,它为限制全网范围的广播和多点广播提供了有效的手段。在网络设计中应选择切实可行的技术进行VLAN的灵活划分,能够跨越交换机划分VLAN,高性能地实现VLAN之间的路由,并能提供一些基于VLAN的安全特性。
总结起来,有下列因素促使我们采用虚拟网技术:
² 一个平台多种应用,这些要求相互之间相对独立;
² 提高带宽的利用效率;
² 提高网络的安全性;
² 方便网络的治理。
从大量的实际经验中,我们熟悉到,交换网络的设计不能仅限于第二层的LAN交换,而应对整个多协议网络进行整体的设计。设计的总体原则是网络核心只有交换,路由及第三层交换放在网络边缘。因此,虚拟网络的设计应包括以下内容:
² VLAN的设计和规划
² VLAN之间的分布式路由(三层交换)的设计
² 整个网络的广播控制
VLAN是取代传统的桥接和路由器网络技术的新技术。桥接技术使小的网络可以互联,但由于桥接不能有效地阻止广播对网络上节点通讯的影响,使整个网络的带宽使用率降低。路由器是一种很有效的控制广播的设备,它把网络按其上的端口分成段,并且阻止广播从一个网段传播到另一个网段。这样,网络被分成一个个广播域。但路由器在作地址解析、路由选择等工作时往往通过软件来实现,从而增大了网络上通讯的延迟时间。针对于以上两种技术的缺点,产生了基于局域网交换技术的虚拟网(VLAN)技术。VLAN是逻辑上属于一个集合而物理上可能分布于网络的各个角落的一组工作站。每一个VLAN 就是一个广播域。在传统路由技术中,用户被从物理上分成不同的段,而在一个VLAN中,用户并不被局限在某一个物理区域内,而是可以分布在网络的不同部分。VLAN使得建立大型的基于交换的网络成为可能,并且通过VLAN来实现广播控制。
VLAN主要以下五种规则(Rule)的Policy来实现:
l Port Rules
基于端口的VLAN是最简单的一种虚拟网形式。但它提供了最好的控制和安全性,它是通过配置分配连在某一端口上的设备基于它们所连接的端口来加入某一个VLAN。
l MAC Address Rules
基于MAC地址的VLAN和基于端口的VLAN比较要复杂,因为大量的MAC地址的治理比较复杂,这种VLAN也提供了较好的控制和安全性。它是通过配置分配不同的MAC地址到不同的VLAN 来实现的。
l PRotocol Rules
基于协议的VLAN是用得较为广泛的一种策略(Policy),它把不同的VLAN以在VLAN上应用的网络协议区分开来,不同的VLAN可以基于不同的协议,如:ip协议、IPX协议、DECnet协议及NetBIOS协议等等。
l Network Address Rules
基于网络地址的VLAN是根据不同的网络地址来划分VLAN,具体对于IP协议通过IP地址和网络掩码来分配VLAN,对于IPX协议通过IPX网络号和封装类型来分配VLAN。
l User Defined Rules
网络治理员还可以定义自己的VLAN策略(Policy),通过定义在信息帧中的非凡模板来创建VLAN,所有发出含有这种非凡模板信息帧的工作站将属于同一个VLAN。
在主干交换机和部分部门交换机中我们配置了高性能的第三层交换模块,可支持线速的VLAN间路由,从而为网络系统的应用提供了坚实的基础。
那么在本方案中我们如何实现跨越交换机的VLAN划分呢?我们建议采用的中心网络设备是Cisco公司最新推出的Cisco 4006多层路由交换机,它采用了Cisco千兆级的路由技术,在保存原有路由器所有的功能和特性的基础上,提供了高达线速的处理能力,这使得我们可以很方便的进行全网范围内的VLAN划分和路由。
具体如何实现呢?在各楼层交换机上,我们可以根据业务需求或部门基于端口或MAC地址划分不同的VLAN并使其与IP子网相符合。更进一步,我们可以利用WindowsNT服务器上的用户名(和相应的口令)来划分VLAN,使VLAN划分更加灵活方便,而且由于有用户口令的保护使得VLAN的访问更加安全.这就是Cisco公司提供的动态VLAN的解决方案,利用这一特性,我们可以实现移动办公,并能防止非法机器连入网络。
对于与中心路由交换机相连接的端口,我们将其设为VLAN的Trunk,这样它将传递所有的VLAN信息和数据给相同VTP域的其它交换机,VLAN的Trunking技术可以选择ISL(InterSwitchLink)或802.1Q。
由于中心路由交换机的每个端口都可以识别不同VLAN的802.1Q封包并可以针对不同的VLAN划分不同的子端口(Subinterface),对于每个子端口设置相应子网的IP地址,实现各子网(VLAN)之间的路由。如下图所示: