VLAN在交換器上的實施方法,可以大致區分為六類:
1. 根據port區分的VLAN
這是最常應用的一種VLAN區分方法,應用也最為廣泛、最有效,目前絕大多數VLAN協定的交換器都提供這種VLAN配置方法。這種區分VLAN的方 法是根據乙太網交換器的交換port來區分的,它是將VLAN交換器上的實體port和VLAN交換器內部的PVC(永久虛擬電路)port分成若干個 組,每個組構成一個虛擬網,相當於一個獨立的VLAN交換器。
對於不同部門需要互訪時,可通過路由器轉送,並配合根據MAC地址的port過濾。對某站點的訪問路徑上最靠近該站點的交換器、路由交換器或路由器的相應port上,設定可通過的MAC地址集。這樣就可以防止非法入侵者從內部盜用IP地址從其他可接入點入侵的可能。
從這種區分方法本身我們可以看出,這種區分的方法的優點是定義VLAN成員時非常簡單,只要將所有的port都定義為互相對應的VLAN組即可。適合於任何大小的網路。它的缺點是如果某用戶離開了原來的port,到了一個新的交換器的某個port,必須重新定義。
2. 根據MAC地址區分VLAN
這種區分VLAN的方法是根據每個主機的MAC地址來區分,即對每個MAC地址的主機都配置他屬於哪個group,它實施的機制就是每一塊網卡都對應 唯一的MAC地址,VLAN交換器跟蹤屬於VLAN MAC的地址。這種方式的VLAN允許網路用戶從一個實體位置移動到另一個實體位置時,自動保留其所屬VLAN的成員身份。
由這種區分的機制可以看出,這種VLAN的區分方法的最大優點就是當用戶實體位置移動時,即從一個交換器換到其他的交換器時,VLAN不用重新配置, 因為它是根據用戶,而不是根據交換器的port。這種方法的缺點是初始化時,所有的用戶都必須進行配置,如果有幾百個甚至上千個用戶的話,配置是非常累 的,所以這種區分方法通常適用於小型區域網路。而且這種區分的方法也導致了交換器執行效率的降低,因為在每一個交換器的port都可能存在很多個VLAN 組的成員,保存了許多用戶的MAC地址,查詢起來相當不容易。另外,對於使用筆記本電腦的用戶來說,他們的網卡可能經常更換,這樣VLAN就必須經常配 置。
3. 根據網路層協定區分VLAN
VLAN按網路層協定來區分,可分為IP、IPX、DECnet、AppleTalk、Banyan等VLAN網路。這種按網路層協定來組成的 VLAN,可使廣播域跨越多個VLAN交換器。這對於希望針對具體應用和服務來組織用戶的網路管理員來說是非常具有吸引力的。而且,用戶可以在網路內部自 由移動,但其VLAN成員身份仍然保留不變。
這種方法的優點是用戶的實體位置改變了,不需要重新配置所屬的 VLAN,而且可以根據協定類型來區分VLAN,這對網路管理者來說很重要,還有,這種 方法不需要附加的frame tag來識別VLAN,這樣可以減少網路的流量。這種方法的缺點是效率低,因為檢查每一個packet的網路層地址是需要消耗處理時間的(相對於前面兩種 方法),一般的交換器晶片都可以自動檢查網路上packet的乙太網frame header,但要讓晶片能檢查IP frame header,需要更高的技術,同時也更費時。當然,這與各個廠商的實施方法有關。
4. 根據IP組播區分VLAN
IP 組播實際上也是一種VLAN的定義,即認為一個IP組播組就是一個VLAN。這種區分的方法將VLAN擴大到了wan,因此這種方法具有更大的靈活性,而 且也很容易通過路由器進行擴展,主要適合於不在同一地理範圍的區域網路用戶組成一個VLAN,不適合區域網路,主要是效率不高。
5. 按策略區分VLAN
根據策略組成的VLAN能實施多種分配方法,包括VLAN交換器port、MAC地址、IP地址、網路層協定等。網路管理人員可根據自己的管理模式和本單位的需求來決定選擇哪種類型的VLAN 。
6. 按用戶定義、非用戶授權區分VLAN
根據用戶定義、非用戶授權來區分VLAN,是指為了適應特別的VLAN網路,根據具體的網路用戶的特別要求來定義和設計VLAN,而且可以讓非VLAN群體用戶訪問VLAN,但是需要提供用戶口令,在得到VLAN管理的認證後才可以加入一個VLAN。
轉自網路
留言列表