vlan映射( VLAN Mapping详解)
VLAN基础知识介绍
VLAN基础知识介绍VLAN(虚拟局域网)是一种在物理上互相连接的设备,可以根据逻辑上的属性划分成多个虚拟网络的技术。
VLAN可以提高网络的性能、可管理性和安全性,同时可以降低网络成本。
在企业网络中,VLAN常常被用来按照不同部门或功能来分割网络,同时可以有效地控制流量的传输和访问权限。
VLAN的基本概念1.VLAN标识符:VLAN标识符是一个用于区分不同VLAN的整数值,通常在1到4096之间。
不同VLAN使用不同的标识符来标识其所属的VLAN。
2.VLAN成员:VLAN成员是指被分配到一些VLAN中的设备或端口。
一个设备或端口可以是一个或多个VLAN的成员。
3.VLAN接口:VLAN接口是物理设备上的一个逻辑接口,用来连接不同的VLAN之间的通信。
通常交换机上的端口可以配置为不同的VLAN接口。
4.VLAN域:VLAN域是指一个包含一组VLAN的范围或区域。
不同VLAN可以属于同一个VLAN域,也可以不属于同一个VLAN域。
5.VLAN数据包:VLAN数据包是在网络中传输的数据包,其中包含了VLAN标识符信息,用来标识数据包所属的VLAN。
VLAN的类型1.静态VLAN:静态VLAN是一种基于端口或MAC地址分配的VLAN,管理员需要手动配置每个端口或设备所属的VLAN。
静态VLAN的管理较为复杂,但相对来说也更加安全和可靠。
2.动态VLAN:动态VLAN是一种根据具体情况自动划分的VLAN,通过协议或者特定策略实现VLAN的动态划分。
动态VLAN相对于静态VLAN来说更加适应网络变化和扩展。
3. 动态VLAN的实现方式包括VLAN Trunking、VLAN Tagging和VLAN Membership Policy Server(VMPS)等。
VLAN的优点1.增强网络安全性:通过VLAN可以将不同的部门或功能分隔开来,避免不同部门之间的通信,有效提高网络的安全性。
2.简化网络管理:VLAN可以将网络管理划分为多个逻辑区域,简化网络配置和维护,减少网络故障排查的难度。
华为交换机vlan划分方法
华为交换机vlan划分方法华为交换机是一种网络设备,用于实现局域网内的数据交换和流量控制。
在网络管理中,VLAN是一种常用的技术,可以将一个物理网络划分为多个逻辑网络,从而提高网络的性能和安全性。
本文将介绍华为交换机中的VLAN划分方法。
一、VLAN的基本概念VLAN是Virtual Local Area Network的缩写,即虚拟局域网。
它是一种将物理网络划分为多个逻辑网络的技术。
VLAN可以将不同的用户、设备或应用程序分配到不同的网络中,从而提高网络的性能和安全性。
VLAN通过在交换机上配置VLAN ID来实现。
VLAN ID是一个12位的二进制数,用于标识一个VLAN。
交换机上的每一个端口都可以配置为一个VLAN,从而将该端口上的所有数据包都划分到该VLAN中。
二、华为交换机中的VLAN划分方法华为交换机中的VLAN划分方法主要包括以下几个步骤:1.创建VLAN在华为交换机中,可以通过以下命令来创建一个VLAN:vlan batch vlan-id1 [vlan-id2…]其中,vlan-id1、vlan-id2等是VLAN的ID,可以创建多个VLAN。
2.配置端口在华为交换机中,可以通过以下命令来将端口配置到某个VLAN中:interface interface-type interface-numberport link-type accessport default vlan vlan-id其中,interface-type和interface-number分别表示端口的类型和编号,vlan-id表示要将该端口配置到的VLAN的ID。
3.配置端口模式在华为交换机中,可以通过以下命令来配置端口的模式:interface interface-type interface-numberport link-type {access | trunk}其中,access表示将端口配置为访问模式,trunk表示将端口配置为Trunk模式。
vlan
Vlan技术描述不同的Vlan分割类型如何在分层网络中实施Vlan拿到Vlan设计方案之后,能够制定一个实施计划,给出多种选择,并分析不同选择带来的结果实施Vlan的最佳方案拿到一个设计方案时,能够对Vlan经行配置、验证和排错Vlan的概述:Vlan(虚拟局域网)是一组由拥有共同需求且与物理位置无关的终端设备所组成的逻辑分组。
由于交换机不能在不同Vlan间转发二层广播,因此Vlan是一个单独的广播域,最佳的设计的方案就是将一个Vlan映射到一个IP子网中。
如果需要在不同Vlan之间通信,那么就需要借助路由器或三层设备!一般而言,交换机的一个端口只能承载单个Vlan的流量,如果需要一个端口承载多个Vlan的流量,那么就需要在交换机上配置使用干道技术(Trunk)。
1.Vlan分割类型Vlan的一大优势就是隔离广播域;1.1.端到端Vlan端到端Vlan是指与遍布在整个企业网络中多台交换机的端口相关联的Vlan特点:各个Vlan遍布在整个网络的所有位置无论用户在什么位置,都可以被划分到各个Vlan中无论用户连接的是哪台交换机,该用户的Vlan成员关系都不会发生改变在同一Vlan中所有设备的地址也一般都位于同一IP子网中交换机的VTP模式一般是服务器/客户端模式。
1.2.本机Vlan本地Vlan是指只存在于某一台交换机上的Vlan本地Vlan的特点以及使用指导:在创建本地Vlan是,应该牢记的是网络的物理边界,而不是终端用户的工作领域本地Vlan存在于接入层和分布层之间VTP模式应设为透明模式建议每台接入层交换机上配置1~3个Vlan2.端到端Vlan与本机Vlan的对比实施端到端Vlan的理由可以将用户经行分组安全应用服务质量(QoS)避免路由选择特殊用途的Vlan设计粗劣3.如何为Vlan制定计划✧把握现有网络的流量✧在拥有Vlan列表后,记录下园区的那一部分需要使用哪个交换机✧Vlan一般是基于端口划分的✧在获得了所有一Vlan有关的信息之后,下一步就是配置干道(Trunk)✧VTP可以简化Vlan的配置和修剪4.Vlan的最佳做法✧对于本地Vlan,推荐设计者在每一个模块上使用1~3个Vlan✧不要将Vlan1作为未使用端口的“黑洞”✧一般将语音Vlan、数据Vlan、本征Vlan、管理Vlan、黑洞Vlan和默认Vlan分开✧在本地Vlan中不使用VTP✧对于Trunk端口来说,应该关闭DTp并且手动对其经行配置✧手动配置那些不用于Trunk链路的Access端口✧阻住所有来自Vlan1的数据流✧处于安全考虑,一般不使用Telnet,但可以使用SSH协议5.配置Vlan新建Vlan删除Vlan将端口分配以创建的Vlan禁止使用协商链路聚集6.Vlan排错物理连接交换机配置Vlan配置7.私有Vlan私用Vlan是用来隔离同一IP子网的二层设备即使位于同一个三层网段和Vlan中的设备也应该根据需要进行隔离私用Vlan及端口类型:孤立端口:孤立端口完全与同一个pVLAN中的其他端口相隔离,他只能与杂合端口通信杂合端口:杂合端口可以与所有VLAN中的端口进行通信;包括孤立端口和团体端口团体端口团体端口之间可以相互通信,他们也可以与杂合端口通信私用Vlan的分类:主pVLAN 辅助私用Vlan (团体Vlan 孤立Vlan)私用Vlan的配置将VTP模式设置成透明模式Vtp transparent创建辅助VlanSw(config-vlan)#Private-Vlan isolated(孤立Vlan)Sw(config-vlan)#Private-Vlan community(团体vlan)创建主VlanSw(config-vlan)#Private-Vlan primary将辅助Vlan和主Vlan进行关联Sw(config-vlan)#Private-Vlan association 201,202将一个端口设成孤立端口或团体端口将这个孤立端口或团体端口关联给主-辅助Pvlan对将一个接口设置为杂合端口Switchport mode private-Vlan promiscuous(杂合接口)将杂合端口映射给主-辅助pVLAN对Switchport private-Vlan mapping 100 201,202验证私有VlanShow vlan private-vlan总结:Vlan是交换机端口的逻辑分组,它连接着各种类型的节点。
【交换机在江湖】VLAN通信篇
前两期小编介绍了VLAN的基础知识以及如何划分VLAN,之后不断有读者询问:VLAN划分后,同一VLAN用户可以二层互通,不同VLAN用户则二层隔离,可有些场合不同VLAN 用户又想互通,肿么办呢?请大家先回忆一下:VLAN是广播域,而广播域之间来往的数据包一般由路由器中继的。
因此,VLAN间的通信通常要用到路由功能,这被称作“VLAN间路由”。
VLAN间路由,可以使用普通的路由器,也可以使用三层交换机。
有了这个初步认识,接下来小编就开始介绍使用三层交换机进行VLAN间通信的主要场景和技术。
VLAN间通信场景一:不同VLAN不同网段用户间的通信,用户通过三层交换机互联使用技术:VLANIF基本原理:前面提到,要实现VLAN间互通,就要建立VLAN间路由,此场景用户直连在三层交换机上,只需直连路由即可。
而VLANIF接口是一个三层的逻辑接口,在其上配置IP地址为用户的网关地址后,它就在三层交换机上生成直连路由,同时,可作为用户的网关。
这样,发往各VLAN网段的报文,就可在路由表中分别找到其出接口---VLANIF接口,从而实现三层转发。
江湖小贴士:VLANIF只生成直连路由,只能使得相邻设备互通。
现网中用户间可能会跨多台三层交换机(如三层网络),此时,除配置VLANIF外,还要借助静态路由或路由协议才能实现互通。
VLAN间通信场景二:不同VLAN不同网段用户间的通信,用户通过二层交换机互联,仅通过一台三层交换机实现VLAN间通信使用技术:子接口(又称单臂路由)基本原理:跟VLANIF一样,子接口也是三层逻辑接口。
在子接口上配置IP地址为用户的网关地址后,在三层交换机上同样形成直连路由,VLAN内的用户同样将网关指向对应的子接口(如图中VLAN2内用户的网关为Port1.1,VLAN3内用户的网关为Port2.1),进而实现三层通信。
江湖小贴士:通过子接口实现三层互通,虽然可减少物理接口占有量,不过由于发送的流量会争用物理主接口的带宽,网络繁忙时,会导致通信瓶颈哟。
nova network vlan 原理
nova network vlan 原理在OpenStack 中,Nova Network 是OpenStack 的一个网络组件,用于提供虚拟机实例的网络服务。
在Nova Network 中,VLAN 是一种常见的网络隔离技术,用于将虚拟机实例隔离到不同的虚拟局域网(VLAN)中,以实现网络隔离和多租户支持。
以下是Nova Network 中VLAN 的基本原理:1. VLAN 概念:-VLAN 是虚拟局域网的缩写,它是一种将网络设备划分成逻辑上独立的子网络的技术。
每个VLAN 被分配一个唯一的VLAN ID,用于标识该VLAN。
2. Nova Network 中的VLAN:- Nova Network 使用VLAN 技术来隔离虚拟机实例的网络流量。
每个项目(或租户)可以被分配一个或多个VLAN ID。
不同的VLAN ID 表示不同的虚拟局域网,实现了虚拟机实例之间的网络隔离。
3. VLAN 的映射:- Nova Network 中的VLAN 是通过虚拟局域网映射(VLAN Mapping)来实现的。
在Nova 配置文件中,可以配置每个项目或租户与VLAN ID 之间的映射关系。
这样,当虚拟机实例属于某个项目时,其网络流量将被分配到相应的VLAN 中。
4. 租户隔离:- Nova Network 使用VLAN 技术实现了租户之间的网络隔离。
不同的VLAN 表示不同的租户,虚拟机实例只能在其所属的VLAN 中进行通信,从而保障了租户之间的网络隔离。
5. 网络流量的管理:- Nova Network 通过网络流量管理器(Network Traffic Manager)来管理虚拟机实例之间的网络流量。
网络流量管理器负责根据VLAN ID 将网络流量引导到正确的虚拟局域网。
需要注意的是,Nova Network 在较新的OpenStack 版本中已经逐渐被Neutron 替代。
Neutron 提供了更灵活和强大的网络服务,支持更多的网络隔离和拓扑选择。
VLAN的工作原理
VLAN的工作原理VLAN(Virtual Local Area Network,虚拟局域网)是一种将物理局域网划分为多个逻辑上独立的虚拟网络的技术。
通过使用VLAN,可以将不同的用户或者设备分组,并实现逻辑上的隔离和安全性。
本文将详细介绍VLAN的工作原理及其相关概念。
1. VLAN的基本概念VLAN是一种基于交换机的技术,可以将交换机端口划分为不同的虚拟网络。
每一个VLAN都有一个惟一的标识符,称为VLAN ID。
VLAN ID是一个12位的数字,用于标识不同的VLAN。
VLAN可以跨越多个交换机,形成一个逻辑上的网络。
2. VLAN的工作原理VLAN的工作原理基于交换机的端口划分和流量控制。
当交换机收到一个数据帧时,它会根据数据帧中的VLAN标签将数据转发到相应的VLAN。
交换机通过端口和VLAN之间的映射来确定数据帧的目的地。
3. VLAN的端口划分交换机的端口可以划分为两种类型:访问端口和特定VLAN端口。
访问端口只属于一个VLAN,用于连接主机或者其他网络设备。
特定VLAN端口可以同时属于多个VLAN,用于连接两个交换机之间的链路。
特定VLAN端口也称为Trunk 端口。
4. VLAN的标记方法为了在数据帧中标识所属的VLAN,交换机使用了两种不同的标记方法:标记式VLAN和未标记式VLAN。
- 标记式VLAN:交换机在数据帧中添加一个额外的VLAN标签,用于标识所属的VLAN。
这种标记方法通常用于跨越多个交换机的VLAN通信。
- 未标记式VLAN:交换机不在数据帧中添加VLAN标签,而是根据接收端口的配置来确定数据帧所属的VLAN。
这种标记方法通常用于同一个交换机内的VLAN通信。
5. VLAN的通信方式VLAN之间的通信可以通过三种不同的方式实现:隔离方式、共享方式和交互方式。
- 隔离方式:不同VLAN之间的通信是被禁止的,数据帧只能在同一个VLAN 内进行传输。
这种方式提供了最高级别的安全性,但限制了不同VLAN之间的互访。
H3C华三 POE交换机产品概述
(2):SFP Combo接口状态指示灯
(3):Console口
(7):10G接口插槽1指示灯
(4):7段数码显示灯
(8):10G接口插槽2指示灯
(5):电源指示灯
(9): 模式指示灯
(6):RPS电源指示灯
(10):模式切换按钮
(1):RPS电源接口 (2):交流电源接口 (3):接地螺钉
(4):10G接口插槽1 (5):10G接口插槽2
H3C POE交换机产品概述
日期:2012-8 杭州华三通信技术有限公司 版权所有,未经授权不得使用与传播
目录
第一章 产品概述 第二章 软件特性 第三章 典型应用 第四章 基本维护
产品简介
H3C 无线PoE注入器是H3C公司专门设计开发的支持PoE (Power over Ethernet)技术的产品,支持通过以太网对 所连接的设备(如IP Phone, Wireless AP等)进行远程供 电,从而使得不必在使用现场为设备部署单独的电源系统, 极大地减少部署终端设备的布线和管理成本。
QinQ可分为两种:
基本QinQ 灵活QinQ
灵活QinQ是基于端口与VLAN相结合的方式实现的。除了 能实现所有基本QinQ的功能外,对于同一个端口接收的报 文还可以根据报文的不同内层VLAN ID添加不同的外层 VLAN Tag。
15
灵活QinQ
组播路由器
DHCP Server
如果没有使能PoE接口的PoE功能,系统不会给PoE接口下挂的PD供 电,也不会给PD预留功率。
使能PoE接口的PoE功能时,如果该PoE接口的加入不会导致PSE功 率过载,则允许使能。否则,由该PoE接口是否使能PoE功率管理功 能决定。
交换机专业名词解释
1.Dying Gasp顾名思义,死前喘口气Dying gasp 信号是指:在系统输入电压无法满足系统正常工作的时候。
系统会自动发一个信号给头端。
告诉头端,CPE端可能要无法正常工作。
掉电告警功能:支持dying-gasp将自身掉电事件发送Trap给网管主机2.MDI和MDI-X一种双绞线连接方式。
MDI提供终端到网络中继设备物理和电路连接。
MDIX提供同种设备(终端到终端)的连接,一般情况下,同类设备互联用交叉线,异类设备互联用直通线,现在大部分设备接口都支持这两种规格自适应。
3.SWAP按钮Linux中Swap(即:交换分区),类似于Windows的虚拟内存,就是当内存不足的时候,把一部分硬盘空间虚拟成内存使用,从而解决内存容量不足的情况。
4.POE供电针脚POE功率:65WPOE脚位:1,2+/3,6-与4,5+/7,8-,4线对供电5.GVRPGVRP可以实现VLAN的动态配置学习。
GVRP、VTP协议和Trunk技术三者之间有很多的相似性:它们都属于二层协议或二层技术;在这三者的具体配置命令中,涉及最多的配置就是VLAN方面的配置;三者的广泛应用都是为了精简网络维护人员在配置和管理网络设备时,对命令频繁和大量的使用。
GVRP(GARP VLAN Registration Protocol,GARP VLAN注册协议)是GARP(Generic Attribute Registration Protocol,通用属性注册协议)的一种应用。
GARP的应用主要包括GMRP和GVRP,其中GMRP(GARP Multicast Registration Protocol,GARP组播注册协议)是基于GARP的一个组播注册协议。
用于维护交换机中的组播注册信息。
而GVRP 维护设备中的VLAN 动态注册信息,并传播该信息到其它的设备中。
设备启动GVRP 特性后,能够接收来自其它设备的VLAN 注册信息,并动态更新本地的VLAN 注册信息,包括当前的VLAN 成员、这些VLAN 成员可以通过哪个端口到达等。
HCIP(H12-222)_v2.0(解析版)
HCNP H12-222 V200HCNP-R&S-IESN(Huawei Certified Network Professional-Implementing Enterprise Switching Network)1.判断:采用VLAN方式进行组网,能够将网络划分为多个广播域,减少了广播流量,避免了广播风暴的产生,并且增强了信息的安全性。
A. TrueB. FalseAnswer:B解析:没有减少广播流量。
2.关于华为交换机设备中的Hybrid端口下面说法正确的是:A. Hybrid端口只能用来连接网络设备B. Hybrid端口只能用来连接主机C. Hybrid端口既可以用来连接主机,又可以用来连接网络设备D. Hybrid端口上不能配置默认VLANAnswer:C3.MUX VLAN提供了一种通过VLAN进行网络资源控制的机制,以下概念中不属于MUX VLAN的是A. 主VLANB. 从VLANC. Guest VLAND. 互通型VLANAnswer:C解析:MUX VLAN中分为主VLAN与从VLAN,从VLAN又分为互通型从VLAN与隔离型从VLAN。
4.下面是一段MUX VLAN中关于主VLAN和从VLAN的配置,关于此配置说法正确的是:(请选择3个答案) [Quidway]VLAN10[Quidway-VLAN10] mux-VLAN[Quidway-VLAN10] subordinate group 11[Quidway-VLAN10] subordinateseparate 12A. VLAN10为主VLANB. VLAN11为主VLANC. VLAN12为隔离型从VLAND. VLAN11和VLAN12都为从VLANE. VLAN10和11都为MUX VLANAnswer:A C D解析:主VLAN是10,11是互通型从VLAN,12是隔离型从VLAN。
5.关于VLAN聚合说法不正确的是:(请选择2个答案)A. VLAN聚合就是在一个物理网络内,用多个VLAN隔离广播域,使不同的VLAN属于同一个子网B. VLAN聚合可以节省IP地址,解决了IP地址资源浪费的问题C. VLAN聚合只需要在super-VLAN上配置IP地址,而不必在sub-VLAN上配置,super-VLAN中是可以添加物理端口的。
配置基于VLAN的VLAN Mapping示例(1 to 1)
配置1 to 1的VLAN Mapping背景信息基于VLAN的VLAN Mapping功能可实现接口在接收到带Tagged的数据帧后,依据帧中的VLAN ID进行映射操作,将帧中的VLAN ID映射为指定的VLAN ID。
如图1所示,用户1和用户2中拥有相同的业务,但是属于不同的VLAN。
现需要以低廉的成本实现用户1和用户2中的用户互通。
<SLW1>dis saved-configuration#sysname SLW1#vlan batch 6 10#interface GigabitEthernet0/0/1qinq vlan-translation enableport link-type trunkport trunk allow-pass vlan 10port vlan-mapping vlan 6 map-vlan 10 #interface GigabitEthernet0/0/2port link-type trunkport trunk allow-pass vlan 10#return<SLW1><LSW2>dis saved-configuration#sysname LSW2#vlan batch 5 10#interface GigabitEthernet0/0/1qinq vlan-translation enableport link-type trunkport trunk allow-pass vlan 10port vlan-mapping vlan 5 map-vlan 10 #interface GigabitEthernet0/0/2port link-type trunkport trunk allow-pass vlan 10#return<LSW2><LSW3>dis saved-configuration#sysname LSW3#vlan batch 6#interface GigabitEthernet0/0/1port link-type trunkport trunk allow-pass vlan 6#interface GigabitEthernet0/0/2port link-type accessport default vlan 6#return<LSW3><LSW4>dis saved-configuration #sysname LSW4#vlan batch 5#interface GigabitEthernet0/0/1 port link-type trunkport trunk allow-pass vlan 5#interface GigabitEthernet0/0/2 port link-type accessport default vlan 5#return<LSW4>。
虚拟局域网(VLAN)原理.doc
虚拟局域网(VLAN)原理.doc
虚拟局域网(Virtual Local Area Network,VLAN)是将具有相同功能,位置,安全要求等特征的网络设备分割成多个逻辑上的子网,使用 VLAN 可以实现在物理网络中把不同的设备进行分离,各自独立进行通信,从而提高网络的安全性和管理性。
VLAN的实现是通过交换机的端口进行的。
将不同的端口划分为不同的VLAN,每个VLAN 对应于一个子网。
端口的划分可以是静态的,也可以是动态的。
静态划分是管理员手动把几个端口分配给同一个 VLAN 中,而动态划分则是通过 VLAN 协议(VLAN Trunk Protocol)把同一个 VLAN 的端口映射到同一个 VLAN 中。
VLAN的实现需要满足三个条件:
1.虚拟化:将不同的子网映射到物理网络的同一个网络设备中。
2.分离:将不同的设备分离到不同的虚拟子网中,不同子网之间互不干扰。
3.重组:在需要时,可以将不同的子网重新组合成一个虚拟网络。
VLAN有以下两种类型:
1.静态 VLAN:由管理员手动设置,一般用于小型的网络中。
2.动态 VLAN:由 VLAN Trunk Protocol (VTP) 协议动态生成,可以自动配置较大规模的网络。
VLAN将网络设备划分为不同的逻辑组,使得相同组内的设备可以直接通信,而不需要经过路由器。
这种直接通信提升了网络性能,减少了网络延时。
并且可以通过配置 VLAN 切断特定的设备之间的通信,提高网络的安全性和管理性。
交换机VLAN和QinQ技术
目录
1 VLAN技术介绍 ......................................................................................................................... 5 1.1 VLAN产生背景 ................................................................................................................... 5 1.2 VLAN的主要作用................................................................................................................6 1.3 VLAN原理...........................................................................................................................6 2 VLAN Mapping技术介绍 .......................................................................................................... 7 3 Super VLAN介绍 ......................................................................................................................8 3.1 Super VLAN概念 ................................................................................................................ 8 3.2 Super VLAN应用组网.........................................................................................................9 3.3 Super VLAN特点 ................................................................................................................ 9 4 Voice VLAN介绍 .................................................................................................................... 10 4.1 Voice VlAN概念................................................................................................................10 4.2 Voice VLAN技术实现 ....................................................................................................... 10 4.3 Voice VLAN的工作模式.................................................................................................... 10 5 Guest VLAN介绍 ....................................................................................................................11 6 MUX VALN介绍......................................................................................................................12 6.1 MUX VLAN概念................................................................................................................12 6.2 MUX VLAN组网应用 ........................................................................................................ 12 7 QinQ技术介绍 ........................................................................................................................13 7.1 QinQ的产生背景...............................................................................................................13 7.2 QinQ原理和应用...............................................................................................................13 7.3 QinQ的实现方式...............................................................................................................14 8 VLAN Mapping和灵活QinQ的应用 ........................................................................................ 16 8.1 城域网个人用户接入.........................................................................................................16
1.1VLAN映射配置命令
目录1 VLAN映射 ·········································································································································· 1-11.1 VLAN映射配置命令 ··························································································································· 1-11.1.1 nest ········································································································································· 1-11.1.2 qinq enable downlink ·············································································································· 1-21.1.3 qinq enable uplink ·················································································································· 1-21.1.4 remark customer-vlan-id ········································································································· 1-31.1.5 remark service-vlan-id ············································································································ 1-3VLAN 映射 1• SC 业务板(除LSQ1TGS8SC 、LSQ1TGS16SC 、LSQ1QGS4SC 、LSQ1QGS8SC 、LSQ1QGC4SC 、LSQ1TGS32SC、LSQ1TGS48SC )支持所有4种VLAN 映射。
第56章 Vlan mapping配置
第56章Vlan mapping配置本章主要讲述了交换机支持Vlan mapping功能以及如何配置该功能。
章节主要内容:●Vlan mapping简介●应用实例●调试和监控56.1Vlan mapping简介Vlan mapping是基于802.1Q协议的扩展,将原有的多个不同的用户私网802.1Q报文替换为同一个运营商公网802.1Q标签(VLAN标签)实现,使用户私网802.1Q属性对运营商公网透明。
使报文带着公网VLAN Tag穿越运营商的骨干网络(公网)。
在公网中报文只根据公网VLAN Tag传播,节约了公网VLAN ID,为用户提供一种较为简单的二层VPN隧道。
56.1.1基本Vlan mapping功能端口使能Vlan mapping功能,当端口接收到报文,为报文替换外层VLAN Tag。
如果接收的是untag 报文,则增加Tag的VLAN ID为端口缺省VLAN ID。
如果接收到的报文是需要映射的VLAN Tag报文,该报文VLAN Tag则改为运营商的公网VLAN tag报文,如果不是映射表中的VLAN Tag报文,按该VLAN Tag报文属性原样转发。
56.2基本指令描述⏹vlan dot1q-tunnel mapping n-to-1 enable端口使能基本vlan mapping功能。
该命令的no形式,端口去使能基本vlan mapping 功能。
vlan dot1q-tunnel mapping n-to-1 enableno vlan dot1q-tunnel mapping n-to-1 enable【缺省情况】端口没有vlan dot1q-tunnel mapping n-to-1 enable配置,不使能基本vlan mapping功能。
注:Vlan mapping功能,不能在Access端口上配置,只能在Hybrid和Trunk模式类型的端口上配置。
当端口由Hbyrbid类型或Trunk类型转换为Access模式类型,端口上的所有Vlan mapping表项被删除。
H3C_S7500E_VLAN映射典型配置举例
1
图1 1:2 VLAN 映射组网图
Customer A
VLAN10~20 VLAN21~30 VLAN31~40
CE A1
Customer B CE B2
XGE1/0/1 PE A
XGE1/0/2
XGE1/0/3
Service provider network
XGE1/0/3
3 1:2 VLAN映射配置举例
3.1 பைடு நூலகம்网需求
如 图 1 所示,Customer A和Customer B各有两个分支机构需要通过运营商网络进行通信。Customer A和Customer B的网络中各有三种不同业务类型的数据,这三种业务类型的数据需要通过运营商网 络提供的三个VLAN分开传输,以便运营商网络针对不同业务类型的数据配置不同的传输策略。 现要求通过配置 1:2 VLAN 映射功能实现: • 用户不同业务类型的数据使用不同的外层 VLAN Tag 在运营商网络中传输; • 外层VLAN Tag的添加策略如 表 1 所示,传输效果如 图 2 所示; • 添加外层 VLAN Tag 时,设备复制内层 VLAN Tag 的 802.1p 优先级作为外层 VLAN Tag 的
用户网络 VLAN 31 to 40 21 to 30 10 to 20 36 to 40 26 to 35 15 to 25
运营商网络 VLAN 1003 1002 1001 2003 2002 2001
2
图2 用户数据的传输情况
3.2 配置思路
• 请在 PE A 和 PE B 连接用户网络的端口上配置 1:2 VLAN 映射功能,为用户不同业务类型的 数据报文添加不同的外层 VLAN Tag。
VLAN映射表配置与VLAN ACL及router map比较
VLAN映射表配置与VLAN ACL及router map比较VLAN映射表配置配置步骤:1、定义vlan的访问图,访问图可以有多条语句,每个语句有一个编号2、定义匹配条件,可以匹配ip address、mac addres3、执行动作,丢弃、转发、重定向4、应用vlan的访问图到指定的vlan #vlan filter map-name vlan_list listVLAN访问控制(VACL),也称为VLAN访问映射表,它应用于VLAN中的所有通信流,支持基于ETHERTYPE和MAC地址的过滤,可以防止未经授权的数据流进入VLAN。
目前支持的VACL操作有三种:转发(forward),丢弃(drop),重定向(redirect)。
VACL很少用到,在配置时要注意以下几点:1) 最后一条隐藏规则是deny ip any any,与ACL相同。
2) VACL没有inbound和outbound之分,区别于ACL。
3) 若ACL列表中是permit,而VACL中为drop,则数据流执行drop。
4) VACL规则应用在NAT之前。
5) 一个VACL可以用于多个VLAN中;但一个VLAN只能与一个VACL关联。
6) VACL只有在VLAN的端口被激活后才会启用,否则状态为inactive。
例:三层交换机上,用VLAN间ACL实验环境:VAN10,VLAN20,VLAN30。
要求VLAN20,30都能访问VLAN10,但20,30之间不能相互访问.三层switch配置:access-list 120 permit ip any 192.168.30.0 0.0.0.255access-list 130 permit ip any 192.168.20.0 0.0.0.255vlan access-map deny20-30 100 定义vlan的访问图deny20-30,序号100match ip add 120 定义匹配条件,匹配access-list 120action drop 执行动作exitvlan filter deny20-30 vlan-list 20 vlan20上应用VACLvlan access-map deny30-20 101match ip add 130action dropexitvlan filter deny30-20 vlan-list 30策略路由配置使用route mapRoute map与access-list非常相似自上而下的运行检查, 找到一个匹配就离开route map行带有顺序号容易编辑,可以随意插入和删除Route map是命名的,容易归档,Match…set…实例一:拓扑图试验1: 基于源地址的策略路由。
华为交换机 01-03 VLAN Mapping配置
● 配置VLAN Mapping功能的接口类型必须为Trunk或Hybrid,Hybrid类型接口必须以Tagged 的方式加入映射后的VLAN。
● 当配置N:1 VL加入映射前的vlan,并且mapvlan不允许配置成VLANIF接口。
● 如果同时配置了VLAN Mapping和DHCP功能,建议接口以Tagged方式加入映射前VLAN。 ● Mac-limit功能与N:1的VLAN Mapping功能同时配置会导致部分低端设备CPU占用率高,因
3.3 配置基于接口的 VLAN Mapping
在主接口上部署1 to 1的VLAN Mapping功能,将报文中携带的单层VLAN Tag映射为 公网的单层VLAN Tag。
背景信息
基于VLAN的VLAN Mapping功能可实现接口在接收到带Tagged的数据帧后,依据帧中 的VLAN ID进行映射操作,将帧中的VLAN ID映射为指定的VLAN ID。
3 VLAN Mapping 配置
步骤2 执行命令vlan vlan-id,进入VLAN视图。
步骤3 执行命令vlan-mapping map-vlan vlan-id [ remark-8021p 8021p-value ],配置全 局VLAN Mapping功能。
说明
仅S2700-52P-EI、S2700-52P-PWR-EI和S3700支持remark-8021p 8021p-value。 如需全局VLAN Mapping功能在某接口下起作用,则该接口必须满足以下条件: ● 接口必须是Hyhird或Trunk类型。 ● 执行命令qinq vlan-translation enable,使能接口VLAN转换功能。
解决这个问题的方法有两个,其中一个是通过QinQ或者VPLS等二层隧道技术,将用户 VLAN报文封装在骨干网报文中进行传输,可以实现用户VLAN报文的透传。但是这种 方法一方面需要增加额外的报文开销(增加一层封装),另外一方面,二层隧道技术 可能会对某些二层协议报文的透传支持不是非常完善。另外一种方法就是通过VLAN Mapping技术,一侧用户网络的VLAN报文进入骨干网后,骨干网边缘设备将用户网络 的VLAN(C-VLAN)修改为骨干网中可以识别和承载的VLAN(S-VLAN),传输到另 一侧之后,边缘设备再将S-VLAN修改为C-VLAN。这样就可以很好的实现两个用户网 络二层无缝连接。
VLAN映射简介
VLAN映射简介VLAN映射(VLAN Mapping)功能可以修改报文携带的VLAN Tag,提供下面4种映射关系:●1:1 VLAN映射:将来自某一特定VLAN的报文所携带的VLAN Tag替换为新的VLAN Tag。
●N:1 VLAN映射:将来自两个或多个VLAN的报文所携带的不同VLAN Tag替换为相同的VLAN Tag。
●1:2 VLAN映射:为携带有一层VLAN Tag的报文打上外层VLAN Tag,使报文携带两层VLAN Tag。
●2:2 VLAN映射:将携带有两层VLAN Tag的报文的内、外层VLAN Tag都替换为新的VLAN Tag。
下面将详细介绍这几种映射关系的应用以及工作原理。
1:1和N:1 VLAN映射的应用如图 1所示,是1:1和N:1 VLAN映射的应用环境,其中用不同的VLAN来承载各家庭用户不同类型的业务(包括PC、IPTV和VoIP)。
图 1 1:1和N:1 VLAN映射应用示意图为了区分不同的用户,需要在楼道交换机处用不同的VLAN来承载不同用户的相同业务,即进行1:1 VLAN映射,这就要用到大量的VLAN。
但汇聚层网络接入设备可提供的VLAN数量有限,因此需要在园区交换机上来进行VLAN的汇聚,用一个VLAN来承载原本由多个VLAN承载的不同用户的相同业务,即进行N:1 VLAN 映射。
1:2和2:2 VLAN映射的应用如图 2所示,是1:2和2:2 VLAN映射的应用环境,VPN A中处于不同地理位置(Site 1和Site 2)的用户跨越了两个SP(Service Provider,服务提供商)——SP 1和SP 2的网络进行互通。
图 2 1:2和2:2 VLAN映射应用示意图Site 1中的用户所在的VLAN为VLAN 10,当其报文进入SP 1的网络时,外面被打上一层SP 1分配给VPN A的VLAN 100的VLAN Tag,这个过程就是1:2 VLAN 映射。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
VLAN Mapping原理介绍VLAN Mapping也称为VLAN映射,其主要的功能是将用户报文中的私网VLAN Tag 替换为公网的VLAN Tag,使其按照公网的网络规划进行传输。
在报文被发送到对端用户私网时,再按照同样的规则将VLAN Tag恢复为原有的用户私网VLAN Tag,使报文正确到达目的地。
在交换机接收到带有用户私网报文的VLAN Tag后,首先根据配置的映射规则对用户私网报文的VLAN Tag进行匹配,如果匹配成功,则按照规则将私网VLAN Tag 进行替换。
交换机收到的带有用户VLAN Tag的报文结构:图3-1 带有用户私网VLAN Tag的报文结构替换后的报文结构:图3-2 带有公网VLAN Tag的报文结构与VLAN-VPN和灵活QinQ功能不同的是,VLAN Mapping功能不会对报文进行多层VLAN Tag的封装,报文在传输过程中将只携带一层VLAN Tag。
因此,需要在配置映射规则时注意保持一致,以避免用户报文的错误传输。
3.1.2 VLAN Mapping功能实现方式S3100系列交换机支持为每个端口配置不同的VLAN Mapping映射规则,当VLAN Mapping功能生效后,该端口即开始根据映射规则对接收的报文进行VLAN Tag的替换工作;当对端私网的报文由公网返回时,该端口将根据对接收报文时配置的映射规则自动进行反向处理,即将公网的VLAN Tag替换为私网的VLAN Tag。
配置基于全局映射规则的VLAN Mapping功能表3-2 配置基于全局映射规则的VLAN Mapping功能操作命令说明system-view-配置全局的VLAN Mapping映射规则vlan-mapping vlan old-vlan-id remark new-vlan-id必选缺省情况下,没有配置全局的VLAN Mapping映射规则进入以太网端口视图interface interface-type interface-number-开启当前端口的VLAN Mapping功能vlan-mapping enable必选缺省情况下,所有端口均没有开启VLAN Mapping功能& 说明:l 如果端口已经处在某个聚合组中,将不能开启该端口的VLAN Mapping功能。
l VLAN Mapping功能与协议VLAN功能不能同时配置。
l 在配置基于全局映射规则的VLAN Mapping功能时,开启当前端口的VLAN Mapping功能的操作将同时开启该端口的灵活QinQ功能。
配置基于端口映射规则的VLAN Mapping功能表3-3 配置基于端口映射规则的VLAN Mapping功能操作命令说明system-view-进入以太网端口视图interface interface-type interface-number-配置端口的映射规则,同时开启端口的VLAN Mapping功能vlan-mapping vlan old-vlan-id remark new-vlan-id必选缺省情况下,所有端口都没有配置映射规则,没有开启VLAN Mapping功能& 说明:l 在配置VLAN Mapping映射规则时,私网VLAN和公网VLAN必须一一对应,即每个私网VLAN只能被映射到一个公网VLAN,同时每个公网VLAN也只能由一个私网VLAN来映射。
l 如果要修改已存在的VLAN Mapping映射规则,必须删除原有规则,再重新进行配置。
l 基于全局映射规则的VLAN Mapping功能和基于端口映射规则的VLAN Mapping 功能不能同时配置。
l 当VLAN Mapping功能与ARP入侵检测功能配合使用时,需要在原始VLAN和映射后的VLAN内同时开启ARP入侵检测功能,以保证该功能的正确实现。
关于ARP 入侵检测功能的详细介绍请参见本手册“ARP”部分的介绍。
l VLAN Mapping和IP过滤功能不能同时配置,关于IP过滤功能请参见本手册“DHCP”部分的介绍。
l VLAN Mapping功能与协议VLAN功能不能同时配置。
3.3 VLAN Mapping典型配置举例 3.3.1 使用VLAN Mapping功能将用户私网报文的VLAN Tag进行替换 1. 组网需求用户两端的网络分别通过SwitchA和SwitchB接入公网,需要配置VLAN Mapping 功能,使用户私网报文可以使用公网的VLAN规划进行传输。
l SwitchA的端口Ethernet1/0/11和Ethernet1/0/12分别连接用户的VLAN100和VLAN200内的终端设备;SwitchB的端口Ethernet1/0/15和Ethernet1/0/16分别连接用户VLAN100和VLAN200内的服务器。
l SwitchA的端口Ethernet1/0/10和SwitchB的端口Ethernet1/0/17用来连接用户网络和公共网络。
l 要求用户的VLAN100和VLAN200的报文在公网上传输时,分别使用VLAN500和VLAN600作为报文的VLAN标识。
2. 组网图图3-3 VLAN Mapping典型配置举例组网图3. 配置步骤& 说明:下面以基于端口映射规则的VLAN Mapping配置为例描述配置步骤。
# 在SwitchA上创建用户网络的VLAN100和VLAN200,以及公网中的VLAN500和VLAN600。
<SwitchA> system-view[SwitchA] vlan 100[SwitchA-vlan100] quit[SwitchA] vlan 200[SwitchA-vlan200] quit[SwitchA] vlan 500[SwitchA-vlan500] quit[SwitchA] vlan 600[SwitchA-vlan600] quit# 由于SwitchA的Ethernet1/0/11需要接收用户VLAN的报文,同时还要转发运营商网络发来的报文,因此这两个端口需要配置为Trunk和Hybrid端口。
下面以Hybrid端口为例,配置该端口允许VLAN100和VLAN500的报文携带VLAN Tag 通过。
[SwitchA] interface Ethernet 1/0/11[SwitchA-Ethernet1/0/11] port link-type hybrid[SwitchA-Ethernet1/0/11] port hybrid vlan 100 tagged[SwitchA-Ethernet1/0/11] port hybrid vlan 500 tagged[SwitchA-Ethernet1/0/11] quit# 同理,配置端口Ethernet1/0/12以同样的方式加入VLAN200和VLAN600。
[SwitchA] interface Ethernet 1/0/12[SwitchA-Ethernet1/0/12] port link-type hybrid[SwitchA-Ethernet1/0/12] port hybrid vlan 200 tagged[SwitchA-Ethernet1/0/12] port hybrid vlan 600 tagged[SwitchA-Ethernet1/0/12] quit& 说明:l 如果将Ethernet1/0/11和Ethernet1/0/12端口设置成Trunk端口,同样需要将端口加入相应的用户VLAN和运营商VLAN。
l 以上举例中默认所有端口的缺省VLAN均为VLAN1,且端口允许VLAN1通过。
如果用户更改了端口的缺省VLAN,则必须配置端口允许缺省VLAN通过。
# 配置SwitchA的Ethernet1/0/10端口为Trunk端口,同时可以传输VLAN500和VLAN600的报文。
[SwitchA] interface Ethernet 1/0/10[SwitchA-Ethernet1/0/10] port link-type trunk[SwitchA-Ethernet1/0/10] port trunk permit vlan 500 600[SwitchA-Ethernet1/0/10] quit# 配置Ethernet1/0/11端口的VLAN Mapping功能,将VLAN100的报文中的VLAN Tag替换为VLAN500。
[SwitchA] interface Ethernet 1/0/11[SwitchA-Ethernet1/0/11] vlan-mapping vlan 100 remark 500[SwitchA-Ethernet1/0/11] quit# 配置Ethernet1/0/12端口的VLAN Mapping功能,将VLAN200的报文中的VLAN Tag替换为VLAN600。
[SwitchA] interface Ethernet 1/0/12[SwitchA-Ethernet1/0/12] vlan-mapping vlan 200 remark 600经过以上配置,SwitchA接收到用户私网报文后,会自动将报文的VLAN Tag根据映射规则进行替换后发送到公网进行传输。
为保证用户报文的正确交互,在公网对端的SwitchB上也需要做相同的VLAN Mapping映射规则,配置与SwitchA 类似,这里不再赘述。