将 VLAN 添加到现有基础架构

网络工程 VLAN
2021-07-24 09:25:25

目前我公司有两个千兆交换机(zyxel 尺寸 gs1116)和一个 24 端口 100M linksys 交换机。他们都没有被管理。服务器机房有 2 台交换机。一个千兆交换机和linksys。第二个千兆交换机位于大楼 4 楼。某处还有基本的 8 端口 edimax 交换机(2 或 3)。
现在我们买的HP V1910-48Gwitch是48口千兆交换机。现在我卸下服务器机房中的两个交换机并将 HP 放在那里。新交换机放置,因为我们需要将公共wifi与公司网络分开。并且还将收银机移动到单独的网络中。我创建了两个 VLAN。id 为 2 的 VLAN 是公司网络,id 为 3 的 vlan 用于访客无线访问。
VLAN 2 和 3 分配了从 1 到 32 的端口范围。Booth VLAN 端口成员身份被标记。
And question is:如果我将所有电缆都连接到新交换机上,一切正常吗?否则我会遇到麻烦。
当然,我会在下班后更换开关并测试连接性。我在问,因为要知道我是否也需要对路由器进行一些更改。基本交换机可以处理 VLAN 吗?还是他们不在乎?
Firewall:防火墙是基本的计算机运行iptables(shorewall)。我知道我必须重新配置防火墙,才能将 wifi 访客数据包仅转发到网关接口。

id 为 1(默认)的 VLAN 我保持不变(所有端口都分配为未标记)。

我想象了第二种情况:公司网络使用未标记的端口并且只标记公共 wifi 流量?

公共 wifi 计划通过单独的 SSID 进行标记

1个回答

如果将交换机端口分配给特定的 VLAN,交换机会将它们视为都在自己的小型以太网网络中,终端站通常不知道它们已连接到基于 VLAN 的交换机。

如果交换机端口被标记,这意味着所有不在默认 VLAN 中的帧(通常是 1,你可以不理会)都附加了一个 4 字节的 802.1q 标头,说明它们使用的是哪个 VLAN与(以及基本的 QoS 信息)。如果要正确处理此类数据包,连接到标记端口的设备需要了解 VLAN 设置,但这些通常是其他交换机(传统交换机或 VM 管理程序内的软件交换机)。

您通常应该强制最终用户端口取消标记,以确保某人无法插入自定义 VLAN 标记并访问不同的 VLAN(称为 VLAN 跳跃)。在您的交换机上,除非 WiFi AP 能够在多个 VLAN 上进行通信,否则所有端口都应该未标记可以将多个 SSID 连接到不同的 VLAN。

“基本”交换机是否“处理”VLAN 取决于每个术语的含义。大多数非托管交换机将简单地按原样传递 802.1q 标记的帧,而不会尝试将它们定向到任何特定的地方,因此将非托管交换机插入未标记端口与根本不使用 VLAN 完全相同,而将一个插入到标记端口就像在知道 VLAN 的不同设备之间共享一个标记段。