非对称 VLAN 问题

网络工程 VLAN
2021-07-25 06:30:30

请原谅VLAN noobishness。

我正在尝试使用 VLAN 隔离网络上的流量。我希望所有用户都能接收和传输到互联网,所以我有一个 VLAN。

我还有其他三个 VLAN,它们只能看到同一 VLAN 上的端口,以及 Internet VLAN。据我所知,我需要为此使用非对称 VLAN 安排。

我似乎遇到的问题是,某些设备看不到任何离开带有标记的端口的数据包,而其他设备则可以。

理想情况下,我想为某些端口设置多个未标记的 VLAN,但并非我的所有交换机都支持这一点。

我曾假设任何不寻找标记帧的设备都会忽略标记,但似乎有些设备只是完全忽略标记帧,而正常处理未标记帧。

我是否只需要为支持退出端口的多个未标记 VLAN 的交换机付费?

2个回答

有一种解决方案可以完全满足您的要求,但其实施取决于供应商。Cisco 将其称为专用 VLAN 或 PVLAN

PVLAN 在同一广播域内的端口之间提供第 2 层隔离。PVLAN 端口分为三种类型:

  • 混杂混杂端口可以与所有接口通信,包括 PVLAN 内的隔离端口和社区端口。
  • 隔离隔离端口与同一 PVLAN 内的其他端口具有完全的第 2 层隔离,但与混杂端口没有隔离。除了来自混杂端口的流量外,PVLAN 会阻止所有到隔离端口的流量。来自隔离端口的流量仅转发到混杂端口。
  • 社区社区端口在它们之间以及与其混杂的端口之间进行通信。这些接口在第 2 层与其他社区中的所有其他接口或其 PVLAN 内的隔离端口分开。

在您的情况下,您将配置 3 个社区和一个混杂端口。

通常,您只标记网络设备(交换机到交换机或交换机到路由器)之间的中继端口。大多数主机不理解 VLAN 标记,因此访问端口不会被标记,并且您只能在访问端口上使用一个未标记的 VLAN。一些服务器可以理解 VLAN 标记,并且可以将它们配置为使用中继端口。正如@RonTrunk 指出的那样,您需要一个路由器(第 3 层交换机内置了一个路由器,所以正如@SleepyMan 指出的那样,您可以使用其中之一)在 VLAN 之间进行路由。

交换机在一个 LAN 上切换。VLAN 创建虚拟交换机,每个 VLAN 一个。路由器在网络 (VLAN) 之间路由。