iT邦幫忙

0

Vlan 的規劃

公司內部約2XX台PC,Vlan 要怎麼規劃建制比較好
Switch 要用哪種品牌

54
gkkangel
iT邦好手 1 級 ‧ 2008-07-24 11:38:59
最佳解答

要規劃Vlan之前可以先參考一下
之前有網友問過的這一篇
http://ithelp.ithome.com.tw/question/10002911

在來要了解的是vlan在switch上的實施方法

  1. 根據port區分的VLAN

這是最常應用的一種VLAN區分方法,應用也最為廣泛、最有效,目前絕大多數VLAN協定的交換器都提供這種VLAN配置方法。這種區分VLAN的方法是根據乙太網交換器的交換port來區分的,它是將VLAN交換器上的實體port和VLAN交換器內部的PVC(永久虛擬電路)port分成若干個組,每個組構成一個虛擬網,相當於一個獨立的VLAN交換器。

對於不同部門需要互訪時,可通過路由器轉送,並配合根據MAC地址的port過濾。對某站點的訪問路徑上最靠近該站點的交換器、路由交換器或路由器的相應port上,設定可通過的MAC地址集。這樣就可以防止非法入侵者從內部盜用IP地址從其他可接入點入侵的可能。

從這種區分方法本身我們可以看出,這種區分的方法的優點是定義VLAN成員時非常簡單,只要將所有的port都定義為互相對應的VLAN組即可。適合於任何大小的網路。它的缺點是如果某用戶離開了原來的port,到了一個新的交換器的某個port,必須重新定義。

  1. 根據MAC地址區分VLAN

這種區分VLAN的方法是根據每個主機的MAC地址來區分,即對每個MAC地址的主機都配置他屬於哪個group,它實施的機制就是每一塊網卡都對應唯一的MAC地址,VLAN交換器跟蹤屬於VLAN MAC的地址。這種方式的VLAN允許網路用戶從一個實體位置移動到另一個實體位置時,自動保留其所屬VLAN的成員身份。

由這種區分的機制可以看出,這種VLAN的區分方法的最大優點就是當用戶實體位置移動時,即從一個交換器換到其他的交換器時,VLAN不用重新配置,因為它是根據用戶,而不是根據交換器的port。這種方法的缺點是初始化時,所有的用戶都必須進行配置,如果有幾百個甚至上千個用戶的話,配置是非常累的,所以這種區分方法通常適用於小型區域網路。而且這種區分的方法也導致了交換器執行效率的降低,因為在每一個交換器的port都可能存在很多個VLAN組的成員,保存了許多用戶的MAC地址,查詢起來相當不容易。另外,對於使用筆記本電腦的用戶來說,他們的網卡可能經常更換,這樣VLAN就必須經常配置。

  1. 根據網路層協定區分VLAN

VLAN按網路層協定來區分,可分為IP、IPX、DECnet、AppleTalk、Banyan等VLAN網路。這種按網路層協定來組成的VLAN,可使廣播域跨越多個VLAN交換器。這對於希望針對具體應用和服務來組織用戶的網路管理員來說是非常具有吸引力的。而且,用戶可以在網路內部自由移動,但其VLAN成員身份仍然保留不變。

這種方法的優點是用戶的實體位置改變了,不需要重新配置所屬的VLAN,而且可以根據協定類型來區分VLAN,這對網路管理者來說很重要,還有,這種方法不需要附加的frame tag來識別VLAN,這樣可以減少網路的流量。這種方法的缺點是效率低,因為檢查每一個packet的網路層地址是需要消耗處理時間的(相對於前面兩種方法),一般的交換器晶片都可以自動檢查網路上packet的乙太網frame header,但要讓晶片能檢查IP frame header,需要更高的技術,同時也更費時。當然,這與各個廠商的實施方法有關。

  1. 根據IP組播區分VLAN

IP 組播實際上也是一種VLAN的定義,即認為一個IP組播組就是一個VLAN。這種區分的方法將VLAN擴大到了wan,因此這種方法具有更大的靈活性,而且也很容易通過路由器進行擴展,主要適合於不在同一地理範圍的區域網路用戶組成一個VLAN,不適合區域網路,主要是效率不高。

  1. 按策略區分VLAN

根據策略組成的VLAN能實施多種分配方法,包括VLAN交換器port、MAC地址、IP地址、網路層協定等。網路管理人員可根據自己的管理模式和本單位的需求來決定選擇哪種類型的VLAN 。

6. 按用戶定義、非用戶授權區分VLAN

根據用戶定義、非用戶授權來區分VLAN,是指為了適應特別的VLAN網路,根據具體的網路用戶的特別要求來定義和設計VLAN,而且可以讓非VLAN群體用戶訪問VLAN,但是需要提供用戶口令,在得到VLAN管理的認證後才可以加入一個VLAN。

在來文中有提到Switch要用哪種品牌.?
基本上個人認為,找大廠就對了.
如果你有配合的場商.
可以借測就最好了.
很多Switch都可以跑Vlan Trunk

ataru iT邦研究生 1 級 ‧ 2008-07-25 10:27:33 檢舉

200多台,建議依照部門區分,這樣以後成長起來,也比較好劃分
畢竟,公司還是由不同的部門組成的吧?!

stoneck iT邦新手 2 級 ‧ 2008-07-25 11:21:31 檢舉

依照部門區分,到時要整合與重新規劃也就更為機動,
各部門的資料流也不會互相干擾,
跨部門間也只要 Gateway 設定正確就可以了.

至於設備, 參考這個站內的相關討論, 相信心裡就會建立一個好的採購準則.

32
chingshui
iT邦新手 4 級 ‧ 2008-07-24 15:35:27

第一:你要先了解vlan 的定義與施作方式
第二:你想要做什麼目標與管理想法(或許你可以做nac)
再去決定你要怎麼切,如何切.

以我而言,我是以管理為前提,再沒有$$,vlan 只是讓我區分user(如工廠/機台/辦公室/人事/長官)
如果有$$,我會想導入nac,不想讓每個人,隨便拿台nb,接上網路線,就可以上公司網路,
雖然可以手工,也可以做到不讓私人nb用公司網路,但會做到累死呀!!

等你管理規劃有方向,再去決定產品.

ataru iT邦研究生 1 級 ‧ 2008-07-25 10:30:05 檢舉

NAC其實也可以導入軟體方式的,這樣在機器的挑選上,比較不受限制,畢竟現在支援802.1x的網路設備愈來愈多,讓硬體的可挑選品項更多時,會讓自己更輕鬆點

jessewang iT邦研究生 4 級 ‧ 2008-07-25 11:42:25 檢舉

先了解要使用 vlan 的目的跟需求,我們公司 office 部份也超過 250 台設備以上,沒有作 vlan。

10
pqr0007
iT邦研究生 1 級 ‧ 2008-07-24 15:44:43

品牌?? 因個人喜好不同...

24
cheng
iT邦好手 1 級 ‧ 2008-07-25 08:17:10

看了gkkangel大大分析這麼清楚的VLAN
雖然不是完全看的懂,但是我想對於VLAN架設很有幫助
對於SWAITCH的選定,給你一些建議
依照你規範的VLAN來選定網管型交換器
例如:MAC-IP或是PORT-MAC或是三個都要管的
相對性管理越多設備效能就需要考慮
設備建議找一家合作廠商協助借測與協助規劃

22
ce4u
iT邦新手 4 級 ‧ 2008-07-25 10:40:01

建議還是以Cisco 為主,畢竟是網路設備大廠,支援的廠商多,可參考的文件也多.
一般最常見作法是DHCP配合Switch 切 VLan..管理上比較輕鬆.

14
awlk
iT邦新手 4 級 ‧ 2008-07-26 12:23:53

是阿,我們家用的都是cisco 目前來說沒有什麼大問題,值得推薦!

20
chesterhwang
iT邦新手 4 級 ‧ 2008-07-29 08:39:39

呵呵,兩百多台的機器,已我的經驗其實是不需要切VLAN,如果你的用戶端是分散在不同樓層,你可以用樓層的方式來切VLAN,至於Switch要買什麼牌子,其實是看公司的預算,一般我是都看Cisco或3COM的拉,如果你要國產的話可以考慮D-Link的Switch。

我要發表回答

立即登入回答