Безопасность
Виртуальные сети созданы, чтобы реализовать
(рис 16.1) Виртуальные локальные сети VLANОбычно
Рабочая станция в виртуальной сети, например Host-1 в сети VLAN1
(рис 16.1), ограничена общением с сервером в той же самой VLAN1.
Виртуальные сети логически сегментируют всю сеть на широковещательные домены так, чтобы пакеты переключались только между портами,
которые назначены на ту же самую
Поскольку каждая виртуальная сеть представляет широковещательный домен, то маршрутизаторы в топологии сетей
Для нормального функционирования виртуальных сетей необходимо на
Управление виртуальными сетями
Каждой виртуальной сети при конфигурировании должен быть
назначен IP-
Идентификаторы виртуальных сетей (VLAN1, VLAN2, VLAN3 и т. д.)
могут назначаться из нормального диапазона 1-1005, в котором номера
1002 – 1005 зарезервированы для виртуальных сетей технологий
Таким образом, сеть
(рис 16.2) Три виртуальных сети VLANЕсли рабочая станция сети
Для выполнения своих функций в виртуальных сетях коммутатор
должен поддерживать
При построении сети на нескольких
(рис 16.3) Объединение виртуальных сетей двух коммутаторовПоскольку кадры данных могут быть получены
| 3 бита | 1 бит | 12 бит |
| Приоритет |
Из них 12 двоичных разрядов используются для адресации, что
позволяет помечать до 4096 виртуальных сетей и соответствует нормальному и расширенному диапазону идентификаторов
Пакет отправляется
Согласно принципу, представленному на рис 16.3, в виртуальных
локальных сетях для соединения нескольких
Транковые соединения используются и для подключения маршрутизатора к
Пропускная способность
(рис 16.4) Транковые соединения коммутаторовНа практике используются статические и динамические
Наибольшее распространение получили статические
Конфигурационный файл в виде базы данных vlan.dat хранится во
флэш-памяти
Статическое конфигурирование виртуальных сетей сводится к
назначению портов
По умолчанию управляющей сетью является первая сеть
Ниже рассмотрено конфигурирование
(рис 16.5) Виртуальная локальная сетьПримеры конфигурирования даны для
Состояние виртуальных сетей и интерфейсов
Sw_A#sh vlan brief
VLAN Name Status Ports
---- ---------------- -------- -------------------------------
1 default active Fa0/1, Fa0/2, Fa0/3, Fa0/4
Fa0/5, Fa0/6, Fa0/7, Fa0/8
Fa0/9, Fa0/10, Fa0/11, Fa0/12
Fa0/13, Fa0/14, Fa0/15, Fa0/16
Fa0/17, Fa0/18, Fa0/19, Fa0/20
Fa0/21, Fa0/22, Fa0/23, Fa0/24
1002 fddi-default active
1003 token-ring-default active
1004 fddinet-default active
1005 trnet-default active
Из распечатки команды Sw_A#sh следует, что все 24
интерфейса
Создание виртуальных сетей может производиться двумя способами:
vlan
database.Примеры конфигурирования трех
При первом способе применяются следующие команды:
Sw-A(config)#vlan 10 Sw-A(config-vlan)#vlan 20 Sw-A(config-vlan)#vlan 30
По второму способу:
Sw-A#vlan database Sw-A(vlan)#vlan 10 Sw-A(vlan)#vlan 20 Sw-A(vlan)#vlan 30
Программисты Cisco рекомендуют использовать первый способ создания виртуальных локальных сетей.
После задания виртуальных сетей sh :
Sw-A#sh vlan brief
VLAN Name Status Ports
---- ------------------- -------- -------------------------------
1 default active Fa0/1, Fa0/2, Fa0/3, Fa0/4
Fa0/5, Fa0/6, Fa0/7, Fa0/8
Fa0/9, Fa0/10, Fa0/11, Fa0/12
Fa0/13, Fa0/14, Fa0/15, Fa0/16
Fa0/17, Fa0/18, Fa0/19, Fa0/20
Fa0/21, Fa0/22, Fa0/23, Fa0/24
10 VLAN0010 active
20 VLAN0020 active
30 VLAN0030 active
1002 fddi-default active
1003 token-ring-default active
1004 fddinet-default active
1005 trnet-default active
При желании можно также сформировать название , например:
Switch2950(config-vlan)#vlan 30 name VLAN30 или Switch2950(vlan)#vlan 3 name VLAN3
Указанные операции не являются обязательными, они служат только для удобства чтения распечаток.
На следующем этапе необходимо назначить виртуальные сети на
определенные интерфейсы (приписать интерфейсы к созданным виртуальным сетям), используя пару команд switchport mode access, switchport access . Ниже приведен пример указанных операций
для сети рис 16.5.
Sw-A(config)#int f0/1 Sw-A(config-if)#switchport mode access Sw-A(config-if)#switchport access vlan 10 Sw-A(config-if)#int f0/2 Sw-A(config-if)#switchport mode access Sw-A(config-if)#switchport access vlan 10 Sw-A(config-if)#int f0/3 Sw-A(config-if)#switchport mode access Sw-A(config-if)#switchport access vlan 20 Sw-A(config-if)#int f0/4 Sw-A(config-if)#switchport mode access Sw-A(config-if)#switchport access vlan 20 Sw-A(config-if)#int f0/5 Sw-A(config-if)#switchport mode access Sw-A(config-if)#switchport access vlan 30 Sw-A(config-if)#int f0/6 Sw-A(config-if)#switchport mode access Sw-A(config-if)#switchport access vlan 30
Если при конфигурировании нескольких портов режим не изменяется, то команда switchport mode access может применяться один раз для
первого интерфейса. Верификацию полученной конфигурации можно
произвести с помощью команд show , например:
Sw-A#sh vlan
VLAN Name Status Ports
---- ----------------- ------- -----------------------------
1 default active Fa0/7, Fa0/8, Fa0/9, Fa0/10,
Fa0/11, Fa0/12, Fa0/13, Fa0/14,
Fa0/15, Fa0/16, Fa0/17, Fa0/18,
Fa0/19, Fa0/20, Fa0/21, Fa0/22,
Fa0/23, Fa0/24
10 VLAN0010 active Fa0/1, Fa0/2,
20 VLAN0020 active Fa0/3, Fa0/4,
30 VLAN0030 active Fa0/5, Fa0/6,
1002 fddi-default active
1003 token-ring-default active
1004 fddinet-default active
1005 trnet-default active
VLAN Type SAID MTU Parent RingNo BridgeNo Stp BrdgMode Trans1 Trans2
---- ----- ----- ---- ----- ------ ------- ---- -------- ------ -----
1 enet 100001 500 - - - - - 0 0
10 enet 100010 1500 - - - - - 0 0
20 enet 100020 1500 - - - - - 0 0
30 enet 100030 1500 - - - - - 0 0
1002 enet 101002 1500 - - - - - 0 0
1003 enet 101003 1500 - - - - - 0 0
1004 enet 101004 1500 - - - - - 0 0
1005 enet 101005 1500 - - - - - 0 0
Из распечатки следует, что команда show дает больше информации, чем show .
Кроме того, конфигурацию конкретной виртуальной сети, например
VLAN2, можно также просмотреть с помощью команд show или
по имени show , если оно задано.
Конфигурационный файл
Sw-A #copy running-config startup-config
Он может быть также скопирован на сервер copy running-config . Параметры конфигурации можно посмотреть с помощью команд show running-config или show .
Удаление виртуальной сети, например
Sw-A(config)#no vlan 10
или
Switch#vlan database Switch(vlan)#no vlan 10
Когда
Для того чтобы отменить неверное назначение интерфейса на виртуальную сеть, например, ошибочное назначение виртуальной сети
Sw-A(config)#int f0/2 Sw-A(config-if)#no switchport access vlan
Также можно было бы просто приписать интерфейс f0/2 к другой
виртуальной сети, например к
Sw-A(config)#int f0/2 Sw-A(config-if)#switchport mode access Sw-A(config-if)#switch access vlan 10
На конечных узлах (хостах) сети рис 16.5 установлена следующая конфигурация:
| Узел | Адрес узла | Маска | Шлюз | |
PC0 PC1 |
10.1.10.11 10.1.10.12 |
255.255.255.0 | 10.1.10.1 | |
PC2 PC3 |
172.16.20.11 172.16.20.12 |
255.255.255.0 | 172.16.20.1 | |
PC4 PC5 |
192.168.30.11 192.168.30.12 |
255.255.255.0 | 192.168.30.1 |
Таким образом, каждая
Проверка работоспособности сети производится по командам
PC0>ping 10.1.10.12
Pinging 10.1.10.12 with 32 bytes of data
Reply from 10.1.10.12: bytes=32 time=82ms TTL=128
Reply from 10.1.10.12: bytes=32 time=80ms TTL=128
Reply from 10.1.10.12: bytes=32 time=73ms TTL=128
Reply from 10.1.10.12: bytes=32 time=70ms TTL=128
Ping statistics for 10.1.10.12:
Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
Minimum = 70ms, Maximum = 82ms, Average = 76ms
но не может обмениваться сообщениями с узлами других
PC0>ping 10.1.10.12
Pinging 10.1.10.12 with 32 bytes of data
Reply from 10.1.10.12: bytes=32 time=82ms TTL=128
Reply from 10.1.10.12: bytes=32 time=80ms TTL=128
Reply from 10.1.10.12: bytes=32 time=73ms TTL=128
Reply from 10.1.10.12: bytes=32 time=70ms TTL=128
Ping statistics for 10.1.10.12:
Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
Minimum = 70ms, Maximum = 82ms, Average = 76ms
PC0>ping 172.16.20.11
Pinging 172.16.20.11 with 32 bytes of data:
Request timed out.
Request timed out.
Request timed out.
Request timed out.
Ping statistics for 172.16.20.11:
Packets: Sent = 4, Received = 0, Lost = 4 (100% loss),
или
PC0>ping 192.168.30.12
Pinging 192.168.30.12 with 32 bytes of data:
Request timed out.
Request timed out.
Request timed out.
Request timed out.
Ping statistics for 192.168.30.12:
Packets: Sent = 4, Received = 0, Lost = 4 (100% loss),
Если к сети присоединить дополнительный узел РС6, адрес которого
192.168.30.101 (т. е. адрес его сети совпадает с
Поскольку каждая
(рис 16.6) Связь между сетями через маршрутизаторДля соединения с маршрутизатором в схеме дополнительно задействованы три интерфейса
Sw_А(config)#int f0/11 Sw_А(config-if)#switchport access vlan 10 Sw_А(config-if)#int f0/12 Sw_А(config-if)#switchport access vlan 20 Sw_А(config-if)#int f0/13 Sw_А(config-if)#switchport access vlan 30
На маршрутизаторе используются три интерфейса – F0/1, F0/2, F0/3 (по числу виртуальных сетей), которые сконфигурированы следующим образом:
Router>ena Router#conf t Router(config)#int f0/1 Router(config-if)#ip add 10.1.10.1 255.255.255.0 Router(config-if)#no shut Router(config-if)#int f0/2 Router(config-if)#ip add 172.16.20.1 255.255.255.0 Router(config-if)#no shut Router(config)#int f0/3 Router(config-if)#ip add 192.168.30.1 255.255.255.0 Router(config-if)#no shut
По команде sh ip можно посмотреть
Router#sh ip route
Codes: C - connected, S - static, I - IGRP, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, E - EGP
i - IS-IS, L1 - IS-IS level-1, L2 - IS-IS level-2, ia - IS-IS inter area
* - candidate default, U - per-user static route, o - ODR
P - periodic downloaded static route
Gateway of last resort is not set
10.0.0.0/24 is subnetted, 1 subnets
C 10.1.10.0 is directly connected, FastEthernet0/1
172.16.0.0/24 is subnetted, 1 subnets
C 172.16.20.0 is directly connected, FastEthernet0/2
C 192.168.30.0/24 is directly connected, FastEthernet0/3
Из
Защита межсетевых соединений через маршрутизатор может быть реализована с помощью сетевых фильтров (списков доступа), которые рассмотрены в лекции 14.
Недостатком такого метода организации межсетевых соединений
является необходимость использования дополнительных интерфейсов
При транковом соединении
(рис 16.7) Транковое соединение коммутатора и маршрутизатораДля создания транкового соединения на
Конфигурирование
Sw_A>ena Sw_A#conf t Sw_A(config)#vlan 10 Sw_A(config-vlan)#vlan 20 Sw_A(config-vlan)#vlan 30 Sw_A(config-vlan)#int f0/1 Sw_A(config-if)#switchport mode access Sw_A(config-if)#switchport access vlan 10 Sw_A(config-if)#int f0/4 Sw_A(config-if)#switchport access vlan 10 Sw_A(config-if)#int f0/2 Sw_A(config-if)#switchport access vlan 20 Sw_A(config-if)#int f0/5 Sw_A(config-if)#switchport access vlan 20 Sw_A(config-if)#int f0/3 Sw_A(config-if)#switchport access vlan 30 Sw_A(config-if)#int f0/6 Sw_A(config-if)#switchport access vlan 30 Sw_A(config-if)#int f0/10 Sw_A(config-if)#switchport mode trunk Sw_A(config-if)#^Z
По команде sh int f0/10 switchport можно посмотреть состояние
интерфейса:
Sw_A#sh int f0/10 switchport Name: Fa0/10 Switchport: Enabled Administrative Mode: trunk Operational Mode: down Administrative Trunking Encapsulation: dot1q Operational Trunking Encapsulation: dot1q Negotiation of Trunking: On Access Mode VLAN: 1 (default) Trunking Native Mode VLAN: 1 (default) Voice VLAN: none . . . Sw_A#
Из распечатки следует, что порт F0/10 находится в режиме Trunk.
Конфигурирование маршрутизатора сводится к тому, что на его
интерфейсе F0/0 формируются субинтерфейсы F0/0.10, F0/0.20, F0/0.30.
На указанных субинтерфейсах задается протокол Dot 1q для виртуальных
сетей 10, 20, 30. Последовательность команд необходимо завершить включением интерфейса no .
Router>ena Router#conf t Router(config-if)#int f0/0.10 Router(config-subif)#encapsulation dot1q 10 Router(config-subif)#ip add 10.1.10.1 255.255.255.0 Router(config-subif)#int f0/0.20 Router(config-subif)#encapsulation dot1q 20 Router(config-subif)#ip add 172.16.20.1 255.255.255.0 Router(config-subif)#int f0/0.30 Router(config-subif)#encapsulation dot1q 30 Router(config-subif)#ip add 192.168.30.1 255.255.255.0 Router(config-subif)#int f0/0 Router(config-if)#no shut
Результат конфигурирования проверяется по команде sh ip :
Router#sh ip route
Codes: C – connected, S – static, I – IGRP, R – RIP, M – mobile, B – BGP
D – EIGRP, EX – EIGRP external, O – OSPF, IA – OSPF inter area
N1 – OSPF NSSA external type 1, N2 – OSPF NSSA external type 2
E1 – OSPF external type 1, E2 – OSPF external type 2, E – EGP
i – IS-IS, L1 – IS-IS level-1, L2 – IS-IS level-2, ia – IS-IS inter area
* – candidate default, U – per-user static route, o – ODR
P – periodic downloaded static route
Gateway of last resort is not set
10.0.0.0/24 is subnetted, 1 subnets
C 10.1.10.0 is directly connected, FastEthernet0/0.10
172.16.0.0/24 is subnetted, 1 subnets
C 172.16.20.0 is directly connected, FastEthernet0/0.20
C 192.168.30.0/24 is directly connected, FastEthernet0/0.30
Router#
Из
switchport mode access, switchport access
vlan №.switchport mode trunk .sh vlan brief.Среди проблем в области
Существующая в настоящее время система защиты информации при передаче по сети не в полной мере удовлетворяет требованиям по предотвращению несанкционированного доступа. Поэтому происходит постоянный поиск путей и способов создания конкретных аппаратно-программных средств и комплексов в рамках системы обеспечения информационной безопасности. Знание и учет особенностей построения и функционирования сети, конкретных стандартов и протоколов является основой успешного решения этой задачи.
Автор надеется, что материал настоящего учебного пособия представлен в доступной форме, что облегчит читателям задачу овладения технологиями современных сетей. Слушатели курсов и студенты, освоившие
технологии
Предоставляемые слушателям локальной академии Cisco учебные
материалы и программные имитаторы функционирования сети даются на
английском языке, что затрудняет их изучение и не позволяет применять
их для обучения студентов в государственных вузах. Изучение
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.