MAC VLAN技术

时间:2020-12-11 12:32:05   收藏:0   阅读:6
MAC VLAN技术

技术图片

概述


产生背景

VLAN最常用的划分方式是基于端口划分,该方式按照设备端口来划分 VLAN成员,将指定端口加 入到指定 VLAN中之后,该端口就可以转发该 VLAN的报文。该方式配置简单,适用于终端设备物 理位置比较固定的组网环境。随着移动办公和无线接入的普及,终端设备不再通过固定端口接入设 备,它可能本次使用端口 A接入网络,下次使用端口 B 接入网络。如果端口 A和端口 B的 VLAN 置不同,则终端设备第二次接入后就会被划分到另一 VLAN,导致无法使用原 VLAN内的资源;如 果端口 A 和端口 B 的 VLAN 配置相同,当端口 B 被分配给别的终端设备时,又会引入安全问题。如何在这样灵活多变的网络环境中部署 VLAN呢?MAC VLAN应运而生。MAC VLAN 是基于 MAC 划分 VLAN,它根据报文的源 MAC 地址来划分 VLAN,决定为报文添加 某个 VLAN 的标签。该功能通常和安全技术(比如 802.1X)联合使用,以实现终端的安全、灵活 接入。

技术优点


运行机制
设备是如何根据MAC地址来划分VLAN的呢?当端口收到一个untagged报文后,以报文的源MAC 地址为匹配关键字,通过查找 MAC VLAN表项来获知该终端绑定的 VLAN,从而实现将指定终端的报文在指定 VLAN中转发。
MAC VLAN表项有两种生成方式:静态配置和动态配置。
静态 MAC VLAN
手动配置静态 MAC VLAN
手动配置静态 MAC VLAN常用于 VLAN中用户相对较少的网络环境。在该方式下,用户需要手动 配置 MAC VLAN表项,开启基于 MAC地址的 VLAN功能,并将端口加入 MAC VLAN。其原理为:


静态配置MAC VLAN
某公司为了实现通信安全以及隔离广播报文,给不同的部门指定了不同的 VLAN。销售部的办公区 在 1002房间,部门所有资产属于 VLAN 2;技术支持部门的办公区在 1003房间,部门所有资产属 于 VLAN 3。因为人员的流动性很大,公司在 Meeting room里提供了临时办公场所,职员可以通过 无线接入公司网络,但要求接入后只能划分到自己部门所在的 VLAN,比如 Host A到 Meeting room 办公后必须归属于 VLAN 2,Host D到 Meeting room办公后必须归属于 VLAN 3。
基于以上需求,在 1002房间和 1003房间因为人员和工位比较稳定,可以采用基于端口的方式划分 VLAN。但是在 Meeting room里,因为人员流动性比较大,人员接入网络的端口不确定,所以可以 通过 MAC VLAN,将 MAC地址和员工所在部门的 VLAN绑定。从而不管员工从哪个接口接入,不需要修改配置,就能被划分到部门所在的 VLAN。
静态配置 MAC VLAN组网图
技术图片

动态配置MAC VLAN

用户通过无线接入点AP 1和AP n 接入网络,在AP 1 和AP n 上同时使能 MAC VLAN和基于 MAC 的 802.1X方式认证,就能很简便地实现:
















评论(0
© 2014 mamicode.com 版权所有 京ICP备13008772号-2  联系我们:gaon5@hotmail.com
迷上了代码!