He leído numerosos foros y artículos sobre VLAN y subredes.
Sin embargo, no he entendido las funciones de cada uno aparte de lo siguiente:
- Las subredes permiten la segmentación de una red.
- Las VLAN son una parte aislada de una red.
Preguntas
Si tengo varias subredes, supongo que necesitaría un enrutador para comunicarse entre cada subred. Solo los dispositivos dentro de cada subred estarían en el dominio de difusión local para esa subred. ¿Está bien?
¿Necesito una subred para configurar una VLAN?
Soy consciente de que una VLAN puede existir dentro de una subred. Pero entiendo que tendría que asignar una dirección IP de esa subred a la VLAN. ¿Cómo se puede aislar del resto de la subred?
¿Cuándo configurarías una VLAN? ¿Especialmente si puedo segmentar mi red usando subredes?
Sigo encontrando el siguiente punto. Sin embargo, no estoy seguro de lo que esto significa exactamente cuando se lee
same physical network
.Las redes virtuales de área local (VLAN) nos permiten crear diferentes redes lógicas y físicas; mientras que las subredes IP simplemente nos permiten crear redes lógicas a través de la misma red física.
Agradecería ejemplos del mundo real.
client side IP and server side configuration
?Respuestas:
Subred: es un rango de direcciones IP determinadas por parte de una dirección (a menudo llamada dirección de red) y una máscara de subred (máscara de red). Por ejemplo, si la máscara de red es
255.255.255.0
(o / 24 para abreviar) y la dirección de red es192.168.10.0
, entonces eso define un rango de direcciones IP a192.168.10.0
través192.168.10.255
. Taquigrafía para escribir eso es192.168.10.0/24
.VLAN: una buena manera de pensar en esto es "cambiar la partición". Supongamos que tiene un conmutador de 8 puertos que admite VLAN. Puede asignar 4 puertos a una VLAN (por ejemplo, VLAN 1) y 4 puertos a otra VLAN (por ejemplo, VLAN 2). La VLAN 1 no verá el tráfico de la VLAN 2 y viceversa, lógicamente, ahora tiene dos conmutadores separados. Normalmente en un conmutador, si el conmutador no ha visto una dirección MAC "inundará" el tráfico a todos los demás puertos. Las VLAN evitan esto.
Si dos computadoras van a hablar usando TCP / IP, entonces se debe cumplir una de dos condiciones:
Deben pertenecer a la misma subred. Esto significa que la dirección de red debe ser la misma y la máscara de red debe ser igual o menor. Por lo tanto, una computadora con una interfaz con una dirección IP
192.168.10.4/24
puede comunicarse con una computadora con una interfaz con una dirección IP192.168.10.8/24
sin problemas, siempre que ambos estén conectados al mismo conmutador físico o VLAN. Si la interfaz de la segunda computadora se conectara al mismo conmutador físico o VLAN192.168.11.8/24
, ignoraría el tráfico (a menos que la interfaz estuviera en modo promiscuo).Es necesario que exista un enrutador entre ambas computadoras que pueda reenviar el tráfico entre subredes. La computadora A y la computadora B necesitan una ruta (o puerta de enlace predeterminada) a este enrutador. Digamos que una computadora con una interfaz con una dirección IP de
192.168.10.4/24
quiere hablar con una computadora con una interfaz con una dirección IP de192.168.20.4/24
. Diferentes subredes, por lo que debemos pasar por un enrutador. Digamos que hay un enrutador con dos interfaces (los enrutadores por definición tienen dos interfaces), uno encendido192.168.10.254/24
y otro192.168.20.254/24
. Si la tabla de ruta o DHCP está configurada correctamente y la computadora A y B pueden alcanzar las interfaces del enrutador en sus respectivas subredes, entonces pueden comunicarse entre sí indirectamente a través del enrutador.Obligar al tráfico a pasar por un enrutador, aunque no es necesario, como en nuestro conmutador de 8 puertos anterior, tiene beneficios de seguridad y rendimiento: le brinda la oportunidad de filtrar el tráfico, una oportunidad de enrutar el tráfico de manera óptima según el tipo y los enrutadores no reenvíe el tráfico de difusión (a menos que esté configurado de forma inusual). Las VLAN a veces se usan como un "hack" para administrar los flujos / visibilidad del tráfico de difusión IPv4.
Edite para responder algunas de sus preguntas:
Conceptualmente, las VLAN son equivalentes a los conmutadores. Lo que viene en 1 puerto de una VLAN se replica ("inunda") a todos los demás puertos a menos que la VLAN haya visto / aprendido la dirección MAC antes, luego se dirige a ese puerto. No hay puerta de enlace a la VLAN propiamente dicha. Una "puerta de enlace" siempre significa la dirección IP de un enrutador.
Para que la VLAN 1 hable con la VLAN 2, una interfaz en la VLAN 1 debe estar conectada a un enrutador, una interfaz en la VLAN 2 debe estar conectada a un enrutador y ese enrutador debe estar configurado para reenviar el tráfico entre esas subredes. En nuestro ejemplo de 8 puertos anterior, si quisiéramos enrutar el tráfico entre esas VLAN, tendríamos que gastar 1 puerto en cada VLAN que se conecta a un enrutador. Lo mismo con un interruptor.
Estoy seguro de que muchos conmutadores / hardware de gama alta tienen un "enrutador VLAN" "incorporado" en el que pasar un puerto adicional dentro de cada VLAN que lo conecta a un enrutador físico realmente no es necesario si desea enrutar entre VLAN en el mismo interruptor Esto podría ser donde entra en juego la IP VLAN o "puerta de enlace". (Invito a los más expertos a editar esto)
Cuando una computadora obtiene su IP a través de DHCP, generalmente también obtiene la "puerta de enlace predeterminada" del mismo servidor DHCP. Alguien tiene que configurar el servidor DHCP correctamente. Los protocolos de enrutamiento como RIP, IS-IS, OSPF y BGP también pueden agregar rutas. Por supuesto, tiene la opción de agregar rutas manualmente (rutas "estáticas")
Si su conmutador tiene un puerto serie o puerto etiquetado como "consola", es probable que esté administrado y sea compatible con VLAN.
fuente
route table
, ¿es algo que tengo que construir? Además, ¿cómo saber si un conmutador que ha heredado es compatible con VLAN (administrado) o no administrado?ven though it's not needed such as on our 8-port switch above, has security and performance benefits
. ¿Por qué no tendría que pasar por un enrutador si las subredes son parte de una red diferente?Encontré las otras explicaciones complicadas.
3
).3
ver esos paquetesConfigura un montón de computadoras
VLAN 3
y estarán en su propio pequeño mundo aislado; No verán ningún otro tráfico.De repente, puede tener varias LAN funcionando en los mismos cables (es decir, LAN virtuales ). Incluso puede tener dos computadoras con la misma IP, ya que tienen diferentes etiquetas VLAN (por ejemplo,
3
versos7
)La configuración de una ID de VLAN se realiza configurando el controlador de la tarjeta de red:
Su millaje variará con su tarjeta de red y sus controladores.
fuente
set
decir las tarjetas de red3
. Supongo que las VLAN no podrían verse si no hay un enrutador. Si hay un enrutador, supongo que tendría que haber un firewall para evitar que los paquetes pasen de una VLAN a la siguiente si se realiza una solicitud. ¿Cuál sería la puerta de enlace de la subred en la VLAN? ¿Sería el enrutador?route
paquetes. Sin embargo, no estoy seguro si mi comprensión es clara. ¿Eso significa que un interruptor es un dispositivo de capa 2 y 3?La explicación simplista es que las VLAN existen para permitir que diferentes subredes compartan cableado físico, puertos y conmutación. Podría tener subredes distintas en su red sin vlans, pero tendría que tener un conjunto diferente de cables para cada una.
fuente
Sí, necesita un enrutador para mover paquetes entre subredes.
Sí, una subred es un dominio de difusión.
Si.
No, según tengo entendido, las VLAN se definen en los conmutadores y aíslan el tráfico de cada VLAN.
Una VLAN es una subred.
Cuando necesita segregar el tráfico en dos o más grupos sin separar la infraestructura física (principalmente conmutadores) en dos o más grupos físicos.
Una LAN física se compone principalmente de conmutadores y cables dispuestos (en el caso de Ethernet) en una sola estructura de árbol.
Normalmente una LAN es una subred única. Una organización puede tener varias LAN conectadas por enrutadores.
Una única LAN física se puede dividir en varias LAN lógicas (VLAN) utilizando el soporte de VLAN en los conmutadores. Cada VLAN tiene una subred separada. Por lo tanto, se necesita un enrutador para mover paquetes entre las LAN lógicas (VLAN).
Actualización: algunas respuestas a las preguntas de seguimiento en los comentarios.
Aquí hay algunas citas de http://www.formortals.com/an-introduction-to-vlan-trunking/
"El enlace troncal VLAN permite que un único adaptador de red se comporte como" n "número de adaptadores de red virtuales, donde" n "tiene un límite superior teórico de 4096 pero generalmente está limitado a 1000 segmentos de red VLAN " .
" Los enrutadores pueden volverse infinitamente más útiles una vez que están conectados a la infraestructura del conmutador empresarial. Una vez que están conectados, se vuelven omnipresentes y pueden proporcionar servicios de enrutamiento a cualquier subred en cualquier rincón de la red empresarial " .
Por lo tanto, aún necesita un enrutador, pero, con el enlace troncal VLAN, puede ser un enrutador de un solo brazo (enrutador en un dispositivo). Los conmutadores de gama alta incluyen capacidades de enrutamiento, por lo que es posible que no necesite un enrutador separado porque su conmutador de gama alta también es un enrutador de capa 3.
Las VLAN son un concepto de capa 2. Así como los conmutadores Ethernet son un dispositivo de capa 2. Las VLAN pueden hacer que un par de conmutadores realicen trabajos donde, de lo contrario, podría necesitar media docena de conmutadores en grupos aislados. Sin embargo, sus nodos (computadoras, impresoras, etc.) suelen utilizar el direccionamiento de capa 3 (IP).
Para que los nodos en una VLAN (N para la red) se comuniquen con los nodos en otra VLAN (N para la red) necesita un protocolo InterNetwork (en otras palabras, IP). En IP para mover paquetes entre redes, necesitamos que cada red tenga una dirección de red de capa 3 diferente.
Aquí es donde entra la subred, dividiendo el rango de direcciones de red de capa 3 asignado de una organización en subredes mediante el uso de máscaras de subred. Luego puede usar un enrutador para permitir que los dispositivos en una subred (en una VLAN) se comuniquen con dispositivos en otra subred (en otra VLAN).
fuente
VLAN is defined in the switches and isolates the traffic of each VLAN
?At this point, only ports 2 and 3 should be able to communicate with each other and ports 4 & 5 should be able to communicate. That is because each of these is in its own VLAN
For the device on port 2 to communicate with the device on port 4, you would have to configure a trunk port to a router so that it can strip off the VLAN information, route the packet, and add back the VLAN information
1.Si tengo varias subredes, supongo que necesitaría un enrutador para comunicarse entre cada subred. Solo los dispositivos dentro de cada subred estarían en el dominio de difusión local para esa subred. ¿Está bien?
Las redes IP (subredes) son un concepto de capa 3. Si dos PC están conectadas al mismo conmutador L2 sin VLAN, estarán en el mismo dominio de transmisión L2, pero no en el dominio de transmisión L3.
¿Necesito una subred para configurar una VLAN?
No. Sin embargo, si desea que los dispositivos en una VLAN se comuniquen entre sí, es probable que necesiten algún protocolo L3.
3. Soy consciente de que una VLAN puede existir dentro de una subred, pero entiendo que tendría que asignarle a la VLAN una dirección IP de esa subred. ¿Cómo se puede aislar del resto de la subred?
No está claro lo que estás preguntando.
4. ¿Cuándo configuraría una VLAN, especialmente si puedo segmentar mi red usando subredes?
Las VLAN son simplemente una forma de hacer que un dispositivo L2 parezca ser múltiples dispositivos L2.
5. Me encuentro con el punto de que las redes de área local virtuales (VLAN) nos permiten crear diferentes redes lógicas y físicas; mientras que las subredes IP simplemente nos permiten crear redes lógicas a través de la misma red física. Sin embargo, no estoy seguro de lo que esto significa exactamente cuando lee la misma red física.
fuente
all ones
? ¿Te refieres a cálculos binarios y bit a bit?