我的环境需要VLAN吗?


10

我是一所学校的新网络管理员。我继承了一个由数台Windows服务器,约100个Windows客户端,10台打印机,1台Cisco路由器,6台Cisco交换机和1台HP交换机组成的环境。另外,我们正在使用VoIP。

我们大楼共有四层。每个楼层的主机都分配给一个单独的VLAN。一楼的办公室有自己的VLAN。所有交换机都在自己的VLAN上。IP电话位于自己的VLAN上。服务器位于自己的VLAN上。

对于网络上的主机数量,所有这些VLAN真的能给我买东西吗?我是VLAN概念的新手,但在这种环境下似乎过于复杂。还是天才,我就是不明白?


在讨论子网划分的优点时,这另一个问题可能对您有用。类似的问题来考虑,你可能会找到答案有帮助:serverfault.com/questions/2591/...
高大的杰夫·

Answers:


0

输入法(IME)您在球场附近,跨网络的流量隔离将提高性能。但是,VLAN的划分似乎是根据成员节点的功能而不是管理带宽的努力来决定的。当然,有了这个数量的节点,您可以通过智能地计划将交换机放在何处而不是使用VLAN来获得相同的聚合带宽。

没有看到详细的图表并获得一些真实的测量结果就很难确定,但是我怀疑您描述的设置没有给您带来性能上的好处,也给管理员带来很多麻烦。

您可以在路由器上强制执行访问控制列表

使用虚拟局域网不是一个很好的理由-使用子网,防火墙和交换机。


您如何看待它提高性能?VLAN的具体改进性能是什么?谢谢。
joeqwerty

1
VLAN的具体改进性能是什么?没有。将CSMA / CD流量并行地通过多条导线传输(这最容易基于src / dst进行)减少了冲突,增加了最佳且有效的带宽。
symcbean 2010年

那就是我以为你的意思;VLAN可以帮助消除导致性能下降的条件,但不会积极提高性能。感谢您的澄清。
joeqwerty 2010年

5

这些VLAN中的大多数对我来说都是有意义的。最好按功能划分,这样服务器的VLAN,电话的VLAN和工作站的VLAN才有意义。然后,您可以很好地控制工作站和服务器之间的流量。

我看不出什么要点是在每个楼层都有用于工作站的VLAN。适用于所有工作站的单个VLAN可以使事情变得简单明了。对于这么小的网络,跨多个交换机/中继跨VLAN可能不会成为问题。

维护用于交换机管理的单独VLAN也是毫无意义的。他们可以快乐地坐在服务器VLAN上。

VLAN BTW没什么神奇的……只是将广播网段分开,每个网段都需要默认网关和网络端口上的适当ACL配置。


实际上,在大多数企业网络上必须有一个单独的管理网络,以防止内部对设备的攻击。设置仅用于管理的端口很容易,imho强烈建议
g18c 2014年

4

好吧,为数据(计算机)和VoIP使用单独的VLAN可能很有用,因此您可以应用某种流量优先级。单独的VLAN用于管理交换机也很有用。除非您打算将来进行扩展,否则每层单独的VLAN似乎对于100个Pcs来说太大了。


完全同意。当然,您应该分离出VOIP。分开服务器和网络管理就可以了。可以用任何一种方法争辩打印机VLAN。按楼层分开对于您的环境规模来说是过大的。
gWaldo

1

VLAN使您可以将网络划分为较小的逻辑段。这有助于改善可管理性并限制不必要的广播流量。

对于这么小的网络,实际上可能是过大了:您可以使用单个VLAN和IP子网轻松处理约100个网络对象。但是我认为您应该坚持这种配置,主要有两个原因:

1)提高可管理性;如果您知道服务器位于192.168.1.X中,而客户端位于192.168.100.Y中,则管理起来会更容易。如果您所有的地址都在192.168.42.Z子网中,您如何(轻松)区分它们?
2)扩展性更好。如果您将网络对象从约100个增加到200个以上,则一个/ 24 IP子网会突然看起来小很多,而一个大的IP子网很容易变成一团糟。


对于纯粹主义者:是的,我非常了解VLAN和IP子网不一定具有严格的1:1映射。这只是它们最常见的用法,这似乎是OP所指的。


2
IP子网是划分逻辑网络的一种方法-VLAN也是如此。同时使用这两种方法是不必要的,而且会使情况复杂化。对于IP网络,与vlan相比,使用子网划分还有其他优势-因此后者是IMHO冗余的。
symcbean

1
如果周围没有路由器,您将如何精确地使用不带VLAN和第3层交换机的IP子网?
Massimo 2010年

@symcbean:是的,Massimo说了什么。我全是耳朵。
埃文·安德森

第3层交换机?没有路由器?-我确定您在我的答案无法解决的问题中,为原始问题添加了修饰词。
symcbean

1
@symcbean,如果要将网络划分为多个IP子网,则还需要在第2层将其划分的方法,除非要在同一以太网段上运行多个IP子网;即使您想这样做,您仍然需要使他们说话的东西,例如路由器(或防火墙)。单个好的交换机(如Cisco交换机)既可以使用VLAN进行以太网分段,又可以使用VLAN IP接口进行路由。但是如果您不想使用它们(为什么?),则需要使用不同的物理交换机和至少一个物理路由器。
Massimo 2010年

0

这种设计的另一个优点是,您可以在路由器上强制执行访问控制列表,从而限制VLAN之间的通信,并且可以保护Windows服务器免受热情的学生的侵害。


0

我会同意你已经回答的。

需要 VLAN吗?换句话说,如果我们想顽皮地坚持问题标题中的要求,它们是“必要的”吗?可能不会。考虑到您流量众多,这是个好主意吗?可能是。

没有正确或错误的答案,这是一个不同的设计问题以及设计师希望实现的目标……

根据您所说的内容,我同意不需要“每层” VLAN的评论,但在不了解您的设置的情况下(尽管我是大学网络管理员,所以我有一些一般性的想法)您在一个楼层上都拥有编程类,而在另一层上都拥有管理类,等等,并且当前的工作站VLAN并不是要分隔楼层,而是要分隔功能,因此,编程类不可能破坏在LAN中进行文字处理的使用在其他课程中,学生无法轻松地连接到管理工作站,也许您需要用于电子考试的专用PC等。如果这样的事情正在发生,那么额外的工作站VLAN可能会变得更加有意义。

我不认为有任何文档可以解释最初设置这一切的人所做的设计选择?


完全没有文档。没有。零。我不得不猜测为什么要这样设置。也许当我对VLAN有了更多了解时,我就会知道逻辑(或缺乏逻辑)。有些很清楚:营业所,交换机,服务器,电话,但其他地方都是在地板上。
kleefaj

也许设置它的人学会了如何为有意义的部分创建VLAN,然后变得有些疯狂。您知道这是怎么回事,当您拥有的只是一把锤子和许多热情时,很快一切就开始看起来像钉子了。我想此时的问题可能是:将其更改或保留原样会更具破坏性/烦人/什么呢?
罗伯·摩尔

@kleefaj-实际上,您的文档中缺少文档可能会帮助您更好地理解设置,因为您必须将其全部映射并自己进行记录(您一定要这样做),并弄清楚不同的部分如何相互交流。由于您当前对VLAN的了解是有限的,因此这对您来说是一个很好的学习机会,并且在您完全了解当前设置后将帮助您为组织设计更好的网络配置。
8

0

VLAN隔离广播流量。您没有足够的计算机来担心这一点。VLAN通常但不总是与子网对齐。VLAN还使您可以应用一些有限的ACL交换机ACL可能需要大量维护,却收效甚微。防火墙可以更好地分离流量,交换机端口上的ACL可能会变得凌乱。

对于添加VLAN,我看到的唯一论据是是否还要更改IP寻址方案。现在,我认为只有4层楼可能是过大了。

在一家我曾经工作过的公司中,我们在主要园区和几个卫星园区拥有十几座建筑物,因此我们有一个IP寻址方案,该方案使我们能够通过IP地址来告知设备所在的建筑物。 2美分,物有所值。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.