在同一交换机上具有两个子网的含义是什么?


36

谁能告诉我,如果使用VLAN,在同一台交换机上拥有两个不同的子网会有什么影响?


在这种情况下,欺骗的风险不是我担心的问题。
凯尔·布​​兰特

2
这对于管理员将网络迁移到新IP范围也是有用的信息。
特伦斯·约翰逊

需要注意的一件事是,在下面的某些答案中有些涉及,除非您在客户端上使用VLAN或静态IP寻址,否则它们都会从“默认”范围内拉DHCP。
亚当·诺夫辛格

Answers:


25

事情将按预期运行。本质上,他们只是共享一个广播域。不同子网中的计算机不会跨子网ARP,因此它们仍需要路由器(或交换机中的嵌入式第3层实体)才能彼此“对话”。

因为它们共享一个广播域,所以与使用VLAN相比,隔离少(可以说没有)。来自任一子网的任一子网中的ARP和MAC欺骗主机都将很容易。

如果您只是在实验室场景中进行此操作,那可能很好。但是,如果确实需要隔离,则在生产部署中,应使用VLAN或单独的物理交换机。


这是一个生产环境,但是在这种情况下,欺骗并不是真正的问题。
凯尔·布​​兰特

1
你这么说直到现在。升级到执行VLAN的交换机或购买另一台交换机。真。
Matt Simmons

有另一个开关:-)
凯尔·布​​兰特

12

如果您不使用VLAN,那么一个人可以轻松地将2个IP添加到他们的接口192.182.0.1/24172.16.0.1/24这样他(她)就可以访问两个网络。

通过使用VLAN,您可以标记交换端口,以便无论配置本地接口如何,任何配置为仅从VLAN接收流量的计算机都将无法获取任何流量(定向到该端口并具有正确VLAN的计算机除外)(接口上有多少个IP)。

在本质上:

  • 如果您信任用户,则完全没有理由使用VLAN(从安全角度考虑)。
  • 如果您不信任用户,则VLAN将使某些用户组彼此分离

8
VLAN不应用于安全性。它们仅用于管理目的。思科拥有出色的白皮书,讨论了VLAN的安全隐患。请参阅:cisco.com/en/US/products/hw/switches/ps708/...
约瑟夫·克恩

2
@JosephKern您能给我为什么没有的TLDR吗?
凯文·惠勒

3
@KevinWheeler VLAN提供零身份验证机制。以下是具有更详细说明的SANS论文:sans.org/reading-room/whitepapers/networkdevs/…–
Joseph Kern

3

首先,我不确定为什么要为用户执行此操作。我能想到的一种情况是您当前用户子网中的IP不足,并且无法轻松扩展当前子网。在这种情况下,我认为添加另一个子网会很好。当您以这种方式使用IP时,欺骗事情就不会成为问题了,因为两个子网都相等,因此,无论使用单个子网还是多个子网,都存在相同的欺骗风险。我在这里有一个问题是DHCP如何工作。如果您的DHCP作用域不是连续的,并且DHCP服务器根据路由器的“帮助”地址提供IP,那么所有请求都不会发送到一个作用域还是另一个请求?我想,如果您的DHCP服务器直接位于广播域中,则这可能会成为问题,但这仍然值得探索。

综上所述,我实际上是在其中一个应用的生产环境中执行此操作的。我有一个应用程序,它具有不同的筒仓,每个筒仓都有自己的/ 27。我认为这些IP是基础结构IP。它们属于那些服务器。然后,我将另一个/ 29路由到同一广播域。该子网属于应用程序。下次升级硬件时,我将使用/ 27建立一个全新的筒仓,然后在其中更改应用程序/ 29的路由。由于此/ 29处理与网络元素的通信,因此,如果我们获得新的硬件或新的软件,这使我不必重新编程所有网元,并且使用相同的广播域就可以在没有专用NIC的情况下进行操作。


“原因”是,要迁移的笨拙的旧pos ERP系统无法在不重新安装每个客户端的情况下更改IP(以及其他AD问题)。谢谢您的DHCP主意,我将不得不探讨这个问题。
凯尔·布​​兰特

3
  1. 如果您拥有不受信任的用户-其中一些用户可能会欺骗其他子网中的IP地址。如果有一些地址规则-他们可能会绕过它们。子网1中的某些用户可能会欺骗网络b中路由器的地址-并窃听了[至少一部分]通信。
  2. 您将拥有更多的广播“垃圾” [arp数据包]-但是,如果您有几十个用户以及100或1000 Mbit / s的链接,这不应该成为您的问题。

0

我们在学校中实现了此功能,因为我们用完了IP地址,并为无线部分分配了一个新的子网,可以在3000个用户网络上正常工作,因此快速解决方案是一个加号,我同意我们必须创建VLAN才能保持安全性。

DHCP服务器(Windows)必须将两个网卡连接到同一交换机(我们是虚拟的,所以没关系),以便将ip分配给无线网络,您将不得不在“旧网络”上使用静态IP。 ,则无法在同一交换机上为两个dhcp范围提供服务。


-3

我花了几年的时间试图解决poe电话系统和同一托管交换机上的计算机网络的问题。是的,它应该在没有VLAN的情况下工作,但每个月左右都不会,并且会重置交换机,从而导致连接的设备无休止的问题。(电话系统重置,路由器重置和随机交换机重置)对于我们来说,这是一场噩梦,因为我们一直在寻找硬件问题,因为大多数人都接受交换机可以处理此问题。可能是愚蠢的开关,但是没有管理型开关。我尝试了几种主要的制造商,它们都会在一个月内随机重置:(

始终是VLAN!

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.