文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术交换技术最大限度地避免VLAN虚拟网的弱点
精品推荐
特别推荐
·串口连接设置超级终端管理交换机
·经典:交换机故障检测检查表
·交换机升级过程故障排除实例
·采购智能交换机的五个基本原则
·三层交换机的概念及其组网应用
·交换安全:用三层交换阻击DoS攻击
·交换机常见的故障类型及分析排查
·交换机的安全设置六大原则说明
·不要小看了ping命令
·常见网络交换机故障及应用问答
·教你识别交换机优劣的五个方面
·智能交换机产品及其选购要点
·什么样的交换机是安全的?
·深入了解计算机端口
·如何让网络坚不可摧 交换机安全六则
·巧用三层交换安全策略预防病毒
·关于交换机堆叠技术相关的常见问题
·笑傲江湖之三层交换篇
·信息网络案例----温州医学院附属第一医院
·cisco交换机3548配置
热点TOP10
·Cisco交换机基础
·串口连接设置超级终端管理交换机
·Cisco交换机配置教程
·CISCO交换机命令全集加说明2
·第三层交换机技术白皮书
·Cisco 6509交换机双引擎热备配置
·三层交换机的概念及其组网应用
·配置Catalyst交换端口分析器(SPAN)
·软交换技术组网应注意的问题与分析
·WiMAX回程链路和最后一公里无线宽带的市场机遇
·多层交换笔记2
·cisco交换机3548配置
·深入浅出了解交换机是怎么工作的
·深入了解计算机端口
·Cisco MDS 9000 系列交换阵列管理
·Quidway S3500系列交换机之高性能
·CISCO交换机命令全集加说明3
·LAN交换机如何工作
·Cisco 3550交换机上流量控制的实现
·常见网络交换机故障及应用问答

最大限度地避免VLAN虚拟网的弱点

日期:2007年8月12日 作者: 查看:[大字体 中字体 小字体]


  交换机不是被设计用来作安全设备的,其功能仍是以提高网络性能为主。如果要将交换机纳入安全机制的一部分,前提是首先要对交换机进行正确的配置,其次交换机的制造商要对交换机软件的基础标准有着全面理解并彻底实现了这些标准。  

  如果对网络安全有着严格的要求,还是不要使用共享的交换机,应该使用专门的交换机来保证网络安全。如果一定要在不可信的网络和可信的用户之间共享一个交换机,那么带来的只能是安全上的灾难。  

  VLAN的确使得将网络业务进行隔离成为可能,这些业务共享同一交换机甚至共享一组交换机。但是交换机的设计者们在把这种隔离功能加入到产品之中时,优先考虑的并不是安全问题。VLAN的工作原理是限制和过滤广播业务流量,不幸的是,VLAN是依靠软件和配置机制而不是通过硬件来完成这一任务的。 

  最近几年,一些防火墙已经成为VLAN设备,这意味着可以制定基于包标签的规则来使一个数据包转到特定的VLAN。然而,作为VLAN设备的防火墙也为网页寄存站点增加了很多灵活的规则,这样防火墙所依赖的这些标签在设计时就不是以安全为准则了。交换机之外的设备也可以生成标签,这些标签可以被轻易地附加在数据包上用来欺骗防火墙。  

  VLAN的工作原理究竟是怎样的?VLAN又有着什么样的安全性上的优点呢?如果决定使用VLAN作为安全体系的一部分,怎样才能最大限度地避免VLAN的弱点呢?  

  分区功能  

  “交换机”一词最早被用来描述这样一种设备,这种设备将网络业务在被称之为“端口”的网络接口间进行交换。就在不久以前,局域网的交换机被称作“桥接器”。现在,即使是与交换机相关的IEEE标准中也不可避免地用到“桥接器”这一术语。  

  桥接器用来连接同一局域网上不同的段,这里的局域网指的是不需要路由的本地网络。桥接器软件通过检测收到数据包中所含的MAC地址来获悉哪个端口联接到哪个网络设备。最初,桥接器将所有收到的数据包发送到每个端口,经过一段时间以后,桥接器通过建立生成树和表的方法获悉如何将数据包发送到正确的网络接口。这些生成树和表将MAC地址映射到端口的工作,是通过一些选择正确网络接口和避免回路的算法来完成的。通过将数据包发送到正确的网络接口,桥接器减少了网络业务流量。可以将桥接器看作是连接两条不同道路的高速公路,在高速公路上只通过两条道路间必要的交通流量。  

  尽管桥接器从整体上减少了网络业务流量,使得网络可以更加高效地运行。桥接器仍然需要对所有端口进行广播数据包的发送。在任何局域网中,广播的含义是:一个消息广播发送给局域网内所有系统。ARP(地址解析协议)包就是广播信息的一个例子。  

  随着端口数目和附加管理软件数目的增多,桥接器设备的功能变得越来越强。一种新的功能出现了:桥接器具有了分区功能,可被分成多个虚拟桥。当通过这种方式进行分区时,广播信息将被限制在与虚拟桥和对应的VLAN的那些端口上,而不是被发送到所有的端口。  

  将广播限制在一个VLAN中并不能够阻止一个VLAN中的系统访问与之连接在同一桥接器而属于不同VLAN的系统。但要记住,ARP广播被用来获得与特定IP对应的MAC地址,而没有MAC地址,即使在同一网络中的机器也不能相互通信。  

  Cisco网站上描述了在两种情况下,数据包可以在连接于同一交换机的VLAN中传送。在第一种情况下,系统在同一VLAN中建立了TCP/IP连接,然后交换机被重新设置,使得一个交换机的端口属于另一个VLAN。通信仍将继续,因为通信双方在自己的ARP缓冲区中都有对方的MAC地址,这样桥接器知道目的MAC地址指向哪个端口。在第二种情况下,某人希望手动配制VLAN,为要访问的系统建立静态ARP项。这要求他知道目标系统的MAC地址,也许需要在物理上直接访问目标系统。  

  这两种情况中所描述的问题能够通过使用交换机软件来得到改善,这些软件的功能是消除数据包在传送时所需要的信息。在Cisco的高端交换机中,将每个VLAN所存在的生成树进行分离。其他的交换机要么具有类似的特点,要么能被设置成可以对各个VLAN里的成员的桥接信息进行过滤。 

  链路聚合  

  多个交换机可以通过配制机制和在交换机间交换数据包的标签来共享同一VLAN。你可以设置一个交换机,使得其中一个端口成为链路,在链路上可以为任何VLAN传送数据包。当数据包在交换机之间传递时,每个数据包被加上基于802.1Q协议的标签,802.1Q协议是为在桥接器间传送数据包而设立的IEEE标准。接收交换机消除数据包的标签,并将数据包发送到正确的端口,或在数据包是广播包的情况下发送到正确的VLAN。  

  这些四字节长的802.1Q被附加在以太网数据包头中,紧跟在源地址后。前两个字节包含81 00,是802.1Q标签协议类型。后两个字节包含一个可能的优先级,一个标志和12比特的VID(VLAN Identifier)。VID的取值在0到4095之间,而0和4095都作为保留值。VID的默认值为1,这个值同时也是为VLAN配置的交换机的未指定端口的默认值。  

  根据Cisco交换机的默认配置,链路聚合是推荐的配置。如果一个端口发现另一个交换机也连在这个端口上,此端口可以对链路聚合进行协商。默认的链路端口属于VLAN1,这个VLAN被称作该端口的本地VLAN。管理员能够将链路端口指定给任何VLAN。  

  可以通过设置链路端口来防止这种VLAN间数据包的传送,将链路端口的本地VLAN设置成不同于其他任何VLAN的VID。记住链路端口的默认本地VLAN是VID 1。可以选择将链路端口的本地VLAN设置为1001,或者任何交换机允许的且不被其他任何VLAN所使用的值。  

[1] [2] 下一页 




上一篇:网管必学 中小企业安全路由器配置

下一篇:思科Cisco交换机VLAN的配置技巧

最大限度地避免VLAN虚拟网的弱点 相关文章:
·500M永久免费ASP虚拟主机
·怎么用虚拟光驱装系统?
·局域网划分vlan实例
·使用液晶显示器如何避免眼睛疲劳?
·大型企业网VLAN方案
·思科Cisco交换机VLAN的配置技巧
·删除虚拟光驱创建的盘符
·网管必学之交换机VLAN的配置
·教你如何在虚拟机安装IPCOP软路由
·Apache下服务器虚拟主机的设置
最大限度地避免VLAN虚拟网的弱点 相关软件:
·黑客视频教程 VMware虚拟机的安装和使用
·碟中碟3虚拟光驱V3.78
·9158虚拟视频特效v4.0
·《3D虚拟女孩》心跳试玩
·人性的弱点
·Ghost 虚拟启动盘 V11.0
·VMware Workstation(虚拟机) V5.5.3 Build 34685 汉化版
·虚拟光驱的使用方法(全)swf
·虚拟还原(RestoreIT!)V3.0 网络版
·虚拟光驱(Virtual Drive) V7.12 网络版

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot