<output id="9t6oo"></output><s id="9t6oo"></s>
      <sup id="9t6oo"></sup>

            1. 局域網(wǎng)技術(shù)實(shí)訓(xùn)

              2019
              01/10
              00:00

              第一章 局域網(wǎng)基礎(chǔ)知識

              隨著計(jì)算機(jī)網(wǎng)絡(luò)的迅速發(fā)展,學(xué)習(xí)實(shí)用網(wǎng)絡(luò)已經(jīng)成為人們的一種基本技能。局域網(wǎng)是當(dāng)前流行的技術(shù)領(lǐng)域,它的出現(xiàn)使計(jì)算機(jī)網(wǎng)絡(luò)為大多數(shù)人所認(rèn)識,并借助這個(gè)橋梁傳輸數(shù)據(jù)和共享資源。

              通過對本章的學(xué)習(xí),使學(xué)生熟悉有關(guān)局域網(wǎng)組網(wǎng)的基本概念和組成;掌握局域網(wǎng)的拓?fù)浣Y(jié)構(gòu);理解網(wǎng)絡(luò)體系結(jié)構(gòu)和通信協(xié)議;熟悉局域網(wǎng)使用得各種網(wǎng)絡(luò)技術(shù)。為進(jìn)一步學(xué)習(xí)局域網(wǎng)相關(guān)知識打下基礎(chǔ)。

              11 局域網(wǎng)的概述

              1.1.1局域網(wǎng)的概念和特點(diǎn)

              計(jì)算機(jī)網(wǎng)絡(luò)是指數(shù)據(jù)通訊系統(tǒng)把地理上分散的、具有獨(dú)立功能的多臺(tái)計(jì)算機(jī)通過通信媒體連接在一起,并配以相應(yīng)的網(wǎng)絡(luò)軟件,以達(dá)到數(shù)據(jù)通信和資源共享的目的。

              計(jì)算機(jī)網(wǎng)絡(luò)分類可將計(jì)算機(jī)分為局域網(wǎng)、城域網(wǎng)和廣域網(wǎng)。

              局域網(wǎng)是本書要介紹的內(nèi)容,是指將較小地理范圍內(nèi)的計(jì)算機(jī)或數(shù)據(jù)終端設(shè)備連接在一起的通訊網(wǎng)絡(luò)。廣以上講局域網(wǎng)就是聯(lián)網(wǎng)距離有限,通常為用戶自己所專用的,利用廉價(jià)的寬帶通信來完成信息交換與資源共享的。

              城域網(wǎng)是位于一座城市的一組局域網(wǎng),作用范圍比局域網(wǎng)大的多,采用與局域網(wǎng)相同的聯(lián)網(wǎng)技術(shù)。例如:一所學(xué)校有多個(gè)校區(qū)分布在城市的多個(gè)地區(qū),每個(gè)校區(qū)都有自己的校園網(wǎng),這些網(wǎng)絡(luò)連接起來就形成了城域網(wǎng)。

              廣域網(wǎng)是將地域分布廣泛的局域網(wǎng)、城域網(wǎng)連接起來的網(wǎng)絡(luò)系統(tǒng),它分布距離廣闊,可以橫跨幾個(gè)國家以至全世界,形成國際性的遠(yuǎn)程網(wǎng)絡(luò)。例如:萬維網(wǎng)WWW,國際互聯(lián)網(wǎng)絡(luò)Internet

              可從功能性和技術(shù)型兩個(gè)方面認(rèn)識局域網(wǎng)概念。功能上:局域網(wǎng)是一組在物理位置上相隔不遠(yuǎn)的計(jì)算機(jī)和其他設(shè)備互聯(lián)到一起的系統(tǒng),允許用戶相互通信和共享計(jì)算機(jī)資源。技術(shù)上:由特定類型的傳輸媒體和網(wǎng)絡(luò)適配器互聯(lián)在一起的多臺(tái)計(jì)算機(jī)。

              局域網(wǎng)分布范圍小、投資少、配置簡單,具有如下特點(diǎn):

              1)傳輸速率高,一般為1Mb/s~20Mb/s,光纖高速網(wǎng)可達(dá)100Mb/s甚至1000Mb/s;

              2)支持多種傳輸介質(zhì);

              3)一般由網(wǎng)卡完成通信處理;

              4)傳輸質(zhì)量好,誤碼率低;

              5)有規(guī)則的拓?fù)浣Y(jié)構(gòu)。

              1.1.2局域網(wǎng)的基本結(jié)構(gòu)

              局域網(wǎng)結(jié)構(gòu)主要包括主機(jī)/終端系統(tǒng)、對等網(wǎng)系統(tǒng)、工作站/文件服務(wù)器結(jié)構(gòu)和客戶/服務(wù)器四種類型。

              1.主機(jī)/終端系統(tǒng)

              將網(wǎng)絡(luò)中的終端與大型主機(jī)相連,將復(fù)雜的計(jì)算和信息處理交給主機(jī)去完成,可以充分利用主機(jī)資源,這就是主機(jī)/終端系統(tǒng)。

              在主機(jī)/終端系統(tǒng)中,用戶通過與主機(jī)相連的終端在主機(jī)操作系統(tǒng)的管理下共享主機(jī)的內(nèi)存、外存、中央處理器和各種輸入/輸出設(shè)備。

              主要缺點(diǎn):(1)這類系統(tǒng)主要面向大型企、事業(yè)單位,生產(chǎn)數(shù)量較少,因而系統(tǒng)價(jià)格通常很高;(2)終端功能比較弱(完全依賴于主機(jī)),因而導(dǎo)致主機(jī)負(fù)荷較重。

              2.對等網(wǎng)系統(tǒng)

              又稱點(diǎn)對點(diǎn)網(wǎng)絡(luò),在這種網(wǎng)絡(luò)中每臺(tái)計(jì)算機(jī)不但有單機(jī)的所有自主權(quán),而且可共享網(wǎng)絡(luò)上其他計(jì)算機(jī)的存儲(chǔ)容量,并進(jìn)行信息交換。尤其在硬盤容量較小、計(jì)算機(jī)的處理速度比較低的情況下,對等網(wǎng)具有獨(dú)特的優(yōu)勢。

              對等網(wǎng)結(jié)構(gòu)簡單,價(jià)格低,易于維護(hù),可擴(kuò)充性也好,而且實(shí)現(xiàn)起來也非常容易。缺點(diǎn)是網(wǎng)絡(luò)中的文件存放非常分散,不利于數(shù)據(jù)的保密。對等網(wǎng)適用于一些小單位,如計(jì)算機(jī)數(shù)量較少且分布較集中的情況。

              3.工作站/文件服務(wù)器結(jié)構(gòu)

              在工作站/文件服務(wù)器結(jié)構(gòu)網(wǎng)絡(luò)中,某臺(tái)運(yùn)行特定網(wǎng)絡(luò)操作系統(tǒng)的計(jì)算機(jī)被作為文件服務(wù)器,而網(wǎng)絡(luò)中的其他計(jì)算機(jī)在登錄該計(jì)算機(jī)后,可以存取該計(jì)算機(jī)中的文件。但是,作為文件服務(wù)器的計(jì)算機(jī)并不進(jìn)行任何網(wǎng)絡(luò)應(yīng)用處理,因此,服務(wù)器的功能非常單—。

              4.客戶/服務(wù)器結(jié)構(gòu)

              客戶/服務(wù)器方式以太網(wǎng)是目前小型網(wǎng)絡(luò)較多采用的一種方式,計(jì)算機(jī)劃分為服務(wù)器和客戶機(jī)?;诜?wù)器的網(wǎng)絡(luò)引進(jìn)了層次結(jié)構(gòu),它是為了適應(yīng)網(wǎng)絡(luò)規(guī)模增大所需的各種支持功能設(shè)計(jì)的。通常將基于服務(wù)器的網(wǎng)絡(luò)都稱為客戶/服務(wù)器網(wǎng)絡(luò)。在客戶/服務(wù)器網(wǎng)中,至少有一個(gè)專用的服務(wù)器來管理、控制網(wǎng)絡(luò)的運(yùn)行。

              與對等網(wǎng)相比,客戶/服務(wù)器網(wǎng)的突出優(yōu)點(diǎn)是網(wǎng)絡(luò)系統(tǒng)穩(wěn)定,信息管理安全,網(wǎng)絡(luò)用戶擴(kuò)展方便,易于升級。缺點(diǎn)是需專用服務(wù)器,建網(wǎng)成本高,管理上也較復(fù)雜。

              1.1.3局域網(wǎng)的拓?fù)浣Y(jié)構(gòu)

              計(jì)算機(jī)網(wǎng)絡(luò)中通信線路和各種站點(diǎn)之間的連接方式稱為網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu),也就是說網(wǎng)絡(luò)是如何連接到一起的。不同拓?fù)浣Y(jié)構(gòu)的局域網(wǎng)中所采用的信號技術(shù)、協(xié)議以及所能達(dá)到的網(wǎng)絡(luò)性能會(huì)有很大的差別。因此,熟悉局域網(wǎng)的拓?fù)浣Y(jié)構(gòu)及其特點(diǎn)是設(shè)計(jì)與分析局域網(wǎng)的前提。局域網(wǎng)最基本的拓?fù)浣Y(jié)構(gòu)有3種:總線型拓?fù)浣Y(jié)構(gòu)、環(huán)型拓?fù)浣Y(jié)構(gòu)和星型拓?fù)浣Y(jié)構(gòu)。

              1.總線型拓?fù)浣Y(jié)構(gòu)

              總線型拓?fù)浣Y(jié)構(gòu)用一根數(shù)據(jù)傳輸線作為通信介質(zhì),網(wǎng)絡(luò)上所有的站點(diǎn)都通過相應(yīng)的硬件接口直接連接到主干傳輸電纜上,其傳輸方式類似于廣播電臺(tái),工作時(shí)只有一個(gè)站點(diǎn)可通過總線傳輸信息,這時(shí)其他所有站點(diǎn)都不能發(fā)送,但都可以接受到該信號,然后判斷發(fā)送地址是否與接受地址一致,若匹配則接受該信息,若不匹配則發(fā)送到該站點(diǎn)的數(shù)據(jù)被丟棄。

              優(yōu)點(diǎn):每個(gè)節(jié)點(diǎn)都支持雙向傳輸,網(wǎng)絡(luò)中節(jié)點(diǎn)擴(kuò)充方便、靈活,尋查路徑簡單。

              缺點(diǎn):總線產(chǎn)生故障會(huì)影響整個(gè)網(wǎng)絡(luò)系統(tǒng)的正常運(yùn)行,對總線依賴較強(qiáng)。

              2.環(huán)型拓?fù)浣Y(jié)構(gòu)

              網(wǎng)絡(luò)中各節(jié)點(diǎn)通過一條首尾相連的通信鏈路連接起來的一個(gè)閉合環(huán)形結(jié)構(gòu)網(wǎng)。在環(huán)型網(wǎng)中,所有的通信共享一條物理通道,結(jié)構(gòu)較簡單,系統(tǒng)中各工作站地位相等。信息傳輸過程:如果一個(gè)站點(diǎn)需要將發(fā)送信息到目的站點(diǎn),它需要將信息分為若干組,每個(gè)分組包括一段數(shù)據(jù)和目的站點(diǎn)的控制信息。環(huán)上所有中繼器將分組地址與自己節(jié)點(diǎn)地址比較,地址符合就接受該分組信息,信息繼續(xù)流向下一環(huán)接口,直到回到發(fā)送信息環(huán)路接口為止。

              優(yōu)點(diǎn):網(wǎng)絡(luò)中的信息按固定方向單向傳輸,系統(tǒng)中無信道選擇問題。

              缺點(diǎn):環(huán)路封閉不易擴(kuò)充,任何一個(gè)接口損壞都將使整個(gè)網(wǎng)絡(luò)癱瘓。

              3.星型拓?fù)浣Y(jié)構(gòu)

              以中央節(jié)點(diǎn)為中心與各節(jié)點(diǎn)連接組成的,網(wǎng)中的每一個(gè)節(jié)點(diǎn)設(shè)備都以中心節(jié)點(diǎn)為中心,通過連接線與中心節(jié)點(diǎn)相連,如果一個(gè)工作站需要傳輸數(shù)據(jù),它首先必須通過中心節(jié)點(diǎn)。

              優(yōu)點(diǎn):傳輸速度快,網(wǎng)絡(luò)構(gòu)形簡單、建網(wǎng)容易、便于控制和管理。

              缺點(diǎn):網(wǎng)絡(luò)可靠性低,網(wǎng)絡(luò)共享能力差,一旦中心節(jié)點(diǎn)出現(xiàn)故障則導(dǎo)致全網(wǎng)癱瘓。

              4.混合型拓?fù)浣Y(jié)構(gòu)

              總線型拓?fù)浣Y(jié)構(gòu)、環(huán)型拓?fù)浣Y(jié)構(gòu)和星型拓?fù)浣Y(jié)構(gòu)是局域網(wǎng)的3種基本結(jié)構(gòu)。在實(shí)際應(yīng)用中,往往并不采用單純的某一種結(jié)構(gòu),而是在3種基本結(jié)構(gòu)的基礎(chǔ)上進(jìn)行擴(kuò)展而形成混合型拓?fù)浣Y(jié)構(gòu)。組建混合型拓?fù)浣Y(jié)構(gòu)的網(wǎng)絡(luò)有利于發(fā)揮網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的優(yōu)點(diǎn),克服相應(yīng)的局限。

              常見的混合型拓?fù)浣Y(jié)構(gòu)有樹型結(jié)構(gòu)、星型總線結(jié)構(gòu)、星環(huán)型結(jié)構(gòu)等,具體三種類型混合拓?fù)浣Y(jié)構(gòu)的具體概念與特點(diǎn),同學(xué)們課下自己學(xué)習(xí),比較容易理解。

              1.1.4 局域網(wǎng)通信協(xié)議

              局域網(wǎng)中服務(wù)器與客戶機(jī)通常使用不同的操作系統(tǒng),要使它們實(shí)現(xiàn)通信必須遵循一種統(tǒng)一的標(biāo)準(zhǔn)。這種為了進(jìn)行網(wǎng)絡(luò)數(shù)據(jù)交換而建立的規(guī)則、標(biāo)準(zhǔn)或約定稱為網(wǎng)絡(luò)通信協(xié)議。

              局域網(wǎng)中常用的網(wǎng)絡(luò)協(xié)議有TCP/IP協(xié)議、IPX/SPX協(xié)議和NetBEUI協(xié)議三種。

              1、TCP/IP協(xié)議(傳輸控制協(xié)議/網(wǎng)際協(xié)議)

              1969年由美國國防部高級研究所計(jì)劃署開發(fā),最初是在分布于全美各地的主機(jī)之間建立高速通信連接,實(shí)現(xiàn)資源共享,后來成為Internet的通信協(xié)議。其中IP協(xié)議提供網(wǎng)絡(luò)節(jié)點(diǎn)間的數(shù)據(jù)分組傳遞服務(wù);TCP協(xié)議提供用戶之間的可靠數(shù)據(jù)流服務(wù)。

              2、IPX/SPX協(xié)議(網(wǎng)際包交換/順序包交換協(xié)議)

              NOVELL公司開發(fā)的通信協(xié)議,它的體積比較大,但在復(fù)雜環(huán)境下有很強(qiáng)的適應(yīng)性,同時(shí)也具有強(qiáng)大的路由功能,能實(shí)現(xiàn)網(wǎng)段間的通信。當(dāng)用戶接入的是NetWare服務(wù)器時(shí),IPX/SPX及其兼容協(xié)議應(yīng)是最好的選擇。

              3、NetBEUI協(xié)議(用戶擴(kuò)展接口)

              協(xié)議是由IBM公司于1985年開發(fā)的,是一種體積小、效率高、速度快的通信協(xié)議,也就有它的局限性,NetBEUI是專門為幾臺(tái)到幾百臺(tái)主機(jī)所組成的單段網(wǎng)絡(luò)而設(shè)計(jì)的,它不具有跨網(wǎng)段工作的能力,也就是說它不具有路由功能。

              在實(shí)際的組網(wǎng)中用戶的需求是千差萬別的,單一的協(xié)議可能無法滿足需要,用戶可以選擇一種或者多種相關(guān)的協(xié)議,以達(dá)到不同的組網(wǎng)要求,使服務(wù)器能夠提供相應(yīng)的服務(wù),或者解決不同操作系統(tǒng),不同網(wǎng)絡(luò)之間的通信問題,從而組建高效的網(wǎng)絡(luò),滿足工作和業(yè)務(wù)的需求。

              1.1.5局域網(wǎng)參考模型

              1.局域網(wǎng)參考模型

              IEEE802標(biāo)準(zhǔn)所描述的局域網(wǎng)參考模型對應(yīng)于OSI參考模型的數(shù)據(jù)鏈路層和物理層,它將數(shù)據(jù)鏈路層劃分為兩個(gè)子層:邏輯鏈路控制子層(LLC)和介質(zhì)控制子層(MAC)。

              ? MAC子層是數(shù)據(jù)鏈路層的一個(gè)功能子層,主要制定管理和分配信道的協(xié)議規(guī)范。

              ? LLC也是數(shù)據(jù)鏈路層的一個(gè)功能子層,它在MAC子層的支持下向網(wǎng)絡(luò)層提供服務(wù)。

              2.相關(guān)標(biāo)準(zhǔn)

              IEEE802是主要的局域網(wǎng)標(biāo)準(zhǔn),該標(biāo)準(zhǔn)所描述的局域網(wǎng)通過共享的傳輸介質(zhì)通信。IEEE802標(biāo)準(zhǔn)包括局域網(wǎng)參考模型與各層協(xié)議。

              IEEE802.3定義了帶沖突檢測的載波偵聽多路訪問CSMA/CD方式。借助于這種方式,兩個(gè)或多個(gè)站能共享一個(gè)公共的總線傳輸介質(zhì)。CSMA/CD的工作機(jī)制可概括為:先聽后講;邊講邊聽;沖突停止;延遲重發(fā)。

              1.2 IP地址基礎(chǔ)知識

              TCP/IP協(xié)議已經(jīng)成為當(dāng)今網(wǎng)絡(luò)的主流標(biāo)準(zhǔn),TCP/IP協(xié)議包中有二個(gè)最重要的軟件協(xié)議:TCPIP協(xié)議,其中TCP主要是用來管理網(wǎng)絡(luò)通信的質(zhì)量的,保證網(wǎng)絡(luò)傳輸中不發(fā)生錯(cuò)誤信息;而IP主要是為網(wǎng)絡(luò)傳輸提供通信地址的,保證準(zhǔn)確找到接受數(shù)據(jù)的計(jì)算機(jī)。

              1、IP地址知識

              IP地址也可以稱為Internet地址,用來標(biāo)識互聯(lián)網(wǎng)上每臺(tái)計(jì)算機(jī)一個(gè)唯一的邏輯地址,為了區(qū)分這些主機(jī),人們給每臺(tái)主機(jī)分配了一個(gè)專門的地址,稱為IP地址,每臺(tái)連網(wǎng)計(jì)算機(jī)都依靠IP地址來標(biāo)識自己。類似于我們的電話號碼,通過電話號碼來找到相應(yīng)的電話,全世界的電話號碼都是唯一的,IP地址也是一樣。

              2、IP地址管理機(jī)構(gòu)

              IP地址由統(tǒng)一的組織負(fù)責(zé)分配,任何個(gè)人都不能隨便使用。目前全球Internet IP地址由NICInternet Network Information Center)統(tǒng)一負(fù)責(zé)全球地址的規(guī)劃、管理,同時(shí)由Inter NIC、APNICRIPE三大網(wǎng)絡(luò)信息中心具體負(fù)責(zé)美國及其它地區(qū)的IP地址分配。我國申請IP地址要通過APNICAPNIC的總部設(shè)在日本東京大學(xué)。

              3、IP地址表示

              IP地址由32位二進(jìn)制組成,為了方便使用,把二進(jìn)制地址轉(zhuǎn)變?yōu)槿藗兏煜さ氖M(jìn)制地址,由4部分組成,每部分?jǐn)?shù)字對應(yīng)于一組8位二進(jìn)制數(shù)字,各部分之間用小數(shù)點(diǎn)分開,也稱為點(diǎn)分十進(jìn)制。

              4IP地址分類

              為了給不同規(guī)模的網(wǎng)絡(luò)提供必要的靈活性,點(diǎn)分十進(jìn)制數(shù)的IPv4 地址分成幾類,以適應(yīng)大型、中型、小型的不同的網(wǎng)絡(luò)。這些不同類的地址區(qū)別之處在于,用于表示網(wǎng)絡(luò)的位數(shù)與用于表示主機(jī)的位數(shù)之間的差別。

              5、網(wǎng)絡(luò)地址掩碼

              IP地址是一組二進(jìn)制,那如何確定哪部分是網(wǎng)絡(luò)地址,哪部分是主機(jī)地址呢?也即IP地址的網(wǎng)絡(luò)號和主機(jī)號是如何劃分的。在一個(gè)IP地址中,計(jì)算機(jī)是通過網(wǎng)絡(luò)掩碼來決定IP地址中網(wǎng)絡(luò)和主機(jī)信息。地址規(guī)劃組織委員會(huì)規(guī)定,用“1”代表網(wǎng)絡(luò)部分,用“0”代表主機(jī)部分。IP網(wǎng)絡(luò)掩碼也同樣是一個(gè)32位地址,用于屏蔽IP地址的一部分信息,用以區(qū)別網(wǎng)絡(luò)標(biāo)識和主機(jī)標(biāo)識,并說明該IP地址是在局域網(wǎng)上,還是在遠(yuǎn)程網(wǎng)上。也就是說,計(jì)算機(jī)通過IP地址和網(wǎng)絡(luò)掩碼,通過計(jì)算才能知道自己是在哪個(gè)網(wǎng)絡(luò)中。所以網(wǎng)絡(luò)掩碼很重要,必須配置正確,否則的話,就得出錯(cuò)誤的網(wǎng)絡(luò)地址了。

              6、特殊含義的地址

              廣播地址

              TCP/IP協(xié)議規(guī)定,主機(jī)號部分各位全為1IP地址用于廣播。所謂廣播地址指同時(shí)向網(wǎng)上所有的主機(jī)發(fā)送報(bào)文。如136.78.255.255就是B類地址中的一個(gè)廣播地址,你將信息送到此地址,就是將信息送回送地址

              A類網(wǎng)絡(luò)地址的第一段十進(jìn)制數(shù)值為127是一個(gè)保留地址,用于網(wǎng)絡(luò)軟件測試以及本地機(jī)進(jìn)程間通信,叫做回送地址(loopback address)。無論什么程序,一旦使用回送地址發(fā)送數(shù)據(jù),協(xié)議軟件立即返回之,不進(jìn)行任何網(wǎng)絡(luò)傳輸。含網(wǎng)絡(luò)號127的分組不能出現(xiàn)在任何網(wǎng)絡(luò)上,用于網(wǎng)絡(luò)軟件測試以及本地機(jī)進(jìn)程間通信。

              網(wǎng)絡(luò)地址

              TCP/IP協(xié)議規(guī)定,各位全為“0”的網(wǎng)絡(luò)號被解釋成“本”網(wǎng)絡(luò),如192.168.1.0地址。

              私有地址

              Internet管理委員會(huì)規(guī)定如下地址段為私有地址,私有地址可以自己組網(wǎng)時(shí)用,但不能在Internet網(wǎng)上用,Internet網(wǎng)沒有這些地址的路由,使用這些地址的計(jì)算機(jī)要上網(wǎng)必須轉(zhuǎn)換成為合法的IP地址,也稱為公網(wǎng)地址,才能進(jìn)行和外部網(wǎng)絡(luò)的計(jì)算機(jī)通訊。

              第二章 工作組網(wǎng)絡(luò)實(shí)現(xiàn)

              2.1網(wǎng)絡(luò)傳輸介質(zhì)

              目前,計(jì)算機(jī)通信分為有線通信和無線通信2種。有線通信是利用電纜或光纜或電話線來充當(dāng)傳輸導(dǎo)體的,無線通信是利用衛(wèi)星、微波、紅外線來充當(dāng)傳輸導(dǎo)體。

              網(wǎng)絡(luò)通信線路的選擇必須考慮網(wǎng)絡(luò)的性能、價(jià)格、使用規(guī)則、安裝難易性、可擴(kuò)展性及其他一些因素。

              2.1.1雙絞線

              雙絞線TPTwisted Pair)是目前使用最廣,價(jià)錢相對便宜的一種傳輸介質(zhì)。它是由兩條相對絕緣的銅導(dǎo)線組成。把兩根絕緣的銅導(dǎo)線按一定密度互相絞在一起,可降低信號干擾的程度,每一根導(dǎo)線在傳輸中輻射出來的電波會(huì)被另一根線上發(fā)出的電波抵消。由若干對雙絞線構(gòu)成的電纜被稱為雙絞線電纜。雙絞線既可以傳輸模擬信號,又能傳輸數(shù)字信號。因?yàn)樗`活易于安裝,雙絞線電纜能輕易地應(yīng)用于多種不同的拓?fù)浣Y(jié)構(gòu)中,但更經(jīng)常地是應(yīng)用于星形拓?fù)浣Y(jié)構(gòu)中。

              與其他傳輸介質(zhì)相比,雙絞線在傳輸距離、信道寬度和數(shù)據(jù)傳輸速度等方面均受一定限制,雙絞線電纜的最大缺點(diǎn)是對電磁干擾比較敏感。另外雙絞線電纜還有一個(gè)缺點(diǎn),那就是由于其靈活性,它比同軸電纜更易遭受物理損害。

              所有的雙絞線電纜可以分為兩類:屏蔽雙絞線(STP,Shielded Twisted Pair)和非屏蔽雙絞線(UTP Unshielded Twisted Paired)。雙絞線傳輸信息時(shí)要向周圍幅射,很容易被竊聽,所以要花費(fèi)額外的代價(jià)加以屏蔽,以減小幅射(但不能完全消除)。這就是屏蔽雙絞線電纜。屏蔽雙絞線電纜中的纏繞電線對被一種金屬箔制成的屏蔽層所包圍,而且每個(gè)線對中的電線也是相互絕緣的。屏蔽雙絞線相對來說貴一些,安裝要比非屏蔽雙絞線電纜難一些,類似于同軸電纜,它必須配有支持屏蔽功能的特殊連結(jié)器和相應(yīng)的安裝技術(shù)。但它有較高的傳輸速率,100m內(nèi)可達(dá)到155Mbps。

              非屏蔽雙絞線電纜包括一對或多對由塑料封套包裹的絕緣電線對。非屏蔽雙絞線電纜的優(yōu)點(diǎn):

              1)無屏蔽外套,直徑小,節(jié)省所占用的空間;

              2)質(zhì)量小、易彎曲、易安裝;

              3)將串?dāng)_減至最小或加以消除;

              4)具有阻燃性;

              5)具有獨(dú)立性和靈活性,適用于結(jié)構(gòu)化綜合布線。

              雙絞線分類:

              國際電氣工業(yè)協(xié)會(huì)(EIA)為雙絞線電纜定義了5種不同質(zhì)量的型號。計(jì)算機(jī)網(wǎng)絡(luò)綜合布線通常使用第5類或超5類,甚至6類。

              2.1.2同軸電纜

              同軸電纜(coaxial cable)是由一根空心的外圓柱導(dǎo)體及其所包圍的單根內(nèi)導(dǎo)線所組成。柱體同導(dǎo)線用絕緣材料隔開,其頻率特性比雙絞線好,能進(jìn)行較高速率的傳輸。由于它的屏蔽性能好,抗干擾能力強(qiáng),通常多用于基帶傳輸。

              同軸電纜適合總線拓?fù)浣Y(jié)構(gòu),即一根纜上接多部機(jī)器,這種拓?fù)溥m用于機(jī)器密集的環(huán)境。但是當(dāng)一觸點(diǎn)發(fā)生故障時(shí),故障會(huì)串聯(lián)影響到整根纜上的所有機(jī)器,故障的診斷和修復(fù)都很麻煩。所以,逐步被非屏蔽雙絞線或光纜取代。

              2.1.3光纖

              光導(dǎo)纖維簡稱為光纖,是一種傳輸光束的細(xì)而柔韌的媒質(zhì)。在它的中心部分包括了一根或多根玻璃纖維,通過從激光器或發(fā)光二極管發(fā)出的光波穿過中心纖維來進(jìn)行數(shù)據(jù)傳輸。在光纖的外面,是一層玻璃稱之為包層。它如同一面鏡子,將光反射回中心,反射的方式根據(jù)傳輸模式而不同。在包層外面通常會(huì)存在一個(gè)第三層——涂敷層,它是用來保護(hù)整個(gè)光纖結(jié)構(gòu)的。

              光纜是數(shù)據(jù)傳輸中最有效的一種傳輸介質(zhì),它有以下幾個(gè)優(yōu)點(diǎn):

              1)較寬的頻帶。

              2)電磁絕緣性能好。光纖電纜中傳輸?shù)氖枪馐?,而光束是不受外界電磁干擾影響的,而且本身也不向外輻射信號,因此它適用于長距離的信息傳輸以及要求高度安全的場合。

              3)衰減較小,可以說在較大范圍內(nèi)是一個(gè)常數(shù)。

              4)中繼器的間隔距離較大,因此整個(gè)通道中繼器的數(shù)目可以減少,這樣可降低成本。

              光纜分為單模光纖和多模光纖。單模光纖攜帶單個(gè)頻率的光將數(shù)據(jù)從光纜的一端傳輸?shù)搅硪欢?。單模光纖較昂貴,且需要激光光源,但其傳輸距離非常遠(yuǎn),且能獲得非常高的數(shù)據(jù)傳輸率。多模光纖可以在單根或多根光纜上同時(shí)攜帶幾種光波,雖然多模光纖相對來說傳輸距離要短些,而且數(shù)據(jù)傳輸率要小于單模光纖,但多模光纖的優(yōu)點(diǎn)在于價(jià)格便宜,并且可以用發(fā)光二極管作為光源。

              2.1.4無線介質(zhì)

              無線介質(zhì)是指信號通過空氣傳輸,信號不能約束在一個(gè)物理導(dǎo)體內(nèi)。無線介質(zhì)實(shí)際上就是無線傳輸系統(tǒng),主要包括無線電、微波、紅外、RF和衛(wèi)星通信等。

              2.2常用連網(wǎng)設(shè)備

              2.2.1網(wǎng)卡

              也稱為網(wǎng)絡(luò)適配卡或網(wǎng)絡(luò)適配器,是在計(jì)算機(jī)和其他網(wǎng)絡(luò)設(shè)備之間接收和發(fā)送數(shù)據(jù)的部件;是OSI模型中數(shù)據(jù)鏈路層的設(shè)備。

              它主要完成如下功能:

              1)讀入由其他網(wǎng)絡(luò)設(shè)備(RouterSwitch、Hub或其他NIC)傳輸過來的數(shù)據(jù)包,經(jīng)過拆包,將其變成客戶機(jī)或服務(wù)器可以識別的數(shù)據(jù),通過主板上的總線將數(shù)據(jù)傳輸?shù)剿柙O(shè)備中(CPU、RAMHard Driver);

              2)將PC設(shè)備(CPURAMHard Driver)發(fā)送的數(shù)據(jù),打包后輸送至其他網(wǎng)絡(luò)設(shè)備中。

              物理接口現(xiàn)在的一般為RJ-45接口,接雙絞線;

              類型:PCI網(wǎng)卡、ISA網(wǎng)卡、EISA網(wǎng)卡及其他總線網(wǎng)卡。一般來講,10M網(wǎng)卡大多為ISA總線,100M網(wǎng)卡中全部是PCI總線;服務(wù)器端的網(wǎng)卡可能有EISA總線或其他總線。PCI32位總線,PCI卡比ISA總線多、速度快。

              10M/100M自適應(yīng)問題:在同一個(gè)網(wǎng)段,取決于速率最低的網(wǎng)卡;當(dāng)網(wǎng)卡全滿足要求時(shí),須由線路的質(zhì)量決定。

              2.2.2集線器

              簡稱HUB,簡單地接收信號并將其復(fù)制到其它所有端口上,使得與端口相連接的每個(gè)主機(jī)都可以收到數(shù)據(jù)。相當(dāng)于一個(gè)多口的中繼器。工作在物理層。

              優(yōu)點(diǎn):

              1)隔離單機(jī)故障(相對同軸電纜總線型局域網(wǎng)而言)

              2)連接起來更加方便;

              3)布線更為集中,查找故障更為方便;信號燈指示故障的類型;

              集線器的選擇:

              小型實(shí)驗(yàn)室網(wǎng)絡(luò):可選用10M共享式HUB;有上百個(gè)主機(jī)且各個(gè)主機(jī)的通信并不頻繁,可選擇堆疊式;當(dāng)規(guī)模繼續(xù)增大時(shí),須考慮用交換機(jī)和路由器。

              目前,集線器和交換機(jī)之間的界限已變得越來越模糊。交換式集線器有一個(gè)核心交換式背板,采用一個(gè)純粹的交換系統(tǒng)代替?zhèn)鹘y(tǒng)的共享介質(zhì)中繼網(wǎng)段。

              2.2.3交換機(jī)

              交換機(jī)是具有流量控制功能的多端口網(wǎng)橋,按每一數(shù)據(jù)包中的MAC地址相對簡單地決策信息轉(zhuǎn)發(fā)。交換技術(shù)允許共享型和專用型的局域網(wǎng)段進(jìn)行帶寬調(diào)整。交換機(jī)能經(jīng)濟(jì)地將網(wǎng)絡(luò)分成小的沖突網(wǎng)域,為每個(gè)工作站提供更高的帶寬。工作在鏈路層。交換機(jī)是組成網(wǎng)絡(luò)系統(tǒng)的核心設(shè)備。對用戶而言,局域網(wǎng)交換機(jī)最主要的指標(biāo)是端口的配置、數(shù)據(jù)交換能力、包交換速度等因素。

              主要功能:

              1)每個(gè)端口提供專用的帶寬系

              2)流量控制

              3)支持網(wǎng)絡(luò)管理

              4)對VLAN的支持。

              交換機(jī)應(yīng)用中幾個(gè)值得注意的問題:

              1)交換機(jī)網(wǎng)絡(luò)中的瓶頸問題。

              在當(dāng)前的客戶/服務(wù)器模式的網(wǎng)絡(luò)中多臺(tái)工作站會(huì)同時(shí)訪問服務(wù)器,因此非常容易形成服務(wù)器瓶頸。有的廠商已經(jīng)考慮到這一點(diǎn),在交換機(jī)中設(shè)計(jì)了一個(gè)或多個(gè)高速端口。方便用戶連接服務(wù)器或高速主干網(wǎng)。用戶也可以通過設(shè)計(jì)多臺(tái)服務(wù)器(進(jìn)行業(yè)務(wù)劃分)或追加多個(gè)網(wǎng)卡來消除瓶頸。

              2)網(wǎng)絡(luò)中的廣播幀

              局域網(wǎng)中廣播包的存在會(huì)大大降低交換機(jī)的效率,可以利用交換機(jī)的虛擬網(wǎng)功能(并非每種交換機(jī)都支持虛擬網(wǎng))將廣播包限制在一定范圍內(nèi)。用戶使用時(shí)一定要注意交換機(jī)端口的連接端點(diǎn)數(shù)。如果超過廠商給定的MAC數(shù),交換機(jī)接收到一個(gè)網(wǎng)絡(luò)幀時(shí),只有其目的站的MAC地址不存在于該交換機(jī)端口的MAC地址表中,那么該幀會(huì)以廣播方式發(fā)向交換機(jī)的每個(gè)端口。

              2.2.4路由器

              路由器是一種典型的網(wǎng)絡(luò)層設(shè)備。它在兩個(gè)局域網(wǎng)之間按幀傳輸數(shù)據(jù),在OSI/RM之中被稱之為中介系統(tǒng),完成網(wǎng)絡(luò)層中繼或第3層中繼的任務(wù)。路由器負(fù)責(zé)在兩個(gè)局域網(wǎng)的網(wǎng)絡(luò)層間按幀傳輸數(shù)據(jù),轉(zhuǎn)發(fā)幀時(shí)需要改變幀中的地址。

              路由器(Router)是用于連接多個(gè)邏輯上分開的網(wǎng)絡(luò),路由器具有判斷網(wǎng)絡(luò)地址和選擇路徑的功能,它能在多網(wǎng)絡(luò)互聯(lián)環(huán)境中,建立靈活的連接,可用完全不同的數(shù)據(jù)分組和介質(zhì)訪問方法連接各種子網(wǎng),路由器只接受源站或其他路由器的信息,屬網(wǎng)絡(luò)層的一種互聯(lián)設(shè)備。

              一般說來,異種網(wǎng)絡(luò)互聯(lián)與多個(gè)子網(wǎng)互聯(lián)都應(yīng)采用路由器來完成。

              路由器的主要工作就是為經(jīng)過路由器的每個(gè)數(shù)據(jù)幀尋找一條最佳傳輸路徑,并將該數(shù)據(jù)有效地傳送到目的站點(diǎn)。選擇最佳路徑的策略即路由算法是路由器的關(guān)鍵所在。為了完成這項(xiàng)工作,在路由器中保存著各種傳輸路徑的相關(guān)數(shù)據(jù)——路由表,供路由選擇時(shí)使用。路徑表中保存著子網(wǎng)的標(biāo)志信息、網(wǎng)上路由器的個(gè)數(shù)和下一個(gè)路由器的名字等內(nèi)容。路徑表可以是由系統(tǒng)管理員固定設(shè)置好的,也可以由系統(tǒng)動(dòng)態(tài)修改,可以由路由器自動(dòng)調(diào)整,也可以由主機(jī)控制。

              優(yōu)點(diǎn):

              適用于大規(guī)模的網(wǎng)絡(luò);

              能夠適應(yīng)復(fù)雜的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),負(fù)載共享和最優(yōu)路徑;

              能更好地處理多種連網(wǎng)媒體;

              隔離通信量 ;

              有較高的處理能力;

              缺點(diǎn):

              安裝及設(shè)置復(fù)雜;

              效率較低、價(jià)格高;

              2.2.5防火墻

              防火墻從本質(zhì)上說是一種保護(hù)裝置,是設(shè)置在被保護(hù)網(wǎng)絡(luò)和外部網(wǎng)絡(luò)之間的一道屏障,實(shí)現(xiàn)網(wǎng)絡(luò)的安全保護(hù),以防止發(fā)生不可預(yù)測的、潛在破壞性的侵入,是提供信息安全服務(wù)、實(shí)現(xiàn)網(wǎng)絡(luò)和信息安全的基礎(chǔ)設(shè)施。

              防火墻功能

              1)防火墻能強(qiáng)化安全策略

              2)防火墻能有效地記錄網(wǎng)上的活動(dòng)

              3)防火墻限制暴露用戶點(diǎn)

              4)防火墻是一個(gè)安全策略的檢查站

              防火墻的不足之處

              1)不能防范惡意的知情者

              如果入侵者已經(jīng)在防火墻內(nèi)部,防火墻是無能為力的。內(nèi)部用戶偷竊數(shù)據(jù),破壞硬件和軟件,并且巧妙地修改程序而不接近防火墻。對于來自知情者的威脅只能要求加強(qiáng)內(nèi)部管理,如主機(jī)安全和用戶教育等。

              2)防火墻不能防范不通過它的連接

              防火墻能夠有效地防止通過它進(jìn)行傳輸信息,然而不能防止不通過它而傳輸?shù)男畔ⅰ?/span>

              3)防火墻不能防備全部的威脅

              防火墻被用來防備已知的威脅,如果是一個(gè)很好的防火墻設(shè)計(jì)方案,可以防備新的威脅,但沒有一個(gè)防火墻能自動(dòng)防御所有的新的威脅。沒有一個(gè)防火墻能自動(dòng)防御所有

              4)防火墻不能防范病毒。

              2.3網(wǎng)線的制作

              在以雙絞線作為傳輸介質(zhì)的網(wǎng)絡(luò)中,跳線的制與測試非常重要。對于小型網(wǎng)絡(luò)而言,跳線連接著集線設(shè)備與計(jì)算機(jī);對于大中型網(wǎng)絡(luò)而言,跳線既連接著信息插座與計(jì)算機(jī),也連接著集線設(shè)備與跳線設(shè)備與跳線板??傊?span lang="EN-US" style="margin: 0px;">,無論如何,跳線的制作與測試是網(wǎng)絡(luò)管理員一定要學(xué)會(huì)的入門級手藝。
              2.3.1實(shí)驗(yàn)內(nèi)容。
                1. 了解局域網(wǎng)的組網(wǎng)方式以及雙絞線雙絞線的兩種制作規(guī)范;
                2. 熟練掌握雙絞線的制作方法和制作技巧。

              2.3.2實(shí)驗(yàn)設(shè)備
                (1)RJ-45壓線鉗 (2)雙絞線剝線器 (3)RJ-45接頭 (4)雙絞線 (5) 網(wǎng)線測試儀
              2.3.3雙絞線制作標(biāo)準(zhǔn)
                目前在10BaseT100BaseT以及1000BaseT網(wǎng)絡(luò)中,最常使用的布線標(biāo)準(zhǔn)有兩個(gè),EIATIA568A標(biāo)準(zhǔn)和EIATIA568B標(biāo)準(zhǔn)。EIATIA568A標(biāo)準(zhǔn)描述的線序從左到右依次為:白綠、綠、白橙、藍(lán)、白藍(lán)、橙、白棕、棕;EIATIA568B標(biāo)準(zhǔn)描述的線序從左到右依次為:白橙、橙、白綠、藍(lán)、白藍(lán)、綠、白棕、棕。如下表所示:

              T568A標(biāo)準(zhǔn)和T568B標(biāo)準(zhǔn)線序表

              標(biāo)準(zhǔn)

              1

              2

              3

              4

              5

              6

              7

              8

              T568A

              白綠

              白橙

              藍(lán)

              白藍(lán)

              白棕

              T568B

              白橙

              白綠

              藍(lán)

              白藍(lán)

              白棕

              繞對

              同一繞對

              6同一繞對

              同一繞對

              3同一繞對

              同一繞對

                一條網(wǎng)線兩端RJ-45頭中的線序排列完全相同的網(wǎng)線,稱為直通線(Straight Cable),直通線一般均采用EIATIA568B標(biāo)準(zhǔn),通常只適用于計(jì)算機(jī)到集線設(shè)備之間的連接。當(dāng)使用雙絞線直接連接兩臺(tái)計(jì)算或連接兩臺(tái)集線設(shè)備時(shí),另一端的線序應(yīng)作相應(yīng)的調(diào)整,即第1,2線和第3,6線對調(diào),制作為交叉線(Crossover Calble),采用EIATIA568A標(biāo)準(zhǔn)。
              2.3.4網(wǎng)線的制作方法
                1.直通線的制作
                
              步驟1:準(zhǔn)備好5類線、RJ-45插頭和一把專用的壓線鉗,如圖1所示。

              1步驟1

                步驟2:用壓線鉗的剝線刀口將5類線的外保護(hù)套管劃開(小心不要將里面的雙絞線的絕緣層劃破),刀口距5類線的端頭至少2厘米,如圖2所示。

                                   圖2步驟2

                步驟3:將劃開的外保護(hù)套管剝?nèi)ィㄐD(zhuǎn)、向外抽),如圖3所示。

                                  圖3步驟3
                步驟4:露出5類線電纜中的4對雙絞線,如圖4所示?!?br />                               圖4步驟4
                步驟5:按照EIA/TIA-568B標(biāo)準(zhǔn)和導(dǎo)線顏色將導(dǎo)線按規(guī)定的序號排好,如圖5所示。

               
                      
                                     圖5步驟5
                步驟6:將8根導(dǎo)線平坦整齊地平行排列,導(dǎo)線間不留空隙,如圖6所示。
                              
                                    圖6步驟6

                步驟7:準(zhǔn)備用壓線鉗的剪線刀口將8根導(dǎo)線剪斷,如圖7所示。
                         
                                       圖7步驟7
                步驟8:剪斷電纜線。請注意:一定要剪得很整齊。剝開的導(dǎo)線長度不可太短??梢韵攘糸L一些。不要?jiǎng)冮_每根導(dǎo)線的絕緣外層,如圖8所示。


                            
                                    圖8步驟8
                步驟9:將剪斷的電纜線放入RJ-45插頭試試長短(要插到底),電纜線的外保護(hù)層最后應(yīng)能夠在RJ-45插頭內(nèi)的凹陷處被壓實(shí)。反復(fù)進(jìn)行調(diào)整,如圖9所示。


                            
                                    圖9步驟9
                步驟10:在確認(rèn)一切都正確后(特別要注意不要將導(dǎo)線的順序排列反了),將RJ-45插頭放入壓線鉗的壓頭槽內(nèi),準(zhǔn)備最后的壓實(shí),如圖10所示。
                         
                                     圖10步驟10
                步驟11:雙手緊握壓線鉗的手柄,用力壓緊,如圖11a和圖11b所示。請注意,在這一步驟完成后,插頭的8個(gè)針腳接觸點(diǎn)就穿過導(dǎo)線的絕緣外層,分別和8根導(dǎo)線緊緊地壓接在一起。


                        
                                   圖11a步驟11a
                        
                                   圖11b步驟11b
                步驟12:完成,如圖12所示。


                               
                                     圖12步驟12
                2.交叉線的制作
                
              交叉線的制作步驟與直通線的制作步驟相同,只是雙絞線的一端應(yīng)采用EIATIA568A標(biāo)準(zhǔn),另一端則采用EIATIA568B標(biāo)準(zhǔn)。

              2.4組建簡單的SOHO對等網(wǎng)絡(luò)

              2.4.1實(shí)驗(yàn)內(nèi)容
              使用雙絞線連接PC組成直連網(wǎng)絡(luò);
              理解交叉線和直通線的區(qū)別;
              會(huì)測試網(wǎng)絡(luò)的連通性。

              2.4.2實(shí)驗(yàn)設(shè)備(材料)
              PC機(jī)(2臺(tái))、交叉線。
              2.4.3實(shí)驗(yàn)步驟
              步驟一:準(zhǔn)備一根制作好的雙絞線,使用測線儀測試連通性完好。
              步驟二:將雙絞線兩端水晶頭插入兩臺(tái)PC機(jī)網(wǎng)卡的RJ-45接口中,連接好網(wǎng)絡(luò)。
              步驟三:為兩臺(tái)PC機(jī)配置IP地址。
              PC1 IP地址:192.168.1.1 PC2 IP地址:192.168.1.2
              子網(wǎng)掩碼:255.255.255.0 子網(wǎng)掩碼:255.255.255.0
              默認(rèn)網(wǎng)關(guān):192.168.1.2 默認(rèn)網(wǎng)關(guān):192.168.1.1
              步驟四:使用Ping命令測試通信的雙方發(fā)送數(shù)據(jù)包的過程。
              PC1 上:Ping? 192.168.1.2
              步驟五:設(shè)置共享資源
              PC1PC2中分別設(shè)置共享文件夾DATA1DATA2
              步驟六:訪問網(wǎng)絡(luò)共享資源
              PC1上訪問共享文件夾DATA2;
              PC2上訪問共享文件夾DATA1

              2.5利用交換機(jī)改造辦公網(wǎng)絡(luò)
              2.5.1實(shí)驗(yàn)?zāi)康?span lang="EN-US" style="margin: 0px;">
              使用交換機(jī)搭建辦公網(wǎng)絡(luò);
              理解使用交換機(jī)使網(wǎng)絡(luò)提高速度、方便管理,改善性能。

              2.5.2實(shí)驗(yàn)設(shè)備(材料)
              RG S2126G-24交換機(jī)、直連線、PC機(jī)。
              2.5.3實(shí)驗(yàn)步驟
              步驟一:準(zhǔn)備好連接計(jì)算機(jī)和交換機(jī)的4根雙絞線。
              步驟二:畫出辦公網(wǎng)絡(luò)的連接拓?fù)鋱D。
              步驟三:將交換機(jī)處于斷電狀態(tài),按拓?fù)鋱D將四臺(tái)PC機(jī)和交換機(jī)連接好。
              步驟四:給交換機(jī)加電,檢查交換機(jī)有線路連接的端口綠色指示燈狀態(tài)。
              步驟五:配置四臺(tái)PC機(jī)IP地址
              PC1IP地址:192.168.1.1 PC2IP地址:192.168.1.2
              子網(wǎng)掩碼:255.255.255.0 子網(wǎng)掩碼:255.255.255.0
              PC3
              ?? IP地址:192.168.1.3 PC4?? IP地址:192.168.1.4
              子網(wǎng)掩碼:255.255.255.0 子網(wǎng)掩碼:255.255.255.0
              步驟四:使用Ping命令測試網(wǎng)絡(luò)和連通狀態(tài)。
              PC1 Ping? PC2PC3、PC4
              Ping? 192.168.1.2
              Ping? 192.168.1.3
              Ping? 192.168.1.4

              第三章 構(gòu)建安全的局域網(wǎng)

              3.1 交換機(jī)概述

              交換機(jī)是目前局域網(wǎng)中使用最廣的網(wǎng)絡(luò)設(shè)備,它工作在數(shù)據(jù)鏈路層。由于其能夠根據(jù)局域網(wǎng)的拓?fù)浣Y(jié)構(gòu)自動(dòng)形成端口地址表,并依此表線速的轉(zhuǎn)達(dá)發(fā)數(shù)據(jù)包,減少了網(wǎng)絡(luò)的沖突,增加了網(wǎng)絡(luò)帶寬。

              交換機(jī)擁有一條很高帶寬的內(nèi)部總線和內(nèi)部交換結(jié)構(gòu)。交換機(jī)的所有的端口都掛在這條內(nèi)部總線上,控制電路收到數(shù)據(jù)包以后,端口處理程序會(huì)查找內(nèi)存中的地址對照表以確定目的MAC地址的NIC(網(wǎng)卡)掛接在哪個(gè)端口上,通過內(nèi)部交換機(jī)構(gòu)迅速將數(shù)據(jù)包傳送到目的的端口。只有當(dāng)目的MAC不存在時(shí),才將數(shù)據(jù)廣播到所有的端口。接收端口響應(yīng)后,交換機(jī)會(huì)學(xué)習(xí)新的地址,并把它添加到內(nèi)部地址表中。

              使用交換機(jī)可以把網(wǎng)絡(luò)“分段”,通過地址對照表,交換機(jī)只允許必要的網(wǎng)絡(luò)流量通過交換機(jī)。通過交換機(jī)的過濾和轉(zhuǎn)發(fā),可以有效地隔離廣播風(fēng)暴,減少錯(cuò)包的出現(xiàn),避免出現(xiàn)共享沖突。

              交換機(jī)在同一時(shí)刻可進(jìn)行多個(gè)端口對之間的數(shù)據(jù)傳輸。每一端口都可視為獨(dú)立的網(wǎng)段,連接在其上的網(wǎng)絡(luò)設(shè)備獨(dú)自享有全部帶寬,無須同其他設(shè)備競爭使用。

              沖突域:用同軸電纜構(gòu)建或以集線器(Hub)為核心構(gòu)建的共享式以太網(wǎng),其所有節(jié)點(diǎn)同處于一個(gè)共同的沖突域,一個(gè)沖突域內(nèi)的不同的設(shè)備同時(shí)發(fā)出的以太幀互相沖突;同時(shí),沖突域內(nèi)的一臺(tái)主機(jī)發(fā)送的數(shù)據(jù),同處于一個(gè)沖突域的其他主機(jī)都可以接收到??梢?,一個(gè)沖突域內(nèi)的主機(jī)太多會(huì)導(dǎo)致每臺(tái)主機(jī)得到的可用帶寬降低,網(wǎng)上沖突可能性成倍增加,信息安全得不到保證。

              廣播域:廣播域是網(wǎng)上一組設(shè)備的集合,當(dāng)這些設(shè)備中的一個(gè)發(fā)出一個(gè)廣播幀時(shí),所有其他設(shè)備都能接收到該幀。

              廣播域和沖突域是兩個(gè)比較容易混淆的概念,在這里一定要注意區(qū)分這兩個(gè)概念:連接在一個(gè)Hub上的所有設(shè)備構(gòu)成一個(gè)沖突域,同時(shí)也構(gòu)成了一個(gè)廣播域;連接在交換機(jī)上的每個(gè)設(shè)備都分別屬于不同的沖突域,交換機(jī)每個(gè)端口構(gòu)成一個(gè)沖突域,而屬于同一個(gè)VLAN中的主機(jī)都屬于同一個(gè)廣播域。

              橋接:橋接又稱網(wǎng)橋,它用來連接兩個(gè)或更多的共享式以太網(wǎng)段,不同的網(wǎng)段分別屬于各自的沖突域,所有網(wǎng)段處于同一個(gè)廣播域,橋接的工作模式是交換機(jī)工作原理的基礎(chǔ)。

              交換:局域網(wǎng)交換的概念來自橋接,從基本功能上講,它于橋接使用相同的算法,只是交換的實(shí)現(xiàn)是由專用硬件實(shí)現(xiàn),而傳統(tǒng)的橋接是由軟件來實(shí)現(xiàn)的。并且局域網(wǎng)交換機(jī)具有豐富的功能,如VLAN劃分、生成樹協(xié)議、組播支持、服務(wù)質(zhì)量保證等。

              MAC地址表:交換機(jī)內(nèi)有一個(gè)MAC地址表,用于存放該交換機(jī)端口所連接設(shè)備的MAC地址于端口號的對應(yīng)信息。MAC地址表是交換機(jī)正常工作的基礎(chǔ),它的生成過程也是我們應(yīng)該重點(diǎn)掌握的內(nèi)容。

              3.2交換機(jī)的配置管理方式

              對網(wǎng)絡(luò)互連設(shè)備的配置通常有以下幾種方法:

              1. 通過設(shè)備的Console(控制臺(tái))端口接超級終端或運(yùn)行終端仿真軟件的PC機(jī)

              2. 通過設(shè)備的AUX端口接MODEM,通過電話線與遠(yuǎn)方的終端

              3. 通過Telnet程序

              4. 通過瀏覽器

              5. 通過網(wǎng)管軟件

              但是網(wǎng)絡(luò)互連設(shè)備的第一次配置必須通過第一種方法來實(shí)現(xiàn),同時(shí)第一種方法也是最常用最直接有效的方法。其它方法必須建立在網(wǎng)絡(luò)設(shè)備已有一些基本配置的基礎(chǔ)上。本實(shí)驗(yàn)手冊對網(wǎng)絡(luò)設(shè)備的配置都是通過Console配置方法來實(shí)現(xiàn)。

              3.2.1 Console口配置管理

              具體操作步驟如下:

              1. 連接Console口配置線纜,如果已經(jīng)連接,確認(rèn)連接的主機(jī)串口是com1還是com2

              2. 創(chuàng)建超級終端會(huì)話,按照如下路徑打開超級終端:windows開始—>程序—>附件—>通訊—>超級終端

              3. 選擇通訊串口(com1com2)

              4. 配置串口工作參數(shù);具體配置界面如圖1-1所示:

              1-1 端口設(shè)置

              完成上述配置之后,如果交換機(jī)已經(jīng)啟動(dòng),回車即可建立與交換機(jī)的通信。若未啟動(dòng),請檢查交換機(jī)電源是否打開。

              3.2.2 Telnet配置管理

              Telnet配置管理方法是網(wǎng)絡(luò)工程師或網(wǎng)絡(luò)管理員使用最廣泛的一種設(shè)備訪問控制方式。它通過局域網(wǎng)或廣域網(wǎng)實(shí)現(xiàn)本地或遠(yuǎn)程地訪問控制。但是它的使用必須要求首先對設(shè)備進(jìn)行初始化配置,否則用戶無法正確登陸和訪問。初始化配置只能通過Console口登陸進(jìn)行配置。

              如果要想訪問某交換機(jī),必須能夠唯一確定被訪問的交換機(jī)。所以我們進(jìn)行Telnent配置管理的前提是交換機(jī)必須具有唯一的IP地址。

              配置交換機(jī)的IP地址:

              Switch>en

              Switch#config terminal (進(jìn)入全局配置模式)

              Enter configuration commands, one per line. End with CNTL/Z.

              Switch(config)#interface vlan 1 (進(jìn)入交換機(jī)管理接口配置模式)

              Switch(config-if)#ip address 192.168.0.1 255.255.255.0 (配置交換機(jī)管理接口IP地址)

              Switch(config-if)#no shut (開啟交換機(jī)管理接口)

              Switch(config-if)#exit

              Switch(config)#

              此時(shí)請配置你的主機(jī)IP地址與Vlan 1處于同一網(wǎng)段,然后用windows附帶的Telnet終端軟件訪問192.168.0.1。如圖1-2所示:

              1-2 telnet 登錄

              回車提示Password required,but none set 失去跟主機(jī)的聯(lián)系。

              這是因?yàn)榻粨Q機(jī)為了保證網(wǎng)絡(luò)設(shè)備的安全,在缺省情況下,Telnet登錄用戶需要認(rèn)證。所以在使用Telnet之前必須設(shè)置登錄認(rèn)證,否則禁止登錄。

              配置Telnet用戶認(rèn)證:

              Switch(config)#enable password ruijie (配置進(jìn)入特權(quán)模式的密碼)

              Switch(config)#line vty 0 4 (進(jìn)入虛擬終端)

              Switch(config-line)#password ruijie (設(shè)置虛擬終端口令)

              Switch(config-line)#login (登錄虛擬終端)

              Switch(config-line)#exit

              Switch(config)#

              完成配置后,再次使用Telnet登錄192.168.0.1,按照交換機(jī)提示符輸入Password即可進(jìn)入交換機(jī)的用戶視圖。

              3.3 交換機(jī)的啟動(dòng)過程

              3.3.1交換機(jī)的啟動(dòng)順序

              完成加電自檢后,接著進(jìn)行交換機(jī)初始化,步驟如下

              1. 執(zhí)行ROM中的普通自舉程序加載器。自舉程序(Boostrap)是一個(gè)簡單的預(yù)制操作,用于加載一些指令,這些指令又將其他的指令裝入內(nèi)存,或是使交換機(jī)進(jìn)入其他的配置模式。

              2. 裝載RG IOS軟件映像文件。RG IOS軟件映像文件可以在放在很多地方。如Flash存儲(chǔ)器和網(wǎng)絡(luò)(TFTP服務(wù)器)。如果啟動(dòng)配置中沒有啟動(dòng)系統(tǒng)命令,交換機(jī)缺省從Flash存儲(chǔ)器中查找IOS映像。

              3. 將保存在NVRAM中的配置文件加載入主存中,然后逐行執(zhí)行。配置文件也成為啟動(dòng)配置,其存儲(chǔ)在NVRAME中,包含先前在交換機(jī)上配置并存儲(chǔ)的命令。

              4. 如果NVRAM中沒有有效的配置文件,或者是NVRAM的內(nèi)容被擦除了,操作系統(tǒng)將執(zhí)行問題驅(qū)動(dòng)的初始化配置歷程,稱為系統(tǒng)配置對話。

              3.3.2交換機(jī)啟動(dòng)信息

              在連接好線路,配置好超級終端仿真軟件后,就可以打開交換機(jī),此時(shí)超級終端窗口就會(huì)顯示交換機(jī)的啟動(dòng)信息,如下(其中重要信息都用陰影標(biāo)記并加以注釋):

              RG21 Ctrl Loader Version 03-11-02

              Base ethernet MAC Address: 00:D0:F8:8C:0B:49

              Initializing File System...

              DEV[0]: 26 live files, 0 dead files.

              DEV[0]: Total bytes: 32456704

              DEV[0]: Bytes used: 5569764

              DEV[0]: Bytes available: 26886772

              DEV[0]: File system initializing took 7 seconds.

              Executing file: flash:s2126g.bin CRC ok

              Loading "flash:s2126g.bin"................................................OK

              Entry point: 0x00014000

              executing...

              RuiJie Internetwork Operating System Software

              S2126_1G(50G26S26) Software (RGiant-21-CODE) Version 1.61(2)

              Copyright (c) 2001-2005 by RuiJie Network Inc.

              Compiled Sep 9 2005, 15:44:53.

              Initializing...

              Done

              2008-07-30 14:15:32 @5-COLDSTART:System coldstart

              Switch>

              Switch>

              交換機(jī)的啟動(dòng)過程為用戶提供了豐富的信息。通過這些信息,我們可以對交換機(jī)硬件結(jié)構(gòu)和軟件加載過程有直觀認(rèn)識。同時(shí),在進(jìn)行產(chǎn)品驗(yàn)貨時(shí),部件號、序列號、版本號信息是非常重要的信息。

              3.4 VLAN

              3.4.1 VLAN概述

              VLAN即虛擬局域網(wǎng)(Virtual Local Area Network的縮寫),是一種通過將局域網(wǎng)內(nèi)的設(shè)備邏輯地而不是物理地劃分成一個(gè)個(gè)網(wǎng)段從而實(shí)現(xiàn)虛擬工作組的新興技術(shù)。VLAN是為解決以太網(wǎng)的廣播問題和安全性而提出的,它在以太網(wǎng)幀的基礎(chǔ)上增加了VLAN頭,用VLAN ID把用戶劃分為更小的工作組,限制不同工作組間的用戶二層互訪,每個(gè)工作組就是一個(gè)虛擬局域網(wǎng)。虛擬局域網(wǎng)的好處是可以限制廣播范圍,并能夠形成虛擬工作組,動(dòng)態(tài)管理網(wǎng)絡(luò)?! ?/span>
                VLAN技術(shù)允許網(wǎng)絡(luò)管理者將一個(gè)物理的LAN邏輯地劃分成不同的廣播域即VLAN,每一個(gè)VLAN都包含一組有著相同需求的計(jì)算機(jī)工作站,與物理上形成的LAN有著相同的屬性。但由于它是邏輯地而不是物理地劃分,所以同一個(gè)VLAN內(nèi)的各個(gè)工作站無須被放置在同一個(gè)物理空間里,即這些工作站不一定屬于同一個(gè)物理LAN網(wǎng)段。一個(gè)VLAN內(nèi)部的廣播和單播流量都不會(huì)轉(zhuǎn)發(fā)到其他VLAN中,即使是兩臺(tái)計(jì)算機(jī)有著同樣的網(wǎng)段,但是它們卻沒有相同的VLAN號,它們各自的廣播流也不會(huì)相互轉(zhuǎn)發(fā),從而有助于控制流量、減少設(shè)備投資、簡化網(wǎng)絡(luò)管理、提高網(wǎng)絡(luò)的安全性。

              VLAN是建立在物理網(wǎng)絡(luò)基礎(chǔ)上的一種邏輯子網(wǎng),因此建立VLAN需要相應(yīng)的支持VLAN技術(shù)的網(wǎng)絡(luò)設(shè)備。當(dāng)網(wǎng)絡(luò)中的不同VLAN間進(jìn)行相互通信時(shí),需要路由的支持,這時(shí)就需要增加路由設(shè)備——要實(shí)現(xiàn)路由功能,既可采用路由器,也可采用三層交換機(jī)來完成。

              3.4.2劃分VLAN的基本方式

              從技術(shù)角度講,VLAN的劃分可依據(jù)不同原則,一般有以下三種劃分方法:

              1. 基于端口的VLAN劃分

              許多VLAN廠商都利用交換機(jī)的端口來劃分VLAN成員。被設(shè)定的端口都在同一個(gè)廣播域中。例如,一個(gè)交換機(jī)的1,2,3,45端口被定義為虛擬網(wǎng)A,同一交換機(jī)的6,78端口組成虛擬網(wǎng)B。這樣做允許各端口之間的通訊,并允許共享型網(wǎng)絡(luò)的升級。但是,這種劃分模式將虛擬網(wǎng)限制在了一臺(tái)交換機(jī)上。

              第二代端口VLAN技術(shù)允許跨越多個(gè)交換機(jī)的多個(gè)不同端口劃分VLAN,不同交換機(jī)上的若干個(gè)端口可以組成同一個(gè)虛擬網(wǎng)。

              以交換機(jī)端口來劃分網(wǎng)絡(luò)成員,其配置過程簡單明了。因此,從目前來看,這種根據(jù)端口來劃分VLAN的方式仍然是最常用的一種方式。

              2.基于MAC地址的VLAN劃分

              這種劃分VLAN的方法是根據(jù)每個(gè)主機(jī)的MAC地址來劃分,即對每個(gè)MAC地址的主機(jī)都配置它屬于哪個(gè)組。這種劃分VLAN方法的最大優(yōu)點(diǎn)就是當(dāng)用戶物理位置移動(dòng)時(shí),即從一個(gè)交換機(jī)換到其他的交換機(jī)時(shí),VLAN不用重新配置,所以,可以認(rèn)為這種根據(jù)MAC地址的劃分方法是基于用戶的VLAN,這種方法的缺點(diǎn)是初始化時(shí),所有的用戶都必須進(jìn)行配置,如果有幾百個(gè)甚至上千個(gè)用戶的話,配置是非常累的。而且這種劃分的方法也導(dǎo)致了交換機(jī)執(zhí)行效率的降低,因?yàn)樵诿恳粋€(gè)交換機(jī)的端口都可能存在很多個(gè)VLAN組的成員,這樣就無法限制廣播包了。另外,對于使用筆記本電腦的用戶來說,他們的網(wǎng)卡可能經(jīng)常更換,這樣,VLAN就必須不停地配置。

              3.基于網(wǎng)絡(luò)層VLAN劃分

              這種劃分VLAN的方法是根據(jù)每個(gè)主機(jī)的網(wǎng)絡(luò)層地址或協(xié)議類型(如果支持多協(xié)議)劃分的,雖然這種劃分方法是根據(jù)網(wǎng)絡(luò)地址,比如IP地址,但它不是路由,與網(wǎng)絡(luò)層的路由毫無關(guān)系。

              這種方法的優(yōu)點(diǎn)是用戶的物理位置改變了,不需要重新配置所屬的VLAN,而且可以根據(jù)協(xié)議類型來劃分VLAN,這對網(wǎng)絡(luò)管理者來說很重要,還有,這種方法不需要附加的幀標(biāo)簽來識別VLAN,這樣可以減少網(wǎng)絡(luò)的通信量。

              這種方法的缺點(diǎn)是效率低,因?yàn)闄z查每一個(gè)數(shù)據(jù)包的網(wǎng)絡(luò)層地址是需要消耗處理時(shí)間的(相對于前面兩種方法),一般的交換機(jī)芯片都可以自動(dòng)檢查網(wǎng)絡(luò)上數(shù)據(jù)包的以太網(wǎng)幀頭,但要讓芯片能檢查IP幀頭,需要更高的技術(shù),同時(shí)也更費(fèi)時(shí)。當(dāng)然,這與各個(gè)廠商的實(shí)現(xiàn)方法有關(guān)。

              就目前來說,對于VLAN的劃分主要采取上述第1、3種方式,第2種方式為輔助性的方案。

              3.4.3使用VLAN優(yōu)點(diǎn)

              使用VLAN具有以下優(yōu)點(diǎn):  

              1.控制廣播風(fēng)暴

              一個(gè)VLAN就是一個(gè)邏輯廣播域,通過對VLAN的創(chuàng)建,隔離了廣播,縮小了廣播范圍,可以控制廣播風(fēng)暴的產(chǎn)生?!?/span>

              2.提高網(wǎng)絡(luò)整體安全性

              通過路由訪問列表和MAC地址分配等VLAN劃分原則,可以控制用戶訪問權(quán)限和邏輯網(wǎng)段大小,將不同用戶群劃分在不同VLAN,從而提高交換式網(wǎng)絡(luò)的整體性能和安全性。

              3. 網(wǎng)絡(luò)管理簡單、直觀
                對于交換式以太網(wǎng),如果對某些用戶重新進(jìn)行網(wǎng)段分配,需要網(wǎng)絡(luò)管理員對網(wǎng)絡(luò)系統(tǒng)的物理結(jié)構(gòu)重新進(jìn)行調(diào)整,甚至需要追加網(wǎng)絡(luò)設(shè)備,增大網(wǎng)絡(luò)管理的工作量。而對于采用VLAN技術(shù)的網(wǎng)絡(luò)來說,一個(gè)VLAN可以根據(jù)部門職能、對象組或者應(yīng)用將不同地理位置的網(wǎng)絡(luò)用戶劃分為一個(gè)邏輯網(wǎng)段。在不改動(dòng)網(wǎng)絡(luò)物理連接的情況下可以任意地將工作站在工作組或子網(wǎng)之間移動(dòng)。利用虛擬網(wǎng)絡(luò)技術(shù),大大減輕了網(wǎng)絡(luò)管理和維護(hù)工作的負(fù)擔(dān),降低了網(wǎng)絡(luò)維護(hù)費(fèi)用。在一個(gè)交換網(wǎng)絡(luò)中,VLAN提供了網(wǎng)段和機(jī)構(gòu)的彈性組合機(jī)制。 

              3.4.4三層交換技術(shù)

              以太網(wǎng)的工作原理是利用二進(jìn)制位形成的一個(gè)個(gè)字節(jié)組合成一幀幀的數(shù)據(jù)(其實(shí)是一些電脈沖)在導(dǎo)線中進(jìn)行傳播。首先,以太網(wǎng)網(wǎng)段上需要進(jìn)行數(shù)據(jù)傳送的節(jié)點(diǎn)對導(dǎo)線進(jìn)行監(jiān)聽,這個(gè)過程稱為CSMA/CDCarrier Sense Multiple Access with Collision Detection帶有沖突監(jiān)測的載波偵聽多址訪問)的載波偵聽。如果,這時(shí)有另外的節(jié)點(diǎn)正在傳送數(shù)據(jù),監(jiān)聽節(jié)點(diǎn)將不得不等待,直到傳送節(jié)點(diǎn)的傳送任務(wù)結(jié)束。如果某時(shí)恰好有兩個(gè)工作站同時(shí)準(zhǔn)備傳送數(shù)據(jù),以太網(wǎng)網(wǎng)段將發(fā)出沖突信號。這時(shí),節(jié)點(diǎn)上所有的工作站都將檢測到?jīng)_突信號,因?yàn)檫@時(shí)導(dǎo)線上的電壓超出了標(biāo)準(zhǔn)電壓。這時(shí)以太網(wǎng)網(wǎng)段上的任何節(jié)點(diǎn)都要等沖突結(jié)束后才能夠傳送數(shù)據(jù)。也就是說在CSMA/CD方式下,在一個(gè)時(shí)間段,只有一個(gè)節(jié)點(diǎn)能夠在導(dǎo)線上傳送數(shù)據(jù)。而轉(zhuǎn)發(fā)以太網(wǎng)數(shù)據(jù)幀的聯(lián)網(wǎng)設(shè)備是集線器,它是一層設(shè)備,傳輸效率比較低。

              沖突的產(chǎn)生降低了以太網(wǎng)的帶寬,而且這種情況又是不可避免的。所以,當(dāng)導(dǎo)線上的節(jié)點(diǎn)越來越多后,沖突的數(shù)量將會(huì)增加。顯而易見的解決方法是限制以太網(wǎng)導(dǎo)線上的節(jié)點(diǎn),需要對網(wǎng)絡(luò)進(jìn)行物理分段。將網(wǎng)絡(luò)進(jìn)行物理分段的網(wǎng)絡(luò)設(shè)備用到了網(wǎng)橋與交換機(jī)。網(wǎng)橋和交換機(jī)的基本作用是只發(fā)送去往其他物理網(wǎng)段的信息。所以,如果所有的信息都只發(fā)往本地的物理網(wǎng)段,那么網(wǎng)橋和交換機(jī)上就沒有信息通過。這樣可以有效減少網(wǎng)絡(luò)上的沖突。網(wǎng)橋和交換機(jī)是基于目標(biāo)MAC(介質(zhì)訪問控制)地址做出轉(zhuǎn)發(fā)決定的,它們是二層設(shè)備。我們已經(jīng)知道了以太網(wǎng)的缺點(diǎn)及物理網(wǎng)段中沖突的影響,現(xiàn)在,我們來看看另外一種導(dǎo)致網(wǎng)絡(luò)降低運(yùn)行速度的原因:廣播。廣播存在于所有的網(wǎng)絡(luò)上,如果不對它們進(jìn)行適當(dāng)?shù)目刂?,它們便?huì)充斥于整個(gè)網(wǎng)絡(luò),產(chǎn)生大量的網(wǎng)絡(luò)通信。廣播不僅消耗了帶寬,而且也降低了用戶工作站的處理效率。由于各種各樣的原因,網(wǎng)絡(luò)操作系統(tǒng)(NOS)使用了廣播,TCP/IP使用廣播從IP地址中解析MAC地址,還使用廣播通過RIPIGRP協(xié)議進(jìn)行宣告,所以,廣播也是不可避免的。網(wǎng)橋和交換機(jī)將對所有的廣播信息進(jìn)行轉(zhuǎn)發(fā),而路由器不會(huì)。所以,為了對廣播進(jìn)行控制,就必須使用路由器。路由器是基于第3層報(bào)頭、目標(biāo)IP尋址、目標(biāo)IPX尋址或目標(biāo)Appletalk尋址做出轉(zhuǎn)發(fā)決定。路由器是3層設(shè)備。

              傳統(tǒng)的路由器在網(wǎng)絡(luò)中有路由轉(zhuǎn)發(fā)、防火墻、隔離廣播等作用,而在一個(gè)劃分了VLAN以后的網(wǎng)絡(luò)中,邏輯上劃分的不同網(wǎng)段之間通信仍然要通過路由器轉(zhuǎn)發(fā)。由于在局域網(wǎng)上,不同VLAN之間的通信數(shù)據(jù)量是很大的,這樣,如果路由器要對每一個(gè)數(shù)據(jù)包都路由一次,隨著網(wǎng)絡(luò)上數(shù)據(jù)量的不斷增大,路由器將不堪重負(fù),路由器將成為整個(gè)網(wǎng)絡(luò)運(yùn)行的瓶頸。

              在這種情況下,出現(xiàn)了第三層交換技術(shù),它是將路由技術(shù)與交換技術(shù)合二為一的技術(shù)。三層交換機(jī)在對第一個(gè)數(shù)據(jù)流進(jìn)行路由后,會(huì)產(chǎn)生一個(gè)MAC地址與IP地址的映射表,當(dāng)同樣的數(shù)據(jù)流再次通過時(shí),將根據(jù)此表直接從二層通過而不是再次路由,從而消除了路由器進(jìn)行路由選擇而造成網(wǎng)絡(luò)的延遲,提高了數(shù)據(jù)包轉(zhuǎn)發(fā)的效率,消除了路由器可能產(chǎn)生的網(wǎng)絡(luò)瓶頸問題??梢?,三層交換機(jī)集路由與交換于一身,在交換機(jī)內(nèi)部實(shí)現(xiàn)了路由,提高了網(wǎng)絡(luò)的整體性能。

              在以三層交換機(jī)為核心的千兆網(wǎng)絡(luò)中,為保證不同職能部門管理的方便性和安全性以及整個(gè)網(wǎng)絡(luò)運(yùn)行的穩(wěn)定性,可采用VLAN技術(shù)進(jìn)行虛擬網(wǎng)絡(luò)劃分。VLAN子網(wǎng)隔離了廣播風(fēng)暴,對一些重要部門實(shí)施了安全保護(hù);且當(dāng)某一部門物理位置發(fā)生變化時(shí),只需對交換機(jī)進(jìn)行設(shè)置,就可以實(shí)現(xiàn)網(wǎng)絡(luò)的重組,非常方便、快捷,同時(shí)節(jié)約了成本。

              VLAN作為一種新一代的網(wǎng)絡(luò)技術(shù),它的出現(xiàn)為解決網(wǎng)絡(luò)站點(diǎn)的靈活配置和網(wǎng)絡(luò)安全性等問題提供了良好的手段。雖然VLAN技術(shù)目前還有許多問題有待解決,例如技術(shù)標(biāo)準(zhǔn)的統(tǒng)一問題、VLAN管理的開銷問題和VALN配置的自動(dòng)化問題等等。然而,隨著技術(shù)的不斷進(jìn)步,上述問題將逐步加以解決,VLAN技術(shù)也將在網(wǎng)絡(luò)建設(shè)中得到更加廣泛的應(yīng)用,從而為提高網(wǎng)絡(luò)的工作效率發(fā)揮更大的作用。

              3.5匯聚鏈接與生成樹協(xié)議

              3.5.1匯聚鏈接

              匯聚鏈接(Trunk Link)指的是能夠轉(zhuǎn)發(fā)多個(gè)不同VLAN的通信的端口。
                匯聚鏈路上流通的數(shù)據(jù)幀,都被附加了用于識別分屬于哪個(gè)VLAN的特殊信息。
                現(xiàn)在再讓我們回過頭來考慮一下剛才那個(gè)網(wǎng)絡(luò)如果采用匯聚鏈路又會(huì)如何呢?用戶只需要簡單地將交換機(jī)間互聯(lián)的端口設(shè)定為匯聚鏈接就可以了。這時(shí)使用的網(wǎng)線還是普通的UTP線,而不是什么其他的特殊布線。圖例中是交換機(jī)間互聯(lián),因此需要用交叉線來連接。
                接下來,讓我們具體看看匯聚鏈接是如何實(shí)現(xiàn)跨越交換機(jī)間的VLAN的。
                當(dāng)一臺(tái)交換機(jī)經(jīng)過匯聚鏈路發(fā)送數(shù)據(jù)幀到另一臺(tái)交換機(jī)時(shí),它會(huì)在數(shù)據(jù)幀上附加VLAN的標(biāo)記。另一臺(tái)交換機(jī)收到數(shù)據(jù)幀后,經(jīng)過檢查VLAN標(biāo)識確定這個(gè)數(shù)據(jù)幀是屬于某一個(gè)VLAN,然后去除標(biāo)記后根據(jù)需要將復(fù)原的數(shù)據(jù)幀只轉(zhuǎn)發(fā)給其他屬于那個(gè)VLAN的端口。這時(shí)的轉(zhuǎn)送,是指經(jīng)過確認(rèn)目標(biāo)MAC地址并與MAC地址列表比對后只轉(zhuǎn)發(fā)給目標(biāo)MAC地址所連的端口。只有當(dāng)數(shù)據(jù)幀是一個(gè)廣播幀、多播幀或是目標(biāo)不明的幀時(shí),它才會(huì)被轉(zhuǎn)發(fā)到所有屬于那個(gè)VLAN的端口。

              Trunk數(shù)據(jù)幀封裝主要有以下兩種方式。

              1. ISLInter-Switch Link

              ISLCisco公司的專有封裝方式,因此僅在Cisco的設(shè)備上。ISL在原來的幀上再添加一個(gè)26字節(jié)的幀頭和4個(gè)字節(jié)的幀尾,幀頭中包含了VLAN的信息,幀尾中包含循環(huán)校驗(yàn)碼CRC,以保證新幀的數(shù)據(jù)完整性,ISL主要用在以太網(wǎng)構(gòu)成的Trunk中。

              2. IEEE 802.1Q

              這是一個(gè)有關(guān)Trunk封裝方式的標(biāo)準(zhǔn),很多廠商的設(shè)備都支持這個(gè)標(biāo)準(zhǔn)。和ISL不同,IEEE802.1Q是在數(shù)據(jù)幀的中間位置加上4個(gè)字節(jié)的標(biāo)識,前兩個(gè)字節(jié)是標(biāo)記協(xié)議標(biāo)識(Tag Protocol Identifier,TPID0X8100代表IEEE802.1Q;后兩個(gè)字節(jié)為標(biāo)記控制信息(Tag Control Information,TCL),其中就包含了VLAN的信息。

              VLAN中繼協(xié)議(即VTP協(xié)議)可以幫助交換機(jī)設(shè)置VLAN。VTP協(xié)議可以維護(hù)VLAN信息全網(wǎng)信息的一致性。VTP有三種工作模式,即服務(wù)器模式、客戶模式和透明模式,VTP是一種通過Trunk 來進(jìn)行VLAN管理的協(xié)議,屬于C/S工作模式。在這個(gè)模式下可以設(shè)置VLAN信息,服務(wù)器會(huì)自動(dòng)將這些信息廣播到網(wǎng)上其他交換機(jī)以統(tǒng)一配置,客戶模式下交換機(jī)不能配置VLAN信息,只能被動(dòng)接受服務(wù)器的VLAN信息。而透明模式下是獨(dú)自配置,它可以配置VLAN信息,但是不廣播自己的VLAN信息,同時(shí)它接收到服務(wù)器發(fā)來的VLAN信息后并不使用,而是直接轉(zhuǎn)發(fā)給別的交換機(jī)。交換機(jī)的初始狀態(tài)是工作在透明模式,有一個(gè)默認(rèn)的VLAN,所有的端口都在這個(gè)VLAN內(nèi)。

              3.5.2 STP(生成樹協(xié)議)

              生成樹協(xié)議是由Sun微系統(tǒng)公司著名工程師拉迪亞珀?duì)柭┦?/span>(Radia Perlman)發(fā)明的。網(wǎng)橋使用珀?duì)柭┦堪l(fā)明的這種方法能夠達(dá)到2層路由的理想境界:冗余和無環(huán)路運(yùn)行。你可以把生成樹協(xié)議設(shè)想為一個(gè)各網(wǎng)橋設(shè)備記在心里的用于進(jìn)行優(yōu)化和容錯(cuò)發(fā)送數(shù)據(jù)的過程的樹型結(jié)構(gòu)。

              生成樹協(xié)議拓?fù)浣Y(jié)構(gòu)的思路是網(wǎng)橋能夠自動(dòng)發(fā)現(xiàn)一個(gè)沒有環(huán)路的拓?fù)浣Y(jié)構(gòu)的子網(wǎng),也就是一個(gè)生成樹。生成樹協(xié)議還能夠確定有足夠的連接通向這個(gè)網(wǎng)絡(luò)的每一個(gè)部分。它將建立整個(gè)局域網(wǎng)的生成樹。當(dāng)首次連接網(wǎng)橋或者發(fā)生拓?fù)浣Y(jié)構(gòu)變化時(shí),網(wǎng)橋都將進(jìn)行生成樹拓?fù)涞闹匦掠?jì)算。當(dāng)一個(gè)網(wǎng)橋收到某種類型的“設(shè)置信息”(一種特殊類型的橋接協(xié)議數(shù)據(jù)單元,BPDU)時(shí),網(wǎng)橋就開始從頭實(shí)施生成樹算法。這種算法從根網(wǎng)橋的選擇開始的。根網(wǎng)橋(root bridge)是整個(gè)拓?fù)浣Y(jié)構(gòu)的核心,所有的數(shù)據(jù)實(shí)際上都要通過根網(wǎng)橋。

              生成樹構(gòu)建的下一步是讓每一個(gè)網(wǎng)橋決定通向根橋的最短路徑,這樣,各網(wǎng)橋就可以知道如何到達(dá)這個(gè)“中心”。這一步會(huì)在每個(gè)局域網(wǎng)進(jìn)行,它選擇指定的網(wǎng)橋,或者與根橋最接近的網(wǎng)橋。指定的網(wǎng)橋?qū)褦?shù)據(jù)從局域網(wǎng)發(fā)送到根橋。最后一步是每個(gè)網(wǎng)橋要選擇一個(gè)根端口。所謂根端口也即“用來向根橋發(fā)送數(shù)據(jù)的端口”。注意,一個(gè)網(wǎng)橋上的每一個(gè)端口,甚至連接到終端系統(tǒng)(計(jì)算機(jī))的端口,都將參加這個(gè)這個(gè)根端口選擇,除非你將一個(gè)端口設(shè)置為“忽略”。

              生成樹協(xié)議思路是,你允許有一個(gè)連接錯(cuò)誤,因?yàn)槟阍谝粚W(wǎng)橋之間存在兩條物理連接。生成樹協(xié)議在一個(gè)端口需要使用之前將封鎖那個(gè)端口。因此,我們應(yīng)該可以拔掉冗余的連接,并且在不中斷通信的情況下把它連接到其它的網(wǎng)橋。STP能夠提供路徑冗余,當(dāng)網(wǎng)絡(luò)中有多條有效路徑會(huì)引起不正常的環(huán)路,導(dǎo)致網(wǎng)絡(luò)不正常。使用STP可以使兩個(gè)終端中只有一條有效路徑。當(dāng)交換機(jī)之間有多個(gè)VLAN時(shí)Trunk線路負(fù)載回過重,這時(shí)需要設(shè)置多個(gè)Trunk端口,但這樣會(huì)引起網(wǎng)絡(luò)環(huán)路。STP協(xié)議便可以解決這樣的問題。它通過在交換機(jī)間傳遞橋接協(xié)議數(shù)據(jù)單元來互相通告諸如交換機(jī)的橋ID、鏈路性質(zhì)、根橋ID等信息,以確定根橋,決定哪些端口處于轉(zhuǎn)發(fā)狀態(tài),哪些端口處于阻斷狀態(tài),以免引起網(wǎng)絡(luò)環(huán)路。

              3.6 交換機(jī)基本配置實(shí)驗(yàn)(由于有些命令被限制,建議這個(gè)實(shí)驗(yàn)不作為普通實(shí)驗(yàn)內(nèi)容,只作參考)

              3.6.1實(shí)驗(yàn)?zāi)康?/span>

              n 熟悉交換機(jī)開機(jī)界面

              n 掌握交換機(jī)基本配置及查看統(tǒng)計(jì)信息的方法

              n 掌握配置交換機(jī)的常用功能

              n 配置文件的備份和擦除

              3.6.2背景描述

              假設(shè)你是某公司的網(wǎng)絡(luò)管理員,現(xiàn)在需要對公司的交換機(jī)設(shè)備進(jìn)行初始配置,包括交換機(jī)的基本配置、IOS及配置文件的備份升級。配置完成后,下次就可以通過遠(yuǎn)程登錄方式來對設(shè)備進(jìn)行操作。

              3.6.3實(shí)驗(yàn)設(shè)備

              n 一臺(tái)RG-S2126_1G交換機(jī)

              n 兩臺(tái)PC機(jī),其中一臺(tái)可以打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              n 一根直通網(wǎng)線

              3.6.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D1-3所示:

              1-3 Telnet配置管理

              3.6.5實(shí)驗(yàn)步驟

              在默認(rèn)配置下,交換機(jī)的所有接口處于可用狀態(tài)并且都屬于VLAN1,這種情況下交換機(jī)就可以正常工作了。但為了方便管理和使用,首先應(yīng)對交換機(jī)做基本的配置。最基本的配置可以通過啟動(dòng)時(shí)的對話框配置模式完成。也可以在交換機(jī)啟動(dòng)后再進(jìn)行配置。

              1. 配置enable口令和主機(jī)名

              Cisco交換機(jī)可以配置enable passwordenable secret。一般情況下配置一個(gè)即可,當(dāng)兩者同時(shí)配置時(shí),后者生效。兩者的區(qū)別是使能口令以明文顯示而使能密碼以密文形式顯示

              但是銳捷交換機(jī)配制情況不一樣。

              Switch>

              Switch> (用戶執(zhí)行模式提示符)

              Switch>enable 進(jìn)入特權(quán)模式)

              Password:

              Switch# (特權(quán)模式提示符)

              Switch#configure terminal (進(jìn)入配置模式)

              Enter configuration commands, one per line. End with CNTL/Z.

              Switch(config)# (配置模式提示符)

              Switch(config)#enable ? (設(shè)置enable 密碼)

              secret Assign the privileged level secret

              services Modify use of network management services

              Switch(config)#enable secret ?

              0 Specifies an UNENCRYPTED password will follow

              5 Specifies an ENCRYPTED secret will follow

              level Set exec level password

              Switch(config)#enable secret level ? (選擇enable 密碼級別)

              <0-15> Level number

              Switch(config)#enable secret level 13 ?

              0 Specifies an UNENCRYPTED password will follow (未加密)

              5 Specifies an ENCRYPTED secret will follow (加密的)

              .

              Switch(config)#enable secret level 13 0 ?

              WORD Specifies an UNENCRYPTED password will follow

              Switch(config)#enable secret level 13 0 rgs2126g (設(shè)置enable密碼為rgs2126g

              2008-07-30 14:37:22 @5-CONFIG:Configured from outband

              Switch(config)#^Z (退出到特權(quán)模式)

              Switch#sh run (查看當(dāng)前運(yùn)行配置文件)

              System software version : 1.61(2) Build Aug 31 2005 Release

              Building configuration...

              Current configuration : 271 bytes

              !

              version 1.0

              !

              hostname Switch

              vlan 1

              !

              enable secret level 13 5 (rW1u_;C2q-8U0<DWr.tj9=G3v/7R:>H (默認(rèn)下,選擇05都加密)

              enable secret level 14 5 $2,1u_;C3&-8U0<D4'.tj9=GQ+/7R:>H

              enable secret level 15 5 (rW.Y*T72q,tZ[V/Wr+S(\W&3v1X)sv'

              !

              interface vlan 1

              no shutdown

              !

              end

              Switch#

              Switch#conf t

              Enter configuration commands, one per line. End with CNTL/Z.

              Switch(config)#hostname S2126_1

              2008-07-30 17:27:46 @5-CONFIG:Configured from outband

              S2126_1(config)#

              2. 配置交換機(jī)的端口屬性

              交換機(jī)的端口屬性默認(rèn)地支持一般網(wǎng)絡(luò)環(huán)境下的正常工作,一般情況下是不需要對其端口進(jìn)行設(shè)置的。在某些情況下需要對其端口屬性進(jìn)行配置時(shí),配置的屬性主要有速率、雙工和端口描述等信息。

              S2126_1 (config)#interface fastethernet0/1 (進(jìn)入快速以太網(wǎng)接口0/1的配置模式)

              S2126_1 (config-if)#speed ? (查看speed命令的子命令)

              10 Force 10 Mbps operation (顯示結(jié)果)

              100 Force 100 Mbps operation

              auto Enable AUTO speed configuration

              S2126_1(config-if)#speed 100 (設(shè)置端口速率為100Mb/s

              2008-07-30 14:58:38 @5-CONFIG:Configured from outband

              S2126_1 (config-if)#duplex ? (查看duplex命令的子命令)

              auto Enable AUTO duplex configuration

              full Force full duplex operation

              half Force half-duplex operation

              S2126_1 (config-if)#duplex full (設(shè)置該端口為全雙工)

              S2126_1 (config-if)#description TO_PC (設(shè)置該端口描述為TO_PC

              S2126_1 (config-if)#^Z (返回到特權(quán)模式,同end

              S2126_1 #show interface fastethernet0/1 (查看端口0/1的配置結(jié)果)

              Interface : FastEthernet100BaseTX 0/1

              Description : TO_PC

              AdminStatus : up

              OperStatus : down

              Hardware : 10/100BaseTX

              Mtu : 1500

              LastChange : 0d:0h:0m:0s

              AdminDuplex : Full

              OperDuplex : Unknown

              AdminSpeed : 100

              OperSpeed : Unknown

              FlowControlAdminStatus : Off

              FlowControlOperStatus : Off

              Priority : 0

              Broadcast blocked :DISABLE

              Unknown multicast blocked :DISABLE

              Unknown unicast blocked :DISABLE

              S2126_1 #show intface fasterthernet0/1 status (查看端口0/1的狀態(tài))

              Interface Status vlan duplex speed type

              --------------- -------------------- ------ ------- ------- -------------

              Fa0/1 down 1 Unknown Unknown 10/100BaseTX

              3. 配置和查看MAC地址表

              (1)查看MAC地址表

              PC機(jī)用網(wǎng)線連接到交換機(jī)的fastethernet0/1(交換機(jī)第0個(gè)模塊的第一個(gè)接口)上,使用命令show mac-address-table來查看PC機(jī)的MAC地址。

              S2126_1#show mac-address-table

              Mac Address Table

              ---------------------------------------------------------------

              Vlan Mac Address Type Ports

              ----- ----------------- ------ --------

              1 0011.2f7f.968d DYNAMIC Fa0/1

              表格中Mac Address列表示Fa0/1接口所連接的以太網(wǎng)中的主機(jī)的MAC地址,Vlan 指出這個(gè)端口所在的VLAN,TYPE表示這個(gè)MAC地址表項(xiàng)的屬性是動(dòng)態(tài)的。當(dāng)一臺(tái)PC被連接到交換機(jī)的端口,交換機(jī)會(huì)從該端口動(dòng)態(tài)學(xué)習(xí)到PCMac地址,并將其添加到Mac地址表中。

              (2)配置MAC地址

              交換機(jī)的地址表有三種地址。動(dòng)態(tài)地址、永久地址和限制性地址。交換機(jī)學(xué)習(xí)到的動(dòng)態(tài)MAC地址的超時(shí)時(shí)間默認(rèn)為300s,可以通過命令來修改這個(gè)值。

              S2126_1(config)#mac-address-table ? (查看mac-address-table的子命令)

              aging-time Set MAC address table entry maximum age

              filtering Configure a filtering addresses

              notification Enable/Disable MAC Notification on the switch

              static static keyword

              S2126_1(config)#mac-address-table aging-time ?

              <0-0> Enter 0 to disable aging

              <300-1000000> Set MAC address table entry maximum age

              S2126_1 (config)#mac-address-table aging-time 400 (設(shè)置超時(shí)時(shí)間為400s

              S2126_1 (config)#mac-address static 00E0.4C81.E110 vlan 1 interface f0/2 (加入靜態(tài)MAC地址)

              S2126_1 (config)#end

              S2126_1 #show mac-address-table (查看整個(gè)MAC地址表)

              Mac Address Table

              -------------------------------------------------------------

              Vlan Mac Address Type Ports

              ------ ---------------- ------ -------

              1 0011.2f7f.968d DYNAMIC Fa0/1

              1 00e0.4c81.e110 STATIC Fa0/2

              可以看到一個(gè)動(dòng)態(tài)地址一個(gè),在Fa0/1端口,靜態(tài)地址一個(gè),設(shè)置在端口Fa0/2上。只要交換機(jī)連接其他計(jì)算機(jī),則每個(gè)連接的端口會(huì)產(chǎn)生動(dòng)態(tài)MAC地址表項(xiàng)??梢杂?/span>Clear命令清除MAC地址表的某項(xiàng)設(shè)置,例:

              S2126_1#clear mac-address-table dynamic address 0000.0c01.bbcc int f0/1

              4. 配置文件的備份和擦除

              交換機(jī)與計(jì)算機(jī)有相似點(diǎn)是,它也有內(nèi)存、操作系統(tǒng)、配置和用戶界面,Cisco網(wǎng)絡(luò)設(shè)備中,操作系統(tǒng)叫做互連網(wǎng)操作系統(tǒng)(Internetwork Operating System)或IOS。我們首先介紹下介紹交換機(jī)的存儲(chǔ)器。

              n ROM:只讀存儲(chǔ)器,包含交換機(jī)正在使用的IOS的一份副本;

              n RAMIOS將隨機(jī)訪問存儲(chǔ)器分成共享和主存。主要用來存儲(chǔ)運(yùn)行中的交換機(jī)配置

              n 閃存(FLASH):用來存儲(chǔ)IOS軟件映像文件,閃存是可以擦除內(nèi)存,它能夠用IOS的新版本覆寫,IOS升級主要是閃存中的IOS映像文件進(jìn)行更換。

              n NVRAM:非易失性隨機(jī)訪問存儲(chǔ)器,用來存儲(chǔ)系統(tǒng)的配置文件。

              (1)保存配置文件

              為了使當(dāng)前對交換機(jī)配置的信息能夠在下次交換機(jī)重啟后有效,我們可以把當(dāng)前的配置信息保存在交換機(jī)的NVRAM中。

              命令如下:

              S2126_1#copy running-config startup-config

              Destination filename [startup-config]?

              Building configuration...

              [OK]

              S2126_1#

              交換機(jī)重啟后會(huì)自動(dòng)調(diào)用NVRAM中的配置文件加載入主存中,然后逐行執(zhí)行。

              (2) 擦除配置文件

              在做每次實(shí)驗(yàn)以前,為了不使上次實(shí)驗(yàn)的配置對本實(shí)驗(yàn)產(chǎn)生影響,我們可以把保存在NVRAM中的配置文件擦除。

              命令如下:

              S2126_1#erase startup-config

              Erasing the nvram filesystem will remove all files! Continue? [confirm]

              [OK]

              Erase of nvram: complete

              S2126_1#

              3.7 在單臺(tái)交換機(jī)下實(shí)現(xiàn)VLAN

              3.7.1實(shí)驗(yàn)?zāi)康?/span>

              單臺(tái)交換機(jī)下VLAN的劃分和配置

              3.7.2背景描述

              假如公司的一臺(tái)交換機(jī)上連接著業(yè)務(wù)和人事兩個(gè)部門的計(jì)算機(jī),公司不希望兩個(gè)部門之間互相訪問,可通過在交換機(jī)上劃分VLAN來解決問題。

              3.7.3實(shí)驗(yàn)設(shè)備

              n 一臺(tái)RG S2126G交換機(jī)

              n 三臺(tái)PC機(jī),其中一臺(tái)可以打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              n 直通雙絞線若干

              3.7.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D1-5所示:

              1-5 單臺(tái)交換機(jī)VLAN劃分

              3.7.5實(shí)驗(yàn)步驟

              根據(jù)如上圖所示,為了清晰起見,建議刪除交換機(jī)上所有配置并且重新啟動(dòng)交換機(jī)。

              現(xiàn)在我們在交換機(jī)上劃分兩個(gè)VLAN,即VLAN 2、VLAN 3。一臺(tái)在沒有經(jīng)過任何配置的交換機(jī)默認(rèn)是將所有的端口劃分在VLAN 1中。RG S2126G交換機(jī)共有24個(gè)端口,現(xiàn)在我們將前面從112個(gè)端口劃分在VLAN 2中,將后面的從1324端口劃分在VLAN 3中。然后通過PC機(jī)之間看能否Ping通,同一個(gè)VLAN間的PC機(jī)若能Ping通,而不同VLAN間的PC機(jī)不能Ping通,說明VLAN配置成功。具體操作如下:

              Switch >

              Switch >enable 14 (進(jìn)入特權(quán)模式)

              Password: (輸入14級密碼star)

              Switch #

              Switch #conf t

              Switch(config)#hostname S2126_1 (交換機(jī)重命名為S2126_1

              S2126_1(config)#

              S2126_1(config)#vlan ? (查看當(dāng)前命令下的子命令)

              <1-4094> VLAN IDs

              range VLAN range command

              S2126_1(config)#vlan 2 (創(chuàng)建VLAN 2

              S2126_1(config-vlan)#name ?

              WORD Ascii name of the VLAN

              S2126_1(config-vlan)#name Workgroup2 (為VLAN 2命名:Workgroup2

              2008-07-30 17:46:01 @5-CONFIG:Configured from outband

              S2126_1(config-vlan)#exit

              S2126_1(config)#vlan 3 (創(chuàng)建VLAN 3

              S2126_1(config-vlan)#name Workgroup3 (為VLAN 3命名:Workgroup3

              S2126_1(config-vlan)#exit

              S2126_1(config)#

              S2126_1(config)#interface range fastEthernet 0/1 – 12 (定義端口范圍)

              S2126_1(config-if-range)#switchport access vlan 2 (將所定義的端口劃分到VLAN2

              S2126_1(config-if-range)#no shut (激活所定義的端口)

              S2126_1(config-if-range)#exit

              S2126_1(config)#

              S2126_1(config)#interface range fastEthernet 0/13 – 24 (定義端口范圍)

              S2126_1(config-if-range)#switchport access vlan 3 (將所定義的端口劃分到VLAN3

              S2126_1(config-if-range)#no shut (激活所定義的端口)

              S2126_1(config-if-range)#exit

              S2126_1(config)#exit

              S2126_1#sh vlan (查看VLAN數(shù)據(jù)庫信息)

              VLAN Name Status Ports

              ---- -------------------------------- --------- -------------------------------

              1 default active

              2 Workgroup2 active Fa0/1 ,Fa0/2 ,Fa0/3

              Fa0/4 ,Fa0/5 ,Fa0/6

              Fa0/7 ,Fa0/8 ,Fa0/9

              Fa0/10,Fa0/11,Fa0/12

              3 Workgroup3 active Fa0/13,Fa0/14,Fa0/15

              Fa0/16,Fa0/17,Fa0/18

              Fa0/19,Fa0/20,Fa0/21

              Fa0/22,Fa0/23,Fa0/24

              S2126_1#

              S2126_1# write memory (保存配置信息)

              注意:在定義端口范圍的時(shí),如S2126_1(config)#interface range fastEthernet 0/1 – 12,“fastEthernet 0/1 – 12”中“-”的左右兩邊都加空格也可以都不加。

              配置完成后,將PC1PC2同時(shí)接入VLAN 2中,測試一下同一VLAN內(nèi)的主機(jī)之間是否可以Ping通,答案是肯定的。接下來將PC 2接入VLAN 3中,測試一下不同VLAN內(nèi)的主機(jī)是否可以Ping 通,答案是否定的。因?yàn)?/span>PC 1PC 2不屬于同一個(gè)VLAN中。

              通過測試可以知道不在同一個(gè)VLAN中的計(jì)算機(jī)之間不能通信,同一個(gè)VLAN中的計(jì)算機(jī)可以相互通信。

              3.8 跨交換機(jī)實(shí)現(xiàn)VLAN

              3.8.1實(shí)驗(yàn)?zāi)康?/span>

              跨交換機(jī)實(shí)現(xiàn)VLAN的劃分和配置

              3.8.2背景描述

              假設(shè)某公司的兩個(gè)主要部分:研發(fā)部和銷售部。兩個(gè)部門的個(gè)人計(jì)算機(jī)系統(tǒng)分散在兩臺(tái)交換機(jī)上,公司要求,部門內(nèi)的計(jì)算機(jī)能夠相互通信,部門間不能進(jìn)行互訪,現(xiàn)能過跨交換機(jī)進(jìn)行配置實(shí)現(xiàn)這一目標(biāo)。

              3.8.3實(shí)驗(yàn)設(shè)備

              n 兩臺(tái)RG S2126G交換機(jī)

              n 五臺(tái)PC機(jī),其中一臺(tái)可以打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              n 直通雙絞線若干,交叉雙絞線若干

              3.8.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D1-6所示:

              1-6 跨交換機(jī)實(shí)現(xiàn)VLAN

              3.8.5實(shí)驗(yàn)步驟

              為了清晰起見,建議刪除交換機(jī)上所有配置并且重新啟動(dòng)交換機(jī)。

              Switch 1創(chuàng)建兩個(gè)上VLAN,分別為VLAN 2 VLAN 3,并將Switch1的前面12個(gè)端口劃分為VLAN 2中,將Switch 1的后面的端口劃分到VLAN 3中,具體的操作步驟如下:

              Switch>

              Switch>enable 14 (進(jìn)入特權(quán)模式)

              Password:

              S2126_1#

              S2126_1#conf t

              S2126_1(config)#vlan 2

              S2126_1(config-vlan)#name Workgroup2 (為VLAN 2命名:Workgroup2

              S2126_1(config-vlan)#exit

              S2126_1(config)#vlan 3 (創(chuàng)建VLAN 3

              S2126_1(config-vlan)#name Workgroup3 (為VLAN 3命名:Workgroup3

              S2126_1(config-vlan)#exit

              S2126_1(config)#

              S2126_1(config)#interface range fastEthernet 0/1 – 12 (定義端口范圍)

              S2126_1(config-if-range)#switchport access vlan 2 (將所定義的端口劃分到VLAN2

              S2126_1(config-if-range)#no shut (激活所定義的端口)

              S2126_1(config-if-range)#exit

              S2126_1(config)#

              S2126_1(config)#interface range fastEthernet 0/13 – 24 (定義端口范圍)

              S2126_1(config-if-range)#switchport access vlan 3 (將所定義的端口劃分到VLAN3

              S2126_1(config-if-range)#no shut (激活所定義的端口)

              S2126_1(config-if-range)#exit

              S2126_1(config)#exit

              S2126_1#sh vlan (查看VLAN數(shù)據(jù)庫信息)

              VLAN Name Status Ports

              ---- -------------------------------- --------- -------------------------------

              1 default active

              2 Workgroup2 active Fa0/1 ,Fa0/2 ,Fa0/3

              Fa0/4 ,Fa0/5 ,Fa0/6

              Fa0/7 ,Fa0/8 ,Fa0/9

              Fa0/10,Fa0/11,Fa0/12

              3 Workgroup3 active Fa0/13,Fa0/14,Fa0/15

              Fa0/16,Fa0/17,Fa0/18

              Fa0/19,Fa0/20,Fa0/21

              Fa0/22,Fa0/23,Fa0/24

              S2126_1#

              S2126_1# write memory (保存配置信息)

              Switch 2創(chuàng)建兩個(gè)上VLAN,分別為VLAN 2 VLAN 3,并將Switch 2的前面12個(gè)端口劃分為VLAN 2中,將Switch 2的后面的端口劃分到VLAN 3中,具體的操作步驟和Switch 1類似,在這里就不再列出。

              接下來我們從Switch1VLAN2中選擇一個(gè)端口與Switch2VLAN2的一個(gè)端口互連(交叉雙絞線),同樣在Switch1VLAN3中選擇一個(gè)端口與Switch2VLAN3的一個(gè)端口互連(交叉雙絞線)。這樣,兩臺(tái)交換機(jī)的VLAN2VLAN3內(nèi)部就能夠通信了。同時(shí)PC1用直通雙絞線連接到Switch 1交換機(jī)VLAN2中,PC2連接到VLAN 3中,PC3用直通雙絞線連接到Switch 2交換機(jī)VLAN 2中,PC4連接到VLAN 3中。

              測試VLAN間的內(nèi)部通信。這樣,不同交換機(jī)間的同一VLAN也可以相互通信了。

              但是,這個(gè)辦法從擴(kuò)展性和管理效率來看都不好。例如,在現(xiàn)有網(wǎng)絡(luò)基礎(chǔ)上再新建VLAN時(shí),為了讓這個(gè)VLAN能夠互通,就需要在交換機(jī)間連接新的網(wǎng)線。建筑物樓層間的縱向布線是比較麻煩的,一般不能由基層管理人員隨意進(jìn)行。并且,VLAN越多,樓層間(嚴(yán)格地說是交換機(jī)間)互聯(lián)所需的端口也越來越多,交換機(jī)端口的利用效率低是對資源的一種浪費(fèi)、也限制了網(wǎng)絡(luò)的擴(kuò)展。

              為了避免這種低效率的連接方式,人們想辦法讓交換機(jī)間互聯(lián)的網(wǎng)線集中到一根上,這時(shí)使用的就是匯聚鏈接(Trunk Link)。

              3.9 實(shí)現(xiàn)交換機(jī)Trunk功能

              3.9.1實(shí)驗(yàn)?zāi)康?/span>

              n 通過VLAN Trunk技術(shù)跨交換機(jī)的VLAN配置

              3.9.2背景描述

              假設(shè)某公司有多個(gè)部門。每個(gè)部門的個(gè)人計(jì)算機(jī)系統(tǒng)分散在兩臺(tái)交換機(jī)上,公司要求,部門內(nèi)的計(jì)算機(jī)能夠相互通信,部門間不能進(jìn)行互訪,現(xiàn)能過跨交換機(jī)進(jìn)行配置實(shí)現(xiàn)這一目標(biāo)。為了避免低效率的連接方式,我們可以讓交換機(jī)間互聯(lián)的網(wǎng)線集中到一根上進(jìn)行,這就是Trunk技術(shù)。

              3.9.3實(shí)驗(yàn)設(shè)備

              n 兩臺(tái)RG S2126G交換機(jī)

              n 五臺(tái)PC機(jī),其中一臺(tái)可以打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              n 直通雙絞線若干,交叉雙絞線若干

              3.9.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D1-7所示:

              1-7 Trunk配置

              3.9.5實(shí)驗(yàn)步驟

              為了清晰起見,建議刪除交換機(jī)上所有配置并且重新啟動(dòng)交換機(jī)。

              1. 說明

              如果我們的實(shí)驗(yàn)設(shè)備是Cisco的,那么我們可以通過配置VTPVLAN Trunking Protocol減少我們在VLAN條目比較多的情況下創(chuàng)建VLAN的工作量。

              VTP在系統(tǒng)級管理增加,刪除,調(diào)整的VLAN,自動(dòng)地將信息向網(wǎng)絡(luò)中其它的交換機(jī)廣播。此外,VTP減小了那些可能導(dǎo)致安全問題的配置。便于管理,只要在vtp server做相應(yīng)設(shè)置,vtp client會(huì)自動(dòng)學(xué)習(xí)vtp server上的vlan信息。

              但是VTP 是通過網(wǎng)絡(luò)中ISL幀或cisco私有DTP幀保持VLAN配置統(tǒng)一性,因此在銳捷交換機(jī)產(chǎn)品中沒有相關(guān)的配置。我們不得不使用笨拙的辦法來完成跨交換機(jī)實(shí)現(xiàn)VLAN,就是在每一臺(tái)交換機(jī)上都要做VLAN的配置(創(chuàng)建VLAN)。

              2. 配置VLAN Trunk端口

              分別在服務(wù)器和客戶端進(jìn)行中繼端口設(shè)置

              S2126_1(config)#interface fastEthernet 0/24

              S2126_1(config-if)#switchport mode trunk f0/24端口鏈路模式設(shè)置為Trunk

              S2126_1(config-if)#switchport trunk ?

              allowed Set allowed VLAN characteristics when interface is in

              trunking mode

              native Set trunking native characteristics when interface is

              in trunking mode

              S2126_1(config-if)#switchport trunk allowed ?

              vlan Set allowed VLANs when interface is

              in trunking mode

              S2126_1(config-if)#switchport trunk allowed vlan ?

              add Add VLANs to the current list

              all All VLANs

              except All VLANs except the following

              remove Remove VLANs from the current list

              S2126_1(config-if)#switchport trunk allowed vlan all (允許所有VLAN信息通過此Trunk鏈路口)

              S2126_1(config-if)#Switch(config-if)#exit

              S2126_1(config)#exit

              Switch 2中做同樣的配置。

              3. 創(chuàng)建VLAN

              VLAN信息可以在服務(wù)器模式或透明模式交換機(jī)上創(chuàng)建。

              交換機(jī)1

              S2126_1(config)#vlan 2

              S2126_1(config-vlan)#name Workgroup2 (為VLAN 2命名:Workgroup2

              S2126_1(config-vlan)#exit

              S2126_1(config)#vlan 3 (創(chuàng)建VLAN 3

              S2126_1(config-vlan)#name Workgroup3 (為VLAN 3命名:Workgroup3

              S2126_1(config-vlan)#exit

              S2126_1(config)# exit

              交換機(jī)2

              Switch #conf t

              Switch(config)#hostname S2126_2 (交換機(jī)重命名為S2126_2

              S2126_2(config)#vlan 2 (創(chuàng)建VLAN 2

              S2126_2(config-vlan)#name Workgroup2 (為VLAN 2命名:Workgroup2

              S2126_2(config-vlan)#exit

              S2126_2(config)#vlan 3 (創(chuàng)建VLAN 3

              S2126_2(config-vlan)#name Workgroup3 (為VLAN 3命名:Workgroup3

              S2126_2(config-vlan)#exit

              S2126_2(config)#

              4. 在交換機(jī)1和交換機(jī)2中分別將端口加入VLAN

              S2126_1(config)#interface range fastEthernet 0/1 - 8

              S2126_1(config-if-range)#switchport access vlan 2

              S2126_1(config-if-range)#no shut

              S2126_1(config-if-range)#exit

              S2126_1(config)#interface range fastEthernet 0/9 - 16

              S2126_1(config-if-range)#switchporta access vlan 3

              S2126_1(config-if-range)#no shut

              S2126_1(config-if-range)#exit

              S2126_1(config)#exit

              S2126_1#show vlan

              VLAN Name Status Ports

              ---- -------------------------------- --------- -------------------------------

              1 default active Fa0/17,Fa0/18,Fa0/19

              Fa0/20,Fa0/21,Fa0/22

              Fa0/23,Fa0/24

              2 Workgroup2 active Fa0/1 ,Fa0/2 ,Fa0/3

              Fa0/4 ,Fa0/5 ,Fa0/6

              Fa0/7 ,Fa0/8 ,Fa0/24

              3 Workgroup3 active Fa0/9 ,Fa0/10,Fa0/11

              Fa0/12,Fa0/13,Fa0/14

              Fa0/15,Fa0/16,Fa0/24

              S2126_1# write memory

              S2126_1#

              交換機(jī)2中做一樣的配置。

              接下來將PC1用直通雙絞線連接到S2126_1交換機(jī)C2連接到VLAN 3,PC3用直通雙絞線連接到S2126_2交換機(jī)C4連接到VLAN 3中。測試VLAN間的內(nèi)部通信。

              3.10 STP(生成樹協(xié)議)

              3.10.1實(shí)驗(yàn)?zāi)康?/span>

              掌握生成樹協(xié)議STP的配置及原理

              3.10.2背景描述

              某公司為了開展業(yè)務(wù),增開了一個(gè)分公司,現(xiàn)在總部和分公司間通過兩臺(tái)交換機(jī)互連組成內(nèi)部企業(yè)網(wǎng),為了提高網(wǎng)絡(luò)的可靠性,網(wǎng)絡(luò)管理員用兩條鏈路將交換機(jī)互連,但是這樣將會(huì)產(chǎn)生網(wǎng)絡(luò)環(huán)路,我們可以通過配置STP協(xié)議來解決這個(gè)問題。

              3.10.3實(shí)驗(yàn)設(shè)備

              n 兩臺(tái)RG S2126G交換機(jī)

              n 五臺(tái)PC機(jī),其中一臺(tái)可以打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              n 直通雙絞線若干,交叉雙絞線若干

              3.10.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D1-8、1-9所示

              1-8 通過配置STP端口權(quán)值實(shí)現(xiàn)

              1-9通過配置STP端口路徑值實(shí)現(xiàn)

              3.10.5實(shí)驗(yàn)步驟

              1.通過配置STP端口權(quán)值來實(shí)現(xiàn)負(fù)載均衡

              基于端口權(quán)值的網(wǎng)絡(luò)環(huán)境如圖1-8所示。我們劃分了2個(gè)VLAN,2Trunk,提高鏈路冗余。在兩臺(tái)交換機(jī)上創(chuàng)建VLAN,然后按照VLAN分配端口,并把f0/23f0/24配置成Trunk。具體配置命令省略。

              (1) 現(xiàn)在我們在總部交換機(jī)的f0/23 f0/24上配置STP。

              交換機(jī)1

              S2126_1#config Terminal

              S2126_1(config)#interface f0/23 (進(jìn)入端口f0/23配置模式)

              S2126_1(config-if)#spanning-tree port-priority ?

              <0-240> Port priority in increments of 16 權(quán)值以16為增量)

              S2126_1(config-if)#spanning-tree port-priority 32 (將f0/23的端口權(quán)值設(shè)為32

              S2126_1 (config)#interface f0/24 (進(jìn)入端口f0/24配置模式)

              S2126_1 (config-if)#spanning-tree vlan 2 port-priority 64(將f0/24的端口權(quán)值設(shè)為64

              S2126_1 (config-if)#end

              S2126_1#write memory

              交換機(jī)2

              配置同上。

              這樣我們就在不同Trunk鏈路上設(shè)置了不同的STP權(quán)值,這樣STP協(xié)議就可以根據(jù)權(quán)值的大小來決定數(shù)據(jù)走哪條Trunk,在兩條不同的Trunk鏈路中,STP權(quán)值大(數(shù)字較?。┑逆溌范丝趯⑻幱谵D(zhuǎn)發(fā)狀態(tài),STP權(quán)值?。〝?shù)字較大)的鏈路端口將處于阻塞狀態(tài)。任何一個(gè)時(shí)間,兩條冗余的Trunk鏈路中只有一條能夠轉(zhuǎn)發(fā)數(shù)據(jù),而另一條鏈路端口被阻塞,這樣就防止了環(huán)路的產(chǎn)生。

              2.通過配置STP路徑值來實(shí)現(xiàn)負(fù)載均衡

              基于路徑值的網(wǎng)絡(luò)環(huán)境如圖1-9所示。

              (1) 在兩臺(tái)交換機(jī)上創(chuàng)建VLAN,然后按照VLAN分配端口,并把f0/23f0/24配置成Trunk。具體配置命令省略。

              (2) 現(xiàn)在我們在總部交換機(jī)的f0/23 f0/24上配置STP。

              S2126_1#config Terminal

              S2126_1(config)#interface f0/23 (進(jìn)入端口23配置模式,Trunk1)

              S2126_1(config-if)#spanning-tree cost 19 (將生成樹路徑值設(shè)為19

              S2126_1(config-if)#exit

              S2126_1(config)#interface f0/24 (進(jìn)入端口24配置模式,Trunk2

              S2126_1(config-if)#spanning-tree cost 30 (將生成樹路徑值設(shè)為30

              S2126_1(config-if)#end

              S2126_1# write memory

              路徑值小的的鏈路將被用來轉(zhuǎn)發(fā)數(shù)據(jù),通過路徑值大的鏈路將被阻塞。

              至此交換機(jī)已經(jīng)通過配置STP協(xié)議實(shí)現(xiàn)了Trunk線路的負(fù)載均衡,使具有冗余鏈路結(jié)構(gòu)網(wǎng)絡(luò)中避免了產(chǎn)生環(huán)路。

              第四章局域網(wǎng)核心構(gòu)建

              4.1 基于三層交換機(jī)的VLAN間通信實(shí)驗(yàn)

              4.1.1實(shí)驗(yàn)?zāi)康?/span>

              通過實(shí)驗(yàn)更深入地了解三層交換機(jī)的功能及配置過程

              4.1.2背景描述

              假設(shè)某公司的三個(gè)主要部分:銷售部和技術(shù)部和生產(chǎn)部。三個(gè)部門的個(gè)人計(jì)算機(jī)系統(tǒng)分散在一臺(tái)交換機(jī)上,公司要求,部門內(nèi)的計(jì)算機(jī)能夠相互通信,部門間也能進(jìn)行互訪,現(xiàn)用三層交換機(jī)實(shí)現(xiàn)這一目標(biāo)。

              4.1.3實(shí)驗(yàn)設(shè)備

              n 一臺(tái)RG-S3760交換機(jī)

              n 四臺(tái)PC機(jī),其中一臺(tái)可以打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置。

              n 直通雙絞線若干

              4.1.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D1-9所示:

              1-9 三層交換機(jī)的VLAN劃分

              在實(shí)驗(yàn)中,選用RG-S3760作為三層交換網(wǎng)絡(luò)設(shè)備,通過它來實(shí)驗(yàn)三個(gè)VLAN間的相互通信。RG-S3760交換機(jī)具有三層交換功能,所以在本實(shí)驗(yàn)中,我們不需要借助其他的網(wǎng)絡(luò)設(shè)備就可以實(shí)現(xiàn)VLAN劃分,并在所劃分的VLAN間通信。

              4.1.5實(shí)驗(yàn)步驟

              1. 創(chuàng)建VLAN

              配置VLAN間通信,首先就要在交換機(jī)上創(chuàng)建VLAN,具體操作如下:

              Switch>en 14

              Password ::

              Switch# conf t

              Switch(config)#vlan 2

              Switch(config)#vlan 3

              Switch(config)#vlan 4

              Switch(config-vlan)#exit

              2. VLAN分配IP地址

              本實(shí)驗(yàn)所使用的三層交換機(jī)可以給VLAN分配IP地址,這是二層交換機(jī)所不具有的功能,具體操作如下:

              Switch#configure terminal

              Switch(config)#int vlan 2

              Switch(config-if)#ip address 192.168.20.1 255.255.255.0

              Switch(config-if)#no shut

              Switch(config-if)#exit

              Switch(config)#int vlan 3

              Switch(config-if)#ip address 192.168.30.1 255.255.255.0

              Switch(config-if)#no shut

              Switch(config-if)#exit

              Switch(config)#int vlan 4

              Switch(config-if)#ip address 192.168.40.1 255.255.255.0

              Switch(config-if)#no shut

              Switch(config-if)#exit

              Switch(config)#exit

              Switch#

              要注意的是,給VLAN配置的IP地址就是這個(gè)網(wǎng)段的網(wǎng)關(guān)地址,在該網(wǎng)段中,計(jì)算機(jī)的網(wǎng)關(guān)地址就應(yīng)該設(shè)置為這個(gè)地址。

              3. 把交換機(jī)的端口分配給VLAN

              在三層交換機(jī)中使用接口配置命令switchport mode access switchport access vlan vlan-number 來給端口定義靜態(tài)VLAN成員,具體操作如下:

              Switch#configure terminal

              Switch(config)#interface range fastEthernet 0/1 – 8 (定義端口18號范圍)

              Switch(config-if-range)#switchport mode access (將端口設(shè)置成VLANTrunk模式)

              Switch(config-if-range)#switchport access vlan 2 (將端口分配給VLAN2

              Switch(config-if-range)#no shut

              Switch(config-if-range)#exit

              Switch(config)#interface range fastEthernet 0/9 - 16

              Switch(config-if-range)#switchport mode access

              Switch(config-if-range)#switchport access vlan 3

              Switch(config-if-range)#no shut

              Switch(config-if-range)#exit

              Switch(config)#interface range fastEthernet 0/17 - 24

              Switch(config-if-range)#switchport mode access

              Switch(config-if-range)#switchport access vlan 4

              Switch(config-if-range)#no shut

              Switch(config-if-range)#exit

              Switch(config)#exit

              Switch#

              4. 激活路由選擇協(xié)議,保存配置

              三層交換機(jī)上需要激活路由協(xié)議,只有這樣,當(dāng)目的地不在本地VLAN上時(shí),三層交換機(jī)才會(huì)使用路由協(xié)議來轉(zhuǎn)發(fā)分組。在通常情況下,路由協(xié)議是啟動(dòng)的。

              Switch#configure terminal

              Switch(config)#ip routing

              Switch(config)# end

              Switch#write memory

              最后,可以使用show run 命令來查看剛才的所有配置

              配置無誤后,將PC1接入到VLAN 2中,PC2接入VLAN 3中,PC3接入VLAN4中,并且在PC機(jī)上設(shè)置IP地址、子網(wǎng)掩碼和網(wǎng)關(guān),注意,IP地址必須與PC機(jī)所接入VLANIP地址是同一網(wǎng)段,網(wǎng)關(guān)為所屬VLANIP地址。設(shè)置完成后就可以測試PC機(jī)的通信情況了。

              4.2 VLAN配置綜合實(shí)驗(yàn)

              4.2.1實(shí)驗(yàn)?zāi)康?/span>

              通過本實(shí)驗(yàn),掌握快速以太局域網(wǎng)中實(shí)現(xiàn)VLAN的劃分和配置。

              4.2.2背景描述

              假設(shè)某公司的多個(gè)部門的個(gè)人計(jì)算機(jī)系統(tǒng)分散在兩臺(tái)交換機(jī)上,公司要求,部門內(nèi)的計(jì)算機(jī)能夠相互通信,部門間也能進(jìn)行互訪,現(xiàn)使用二層交換機(jī)+三層交換機(jī)實(shí)現(xiàn)這一目標(biāo)。

              4.2.3實(shí)驗(yàn)設(shè)備

              n 一臺(tái)三層交換機(jī),兩臺(tái)二層交換機(jī)。

              n 五臺(tái)PC機(jī),其中一臺(tái)可以打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置。

              n 一根Console控制臺(tái)電纜,直通和交叉雙絞線若干。

              4.2.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D1-10所示:

              1-10 VLAN配置綜合實(shí)驗(yàn)

              在實(shí)驗(yàn)中,我們選用RG-S3760交換機(jī)配置成中心交換機(jī),選用RG S2126G交換機(jī)配置成二層交換機(jī),采用服務(wù)器/客戶模式配置交換機(jī),中心交換機(jī)為服務(wù)端,RG S2126G交換機(jī)為客戶端。在上一實(shí)驗(yàn)中,我們知道RG-S3760交換機(jī)具有三層交換功能,所以,在實(shí)驗(yàn)中劃分的VLAN,可以通過這個(gè)中心交換機(jī)實(shí)現(xiàn)VLAN間的通信。

              4.2.5. 實(shí)驗(yàn)步驟

              1.配置VLAN服務(wù)器(三層交換機(jī))

              (1) 在三層交換機(jī)上創(chuàng)建四個(gè)VLAN,分別為VLAN 2、VLAN 3、VLAN 4VLAN 5。

              (2) 給新創(chuàng)建的VLAN分配IP192.168.20.1/192.168.30.1/192.168.40.1/192.168.50.1

              (3) 把三層交換機(jī)上的兩個(gè)快速以太網(wǎng)端口(1號端口和2號端口)設(shè)置成Trunk端口,并選擇IEEE 802.1Q作為封裝協(xié)議。

              (4) 在三層交換機(jī)上激活IP路由進(jìn)程。

              (5) 配置信息如下:

              S3760#sh run

              System software version : RGNOS V4.11(1) Build May 10 2006 Release

              Building configuration...

              Current configuration : 615 bytes

              !

              version 1.0

              !

              hostname S3760

              vlan 1

              !

              vlan 2

              !

              vlan 3

              !

              vlan 4

              !

              vlan 5

              !

              enable secret level 14 5 $2/,|7zy3W&-/-ae4v'~1'dfQ7+.t{bc

              enable secret level 15 5 (24Paein3-F}bfjo4^Q8cgkEQUm`dhl&

              !

              interface FastEthernet 0/1

              switchport mode trunk

              !

              interface FastEthernet 0/2

              switchport mode trunk

              !

              interface Vlan 1

              !

              interface Vlan 2

              ip address 192.168.20.1 255.255.255.0

              !

              interface Vlan 3

              ip address 192.168.30.1 255.255.255.0

              !

              interface Vlan 4

              ip address 192.168.40.1 255.255.255.0

              !

              interface Vlan 5

              ip address 192.168.50.1 255.255.255.0

              !

              !

              !

              end

              S3760#

              2.配置VLAN客戶端(二層交換機(jī))

              (1) 在二層交換機(jī)的同樣的創(chuàng)建四個(gè)VLAN,分別為VLAN 2VLAN 3、VLAN 4、VLAN 5。并且兩臺(tái)二層交換機(jī)做相同的配置。

              (2) 分別在兩臺(tái)二層交換機(jī)上選擇24號端口并把它配置成Trunk端口,并通過交叉雙絞線和三層交換機(jī)的1號和2號端口相連接。

              (3) 將二層交換機(jī)的端口分別劃分給各VLAN

              Switch 1 ,18號端口劃分給VLAN 2 ,916號端口劃分給VLAN 3,指定24號端口為Trunk 端口。

              對于Switch 2,在交換機(jī)上端口指定給VLAN不一樣,將18號端口劃分給VLAN 4 916號端口劃分給VLAN 5,指定24號端口為Trunk 端口

              具體的操作過程在這里就不再詳細(xì)列出,可以通過在特權(quán)模式下輸入show running-config命令來查看相關(guān)的配置,這里也只列出Switch 1的配置信息。

              S2126G_1#sh run

              System software version : 1.61(2) Build Aug 31 2005 Release

              Building configuration...

              Current configuration : 1227 bytes

              !

              version 1.0

              !

              hostname S2126G_1

              vlan 1

              !

              vlan 2

              !

              vlan 3

              !

              enable secret level 14 5 $2>H.Y*T3;C,tZ[V4<D+S(\WQ=G1X)sv

              enable secret level 15 5 (24j9=G13-7R:>H.4^u_;C,tQUU0<D+S

              !

              interface fastEthernet 0/1

              switchport access vlan 2

              !

              interface fastEthernet 0/2

              switchport access vlan 2

              !

              interface fastEthernet 0/3

              switchport access vlan 2

              !

              interface fastEthernet 0/4

              switchport access vlan 2

              !

              interface fastEthernet 0/5

              switchport access vlan 2

              !

              interface fastEthernet 0/6

              switchport access vlan 2

              !

              interface fastEthernet 0/7

              switchport access vlan 2

              !

              interface fastEthernet 0/8

              switchport access vlan 2

              !

              interface fastEthernet 0/9

              switchport access vlan 3

              !

              interface fastEthernet 0/10

              switchport access vlan 3

              !

              interface fastEthernet 0/11

              switchport access vlan 3

              !

              interface fastEthernet 0/12

              switchport access vlan 3

              !

              interface fastEthernet 0/13

              switchport access vlan 3

              !

              interface fastEthernet 0/14

              switchport access vlan 3

              !

              interface fastEthernet 0/15

              switchport access vlan 3

              !

              interface fastEthernet 0/16

              switchport access vlan 3

              !

              interface fastEthernet 0/24

              switchport mode trunk

              !

              interface vlan 1

              no shutdown

              !

              end

              S2126G_1#

              最后,服務(wù)器端和客戶端的交換機(jī)都配置好后,可將PC機(jī)接入不同的VLAN,設(shè)置PC機(jī)的IP地址、子網(wǎng)掩碼、網(wǎng)關(guān)。然后通過Ping命令驗(yàn)證不同VLANPC機(jī)的通信情況。

              第五章 路由技術(shù)與實(shí)現(xiàn)

              5.1 路由器概述

              5.1.1路由器概述

              路由器是互聯(lián)網(wǎng)的主要節(jié)點(diǎn)設(shè)備。路由器通過路由決定數(shù)據(jù)的轉(zhuǎn)發(fā)。轉(zhuǎn)發(fā)策略稱為路由選擇(routing),這也是路由器名稱的由來(router,轉(zhuǎn)發(fā)者)。作為不同網(wǎng)絡(luò)之間互相連接的樞紐,路由器系統(tǒng)構(gòu)成了基于 TCP/IP 的國際互連網(wǎng)絡(luò) Internet 的主體脈絡(luò),也可以說,路由器構(gòu)成了 Internet 的骨架。它的處理速度是網(wǎng)絡(luò)通信的主要瓶頸之一,它的可靠性則直接影響著網(wǎng)絡(luò)互連的質(zhì)量。

              路由器的一個(gè)作用是連通不同的網(wǎng)絡(luò),另一個(gè)作用是選擇信息傳送的線路。選擇通暢快捷的近路,能大大提高通信速度,減輕網(wǎng)絡(luò)系統(tǒng)通信負(fù)荷,節(jié)約網(wǎng)絡(luò)系統(tǒng)資源,提高網(wǎng)絡(luò)系統(tǒng)暢通率,從而讓網(wǎng)絡(luò)系統(tǒng)發(fā)揮出更大的效益來。路由器是典型的網(wǎng)絡(luò)設(shè)備,完成第三層中繼的任務(wù)。它的主要工作就是為經(jīng)過路由器的每個(gè)數(shù)據(jù)幀尋找一條最佳傳輸路徑,并將該數(shù)據(jù)有效地傳送到目的站點(diǎn)。由此可見,選擇最佳路徑的策略即路由算法是路由器的關(guān)鍵所在。為了完成;這項(xiàng)工作,在路由器中保存著各種傳輸路徑的相關(guān)數(shù)據(jù)——路徑表(Routi ng Table),供路由選擇時(shí)使用。路徑表中保存著子網(wǎng)的標(biāo)志信息、網(wǎng)上路由器的個(gè)數(shù)和下一個(gè)路由器的名字等內(nèi)容。路徑表可以是由系統(tǒng)管理員固定設(shè)置好的,也可以由系統(tǒng)動(dòng)態(tài)修改,可以由路由器自動(dòng)調(diào)整,也可以由主機(jī)控制。

              1. 靜態(tài)路徑表

              由系統(tǒng)管理員事先設(shè)置好固定的路徑表稱之為靜態(tài)(static)路徑表,一般是在系統(tǒng)安裝時(shí)就根據(jù)網(wǎng)絡(luò)的配置情況預(yù)先設(shè)定的,它不會(huì)隨未來網(wǎng)絡(luò)結(jié)構(gòu)的改變而改變。

              2. 動(dòng)態(tài)路徑表

              動(dòng)態(tài)(Dynamic)路徑表是路由器根據(jù)網(wǎng)絡(luò)系統(tǒng)的運(yùn)行情況而自動(dòng)調(diào)整的路徑表。路由器根據(jù)路由選擇協(xié)議(Routing Protocol)提供的功能,自動(dòng)學(xué)習(xí)和記憶網(wǎng)絡(luò)運(yùn)行情況,在需要時(shí)自動(dòng)計(jì)算數(shù)據(jù)傳輸?shù)淖罴崖窂健?/span>

              5.1.2路由器的配置方式

              可以通過5種方式與路由器進(jìn)行交互,對路由器進(jìn)行配置。它們分別是:控制臺(tái)串行端口配置(console口)、輔助端口配置(AUX口,即通過MODEM與電話線遠(yuǎn)程配置)、telnet遠(yuǎn)程登錄(virtual terminal)、TFTP Server、網(wǎng)絡(luò)管理站NMSNetwork Management Station),但當(dāng)?shù)谝淮螌β酚善髋渲脮r(shí),只能選用console口這種方式,在已經(jīng)對路由器進(jìn)行了相應(yīng)的基本配置之后,才支持其它4種配置手段。

              遠(yuǎn)程登錄、TFTP Server以及網(wǎng)絡(luò)管理站NMS對路由器進(jìn)行配置時(shí),路由器至少要配好IP地址、支持遠(yuǎn)程訪問才可以。實(shí)際上,網(wǎng)管人員最常用的配置方式是通過telnet遠(yuǎn)程登錄到路由器上,與路由器的一個(gè)VTY建立會(huì)話,進(jìn)而對該設(shè)備進(jìn)行配置。

              5.1.3路由器、交換機(jī)、集線器、計(jì)算機(jī)之間的互連

              使用直通線(straight-through)的場合:計(jì)算機(jī)與集線器、計(jì)算機(jī)與交換機(jī)、路由器與集線器、路由器與交換機(jī);

              使用交叉線(crossover)的場合:計(jì)算機(jī)與計(jì)算機(jī)、路由器與路由器、交換機(jī)與交換機(jī)、交換機(jī)與三層交換機(jī)(三層交換機(jī)即帶有路由功能的交換機(jī),包括路由模塊和交換模塊)、集線器與集線器、交換機(jī)與集線器、計(jì)算機(jī)與路由器;

              使用反轉(zhuǎn)線(rollover)的場合:計(jì)算機(jī)串口連接到路由器或交換機(jī)的控制臺(tái)端口、對其進(jìn)行配置時(shí)

              5.2 認(rèn)識銳捷 RG-R1700系列路由器

              5.2.1銳捷RG-R1762高性能模塊化分支路由器界面

              如圖2-1所示:

              2-1 RG-R1762路由器

              R1762 模塊化路由器是銳捷網(wǎng)絡(luò)公司生產(chǎn)的面向企業(yè)級的網(wǎng)絡(luò)產(chǎn)品。采用模塊化結(jié)構(gòu)設(shè)計(jì),具有1個(gè)網(wǎng)絡(luò)/語音模塊插槽,支持種類豐富、功能齊全、高密度的網(wǎng)絡(luò)/語音模塊,可實(shí)現(xiàn)更多的組合應(yīng)用。采用64位的微處理器技術(shù),CPUPowerPC通訊專用處理器,主頻高達(dá)到266MHz,固化兩個(gè)10/100M快速以太口,2個(gè)高速同步口,操作系統(tǒng)使用銳捷網(wǎng)絡(luò)公司擁有自主知識產(chǎn)權(quán)的RGNOS,適合大中型企業(yè)、金融體系、各大公司的辦事處和中型 Internet 服務(wù)供應(yīng)商的模塊化多服務(wù)訪問平臺(tái),R1762路由器提供豐富的網(wǎng)絡(luò)安全特性,支持啞終端接入服務(wù)器功能;提供完備的冗余備份解決方案,支持VoIP特性、IP組播協(xié)議,支持IPv4/IPv6,有豐富的QoS特性,為中小型企業(yè)提供高性價(jià)比的三網(wǎng)合一解決方案。

              5.2.2產(chǎn)品特性:

              一、高性能
              l采用先進(jìn)的PowerPC 通訊專用處理器,先進(jìn)的總線技術(shù),包轉(zhuǎn)發(fā)延遲小,高效的數(shù)據(jù)處理能力支持高密度端口,保證在高速環(huán)境下的網(wǎng)絡(luò)應(yīng)用;
              l包轉(zhuǎn)發(fā)率達(dá)到100Kpps。

              二、豐富固化接口的模塊化設(shè)計(jì)
              l固化2個(gè)10/100M快速以太口;
              l固化2個(gè)高速同步口;
              l固化1個(gè)控制臺(tái)口和1個(gè)AUX異步備份接口;
              l模塊和R3642/R3662、R2690R2692、R2632兼容;
              l具有1個(gè)網(wǎng)絡(luò)/語音模塊插槽,支持種類豐富、功能齊全、高密度的網(wǎng)絡(luò)/語音模塊,可實(shí)現(xiàn)更多的組合應(yīng)用。

              三、內(nèi)置加密模塊
              lRG-R1762內(nèi)置加密模塊,加密、解密由硬件完成,大幅度提高加密解密性能,滿足多媒體等大數(shù)據(jù)量業(yè)務(wù)的加密需求;

              四、良好的語音支持功能
              l支持G.711、G.723G.729等多種語音編碼格式,支持H.323協(xié)議棧,可以和多家VOIP廠商的設(shè)備互通;
              l支持E1FXSFXO等多種語音模塊;
              l支持實(shí)時(shí)傳真功能;
              l支持語音網(wǎng)守功能。

              五、高效安全的終端服務(wù)
              l提供64位密鑰的RC4加密,可以實(shí)現(xiàn)路由器到UNIX服務(wù)器之間的數(shù)據(jù)安全加密;
              l提供固定終端服務(wù)登陸的功能,確保路由器上每臺(tái)終端登陸時(shí),每次得到的終端號都是固定的,有利于管理;
              l支持限時(shí)登錄,只有在設(shè)定的時(shí)間內(nèi),用戶可以登錄,其他時(shí)間無法登錄,保證系統(tǒng)的安全性;
              l支持虛屏功能,同一臺(tái)終端可以同時(shí)登錄到不同的UNIX主機(jī)上;
              l支持SCO、AIXLinux等常用的UNIX系統(tǒng);
              l固定終端系統(tǒng)占用UNIX資源特別低,沒有登錄的終端不會(huì)占用UNIX資源;
              l最多可以同時(shí)連接17臺(tái)異步口終端。

              六、良好的VPN功能
              l支持IPSecVPN功能;
              l支持GREVPN功能;
              l支持L2TP/PPTPVPDN應(yīng)用;
              lNAT應(yīng)用下,支持L2TP/PPTP的穿透功能。

              七、完善的QoS策略
              l支持PQ、CQ、FIFOWFQ、CBWFQ等排隊(duì)策略;
              l支持設(shè)置語音數(shù)據(jù)包優(yōu)先級,可以為中小型企業(yè)提供滿足要求的、高性價(jià)比的多功能服務(wù)平臺(tái)。

              八、高可靠性
              l支持鏈路備份、路由備份等多種方式的備份技術(shù),提高整個(gè)網(wǎng)絡(luò)的可靠性;
              l支持VRRP熱備份協(xié)議,實(shí)現(xiàn)線路和設(shè)備的冗余備份。

              九、高安全性
              l完善的防火墻技術(shù),支持基于源目的IP、協(xié)議、端口以及時(shí)間段的訪問列表控制策略;
              l支持IPMAC地址的綁定,有效防止IP地址的欺騙;
              l支持認(rèn)證、授權(quán)、記錄用戶信息的AAA認(rèn)證技術(shù),支持Radius認(rèn)證協(xié)議;
              l支持動(dòng)態(tài)路由協(xié)議中的路由信息認(rèn)證技術(shù),保證動(dòng)態(tài)路由網(wǎng)絡(luò)中路由信息的安全和可靠;
              l支持PPP協(xié)議中的PAP、CHAP認(rèn)證及回?fù)芗夹g(shù);
              l高性能的NAT
              l支持用戶密碼登錄,根據(jù)登錄用戶級別分配相應(yīng)權(quán)限;
              l內(nèi)置硬件加密模塊,大大提高加密解密的性能。

              十、方便易用易管理
              l采用標(biāo)準(zhǔn)CLI界面,操作更簡單;
              l支持SNMP協(xié)議,配置文件的TFTP上傳下載,方便網(wǎng)絡(luò)管理;
              l支持Telnet/Console,方便的實(shí)現(xiàn)遠(yuǎn)程管理和控制;
              l多樣的在線升級,為將來的功能擴(kuò)展預(yù)留空間。

              5.3路由器的配置管理方式

              對網(wǎng)絡(luò)互連設(shè)備的配置通常有以下幾種方法:

              1. 控制臺(tái),PC機(jī)運(yùn)行超級終端通過Console線配置路由器。

              2. Telnet,如果路由器以有一些基本配置(IP地址信息),且至少有一個(gè)端口有效(如Ethernet口),則PC機(jī)可以運(yùn)行Telnet程序的計(jì)算機(jī)作為路由器的虛擬終端,完成路由 器的配置。

              3. 網(wǎng)絡(luò)管理工作站。

              4. 路由器可通過運(yùn)行網(wǎng)絡(luò)管理軟件的工作站,采用SNMP完成路由器的配置。常用的網(wǎng)管軟件如CiscoCisco WorksHPOpenView等。

              5. Cisco ConfigMaker。

              6. Cisco ConfigMaker是一個(gè)由Cisco開發(fā)的免費(fèi)的路由器配置工具。

              7. TFTP服務(wù)器。

              8. TFTP是基于TCP/IP的簡單文件傳輸協(xié)議,可將配置文件從路由器傳送到TFTP服務(wù)器上,也可將配置文件從TFTP服務(wù)器傳誦到路由器上。TFTP不需用戶名和口令,使用十分方便。

              我們主要介紹通過ConsoleTelnet配置路由器。按照實(shí)驗(yàn)拓?fù)鋱D連接PC機(jī)和路由器(注意連接PC機(jī)和路由器的網(wǎng)線應(yīng)該是交叉線)。ConsoleTelnet配置方法的具體步驟和配置參數(shù)同交換機(jī)實(shí)驗(yàn)。請參考交換機(jī)實(shí)驗(yàn)一。

              5.4啟動(dòng)路由器(初始配置)

              打開路由器電源時(shí),它首先需要測試它的硬件,包括內(nèi)存和接口。下一步就是查找和加載I O S 映像,即路由器操作系統(tǒng)。最后,在路由器可以在網(wǎng)絡(luò)中正常工作之前,它需要

              找到它的配置信息,并使用它。如果路由器沒有在N V R A M 中找到配置文件,而且沒有配置為在網(wǎng)絡(luò)上進(jìn)行查找,它將開始設(shè)置對話框。好在它是菜單驅(qū)動(dòng)的,你所需要做的全部工作就是回答問題。

              下面介紹下RG 1700路由器的啟動(dòng)界面。

              RG 1700路由器的啟動(dòng)界面顯示的內(nèi)容很簡潔,不象Cisco路由設(shè)備相識很多的相關(guān)信息。

              首先,啟動(dòng)過程中,會(huì)顯示出RG路由器的設(shè)備硬件信息,出廠版本號,版權(quán)聲明以及主存等的相關(guān)信息。

              Boot Program for 1700, Version 03.03, Rev 00, Compiled 2006-1-9.

              Copyright (c) 1999-2006 by Red-Giant Network co.,Ltd.

              RG1700 processor with 64 mbytes of main memory

              CPM Revision Num = 0x00E1

              Parallel FLASH ID: 017E1000 , Size 1024 kbytes

              Parallel FLASH ID(bank1): 017E1000

              Size :7104 KB

              此時(shí),路由器已經(jīng)從R O M 中加載了引導(dǎo)程序。下一步,它將從閃存中加載它的I O S

              映像。它首先確認(rèn)文件的完整性,然后在加載進(jìn)入R A M 的時(shí)候,進(jìn)行解壓縮。表示文件完整性沒問題。

              The wired nand flash checking!

              !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!

              接下來顯示的是軟件版本號。

              Red-Giant Operating System Software

              RGNOS (tm) RELEASE SOFTWARE, Version 8.32(building 53)

              Copyright (c) 2004 by Red-Giant Network co.,Ltd

              Compiled Oct 21 2005 14:10:19 by sc

              顯示本設(shè)備的所處系列的具體型號。

              Red-Giant R1700 series R1762

              Motorola Power PC processor with 65536K bytes of memory.

              Processor board ID 00000001,with hardware revision 00000001

              后面將顯示出設(shè)備的存儲(chǔ)器和PCI總線等信息。

              SDRAM: 64M

              Bank0: 00000000 - 03FFFFFF 64M

              bank1 init ff810000 ffaeffff 17e0000

              System reload at 2007-12-09 23:12:36

              Parallel FLASH ID: 017E1000

              Size :1024 KB

              Parallel FLASH ID(bank1): 017E1000

              Size :7104 KB

              pci information in the system

              =====================================

              slot|seq|bus|int|dev|fun start end config devid fbtb name

              00 00 00 00 25 00 80000000 810fffff 8000c800 ac28104c 1 Bridge

              02 00 01 03 04 00 80000000 8001ffff 80012000 2102110a 1 Serial

              card information in the system

              =====================================

              slot class id type id hardware ver firmware version

              slot 0 main board MB_M8248_1762 1.30 1.00

              slot 1 FNM card FNM_2FE2HS 1.10 1.00

              slot 2 sync card NM_4HS 1.00 1.00

              Press RETURN to get started!

              5.5 路由器的配置方式

              路由器有幾種配置模式:

              1. 普通用戶模式:

              開機(jī)直接進(jìn)入普通用戶模式,在該模式下我們只能查詢路由器的一些基礎(chǔ)信息,如版本號(show version)。

              Red-Giant>

              2. 特權(quán)用戶模式:

              在普通用戶模式下輸入enable 命令即可進(jìn)入特權(quán)用戶模式,在該模式下我們可以查看路由器的配置信息和調(diào)試信息等等。

              Red-Giant#

              3. 全局配置模式:

              在特權(quán)用戶模式下輸入configure terminal 命令即可進(jìn)入全局配置模式,在該模式下主要完成全局參數(shù)的配置。

              Red-Giant(config)#

              4. 局部配置模式:

              Red-Giant(config-if)#, Red-Giant(config-line)#, Red-Giant(config-router)#……,路由器處于局部設(shè)置狀態(tài),這時(shí)可以設(shè)置路由器某個(gè)局部的參數(shù)。

              本節(jié)實(shí)驗(yàn)需要掌握的命令

              n Configure terminal

              n Hostname

              n Show Interface

              n Show running-config

              n Show startup-config

              n Show accounting

              n Show memory

              n Show process cpu

              n Show protocols

              n Show starcks

              n Show version

              n Show ip route

              5.6路由選擇協(xié)議

              5.6.1路由協(xié)議分類

              按照Cisco的標(biāo)準(zhǔn),路由協(xié)議分為兩大類:

              路由選擇協(xié)議(Routing Protocol

              通過在設(shè)備之間提供路由選擇信息共享機(jī)制,為被路由協(xié)議提供支持。這類協(xié)議使用一定的路由算法來找到到達(dá)目的主機(jī)或網(wǎng)絡(luò)的最佳路徑。常見的路由選擇協(xié)議有路由信息協(xié)議(RIP),內(nèi)部網(wǎng)關(guān)路由協(xié)議(IGRP),增強(qiáng)型內(nèi)部網(wǎng)關(guān)協(xié)議(EIGRP),開放式最短路徑優(yōu)先(OSPF)。

              路由傳送協(xié)議(Routed Protocol

              這類協(xié)議沿已選好的路徑傳送數(shù)據(jù)報(bào),實(shí)現(xiàn)網(wǎng)絡(luò)層功能,是為分組從一個(gè)主機(jī)發(fā)送到另一個(gè)主機(jī)提供充分的第三層地址信息的任何網(wǎng)絡(luò)協(xié)議,也叫做被路由協(xié)議。被路由協(xié)議定義了分組所包含的字段格式。分組一般在端到端系統(tǒng)之間傳送。如Internet協(xié)議(IP),網(wǎng)間分組交換(IPX),AppleTalk。

              二者關(guān)系:

              路由轉(zhuǎn)發(fā)協(xié)議和路由選擇協(xié)議是相互配合又相互獨(dú)立的概念,前者使用后者維護(hù)的路由表,同時(shí)后者要利用前者提供的功能來發(fā)布路由協(xié)議數(shù)據(jù)分組。

              RG-R1762路由器上可以配置三種路由:

              1. 靜態(tài)路由

              2. 動(dòng)態(tài)路由

              3. 缺省路由

              一般地,路由器查找路由的順序?yàn)殪o態(tài)路由,動(dòng)態(tài)路由,如果以上路由表中都沒有合適的路由,則通過缺省路由將數(shù)據(jù)包傳輸出去,可以綜合使用三種路由。

              靜態(tài)路由是指由網(wǎng)絡(luò)管理員手工配置的路由信息。當(dāng)網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)或鏈路的狀態(tài)發(fā)生變化時(shí),網(wǎng)絡(luò)管理員需要手工去修改路由表中相關(guān)的靜態(tài)路由信息。靜態(tài)路由信息在缺省情況下是私有的,不會(huì)傳遞給其他的路由器。當(dāng)然,網(wǎng)管員也可以通過對路由器進(jìn)行設(shè)置使之成為共享的。靜態(tài)路由一般適用于比較簡單的網(wǎng)絡(luò)環(huán)境,在這樣的環(huán)境中,網(wǎng)絡(luò)管理員易于清楚地了解網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu),便于設(shè)置正確的路由信息。

              在一個(gè)支持DDRdial-on-demand routing)的網(wǎng)絡(luò)中,撥號鏈路只在需要時(shí)才撥通,因此不能為動(dòng)態(tài)路由信息表提供路由信息的變更情況。在這種情況下,網(wǎng)絡(luò)也適合使用靜態(tài)路由。

              使用靜態(tài)路由的另一個(gè)好處是網(wǎng)絡(luò)安全保密性高。動(dòng)態(tài)路由因?yàn)樾枰酚善髦g頻繁地交換各自的路由表,而對路由表的分析可以揭示網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)和網(wǎng)絡(luò)地址等信息。因此,網(wǎng)絡(luò)出于安全方面的考慮也可以采用靜態(tài)路由。
                大型和復(fù)雜的網(wǎng)絡(luò)環(huán)境通常不宜采用靜態(tài)路由。一方面,網(wǎng)絡(luò)管理員難以全面地了解整個(gè)網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu);另一方面,當(dāng)網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)和鏈路狀態(tài)發(fā)生變化時(shí),路由器中的靜態(tài)路由信息需要大范圍地調(diào)整,這一工作的難度和復(fù)雜程度非常高。

              動(dòng)態(tài)路由是指路由器能夠自動(dòng)地建立自己的路由表,并且能夠根據(jù)實(shí)際實(shí)際情況的變化適時(shí)地進(jìn)行調(diào)整。

              動(dòng)態(tài)路由機(jī)制的運(yùn)作依賴路由器的兩個(gè)基本功能:對路由表的維護(hù);路由器之間適時(shí)的路由信息交換。

              路由器之間的路由信息交換是基于路由協(xié)議實(shí)現(xiàn)的。交換路由信息的最終目的在于通過路由表找到一條數(shù)據(jù)交換的最佳路徑。每一種路由算法都有其衡量最佳的一套原則。大多數(shù)算法使用一個(gè)量化的參數(shù)來衡量路徑的優(yōu)劣,一般來說,參數(shù)值越小,路徑越好。該參數(shù)可以通過路徑的某一特性進(jìn)行計(jì)算,也可以在綜合多個(gè)特性的基礎(chǔ)上進(jìn)行計(jì)算。幾個(gè)比較常用的特征是: 路徑所包含的路由器結(jié)點(diǎn)數(shù)(hop count)、網(wǎng)絡(luò)傳輸費(fèi)用(cost)、帶寬(bandwidth)、延遲(delay)、負(fù)載(load)、可靠性(reliability)和最大傳輸單元MTUmaximum transmission unit)。

              IP路由選擇協(xié)議用有效的、無循環(huán)的路由信息填充路由選擇表(路由表),從而為數(shù)據(jù)包在網(wǎng)絡(luò)之間傳遞提供可靠的路徑信息。動(dòng)態(tài)路由選擇協(xié)議又分為距離矢量、鏈路狀態(tài)和平衡混合3種。

              1. 距離矢量(Distance Vector)路由協(xié)議:計(jì)算網(wǎng)絡(luò)中所有鏈路的矢量和距離并以此為依據(jù)確認(rèn)最佳路徑。使用距離矢量路由協(xié)議的路由器定期向其相鄰的路由器發(fā)送全部或部分路由表。典型的距離矢量路由協(xié)議是RIPIGRP。

              2. 鏈路狀態(tài)(Link State)路由協(xié)議:使用為每個(gè)路由器創(chuàng)建的拓?fù)鋽?shù)據(jù)庫來創(chuàng)建路由表,每個(gè)路由器通過此數(shù)據(jù)庫建立一個(gè)整個(gè)網(wǎng)絡(luò)的拓?fù)鋱D。在拓?fù)鋱D的基礎(chǔ)上通過相應(yīng)的路由算法計(jì)算出通往各目標(biāo)網(wǎng)段的最佳路徑,并最終形成路由表。典型的鏈路狀態(tài)路由協(xié)議是OSPF(OpenShortest Path First,開放最短路徑優(yōu)先)。

              3. 平衡混合(Balanced Hybrid)路由協(xié)議:結(jié)合了鏈路狀態(tài)和距離矢量兩種協(xié)議的優(yōu)點(diǎn),此類協(xié)議的代表是EIGRP,即增強(qiáng)型內(nèi)部網(wǎng)關(guān)路由協(xié)議。

              5.6.2靜態(tài)和默認(rèn)路由選擇協(xié)議

              路由選擇是路由器用來將分組轉(zhuǎn)發(fā)到目的地網(wǎng)絡(luò)的過程。路由器根據(jù)分組的IP地址做出決定。沿途所有的設(shè)備使用目的IP地址指向分組的正確方向。目的IP地址使分組最終可以到達(dá)目的地。為了做出正確的決定,路由器必須獲得遠(yuǎn)程網(wǎng)絡(luò)的方向。當(dāng)使用靜態(tài)路由選擇時(shí),網(wǎng)絡(luò)管理員手工配置遠(yuǎn)程網(wǎng)絡(luò)的信息。只要網(wǎng)絡(luò)拓?fù)浒l(fā)生改變,管理員就必須手工更新這些靜態(tài)路由條目。

              靜態(tài)路由的操作共有三個(gè)步驟:

              1. 網(wǎng)絡(luò)管理員配置路由

              2. 路由器將路由裝入路由選擇表

              3. 使用靜態(tài)路由來路由分組

              因?yàn)殪o態(tài)路由是手工配置的,管理員必須在路由器上使用ip route命令配置靜態(tài)路由,其格式為:

              ip route 目地子網(wǎng)地址子網(wǎng)掩碼相鄰路由器相鄰端口地址或者本地物理端口號

              1. 配置靜態(tài)路由的幾個(gè)步驟:

              (1) 確認(rèn)所有想要到達(dá)網(wǎng)絡(luò)的前綴、掩碼和地址。地址可以是本地接口或者是指向所要到達(dá)目的地的下一跳地址。

              (2) 進(jìn)入全局配置模式。

              (3) 輸入ip route 命令和前綴、掩碼和地址。

              (4) 重復(fù)步驟3以完成步驟1定義的許多目的網(wǎng)絡(luò)。

              (5) 退出全局模式,并在特權(quán)模式下保存。

              管理距離是提供路由可靠性測量的一個(gè)可選參數(shù)。管理距離值越小表示路由越可靠。這意味著具有較小管理距離的路由將在具有較大管理距離的相同路由之前被安裝。使用靜態(tài)路由,默認(rèn)管理距離是1。在路由選擇表中,會(huì)顯示具有出站接口選項(xiàng)的靜態(tài)路由是直接相連的。這有時(shí)會(huì)發(fā)生混淆,因?yàn)檎嬲边B的路由的管理距離是0。要驗(yàn)證特定的路由管理距離,可使用Show ip route address命令,Address選項(xiàng)處加入特定路由的IP地址。

              默認(rèn)路由用來路由那些目的不匹配路由選擇表中的任何一條其他路由的分組。路由器典型地為Internet邊界流量配置一條默認(rèn)路由,因?yàn)榫S護(hù)Internet上所有網(wǎng)絡(luò)的路由是不切實(shí)際和不必要的。事實(shí)上默認(rèn)路由是使用以下格式的一條特殊的靜態(tài)路由:

              ip route 0.0.0 0.0.0.0 相鄰路由器的相鄰端口地址或本地物理端口號

              2. 配置默認(rèn)路由的幾個(gè)步驟:

              (1) 進(jìn)入全局配置模式。

              (2) 輸入目的網(wǎng)絡(luò)地址為0.0.0.0、子網(wǎng)掩碼為0.0.0.0ip route命令。默認(rèn)路由的address參數(shù)可以是連接外部網(wǎng)絡(luò)的本地路由器接口,也可以是下一跳器由器的IP 地址。

              (3) 退出全局模式,并在特權(quán)模式下保存配置。

              5.6.3 RIP路由選擇協(xié)議

                RIPRouting Information Protocols,路由信息協(xié)議)是使用最廣泛的距離向量協(xié)議,它是由施樂(Xerox)在70年代開發(fā)的。當(dāng)時(shí),RIPXNSXerox Network Service,施樂網(wǎng)絡(luò)服務(wù))協(xié)議簇的一部分。TCP/IP版本的RIP是施樂協(xié)議的改進(jìn)版。RIP最大的特點(diǎn)是,無論實(shí)現(xiàn)原理還是配置方法,都非常簡單。

              n 度量方法
              RIP的度量是基于跳數(shù)(hops count)的,每經(jīng)過一臺(tái)路由器,路徑的跳數(shù)加一。如此一來,跳數(shù)越多,路徑就越長,RIP算法會(huì)優(yōu)先選擇跳數(shù)少的路徑。RIP支持的最大跳數(shù)是15,跳數(shù)為16的網(wǎng)絡(luò)被認(rèn)為不可達(dá)。

              n 路由更新
              RIP中路由的更新是通過定時(shí)廣播實(shí)現(xiàn)的。缺省情況下,路由器每隔30秒向與它相連的網(wǎng)絡(luò)廣播自己的路由表,接到廣播的路由器將收到的信息添加至自身的路由表中。每個(gè)路由器都如此廣播,最終網(wǎng)絡(luò)上所有的路由器都會(huì)得知全部的路由信息。正常情況下,每30秒路由器就可以收到一次路由信息確認(rèn),如果經(jīng)過180秒,即6個(gè)更新周期,一個(gè)路由項(xiàng)都沒有得到確認(rèn),路由器就認(rèn)為它已失效了。如果經(jīng)過240秒,即8個(gè)更新周期,路由項(xiàng)仍沒有得到確認(rèn),它就被從路由表中刪除。上面的30秒,180秒和240秒的延時(shí)都是由計(jì)時(shí)器控制的,它們分別是更新計(jì)時(shí)器(Update Timer)、無效計(jì)時(shí)器(Invalid Timer)和刷新計(jì)時(shí)器(Flush Timer)?!?/span>

              n 路由循環(huán)
              距離向量類的算法容易產(chǎn)生路由循環(huán),RIP是距離向量算法的一種,所以它也不例外。如果網(wǎng)絡(luò)上有路由循環(huán),信息就會(huì)循環(huán)傳遞,永遠(yuǎn)不能到達(dá)目的地。為了避免這個(gè)問題,RIP等距離向量算法實(shí)現(xiàn)了下面4個(gè)機(jī)制。

              1. 水平分割(split horizon

              水平分割保證路由器記住每一條路由信息的來源,并且不在收到這條信息的端口上再次發(fā)送它。這是保證不產(chǎn)生路由循環(huán)的最基本措施。

              2. 毒性逆轉(zhuǎn)(poison reverse

              當(dāng)一條路徑信息變?yōu)闊o效之后,路由器并不立即將它從路由表中刪除,而是用16,即不可達(dá)的度量值將它廣播出去。這樣雖然增加了路由表的大小,但對消除路由循環(huán)很有幫助,它可以立即清除相鄰路由器之間的任何環(huán)路。

              3. 觸發(fā)更新(trigger update

              當(dāng)路由表發(fā)生變化時(shí),更新報(bào)文立即廣播給相鄰的所有路由器,而不是等待30秒的更新周期。同樣,當(dāng)一個(gè)路由器剛啟動(dòng)RIP時(shí),它廣播請求報(bào)文。收到此廣播的相鄰路由器立即應(yīng)答一個(gè)更新報(bào)文,而不必等到下一個(gè)更新周期。這樣,網(wǎng)絡(luò)拓?fù)涞淖兓瘯?huì)最快地在網(wǎng)絡(luò)上傳播開,減少了路由循環(huán)產(chǎn)生的可能性。

              4. 抑制計(jì)時(shí)(holddown timer

              一條路由信息無效之后,一段時(shí)間內(nèi)這條路由都處于抑制狀態(tài),即在一定時(shí)間內(nèi)不再接收關(guān)于同一目的地址的路由更新。如果,路由器從一個(gè)網(wǎng)段上得知一條路徑失效,然后,立即在另一個(gè)網(wǎng)段上得知這個(gè)路由有效。這個(gè)有效的信息往往是不正確的,抑制計(jì)時(shí)避免了這個(gè)問題,而且,當(dāng)一條鏈路頻繁起停時(shí),抑制計(jì)時(shí)減少了路由的浮動(dòng),增加了網(wǎng)絡(luò)的穩(wěn)定性。

              即便采用了上面的4種方法,路由循環(huán)的問題也不能完全解決,只是得到了最大程度的減少。一旦路由循環(huán)真的出現(xiàn),路由項(xiàng)的度量值就會(huì)出現(xiàn)計(jì)數(shù)到無窮大(Count to Infinity)的情況。這是因?yàn)槁酚尚畔⒈谎h(huán)傳遞,每傳過一個(gè)路由器,度量值就加1,一直加到16,路徑就成為不可達(dá)的了。RIP選擇16作為不可達(dá)的度量值是很巧妙的,它既足夠的大,保證了多數(shù)網(wǎng)絡(luò)能夠正常運(yùn)行,又足夠小,使得計(jì)數(shù)到無窮大所花費(fèi)的時(shí)間最短。

              n 鄰居
              有些網(wǎng)絡(luò)是NBMANon-Broadcast MultiAccess,非廣播多路訪問)的,即網(wǎng)絡(luò)上不允許廣播傳送數(shù)據(jù)。對于這種網(wǎng)絡(luò),RIP就不能依賴廣播傳遞路由表了。解決方法有很多,最簡單的是指定鄰居(neighbor),即指定將路由表發(fā)送給某一臺(tái)特定的路由器。

              n RIP的缺陷
              RIP雖然簡單易行,并且久經(jīng)考驗(yàn),但是也存在著一些很重要的缺陷,主要有以下幾點(diǎn):

              1. 過于簡單,以跳數(shù)為依據(jù)計(jì)算度量值,經(jīng)常得出非最優(yōu)路由。

              2. 度量值以16為限,不適合大的網(wǎng)絡(luò)。

              3. 安全性差,接受來自任何設(shè)備的路由更新。

              4. 不支持無類IP地址和VLSMVariable Length Subnet Mask,變長子網(wǎng)掩碼)。

              5. 收斂緩慢,時(shí)間經(jīng)常大于5分鐘。

              6. 消耗帶寬很大。

              RIP協(xié)議盡管被看作是一個(gè)過時(shí)的、簡單的協(xié)議,但正式由于RIP協(xié)議的簡單特性,才能使其持久并且繼續(xù)下去。同時(shí),由于RIP協(xié)議是連接不同廠商設(shè)備的廣泛使用的公共協(xié)議,因此經(jīng)常被用于廠商設(shè)備移植或陳舊的網(wǎng)絡(luò)拓?fù)鋱D中。

              5.6.4 IGRP路由選擇協(xié)議

              IGRP(Interior Gateway Routing Protocol)是八十年代中期由Cisco公司開發(fā)的路由協(xié)議, Cisco創(chuàng)建IGRP的主要目的是為AS內(nèi)的路由提供一種健壯的協(xié)議。

              八十年代中期,最流行的AS內(nèi)的路由協(xié)議是RIP。雖然RIP對于在小到中型的同類網(wǎng)中非常有用,但隨著網(wǎng)絡(luò)的發(fā)展,其限制越來越顯著,特別是RIP很小的跳數(shù)限制(16)制約了網(wǎng)絡(luò)的規(guī)模,且其單一的metric(跳數(shù))在復(fù)雜的環(huán)境中很不靈活。 Cisco路由器的普及和IGRP的健壯性使許多擁有大型網(wǎng)絡(luò)的組織用IGRP代替RIP。

              IGRP協(xié)議的工作方式類似于RIP協(xié)議,但IGRP克服了RIP的一些嚴(yán)重缺陷,它使用組合用戶配合尺度,包括延遲、帶寬、可靠性和負(fù)載。相對于RIP協(xié)議,它能夠變通地處理不確定的、復(fù)雜的拓?fù)浣Y(jié)構(gòu),但不支持VLSM和不連續(xù)的子網(wǎng)。另外IGRP的管理距離(AD)為100,它選出來的路徑要優(yōu)于RIP選出的路徑(RIPAD120)。但IGRPCisco的私有協(xié)議,不能用它與其他廠商的設(shè)備互聯(lián)。

              1.IGRP原理

              IGRP路由協(xié)議通過整張路由表周期性組播,與相鄰路由器交換路由信息。每臺(tái)路由器都使用相鄰路由器組播來的信息來決定到達(dá)目的網(wǎng)絡(luò)的最佳路由。

              IGRP也是一種有類別路由選擇協(xié)議,它的路由刷新信息不傳遞網(wǎng)絡(luò)掩碼信息。因此,IGRP繼承了RIP的一個(gè)缺陷——不支持無類別的網(wǎng)絡(luò)和被分割成不連續(xù)子網(wǎng)的網(wǎng)絡(luò)環(huán)境。在主網(wǎng)絡(luò)邊界上,IGRP自動(dòng)匯總到達(dá)有類別網(wǎng)絡(luò)邊界的路由信息。

              IGRP路由器屬于某個(gè)特定的自治系統(tǒng)(AS)。自治系統(tǒng)由所有共享路由信息的路由器組成。自治系統(tǒng)用數(shù)字標(biāo)識。范圍為1——65535。同一自治系統(tǒng)內(nèi)的所有路由器共享路由選擇信息,路由器忽略來自其他自治系統(tǒng)的路由選擇信息。

              2.IGRP的度量

              默認(rèn)情況下,IGRP協(xié)議選用路由協(xié)議的鏈路帶寬和時(shí)延作為度量值。鏈路的另外兩個(gè)特性----負(fù)載和可靠性只有在路由器上進(jìn)行人工配置后才會(huì)被應(yīng)用。 可以通過命令 show interface 來觀察一個(gè)特定接口上相關(guān)IGRP的復(fù)合度量的值大小。

              (1)帶寬(Bandwidth)------帶寬用Kbit/s 單位來表示,它在計(jì)算鏈路的度量值時(shí)僅作為一個(gè)靜態(tài)的值,沒有必要反映出鏈路實(shí)際使用的帶寬,也就是說,帶寬不需要?jiǎng)討B(tài)地去度量,例如,不論和串行接口相連的鏈路是T1還是56K的,串行接口的缺省帶寬都是1544Kbit/s。這個(gè)缺省的帶寬值可以通過bandwidth命令來更改。IGRP的更新報(bào)文使用3個(gè)8bit字節(jié)來表示IGRP“帶寬。在這里用BWigrp表示,它是用因子107次方除以帶寬得來的,因此,如果接口的帶寬是1544,那么BWigrp=10~7/1544=6476 或者是0x00194C

              (2)時(shí)延(delay)-----時(shí)延,像帶寬一樣,也是一個(gè)靜態(tài)特征的度量值,不需要?jiǎng)討B(tài)地去量度,時(shí)延可以通過show interface 命令顯示的DLY參數(shù)來表示,單位是(微秒) 一個(gè)接口的缺省時(shí)延可以通過delay進(jìn)行更改,并以10微秒作為命令配置的最小計(jì)量單位。DLYigrp=DLY/10 IGRP通過設(shè)定DLYigrp=0xFFFFFF來標(biāo)識一條不可到達(dá)的路由路徑,這個(gè)數(shù)值大約為167.8s,因此,一條IGRP的路由端——端的最大時(shí)延是167s

              (3)可靠性(Reliability------可靠性是一個(gè)動(dòng)態(tài)量度的度量參數(shù),它使用一個(gè)8位數(shù)字來表達(dá),255表示100%的可靠鏈路,而1表示最低可靠的鏈路。在命令show interface的輸出中,可靠性被表示成255的分?jǐn)?shù),例如,234/255 91.8%。

              (4)負(fù)載(Load------IGRP的更新里,負(fù)載是一個(gè)8位的數(shù)字,在show interface 的輸出中表示成一個(gè)255的分?jǐn)?shù),例如,40/255;1表示最小的負(fù)載鏈路,255表示100%的負(fù)載鏈路。

              (5)跳數(shù)(hop):跳數(shù)是下一跳路由器報(bào)告的跳數(shù),僅僅用來限制網(wǎng)絡(luò)規(guī)模的口徑大小,缺省條件下,最大為100,也可以通過命令Metric maximum-hops配置成1~255之間的數(shù)值,如果一條路由超過了設(shè)置的最大跳數(shù),那么它的時(shí)延將被設(shè)置成0xFFFFFF,而變成一條不可達(dá)的路由。

              默認(rèn)情況下,IGRP協(xié)議每90s發(fā)送一次路由更新廣播,在三個(gè)更新周期內(nèi)(270s),若沒有從路由器表中的一個(gè)路由器接收到更新,則宣布該路由不可訪問。在7個(gè)更新周期后路由器將從路由表中刪除該路由。

              5.6.5 OSPF路由選擇協(xié)議

              OSPF(Open Shortest Path First)是一個(gè)內(nèi)部網(wǎng)關(guān)協(xié)議(Interior Gateway Protocol,簡稱IGP),用于在單一自治系統(tǒng)(autonomous system,AS)內(nèi)決策路由。與RIP相對,OSPF是一種典型鏈路狀態(tài)路有協(xié)議、無類別IP路由協(xié)議,而RIP是距離向量路由協(xié)議。

              我們知道,距離向量協(xié)議是以中間結(jié)點(diǎn)數(shù)最小為選路原則的。RIP里的“距離”是指跳距,而“向量”是指地址。最小跳距方案需要每個(gè)路由器都對到過目標(biāo)的最佳路徑進(jìn)行計(jì)算。如果某些條件發(fā)生變化,則路由器會(huì)將這一變化通知給相鄰的結(jié)點(diǎn),讓每個(gè)相鄰都修改其路由表。隨后,這些鄰接結(jié)點(diǎn)會(huì)向它們各自的鄰接結(jié)點(diǎn)進(jìn)行通告,直到路由域中所有結(jié)點(diǎn)都了解這一變化為止。

              鏈路狀態(tài)路由協(xié)議則是為路由域中每個(gè)結(jié)點(diǎn)鏈路分配一個(gè)度量值,每個(gè)路由器都通過鏈路狀態(tài)公告(LSA)將自己的鏈路度量值告訴給它的相鄰結(jié)點(diǎn)。LSA中包含的鏈路度量值可能是一個(gè)或多個(gè)。而各結(jié)點(diǎn)間路徑選擇的標(biāo)準(zhǔn)就是使該路徑的所有鏈路的度量值最小。鏈路狀態(tài)方案中的每一個(gè)路由器都使用著同一個(gè)數(shù)據(jù)庫的拷貝(即同一個(gè)分發(fā)數(shù)據(jù)文件)。該數(shù)據(jù)庫包含了路由域中每個(gè)路由器的貢獻(xiàn)。通過分發(fā)數(shù)據(jù)庫文件將各自本地風(fēng)絡(luò)以及與其他路由器的活動(dòng)鏈路信息發(fā)送給路由域中的所有路由器。

              鏈路狀態(tài)路由協(xié)議與距離向量協(xié)議不同之處在于:采用鏈路狀態(tài)路由協(xié)議的路由器不是交換到達(dá)目的地的距離,而是維護(hù)一張用數(shù)據(jù)庫表示的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖,其中的每個(gè)表項(xiàng)對應(yīng)網(wǎng)絡(luò)的一條鏈路。路由器根據(jù)數(shù)據(jù)庫的信息計(jì)算出“最佳路由”,由此指導(dǎo)包的轉(zhuǎn)發(fā)。當(dāng)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)發(fā)生變化時(shí),只需將相應(yīng)記錄而非整個(gè)數(shù)據(jù)庫通知其他結(jié)點(diǎn)。各路由器做出相應(yīng)修改并重新計(jì)算路由后,就可以繼續(xù)正常工作。

              鏈路狀態(tài)路由協(xié)議的最大優(yōu)勢是其可擴(kuò)展性和路由性能。網(wǎng)絡(luò)收斂時(shí)間不受規(guī)模的限制。當(dāng)網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)改變時(shí),每個(gè)路由器可以很快計(jì)算出到過目的地的新路徑。

              1. OSPF的特點(diǎn)

              OSPF的一個(gè)解決方案就是將整個(gè)自治系統(tǒng)劃分為多個(gè)稱做“區(qū)域(Area)”的部分,以減少每個(gè)路由器存儲(chǔ)和維護(hù)的信息量。每個(gè)路由器必須有它所在區(qū)域的完整信息。各區(qū)域間的信息是共享的。另外,路由選擇信息可以在區(qū)域邊緣被過濾,這樣可以減少路由器在里存儲(chǔ)的路由選擇信息量。

              OSPF能夠適應(yīng)大型IP網(wǎng)絡(luò)的擴(kuò)展,而基于距離向量的IP路由協(xié)議如RIPIGRP則不能適應(yīng)這種網(wǎng)絡(luò)。OSPF基于鏈路狀態(tài),其路由搜索是基于網(wǎng)絡(luò)地址以及鏈路狀態(tài)度量的。作為一種自適應(yīng)協(xié)議,OSPF可以網(wǎng)絡(luò)狀態(tài)故障情況自動(dòng)進(jìn)行調(diào)整,具有收斂時(shí)間短的優(yōu)點(diǎn),有利于路由表的快速穩(wěn)定,這樣使OSPF可以支持大型網(wǎng)絡(luò)。OSPF設(shè)計(jì)可以防止通信數(shù)據(jù)形成環(huán)路,這對于網(wǎng)狀網(wǎng)絡(luò)或由多個(gè)路由器實(shí)現(xiàn)不同局域網(wǎng)互聯(lián)非常重要。OSPF還具有一些特性:

              (1) 使用了區(qū)域的概念,有效地減少了路由選擇協(xié)議對路由器的CPU和內(nèi)存的占用。劃分區(qū)域還可以降低路由選擇協(xié)議的通信量,從而使構(gòu)建層次化的互聯(lián)網(wǎng)絡(luò)成為可能。

              (2) 完全無類別地處理地址問題,排除了有類別路由選擇協(xié)議存在的問題。

              (3) 支持無類別的路由選擇表查詢、VLSM和用來時(shí)行有效地址管理的超網(wǎng)技術(shù)。

              (4) 支持無大小限制的任意的度量值。

              (5) 支持使用多條路由路徑的、效率更高的均衡負(fù)載。

              (6) 使用保留的組播地址來減小對不運(yùn)行OSPF協(xié)議的設(shè)備的影響。

              (7) 支持更安全的路由選擇認(rèn)證。

              (8) 使用可以跟蹤外部路由的路由標(biāo)記。

              2. OSPF原理簡述

              OSPF通過建立鏈路狀態(tài)數(shù)據(jù)庫生成路由表。這個(gè)數(shù)據(jù)庫具有OSPF網(wǎng)上所有網(wǎng)絡(luò)和路由器的信息。鏈路狀態(tài)數(shù)據(jù)庫是由鏈路狀態(tài)公告(LSA)構(gòu)成的,LSA由每個(gè)路由器產(chǎn)生,并且在整個(gè)OSPF網(wǎng)絡(luò)上傳播。LSA有許多類型(有些LSA用于路由器間的握手操作,如問候(hello)數(shù)據(jù)包,有些LSA包含結(jié)點(diǎn)數(shù)據(jù)庫的信息,還有一些LSA更新數(shù)據(jù)包),而完整的LSA集合將為路由器展示整個(gè)網(wǎng)絡(luò)的精確分布圖。

              OSPF中,用于衡量一條路徑滿意程度的尺度叫做開銷或成本。開銷被到路由器的每個(gè)接口上,在默認(rèn)情況下,一個(gè)接口上分配的開銷和連接到這個(gè)接口鏈路的帶寬成反比。到某個(gè)特定目的地的路徑開銷是這臺(tái)路由器和目的地之間所有鏈路的開銷之和。

              為了從LS數(shù)據(jù)庫中生成路由表,路由器運(yùn)行SPF(最短路徑優(yōu)先)算法,構(gòu)建一棵最小的開銷樹,路由器本身是根。從根到每一個(gè)結(jié)點(diǎn)的路徑即為本路由器到結(jié)點(diǎn)對應(yīng)路由器的最佳路徑。由于每個(gè)路由器均是以自己為根,依據(jù)鏈路狀態(tài)數(shù)據(jù)庫構(gòu)造最小生成樹,因此,從路由器A到路由器B的最佳路徑和路由器B到路由器A的最佳路徑不一定相同。

              RIP不同,OSPF不是周期性的廣播它所有的路由選擇信息。實(shí)際上,路由器使用Hello報(bào)文讓鄰居知道自己仍然存活并運(yùn)行著。如果一個(gè)路由器在一段特定時(shí)間內(nèi)沒有收到來自鄰居的Hello報(bào)文,表明這個(gè)鄰居可能已經(jīng)不再運(yùn)行了。OSPF通常只在拓?fù)浣Y(jié)構(gòu)改變進(jìn)發(fā)出刷新信息。

              3. OSPF算法描述:

              (1) 宣告OSPF的路由器從所有啟動(dòng)OSPF協(xié)議的接口上發(fā)送Hello報(bào)文。如果兩臺(tái)路由器共享一條公共數(shù)據(jù)鏈路,并且能夠相互成協(xié)商它們各自Hello報(bào)文中所指定的某些參數(shù),那么它們成為鄰居。

              (2) 鄰接關(guān)系可想象成一條點(diǎn)到點(diǎn)的虛鏈路,它是在一些鄰居路由器之間構(gòu)成的。鄰接關(guān)系的建立是由交換Hello報(bào)文信息的路由器類型和網(wǎng)絡(luò)類型決定的。

              (3) 每臺(tái)路由器都會(huì)在所有形成鄰接關(guān)系的鄰居之間發(fā)送LSA。LSA描述了路由器所有的鏈路信息。

              (4) 每個(gè)收到從鄰居路由器發(fā)出的LSA通告的路由器都會(huì)把這些通告記錄在它的鏈路狀態(tài)數(shù)據(jù)庫中,并且發(fā)一份LSA的拷貝給該路由器的其他所有鄰居。

              (5) 通過LSA泛洪到整個(gè),所有路由器都會(huì)形成同樣的鏈路狀態(tài)數(shù)據(jù)庫。

              (6) 當(dāng)這些路由器的數(shù)據(jù)庫都完全相同時(shí),每一臺(tái)路由器都以本身為根,使用SPF算法生成一個(gè)最小生成樹,來描述它到每一個(gè)目的路由器的最小距離。

              (7) 每一臺(tái)路由器都從最小生成樹中構(gòu)建自己的路由表。

              當(dāng)所有的鏈路狀態(tài)信息泛洪到一個(gè)區(qū)域內(nèi)的所有路由器上,并且成功創(chuàng)建路由表,鄰居之間僅通過Hello報(bào)文了解相互狀態(tài),并且每隔30分鐘重傳一次LSA。如果互聯(lián)網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)穩(wěn)定,網(wǎng)絡(luò)中的LSA通告很少,OSPF協(xié)議就處于“安靜”狀態(tài)。

              4. OSPF協(xié)議驗(yàn)證

              OSPF路由協(xié)議中,所有的路由信息交換都必須經(jīng)過驗(yàn)證。OSPF路由協(xié)議定義了3種協(xié)議驗(yàn)證方式:方式0、方式1、方式2

              (1) 驗(yàn)證方式0

              表示OSPF對所交換的路由信息不驗(yàn)證。OSPF接收到數(shù)據(jù)后對首部的驗(yàn)證數(shù)據(jù)位不做任何處理。

              (2) 驗(yàn)證方式1

              為簡單口令驗(yàn)證。這種驗(yàn)證方式是基于一個(gè)區(qū)域內(nèi)的每一個(gè)網(wǎng)絡(luò)來定義的,每一個(gè)發(fā)送至該網(wǎng)絡(luò)的報(bào)文首部內(nèi)都必須具有相同的64位長度的驗(yàn)證數(shù)據(jù)位,即該驗(yàn)證方式的口令長度為64位。

              (3) 驗(yàn)證方式3

              MD5驗(yàn)證方式。MD5采用加密驗(yàn)證,每個(gè)路由器上都必須配置密碼和密碼ID。不像簡單密碼驗(yàn)證,MD5驗(yàn)證密碼不在網(wǎng)絡(luò)上傳輸。每個(gè)OSPF報(bào)文中還包含有一個(gè)序列號以保護(hù)網(wǎng)絡(luò)不受攻擊。

              5. OSPF的幾個(gè)基本術(shù)語:

              (1) 鄰居:鄰居被定義為一個(gè)運(yùn)行有OSPF過程的已建立連接的相鄰的路由器,并且這個(gè)路由器還要帶有被指定為相同區(qū)域的鄰接接口。

              (2) 鄰接鄰接被定義為路由器與它相應(yīng)的指定路由器和備份路由器間的邏輯連接。

              (3) 鏈路:在OSPF中,鏈路被定義為一個(gè)網(wǎng)絡(luò)或者是被指定為給定網(wǎng)絡(luò)的路由器接口。

              (4) 接口:路由器的一個(gè)物理的或邏輯的接口。

              (5) 鏈路狀態(tài)通告LSA:是一個(gè)OSPF數(shù)據(jù)包,它包含有可在OSPF路由器間共享的鏈路狀態(tài)和路由信息。

              (6) 指定路由器DR:只在OSPF路由器被連到一個(gè)廣播網(wǎng)絡(luò)時(shí)使用。

              (7) 備份指定路由器BDR:是在廣播網(wǎng)絡(luò)中熱備份的DR

              (8) 內(nèi)部路由器(I):路由器的接口在同一區(qū)域。

              (9) 骨干路由器(B):路由器至少有一個(gè)接口在區(qū)域0。

              (10) 區(qū)域邊界路由器(ABR):有多個(gè)區(qū)域分配的路由器。

              (11) 自治系統(tǒng)邊界路由器(ASBR):是一個(gè)帶有連接外部網(wǎng)絡(luò)或不同AS接口的路由器。

              (12) 非廣播多路訪問:是指像幀中繼,X.25ATM等類型的網(wǎng)絡(luò)。

              (13) 路由器ID:是一個(gè)用于識別路由器的IP地址。

              6. OSPF協(xié)議的配置方法

              OSPF協(xié)議配置過程并不復(fù)雜,只是OSPF涉及到的概念較多,需要花時(shí)間去理解。下面我們介紹配置一個(gè)OSPF協(xié)議實(shí)驗(yàn)的操作步驟:

              (1) 啟用OSPF動(dòng)態(tài)路由協(xié)議

              router ospf process-id

              該命令可以啟動(dòng)一個(gè)使用指定process-id OSPF進(jìn)程。與IGRP不同,該值專用于路由器并且不標(biāo)識不同的OSPF自治系統(tǒng)。通過為每個(gè)進(jìn)程使用惟一的process-id ,多個(gè)OSPF進(jìn)程能夠在任何給定的路由器上執(zhí)行。process-id參數(shù)指定范圍在1-65535,定義OSPF進(jìn)程必須與路由器上的一個(gè)活躍IP接口相關(guān)聯(lián),以便OSPF能夠開始創(chuàng)建鄰居鄰接關(guān)系和路由表。

              (2) 定義參與ospf的子網(wǎng)。該子網(wǎng)屬于哪一個(gè)OSPF路由信息交換區(qū)域

              network address wildcard-mask area area-id

              address參數(shù)可以是接口的IP地址、子網(wǎng)或者OSPF路由所用接口的網(wǎng)絡(luò)地址。與address參數(shù)配對的是wildcard-mask參數(shù),wildcard-mask參數(shù)指定的值標(biāo)識address參數(shù)值的哪一位用于解釋address參數(shù)值。wildcard-mask使用點(diǎn)分十進(jìn)制格式。

              Area-id參數(shù)值標(biāo)識指定的網(wǎng)絡(luò)與哪一個(gè)OSPF區(qū)域相關(guān)聯(lián)。area-id可以是一個(gè)十進(jìn)制數(shù)或者用IP地址的點(diǎn)分十進(jìn)制格式書寫。

              路由器將限制只能在相同區(qū)域內(nèi)交換子網(wǎng)信息,不同區(qū)域間不交換路由信息。另外,區(qū)域0為主干OSPF區(qū)域。不同區(qū)域交換路由信息必須經(jīng)過區(qū)域0。一般地,某一區(qū)域要接入OSPF0路由區(qū)域,該區(qū)域必須至少有一臺(tái)路由器為區(qū)域邊緣路由器,即它既參與本區(qū)域路由又參與區(qū)域0路由。

              (3) OSPF驗(yàn)證

              OSPF經(jīng)過簡單配置后,接下來就是對路由信息的交換進(jìn)行驗(yàn)證配置,在這里只介紹驗(yàn)證方式3的配置過程:

              n 設(shè)置某區(qū)域使用安全設(shè)置MD5方式

              area 區(qū)域標(biāo)號 autherfication message-digest

              可以采用明文方式,但建議采用MD5方式,較安全。

              n 設(shè)置某端口驗(yàn)證其相鄰路由器相鄰端口時(shí)的MD5口令,在端口設(shè)置模式下

              ip ospf message-digest-key 口令標(biāo)號 MD5 口令字符串

              其中,在同一區(qū)域的相鄰路由器的相鄰端口的口令標(biāo)號及口令字符串必須相同,同一路由器的不同端口的MD5口令可以不同,也可以某些端口使用安全設(shè)置,某些端口不使用安全設(shè)置。

              (4) 配置結(jié)束后,可通過下列命令進(jìn)行查看配置信息。

              n debug ip ospf events

              n show ip ospf

              n show ip ospf database

              n show ip ospf interface

              n show ip ospf neighbor

              n show ip route

              5.7 路由器基本配置實(shí)驗(yàn)

              5.7.1實(shí)驗(yàn)?zāi)康?/span>

              n 掌握路由器常用配置方式Telnet

              n 掌握路由器的最基本的命令及使用方法

              5.7.2背景描述

              假設(shè)你是某公司的網(wǎng)絡(luò)管理員,現(xiàn)在需要對公司的路由器設(shè)備進(jìn)行初始配置,包括路由器的基本配置。配置完成后,下次就可以通過遠(yuǎn)程登錄方式來對設(shè)備進(jìn)行操作。

              5.7.3實(shí)驗(yàn)設(shè)備

              n 一臺(tái)RG-R1700系列路由器(R1762

              n 兩臺(tái)PC機(jī),其中一臺(tái)可以打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              n 一根直通網(wǎng)線

              5.7.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D2-2

              2-2 路由器基本配置

              5.7.5實(shí)驗(yàn)步驟

              1.配置主機(jī)名

              Router> (用戶執(zhí)行模式提示符)

              Router>enable 14 (進(jìn)入特權(quán)模式)

              Password:

              Router# (特權(quán)模式提示符)

              Router#config terminal (進(jìn)入配置模式)

              Router(config)#hostname R1700_1 (設(shè)置主機(jī)名為Cisco2600)

              R1700_1 (config)#end (返回特權(quán)模式)

              R1700_1#

              2. 置路由器以太網(wǎng)接口

              顯示所有接口狀態(tài)信息

              R1700_1#show ip interface brief (查看設(shè)備所有接口狀態(tài)信息)

              Interface IP-Address(Pri) OK? Status

              serial 1/2 no address YES DOWN

              serial 1/3 no address YES DOWN

              serial 2/0 no address YES DOWN

              serial 2/1 no address YES DOWN

              serial 2/2 no address YES DOWN

              serial 2/3 no address YES DOWN

              FastEthernet 1/0 no address YES DOWN

              FastEthernet 1/1 no address YES DOWN

              Null 0 no address YES UP

              配置以太網(wǎng)接口IP地址

              R1700_1#

              R1700_1#config t (進(jìn)入全局配置模式)

              R1700_1 (config)#interface fastethernet 1/0 (進(jìn)入接口f0/0配置模式)

              R1700_1 (config-if)#ip address 192.168.0.1 255.255.255.0 (設(shè)置接口IP地址)

              R1700_1 (config-if)#no shutdown (激活接口)

              R1700_1 (config-if)#exit (返回全局配置模式)

              R1700_1 (config)#

              還可以配置路由器上的其它接口。但是類型不同的接口配置參數(shù)和屬性可能會(huì)不同,我們會(huì)在以后慢慢介紹。

              當(dāng)我們希望刪除或更改已有配置時(shí),只需在原有配置命令前加“no”刪除此項(xiàng)配置,然后重新配置即可。比如我們想要更改路由器f 1/0接口的IP地址。只需按如下操作。

              R1700_1 (config)#int f 1/0

              R1700_1 (config-if)#no ip address 192.168.0.1 255.255.255.0

              R1700_1 (config-if)#ip address 192.168.0.2 255.255.255.0

              R1700_1 (config-if)#no shut

              R1700_1 (config-if)#exit

              R1700_1 (config)#

              配置完成后我們查看下當(dāng)前配置信息

              R1700_1#show running-config

              3. 保存配置

              n write memory

              n copy running-config startup-config

              n copy running-config tftp

              說明:做一般的實(shí)驗(yàn)的時(shí)候,只有write memory可用。

              由于實(shí)驗(yàn)的時(shí)候,是以用戶級別身份進(jìn)入路由器的,所以copy /delete/erase/等命令將會(huì)被屏蔽。

              5.8 配置靜態(tài)和默認(rèn)路由選擇協(xié)議

              5.8.1實(shí)驗(yàn)?zāi)康?/span>

              n 掌握路由器的基本配置

              n 掌握網(wǎng)絡(luò)地址分配和子網(wǎng)掩碼設(shè)置

              n 根據(jù)實(shí)驗(yàn)網(wǎng)絡(luò)拓?fù)鋱D,完成靜態(tài)路由的配置,實(shí)現(xiàn)網(wǎng)絡(luò)互連

              5.8.2背景描述

              假設(shè)某所大學(xué)有三個(gè)校區(qū),分別用三臺(tái)路由器連接。三個(gè)校區(qū)通過總校區(qū)連接Internet?,F(xiàn)在通過在路由器上配置靜態(tài)路由選擇協(xié)議實(shí)現(xiàn)三個(gè)校區(qū)之間的網(wǎng)絡(luò)通信。

              5.8.3實(shí)驗(yàn)設(shè)備

              n RG-R1700系列路由器三臺(tái)

              n PC 一臺(tái),必須能夠打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              n 一條交叉雙絞線

              n 三條V35電纜線

              5.8.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D2-4所示:

              2-4 靜態(tài)路由選擇配置

              5.8.5實(shí)驗(yàn)步驟

              1.對R1路由器進(jìn)行配置

              R1#conf t (進(jìn)入全局配置模式)

              R1(config)#int serial 1/2 (進(jìn)入串口S1/2

              R1(config-if)#ip address 10.1.1.1 255.255.255.0 (為串口S1/2配置IP地址、子網(wǎng)掩碼)

              R1(config-if)#no shut (激活串口S1/2

              R1(config-if)#clock rate 64000 (設(shè)串口S1/2的時(shí)鐘頻率)

              R1(config-if)#no shut (激活時(shí)針)

              R1(config-if)#exit

              R1(config)#int serial 1/3 (進(jìn)入串口S1/3

              R1(config-if)#ip address 172.16.1.1 255.255.0.0 (為串口S1/3配置IP地址、子網(wǎng)掩碼)

              R1(config-if)#no shut (激活串口S1/3

              R1(config-if)#clock rate 64000 (設(shè)串口S1/3的時(shí)針頻率)

              R1(config-if)#no shut (激活時(shí)鐘)

              R1(config-if)#exit (退回全局模式)

              R1(config)#ip route 192.168.1.0 255.255.255.0 10.1.1.2 (配置靜態(tài)路由)

              R1(config)#ip route 192.168.1.0 255.255.255.0 172.16.1.2

              R1(config)#exit

              R1#

              配置完后,可通過在特權(quán)配置模式下輸入命令show ip route來查看路由表中的信息

              R1#show ip route

              Codes: C - connected, S - static, R - RIP

              O - OSPF, IA - OSPF inter area

              N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2

              E1 - OSPF external type 1, E2 - OSPF external type 2

              * - candidate default

              Gateway of last resort is no set

              C 172.16.1.0/24 is directly connected, Serial1/3

              C 10.1.1.0/24 is directly connected, Serial1/2

              S 192.168.1.0/24 [1/0] via 10.1.1.2

              [1/0] via 172.16.1.2

              R1#

              也可以通過在特權(quán)配置模式下輸入命令show run來查看配置信息。

              2.配置路由器R2、R3

              路由器R2、路由器R3配置過程與路由器R1配置過程相似,在這里就不再詳細(xì)列出,但要注意的是,兩臺(tái)路由器通過串口相連時(shí),其中的一臺(tái)必須要配置時(shí)鐘頻率,一臺(tái)作為DTE設(shè)備,另一臺(tái)作為DCE設(shè)備。在實(shí)驗(yàn)中,我們用路由器R1做為DCE設(shè)備,只在R1上配置時(shí)鐘頻率即可。

              3.配置默認(rèn)路由

              要通過總校區(qū)的路由器訪問外網(wǎng),我們還需要在每臺(tái)路由器上配置默認(rèn)路由(有兩種配法)。

              R1(config)#ip route 0.0.0.0 0.0.0.0 int s1/2 ( R1配置默認(rèn)路由)

              R2(config)#ip route 0.0.0.0 0.0.0.0 10.1.1.1 ( R2配置默認(rèn)路由)

              R3(config)#ip route 0.0.0.0 0.0.0.0 172.16.1.1 ( R3配置默認(rèn)路由)

              4.驗(yàn)證配置

              當(dāng)所有的路由器配置完成后,可以在每臺(tái)路由器的特權(quán)模式下,通過Ping命令來訪問其他路由器的IP地址,例如在R1路由器上來Ping路由器R3F1/0端口的IP。

              R1#ping 192.168.1.2

              Type escape sequence to abort.

              Sending 5, 100-byte ICMP Echos to 192.168.1.2, timeout is 2 seconds:

              !!!!!

              Success rate is 100 percent (5/5), round-trip min/avg/max = 28/29/32 ms

              R1#

              通過Ping 命令,可以知道路由器之間是否可以進(jìn)行通信,結(jié)果表明,此次配置靜態(tài)路由選擇協(xié)議是成功的。

              5.9 配置RIP協(xié)議

              5.9.1實(shí)驗(yàn)?zāi)康?/span>

              n 在路由器上啟動(dòng)RIP協(xié)議

              n 聲明相應(yīng)網(wǎng)絡(luò)進(jìn)入RIP路由進(jìn)程

              n 查看路由表并理解相關(guān)字段含義

              n 查看RIP協(xié)議配置信息

              n 監(jiān)測RIP協(xié)議相關(guān)信息

              5.9.2背景描述

              假設(shè)某所大學(xué)有三個(gè)校區(qū),分別用三臺(tái)路由器連接?,F(xiàn)在通過在路由器上配置RIP路由選擇協(xié)議實(shí)現(xiàn)三個(gè)校區(qū)之間的網(wǎng)絡(luò)通信。

              5.9.3實(shí)驗(yàn)設(shè)備

              n RG-1700系列路由器3臺(tái),分別為R1、R2R3,具有1個(gè)以太網(wǎng)接口(f1/0-1)和2個(gè)串行接口(s1/2-3)。

              n 3DCE電纜和3DTE電纜,或3DCE轉(zhuǎn)DTE電纜

              n 1臺(tái)PC機(jī),必須能夠打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              5.9.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D2-5所示:

              2-5 RIP協(xié)議配置

              5.9.5實(shí)驗(yàn)步驟:

              1.完成各路由器基本信息和端口信息的配置

              配置主機(jī)名和各端口IP地址。當(dāng)所有路由器的端口均配置完成后,可使用show interface 命令查看端口的狀態(tài)。(注意,當(dāng)兩臺(tái)路由器是用串口直接相連,需要將一個(gè)串口設(shè)置成DCE,并設(shè)置時(shí)鐘脈沖,另一個(gè)串口扮演DTE的角色,只需激活端口即可。

              2.啟動(dòng)RIP協(xié)議

              依次在每一臺(tái)路由器上啟動(dòng)RIP協(xié)議。每臺(tái)路由器上RIP相關(guān)的命令如下。

              R1#conf t

              R1(config)#router rip (進(jìn)入RIP協(xié)議配置子模式)

              R1(config-router)#network 10.0.0.0 (聲明網(wǎng)絡(luò)10.0.0.0/24

              R1(config-router)#network 172.16.1.0 (聲明網(wǎng)絡(luò)172.16.1.0/24

              R2#conf t

              R2(config)#router rip

              R2(config-router)#network 10.0.0.0 聲明網(wǎng)絡(luò)10.0.0.0/24

              R2(config-router)#network 192.168.1.0 聲明網(wǎng)絡(luò)192.168.1.0/24

              R3#conf t

              R3(config)#router rip

              R3(config-router)#network 172.16.1.0 聲明網(wǎng)絡(luò)172.16.1.0/24

              R3(config-router)#network 192.168.1.0 聲明網(wǎng)絡(luò)192.168.1.0/24

              3驗(yàn)證配置

              在網(wǎng)絡(luò)中所有路由器上都配置好RIP協(xié)議后,等待網(wǎng)絡(luò)處于收斂狀態(tài)后,我們來檢查下每個(gè)路由器的路由表看出了直連路由外,路由器是否通過RIP協(xié)議找到了到達(dá)拓?fù)鋱D中各網(wǎng)絡(luò)路徑。如果找到則證明RIP協(xié)議配置成功。

              (1) RIP協(xié)議常用監(jiān)測命令

              show ip route : 查看路由表

              clear ip route : 清除路由表

              show ip protocol : 顯示活動(dòng)路由協(xié)議進(jìn)程的參數(shù)和當(dāng)前狀態(tài)。

              debug ip rip : 專門用來顯示路由器發(fā)送和接受的RIP更新信息。

              (2) 以下是路由器R1的路由表

              R1#show ip route

              Codes: C - connected, S - static, R - RIP

              O - OSPF, IA - OSPF inter area

              N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2

              E1 - OSPF external type 1, E2 - OSPF external type 2

              * - candidate default

              Gateway of last resort is no set

              172.16.0.0/24 is subnetted, 1 subnets

              C 172.16.1.0 is directly connected, Serial1/3

              10.0.0.0/24 is subnetted, 1 subnets

              C 10.1.1.0 is directly connected, Serial1/2

              R 192.168.1.0/24 [120/1] via 10.1.1.2, 00:00:03, Serial1/2

              [120/1] via 172.16.1.2, 00:00:05, Serial1/3

              從顯示的信息可以發(fā)現(xiàn),RG-1700系列路由器實(shí)際上只支持RIPOSPF(又分NSSA版和擴(kuò)展增強(qiáng)版)兩種路由協(xié)議。

              (3) R1路由協(xié)議進(jìn)程的參數(shù)和當(dāng)前狀態(tài)。

              R1#show ip protocol

              Routing Protocol is "rip"

              Sending updates every 30 seconds, next due in 14 seconds

              Invalid after 180 seconds, hold down 180, flushed after 240

              Outgoing update filter list for all interfaces is not set

              Incoming update filter list for all interfaces is not set

              Redistributing: rip

              Default version control: send version 1, receive any version

              Interface Send Recv Triggered RIP Key-chain

              Serial1/0 1 1 2

              Serial1/1 1 1 2

              Automatic network summarization is in effect

              Maximum path: 4

              Routing for Networks:

              10.0.0.0

              172.16.0.0

              Routing Information Sources:

              Gateway Distance Last Update

              10.1.1.2 120 00:00:06

              172.16.1.2 120 00:00:00

              Distance: (default is 120) //RIP默認(rèn)的管理距離為120

              通過這條命令我們可以知道很多RIP協(xié)議的信息,這對于監(jiān)視和診斷網(wǎng)絡(luò)是很有用的。

              (4) 顯示R1發(fā)送和接受的RIP更新信息

              R1#debug ip rip

              RIP protocol debugging is on

              R1#

              02:23:29: RIP: received v1 update from 10.1.1.2 on Serial1/2 (說明R1收到了從10.1.1.2發(fā)送過來的更新信息)

              02:23:29: 192.168.1.0 in 1 hops(更新路由表,到達(dá)192.168.1.0網(wǎng)段的跳距數(shù)是1

              02:23:46: RIP: sending v1 update to 255.255.255.255 via Serial1/2 (10.1.1.1)(說明R1通過端口Serial1/2發(fā)送了一個(gè)更新信息,更新方式為廣播方式)

              02:23:46: RIP: build update entries

              02:23:46: network 172.16.0.0 metric 1(到達(dá)172.16.0.0網(wǎng)段的跳數(shù)為1

              02:23:46: RIP: sending v1 update to 255.255.255.255 via Serial1/1 (172.16.1.1)

              02:23:46: RIP: build update entries

              02:23:46: network 10.0.0.0 metric 1

              02:23:48: RIP: received v1 update from 172.16.1.2 on Serial1/3

              02:23:48: 192.168.1.0 in 1 hops

              02:23:56: RIP: received v1 update from 10.1.1.2 on Serial1/2

              02:23:56: 192.168.1.0 in 1 hops

              .

              結(jié)束debug的命令為undebug all

              RIP協(xié)議的基本配置非常簡單。首先使用router rip命令進(jìn)入RIP協(xié)議配置模式,然后用network語句聲明進(jìn)入RIP進(jìn)程的網(wǎng)絡(luò)。可以看到network語句中使用的是網(wǎng)絡(luò)號,而不是子網(wǎng)號。當(dāng)我們試圖把172.16.1.0這樣的子網(wǎng)號碼加入R1RIP路由進(jìn)程中而發(fā)出network l72.16.1.0的命令后,show running-config的結(jié)果會(huì)顯示此處的語句變成為network 172.16.0.0,即B類網(wǎng)絡(luò)172.16.0.0下的所有子網(wǎng)都加入了RIP路由進(jìn)程。A類地址一樣。這說明RIP協(xié)議不支持VLSMVariable Length Subnet Mask,變長子網(wǎng)掩碼)。RIP版本2才支持VLSM,需要做配置,但在實(shí)驗(yàn)室做不了,因?yàn)殇J捷的不支持。
              使用show ip route命令查看路由表。在R1路由器上可以看到,通過RIP協(xié)議,學(xué)馬到了與R1不直接相連的網(wǎng)段192.168.1.0。路由表中的項(xiàng)目解釋如下。

              R 192.168.1.0/24 [120/1] via 10.1.1.2, 00:00:03, Serial1/2

              [120/1] via 172.16.1.2, 00:00:05, Serial1/3

              R:      表示此項(xiàng)路由是由RIP協(xié)議獲取的,另外,"C,代表直連的網(wǎng)段。

              192.168.1.0/24 目的網(wǎng)絡(luò)

              [120/1]:    120RIP協(xié)議的管理距離,1是該條路由的度量值,即Metric值,即跳數(shù)。

              via:     經(jīng)由的意思。

              10.1.1.2 是由當(dāng)前路由器出發(fā),到達(dá)目標(biāo)網(wǎng)段所需經(jīng)過的下一個(gè)跳點(diǎn)的IP地址。

              00:00:03 此條路由產(chǎn)生的時(shí)間,即3秒。

              Serial1/2 由此路由器到達(dá)目標(biāo)網(wǎng)段所需使用的接口。

              另外,對于路由器R1的路由表而言。192.168.1.0這條路由項(xiàng)具有2個(gè)路徑,即表中列出的10.1.1.2172.16.1.2,表示到達(dá)192.168.1.0網(wǎng)段可以通過R2路由器或者通過R3路由器到達(dá),也就是說有兩條等值的路徑存在,其度量值均為1。

              路由器R2R3都有類似的路由存在。

              通過本實(shí)驗(yàn),讀者可以掌握RIP協(xié)議的配置命令以及一些簡單的監(jiān)測和排錯(cuò)能力。

              5.10 配置OSPF協(xié)議

              5.10.1實(shí)驗(yàn)?zāi)康?/span>

              n 加深對OSPF協(xié)議工作原理的理解

              n 掌握OSPF協(xié)議的應(yīng)用及配置過程

              5.10.2背景描述

              某公司的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)如下,為了減少廣播次數(shù),提高網(wǎng)絡(luò)效率,公司決定在路由器上配置OSPF路由選擇協(xié)議來實(shí)現(xiàn)內(nèi)部網(wǎng)絡(luò)的通信。

              3.10.3實(shí)驗(yàn)設(shè)備

              n RG-R1700路由器4臺(tái),分別為R1、R2、R3R4,具有1個(gè)以太網(wǎng)接口(f1/0-1)和2個(gè)串行接口(s1/2-3)

              n V.35線一條,交叉雙絞線兩條。

              n 1臺(tái)PC機(jī),必須能夠打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              5.10.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D2-7所示:

              2-7 OSPF協(xié)議配置

              5.10.5實(shí)驗(yàn)步驟

              在本實(shí)驗(yàn)中,我們用四臺(tái)路由器來實(shí)驗(yàn)OSPF協(xié)議的配置,分別是R1、R2、R3R4,其中R1R2之間通過串口線相連,但要注意的是,兩臺(tái)路由器通過串口相連時(shí),其中的一臺(tái)必須要配置時(shí)鐘頻率,盡管銳捷的產(chǎn)品做的很傻瓜,默認(rèn)已經(jīng)給配置好了,但我們?nèi)匀恍枰@樣做,養(yǎng)成好的習(xí)慣。一臺(tái)作為DTE設(shè)備,另一臺(tái)作為DCE設(shè)備。

              1. 根據(jù)網(wǎng)絡(luò)拓?fù)鋱D構(gòu)建網(wǎng)絡(luò)并配置網(wǎng)絡(luò)基本參數(shù)

              對路由路R1配置

              R1>en 14

              Password:

              R1#conf t (進(jìn)入全局配置模式)

              R1(config)#int s1/2 (進(jìn)入s1/2配置模式

              R1(config-if)#ip address 10.1.1.1 255.255.255.0 (為s1/2配置IP地址、子網(wǎng)掩碼)

              R1(config-if)#clock rate 64000 (設(shè)置s1/2的時(shí)鐘頻率)

              R1(config-if)#no shut (開啟s1/2

              R1(config-if)#exit

              R1(config)#int f1/0

              R1(config-if)#ip address 192.168.1.1 255.255.255.0

              R1(config-if)#no shut

              R1(config-if)#exit

              R1(config)#exit

              R1#

              R2、R3、R4的基本參數(shù)配置類似R1,在這里就不詳細(xì)列出。

              2. 啟動(dòng)OSPF協(xié)議

              R1#conf t (進(jìn)入全局配置模式

              R1(config)#router ospf (注意在這里不能設(shè)定OSPF進(jìn)程號,從15級密碼進(jìn)入路由器才可以,但是這里默認(rèn)下為100

              R1(config-router)#network 10.1.1.0 0.0.0.255 area 0 (指定OSPF協(xié)議網(wǎng)絡(luò)號和區(qū)域號)

              R1(config-router)#network 192.168.1.0 0.0.0.255 area 1

              R1(config-router)#exit

              R1(config)#exit

              R1#

              R2#conf t

              R2(config)#router ospf

              R2(config-router)#network 10.1.1.0 0.0.0.255 area 0

              R2(config-router)#network 172.16.1.0 0.0.0.255 area 2

              R2(config-router)#exit

              R2(config)#exit

              R2#

              R3#conf t

              R3(config)#router ospf

              R3(config-router)#network 192.168.1.0 0.0.0.255 area 1

              R3(config-router)#exit

              R3(config)#exit

              R3#

              R4#conf t

              R4(config)#router ospf

              R4(config-router)#network 172.16.1.0 0.0.0.255 area 2

              R4(config-router)#exit

              R4(config)#exit

              R4#

              3. 驗(yàn)證OSPF協(xié)議

              (1) 在配置完所有都啟用OSPF路由協(xié)議的路由器后,用show ip protocol顯示活動(dòng)路由協(xié)

              議進(jìn)程的參數(shù)和當(dāng)前狀態(tài)。以下是路由器R1的輸出:

              R1#show ip protocol

              Routing Protocol is "ospf 100"

              Outgoing update filter list for all interfaces is not set

              Incoming update filter list for all interfaces is not set

              Router ID 192.168.1.1

              It is an area border router

              Number of areas in this router is 2. 2 normal 0 stub 0 nssa

              Maximum path: 4

              Routing for Networks:

              10.1.1.0 0.0.0.255 area 0

              192.168.1.0 0.0.0.255 area 1

              Routing Information Sources:

              Gateway Distance Last Update

              192.168.1.1 110 00:00:52

              172.16.1.1 110 00:00:52

              Distance: (default is 110) //OSPF默認(rèn)的管理距離為110

              從路由器的輸出看,啟用的路由協(xié)議OSPF進(jìn)程號為100,網(wǎng)絡(luò)10.1.1.0、192.168.1.0已經(jīng)啟用了OSPF路由協(xié)議。在路由器R1的數(shù)據(jù)庫中(配置文件config.text),也存儲(chǔ)了路由信息。

              (2) show ip ospf neighbor命令查看OSPF鄰居

              這個(gè)命令的輸出顯示所有的已知OSPF相鄰路由器,包括它們的路由器ID、接口地址以及它們的相鄰狀態(tài)。以下是R1的輸出結(jié)果:

              R1#show ip ospf neighbor

              Neighbor ID Pri State Dead Time Address Interface

              172.16.1.1 1 FULL/ - 00:00:30 10.1.1.2 Serial1/2

              192.168.1.2 1 FULL/BDR 00:00:31 192.168.1.2 FastEthernet1/0

              從路由器的輸出情況看,R1已經(jīng)找到了網(wǎng)絡(luò)上兩個(gè)鄰居,鄰居的ID值分別為172.16.1.1192.168.1.2,并且路由器已經(jīng)指定了BDR。

              (3) debug ip ospf events命令可以查看路由器之間動(dòng)態(tài)路由信息

              當(dāng)網(wǎng)絡(luò)出現(xiàn)故障時(shí),也可以通過這個(gè)命令對網(wǎng)絡(luò)進(jìn)行調(diào)試。以下是對R1的查看結(jié)果輸出:

              R1#debug ip ospf events

              OSPF events debugging is on

              R1#

              01:25:07: OSPF: Rcv hello from 172.16.1.1 area 0 from Serial1/2 10.1.1.2

              01:25:07: OSPF: End of hello processing

              01:25:09: OSPF: Rcv hello from 192.168.1.2 area 1 from FastEthernet1/0 192.168.1.2

              01:25:09: OSPF: End of hello processing

              01:25:17: OSPF: Rcv hello from 172.16.1.1 area 0 from Serial1/2 10.1.1.2

              01:25:17: OSPF: End of hello processing

              01:25:19: OSPF: Rcv hello from 192.168.1.2 area 1 from FastEthernet1/0 192.168.1.2

              4. 配置OSPF認(rèn)證

              通過對以上路由器的OSPF協(xié)議信息查看無錯(cuò)誤后,接下來配置OSPF協(xié)議認(rèn)證。在實(shí)驗(yàn)中,采用消息摘要(Message Digest MD5)認(rèn)證。我們只在區(qū)域0上做OSPF協(xié)議驗(yàn)證,設(shè)置的密鑰為cisco,而且相連的路由器密鑰必須相同。

              對路由器R1配置如下:

              R1#conf t

              R1(config)#int s1/2 (進(jìn)入串口s1/2配置模式)

              R1(config-if)#ip ospf message-digest-key 1 md5 HUHONG (配置MD5認(rèn)證,密鑰為HUHONG

              R1(config-if)#router ospf 100 (進(jìn)入OSPF協(xié)議配置方式)

              R1(config-if)#exit

              R1(config)#router ospf (進(jìn)入OSPF子接口配置認(rèn)證方式)

              R1(config-router)#area ?

              <0-4294967295> OSPF area ID as a decimal value

              A.B.C.D OSPF area ID in IP address format

              R1(config-router)#area 0 ?

              authentication Enable authentication

              default-cost Set the summary default-cost of a NSSA/stub area

              nssa Specify a NSSA area

              range Originate Type 7 default into NSSA area

              stub Specify a stub area

              virtual-link Define a virtual link and its parameters

              R1(config-router)#area 0 authentication ?

              message-digest Use message-digest authentication

              <cr>

              R1(config-router)#area 0 authentication message-digest(配置area 0的認(rèn)證方式為MD5

              R1(config-router)#exit

              R1(config)#exit

              R1#

              輸入完命令后,等待大概20s后,可以通過ping 172.16.1.2,發(fā)現(xiàn)不能通信,因?yàn)?/span>R1發(fā)送給R2的路由信息帶上了密鑰,接下來,可以再對R2進(jìn)行配置。

              R2#conf t

              R2(config)#int s1/2

              R2(config-if)#ip ospf message-digest-key 1 md5 HUHONG

              R2(config-if)#router ospf

              R2(config-router)#area 0 authentication message-digest

              R2(config-router)#exit

              R2(config)#exit

              R2#

              再次通過Ping 172.16.1.2,發(fā)現(xiàn)路由器之間的通信正常。這時(shí)可以通過show ip ospf events命令查看路由動(dòng)態(tài)信息,可以發(fā)現(xiàn)在區(qū)域0內(nèi)發(fā)送的路由信息都帶有密鑰。最后,檢查配置無誤后,保存配置信息 write memory。

              5.11 基于二層交換機(jī)+路由器實(shí)現(xiàn)VLAN間通信實(shí)驗(yàn)

              5.11.1實(shí)驗(yàn)?zāi)康?/span>

              通過實(shí)驗(yàn),深入了解二層交換機(jī)+路由器來實(shí)現(xiàn)VLAN間通信的具體實(shí)現(xiàn)過程。

              5.11.2背景描述

              假設(shè)某公司的兩個(gè)主要部門:銷售部和技術(shù)部。兩個(gè)部門的個(gè)人計(jì)算機(jī)系統(tǒng)分散在一臺(tái)交換機(jī)上,公司要求,部門內(nèi)的計(jì)算機(jī)能夠相互通信,部門間也能進(jìn)行互訪,現(xiàn)二層交換機(jī)+路由器實(shí)現(xiàn)這一目標(biāo)。

              5.11.3實(shí)驗(yàn)設(shè)備

              n RG-R1700路由器一臺(tái),RG S2126G交換機(jī)一臺(tái)

              n 三臺(tái)PC機(jī),其中一臺(tái)可以打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              n 直通雙絞線若干

              5.11.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)設(shè)備如圖1-8所示:

              1-8 二層交換機(jī)+路由器實(shí)現(xiàn)VLAN

              在本實(shí)驗(yàn)中,利用RG S2126G交換機(jī)和RG-R1700路由器來實(shí)現(xiàn)兩個(gè)VLAN間的通信。我們知道RG S2126G交換機(jī)工作在OSI參考模型二層的網(wǎng)絡(luò)設(shè)備。它具有劃分廣播域功能。因?yàn)樗鼪]有三層的功能,所以如果要想使其上的VLAN間通信,就必須借助其他三層設(shè)備來實(shí)現(xiàn),在這里我們選擇了RG-R1700路由器。按如圖所示,圖中兩臺(tái)計(jì)算機(jī)用兩條雙絞線接入RG S2126G的兩個(gè)快速以太網(wǎng)端口上。兩臺(tái)計(jì)算機(jī)分別屬于兩個(gè)VLAN,即VLAN10VLAN20,這兩個(gè)VLAN分別占用兩段C類網(wǎng)絡(luò),網(wǎng)絡(luò)號分別為192.168.10.0192.168.20.0.

              因?yàn)榕cTrunk相連的路由器端口要同時(shí)能夠與兩個(gè)VLAN通信,所以這個(gè)路由器接口應(yīng)該同時(shí)屬于兩個(gè)VLAN。為了達(dá)到這一目的,我們?yōu)檫@個(gè)端口設(shè)置了兩個(gè)子接口,分別分配到兩個(gè)VLAN中,并為這兩個(gè)接口分配了IP地址,使之可以同時(shí)屬于兩個(gè)C類網(wǎng)段。兩個(gè)子接口的IP地址分別為192.168.10.1192.168.20.1.為此,FastEtherent 1/0接口的兩個(gè)子接口的IP地址即為VLAN10VLAN20 網(wǎng)段的網(wǎng)關(guān)地址。

              5.11.5實(shí)驗(yàn)步驟

              登陸到設(shè)備管理頁面,點(diǎn)擊鏈接進(jìn)入相關(guān)設(shè)備。

              1. RG S2126G交換機(jī)上創(chuàng)建VLAN

              Switch#conf t

              Switch (config)#vlan 10 (創(chuàng)建VLAN 10

              Switch (config-vlan)#name Workgroup10 (為VLAN 10命名:Workgroup10

              Switch (config-vlan)#exit

              Switch (config)#vlan 20 (創(chuàng)建VLAN 20

              Switch (config-vlan)#name Workgroup20 (為VLAN 10命名:Workgroup20

              Switch (config-vlan)#exit

              2. 把交換機(jī)端口分配給VLAN

              1號端口配置如下:

              Switch #configure terminal

              Switch (config)#

              Switch (config)#interface fastEthernet 0/1

              Switch (config-if)#switchport access vlan 10

              Switch (config-if)#no shut

              Switch (config-if)#exit

              Switch (config)#exit

              2號端口配置如下:

              Switch#configure terminal

              Switch (config)#

              Switch (config)#interface fastEthernet 0/2

              Switch (config-if)#switchport access vlan 20

              Switch (config-if)#no shut

              Switch (config-if)#exit

              Switch (config)#exit

              3. 24號端口配置Trunk,并保存交換機(jī)的配置

              在實(shí)驗(yàn)中,我們用交換機(jī)的24號端口作為Trunk 端口,配置如下:

              Switch#configure terminal

              Switch (config)#

              Switch (config)#interface fastEthernet 0/24

              Switch(config-if)#switchport mode trunk

              Switch (config-if)#switchport trunk allowed vlan all

              Switch (config-if)#no shut

              Switch(config-if)#exit

              Switch(config)#exit

              Switch #copy run start

              4. 配置路由器子接口

              如果路由器是通過一條中繼鏈路(Trunk)連接到一臺(tái)交換機(jī)上,那么該路由器物理接口必須是快速以太網(wǎng)接口,才能支持VLAN中繼和VLAN封裝。

              用于VLAN中繼的路由器接口,要為每個(gè)VLAN分配一個(gè)子接口號。這些號碼必須保證在主接口號內(nèi)是惟一的。為1號子接口指定一個(gè)IP地址:

              Red-Giantconf t

              Red-Giant(config)#interface f

              Red-Giant(config)#interface fastEthernet 1/0

              Red-Giant(config-if)#no shutdown (確認(rèn)此物理接口是被激活的)

              Red-Giant(config-if)#exit

              Red-Giant(config)#

              Red-Giant(config)#interface fastEthernet 1/0.1 (進(jìn)入1號子接口模式)

              Red-Giant(config-subif)#encapsulation dot1Q 10 (配置封裝模式為802.1Q,對應(yīng)VLAN10

              Red-Giant(config-subif)#ip address 192.168.10.1 255.255.255.0 (為子接口分配IP地址)

              Red-Giant(config-subif)#exit (退出子接口模式)

              下面對2號子接口進(jìn)行同樣的配置:

              Red-Giant(config)#interface fastEthernet 1/0.2

              Red-Giant(config-subif)#encapsulation dot1Q 20

              Red-Giant(config-subif)#ip address 192.168.20.1 255.255.255.0

              Red-Giant(config-subif)#exit

              子接口被標(biāo)識后,就可用encapsulation命令來配置VLAN了。使用IEEE802.1QISL封裝都是可以的,這里IEEE802.1Q,和交換機(jī)采用相同的封裝。實(shí)驗(yàn)室銳捷路由器接口只支持IEEE802.1Q一種封裝方式。

              注意:在封裝命令后面的數(shù)字對應(yīng)的是VLAN號,作用是將該子接口分配給一個(gè)特定的VLAN。這樣每個(gè)接口就和交換機(jī)中的各VLAN號對應(yīng)起來了。然后為子接口分配IP地址,這樣同時(shí)也和不同的IP網(wǎng)段對應(yīng)起來了。

              5. 激活路由器選擇協(xié)議

              在交換機(jī)和路由器之間進(jìn)行了連接配置后,還要配置路由選擇來啟動(dòng)不同VLAN間的路由器。當(dāng)目的地不在本地VLAN上時(shí),路由器就會(huì)使用路由協(xié)議來轉(zhuǎn)發(fā)分組。

              Red-Giantconf t

              Red-Giant(config)#ip routing (啟動(dòng)IP路由選擇)

              Red-Giant(config)#end

              最后保存路由器的配置

              Red-Giant# write memory

              這樣,配置就完成了,接下來只要配置兩臺(tái)PC機(jī)的IP地址、子網(wǎng)掩碼和網(wǎng)關(guān)了,就可以驗(yàn)證網(wǎng)絡(luò)的可用性了。只要通過PC機(jī)之間的通信,實(shí)驗(yàn)結(jié)果就得到了驗(yàn)證。特別注意的是:PC機(jī)的網(wǎng)關(guān)地址應(yīng)該指定為他所在vlan對應(yīng)的路由器的子接口的IP地址。

              第六章 廣域網(wǎng)接入

              6.1 廣域網(wǎng)協(xié)議概述

              廣域網(wǎng)簡稱WAN wide area network),是在一個(gè)廣泛范圍內(nèi)建立的計(jì)算機(jī)通信網(wǎng),是一種跨地區(qū)的數(shù)據(jù)通訊網(wǎng)絡(luò),使用電信運(yùn)營商提供的設(shè)備作為信息傳輸平臺(tái),主要用來將距離較遠(yuǎn)的局域網(wǎng)彼此連接起來。

              對于OSI參考模型,廣域網(wǎng)技術(shù)主要位于底層的3個(gè)層次,分別是物理層、數(shù)據(jù)鏈路層和網(wǎng)絡(luò)層,如表3-1所示。

              3-1 廣域網(wǎng)技術(shù)與OSI參考模型

              OSI參考模型

              WAN技術(shù)

              Network Layer(網(wǎng)絡(luò)層)

              X.25

              Data link layer(數(shù)據(jù)鏈路層)

              LAPB、Frame Relay、HDLCPPP、SDLC

              Phsical Layer (物理層)

              x.21bits、EIA/TIA-232、EIT/TIE-449、v.24、v.35、EIA-530

              6.2 廣域網(wǎng)連接方式

              1.點(diǎn)到點(diǎn)連接

              主要形式有撥號電話線路、ISDN撥號線路、DDN專線、E1線路等。鏈路層上的封裝協(xié)議有兩種:PPPHDLC。Cisco路由器上的缺省封裝是HDLC協(xié)議。

              2.分組交換方式

              多個(gè)網(wǎng)絡(luò)設(shè)備在傳輸數(shù)據(jù)時(shí)共享一個(gè)點(diǎn)到點(diǎn)的連接,也就是說這條連接不是被某個(gè)設(shè)備獨(dú)占,而是由多個(gè)設(shè)備共享使用。網(wǎng)絡(luò)在進(jìn)行數(shù)據(jù)傳輸時(shí)使用“虛電路VC”來提供端到端的連接。通常這種連接要經(jīng)過分組交換網(wǎng)絡(luò),而這種網(wǎng)絡(luò)一般都由電信運(yùn)營商來提供。常見的廣域網(wǎng)分組形式有X.25、幀中繼(Frame Relay)、ATM等。

              分組交換設(shè)備將用戶信息封裝在分組或數(shù)據(jù)幀中進(jìn)行傳輸,在分組頭或幀頭中包含用于路由選擇、差錯(cuò)控制和流量控制的信息。

              6.3 廣域網(wǎng)的一些技術(shù)

              6.3.1幀中繼(Frame Relay)

              1.概述

              幀中繼(FrameRelay)一種包交換的技術(shù),高性能,運(yùn)行在OSI的最下2層即物理層和數(shù)據(jù)鏈路層。它其實(shí)是X.25技術(shù)的簡化版本,省略了X.25技術(shù)的一些功能比如窗口技術(shù)和數(shù)據(jù)重發(fā)功能,這是因?yàn)閹欣^工作在性能更好的WAN設(shè)備上;而且它比X.25有更好的傳輸效率,速度可以從64Kbps達(dá)到T345Mbps。它還提供帶寬的動(dòng)態(tài)分配和擁塞控制功能。幀中繼采用虛電路技術(shù),能充分利用網(wǎng)絡(luò)資源,因而幀中繼具有吞吐量高、時(shí)延低、適合突發(fā)性業(yè)務(wù)等特點(diǎn)。作為一種新的承載業(yè)務(wù),幀中繼具有很大的潛力,主要應(yīng)用在廣域網(wǎng)(WAN)中,支持多種數(shù)據(jù)型業(yè)務(wù),如局域網(wǎng)(LAN)互連、計(jì)算機(jī)輔助設(shè)計(jì)(CAD)和計(jì)算機(jī)輔助制造(CAM)、文件傳送、圖象查詢業(yè)務(wù)、圖象監(jiān)視等。

              幀中繼技術(shù)適用于以下三種情況:

              (1) 當(dāng)用戶需要數(shù)據(jù)通信,其帶寬要求為64kbit/s~2Mbit/s,而參與通信的各方多于兩個(gè)的時(shí)候使用幀中繼是一種較好的解決方案。

              (2) 通信距離較長時(shí),應(yīng)優(yōu)選幀中繼。應(yīng)為幀中繼的高效性使用戶可以享有較好的經(jīng)濟(jì)性。

              (3) 當(dāng)數(shù)據(jù)業(yè)務(wù)量為突發(fā)性時(shí),由于幀中繼具有動(dòng)態(tài)分配帶寬的功能,選用幀中繼可以有效地處理突發(fā)性數(shù)據(jù)。

              2.幀中繼業(yè)務(wù)

              幀中繼網(wǎng)絡(luò)提供的業(yè)務(wù)有兩種:永久虛電路和交換虛電路。永久虛電路是指在幀中繼終端用戶之間建立固定的虛電路連接,并在其上提供數(shù)據(jù)傳送業(yè)務(wù)。交換虛電路是指在兩個(gè)幀中繼終端用戶之間通過虛呼叫建立虛電路連接,網(wǎng)絡(luò)在建好的虛電路上提供數(shù)據(jù)信息的傳送服務(wù),終端用戶通過呼叫清除操作終止虛電路。目前已建成的幀中繼網(wǎng)絡(luò)大多只提供永久虛電路業(yè)務(wù),而交換虛電路及有關(guān)用戶可選業(yè)務(wù)正在研究中。
                由于幀中繼業(yè)務(wù)不提供錯(cuò)幀通知、錯(cuò)幀恢復(fù)及出錯(cuò)幀的重傳服務(wù),因此業(yè)務(wù)的開展必須具有兩個(gè)基本條件:

              n 必須采用智能化的用戶終端,在其上運(yùn)行高層通信協(xié)議,以完成糾錯(cuò)、流量控制等功能。

              n 中繼線必須具有較好的傳輸性能,以避免因傳輸差錯(cuò)造成過多的幀丟失,影響網(wǎng)絡(luò)服務(wù)質(zhì)量。

              3.幀中繼術(shù)語

              (1) 虛電路:兩個(gè)DTE設(shè)備 (如路由器)之間的邏輯鏈路稱為虛電路 (VC),幀中繼用虛電路來提供端點(diǎn)之間的連接。由服務(wù)提供商預(yù)先設(shè)置的虛電路稱為永久虛電路(PVC);另外一種虛電路是交換虛電路(SVC),它是動(dòng)態(tài)設(shè)置的虛電路。

              (2) DLCI:即數(shù)據(jù)鏈路標(biāo)識符(Data-Link Connection Identifier),是在源和目的設(shè)備之間標(biāo)識邏輯電路的一個(gè)數(shù)值。幀中繼交換機(jī)通過在一對路由器之間映射DLCI來創(chuàng)建虛電路。

              (3) 非廣播多訪問(NBMAL)指不支持廣播包,但可以連接多于兩個(gè)設(shè)備的網(wǎng)絡(luò)。

              (4) 本地訪問速率:連接到幀中繼的時(shí)鐘速度 (端口速度),是數(shù)據(jù)流入或流出網(wǎng)絡(luò)的速率。

              (5) 本地管理接口(LMI):是用戶設(shè)備和幀中繼交換機(jī)之間的信令標(biāo)準(zhǔn),它負(fù)責(zé)管理設(shè)備之間的連接。維護(hù)設(shè)備之間的連接狀態(tài)。

              (6) 承諾信息速率 (CIR):指服務(wù)提供商承諾提供的有保證的速率。

              (7) 幀中繼映射:作為第二層的協(xié)議,幀中繼協(xié)議必須有一個(gè)和第三層協(xié)議之間建立關(guān)聯(lián)的手段,才能用它來實(shí)現(xiàn)網(wǎng)絡(luò)層的通信,幀中繼映射即實(shí)現(xiàn)這樣的功能,它把網(wǎng)絡(luò)層地址和DLCI之間進(jìn)行映射。

              (8) 逆向ARP:幀中繼網(wǎng)中的路由器通過逆向ARP可以自動(dòng)建立幀中繼映射,從而實(shí)現(xiàn)IP協(xié)議和DLCI之間的映射。

              (9) 幀中繼的子接口:所謂子接口(Subinterface),是在幀中繼的物理接口中定義的邏輯接口。幀中繼有兩種于接口類型,即點(diǎn)到點(diǎn)于接口(Point-to-Point Subinterface)和多點(diǎn)于接口(Multipoint Subinterface)。點(diǎn)到點(diǎn)于接口適合于星型拓?fù)?,多點(diǎn)子接口適合于部分網(wǎng)狀或全網(wǎng)狀拓?fù)洵h(huán)境。

              4.幀中繼子接口

              子接口(Subinterface)是一個(gè)物理接口上的多個(gè)虛接口,可以用于在同一個(gè)物理接口上連接多個(gè)網(wǎng)。我們知道為了避免路由循環(huán),路由器支持split horizon(水平分割)法則,它只允許路由更新被分配到路由器的其它接口,而不會(huì)再分配路由更新回到此路由被接收的接口。

              無論如何,在廣域網(wǎng)環(huán)境使用基于連接的接口( X.25Frame Relay),同一接口通過虛電路(vc)連接多臺(tái)遠(yuǎn)端路由器時(shí),從同一接口來的路由更新信息不可以再被發(fā)回到相同的接口,除非強(qiáng)制使用分開的物理接口連接不同的路由器。Cisco提供子接口(subinterface)作為分開的接口對待。你可以將路由器邏輯地連接到相同物理接口的不同子接口, 這樣來自不同子接口的路由更新就可以被分配到其他子接口,同時(shí)又滿足split horizon法則??梢耘渲米咏涌跒辄c(diǎn)到點(diǎn)和多點(diǎn)類型。

              6.3.2 ISDN(綜合業(yè)務(wù)數(shù)字網(wǎng))

              1.概述

              ISDNIntegrated Service Digital NeTwork)中文名稱是綜合業(yè)務(wù)數(shù)字網(wǎng),通俗稱為“一線通”。目前電話網(wǎng)交換和中繼已經(jīng)基本上實(shí)現(xiàn)了數(shù)字化,即電話局和電話局之間從傳輸?shù)浇粨Q全部實(shí)現(xiàn)了數(shù)字化,但是從電話局到用戶則仍然是模擬的,向用戶提供的仍只是電話這一單純業(yè)務(wù)。綜合業(yè)務(wù)數(shù)字網(wǎng)的實(shí)現(xiàn),使電話局和用戶之間仍然采用一對銅線,也能夠做到數(shù)字化,并向用戶提供多種業(yè)務(wù),除了撥打電話外,還可以提供諸如可視電話、數(shù)據(jù)通信、會(huì)議電視等等多種業(yè)務(wù),從而將電話、傳真、數(shù)據(jù)、圖像等多種業(yè)務(wù)綜合在一個(gè)統(tǒng)一的數(shù)字網(wǎng)絡(luò)中進(jìn)行傳輸和處理。

              2. 綜合業(yè)務(wù)數(shù)字網(wǎng)兩種類型:窄帶和寬帶

              窄帶綜合業(yè)務(wù)數(shù)字網(wǎng)向用戶提供的有基本速率(2B+D,144kbps)和一次群速率(30B+D,2Mbps)兩種接口?;舅俾式涌诎▋蓚€(gè)能獨(dú)立工作的B信道(64Kbps)和一個(gè)D信道(16kbps),其中B信道一般用來傳輸話音、數(shù)據(jù)和圖像,D信道用來傳輸信令或分組信息。寬帶可以向用戶提供155Mbps以上的通信能力。

              3. ISDN2B+D)具有普通電話無法比擬的優(yōu)勢

                綜合的通信業(yè)務(wù):利用一條用戶線路,就可以在上網(wǎng)的同時(shí)撥打電話、收發(fā)傳真,就像兩條電話線一樣。通過配置適當(dāng)?shù)慕K端設(shè)備,您也可以實(shí)現(xiàn)會(huì)議電視功能,把您和親人朋友之間的距離縮到最短。高速的數(shù)據(jù)傳輸:在數(shù)字用戶線中,存在多個(gè)復(fù)用的信道,比現(xiàn)有電話網(wǎng)中的數(shù)據(jù)傳輸速率提高了2-8倍。

                高的傳輸質(zhì)量:由于采用端到端的數(shù)字傳輸,傳輸質(zhì)量明顯提高。接收端聲音失真很小。數(shù)據(jù)傳輸?shù)谋忍卣`碼特性比電話線路至少改善了10倍。使用靈活方便:只需一個(gè)入網(wǎng)接口,使用一個(gè)統(tǒng)一的號碼,就能從網(wǎng)絡(luò)得到您所需要使用的各種業(yè)務(wù)。統(tǒng)一的接口。

                適宜的費(fèi)用:由于使用單一的網(wǎng)絡(luò)來提供多種業(yè)務(wù),ISDN大大地提高了網(wǎng)絡(luò)資源的利用率,以低廉的費(fèi)用向用戶提供業(yè)務(wù);同時(shí)用戶不必購買和安裝不同的設(shè)備和線路接入不同的網(wǎng)絡(luò),因而只需要一個(gè)接口就能夠得到各種業(yè)務(wù),大大節(jié)省了投資。

              4. ISDN30B+D)業(yè)務(wù)

                在一個(gè)PRA30B+D)接口中,有30個(gè)B通路和1個(gè)D通路,每個(gè)B通路和D通路均為64Kbit/s,共1.920Kbit/s。每一個(gè)PRI接口可以獨(dú)立成為一個(gè)PRA用戶群,也可以多個(gè)PRA 接口組成一個(gè)用戶群。 30B+D的應(yīng)用:

              (1) INTERNET的高速連接

              (2) 遠(yuǎn)程教育、視頻會(huì)議和遠(yuǎn)程醫(yī)療

              (3) 連鎖店的銷售管理(POS

              (4) 終端的遠(yuǎn)程登陸、局域網(wǎng)互連

              (5) 連接PBX,提供語音通信

              6.3.3平衡鏈路訪問過程(LAPB)

              Link Access Procedure(LAP)鏈路訪問規(guī)程首先是CCITT為使用X25分組交換網(wǎng)絡(luò)建議的一種數(shù)據(jù)鏈路層協(xié)議。LAP是高級數(shù)據(jù)鏈路控制(HDLC)的一個(gè)子集。后來,CCITT建議采用LAP-B(B:平衡)協(xié)議。

              LAPB工作在OSI參考模型的數(shù)據(jù)鏈路層,是一種面向連接的協(xié)議,能夠確保幀的差錯(cuò)釋放和正確排序。一般和X.25技術(shù)一起進(jìn)行數(shù)據(jù)傳輸。

              LAPB負(fù)責(zé)管理在 X.25 DTE 設(shè)備與 DCE 設(shè)備之間的通信和數(shù)據(jù)包幀的組織過程,是源于 HDLC 的一種面向位的協(xié)議,它實(shí)際上是 BAC (平衡的異步方式類別)方式下的 HDLCLAPB 能夠確保傳輸幀的無差錯(cuò)和正確排序。因?yàn)樗袊?yán)格的窗口和超時(shí)功能,所以使得代價(jià)很高。

              6.3.4高級數(shù)據(jù)鏈路控制(HDLC)

              HDLC是在數(shù)據(jù)鏈路層中最廣泛最使用的協(xié)議之一?,F(xiàn)在作為ISO的標(biāo)準(zhǔn),HDLC是基于IBM創(chuàng)建的同步數(shù)據(jù)鏈路控制(Synchronous Data Link Control,SDLC)衍生而來的。SDLC被廣泛用于IBM的大型機(jī)環(huán)境之中。工作在OSI參考模型的數(shù)據(jù)鏈路層。

              它是一組用于在網(wǎng)絡(luò)結(jié)點(diǎn)間傳送數(shù)據(jù)的協(xié)議。在HDLC中,數(shù)據(jù)被組成一個(gè)個(gè)的單元(稱為幀)通過網(wǎng)絡(luò)發(fā)送,并由接收方確認(rèn)收到。HDLC協(xié)議也管理數(shù)據(jù)流和數(shù)據(jù)發(fā)送的間隔時(shí)間。在HDLC中,屬于SDLC的被稱為通響應(yīng)模式(NRM)。在通常響應(yīng)模式中,基站(通常是大型機(jī))發(fā)送數(shù)據(jù)給本地或遠(yuǎn)程的二級站。

              相比LAPBHDLC成本較低。HDLC不會(huì)把多種網(wǎng)絡(luò)層的協(xié)議封裝在同一個(gè)連接上。各個(gè)廠商的HDLC都有他自己鑒定網(wǎng)絡(luò)層協(xié)議的方式,所以各個(gè)廠商的HDLC是不同的,私有化的。不同類型的HDLC被用于使用X.25協(xié)議的網(wǎng)絡(luò)和幀中繼網(wǎng)絡(luò),這種協(xié)議可以在局域網(wǎng)或廣域網(wǎng)中使用,無論此網(wǎng)是公共的還是私人的。

              HDLCCisco路由器上ISDN和串口的缺省封裝。盡管HDLC是缺省配置,但是CiscoHDLC與其他廠商的HDLC實(shí)現(xiàn)方式不兼容,當(dāng)在一個(gè)多廠商設(shè)備環(huán)境中進(jìn)行配置串口鏈路時(shí),PPP是首選協(xié)議。

              6.3.5點(diǎn)對點(diǎn)協(xié)議(PPP)

              1.概述

              點(diǎn)到點(diǎn)協(xié)議(Point to Point Protocol PPP)是IETFInternet Engineering Task Force,因特網(wǎng)工程任務(wù)組)推出的點(diǎn)到點(diǎn)類型線路的數(shù)據(jù)鏈路層協(xié)議。它解決了SLIP中的問題,并成為正式的因特網(wǎng)標(biāo)準(zhǔn)。PPP是標(biāo)準(zhǔn)化協(xié)議,支持不同廠家產(chǎn)品之間的互相操作性。

              PPP是為在同等單元之間傳輸數(shù)據(jù)包這樣的簡單鏈路設(shè)計(jì)的鏈路層協(xié)議。這種鏈路提供全雙工操作,并按照順序傳遞數(shù)據(jù)包。設(shè)計(jì)目的主要是用來通過撥號或?qū)>€方式建立點(diǎn)對點(diǎn)連接發(fā)送數(shù)據(jù),使其成為各種主機(jī)、網(wǎng)橋和路由器之間簡單連接的一種共通的解決方案。

              2PPP功能

              PPP主要完成了以下功能:

              (1) 鏈路控制

              PPP為用戶發(fā)起呼叫以建立鏈路;在建立鏈路時(shí)協(xié)商參數(shù)選擇;通信過程中隨時(shí)測試線路,當(dāng)線路空閑時(shí)釋放鏈路等。PPP中完成上述工作的組件是鏈路控制協(xié)議LCPLink Control ProtocolLCP)。

              (2) 網(wǎng)絡(luò)控制

              當(dāng)LCP將鏈路建立好了以后,PPP要開始根據(jù)不同用戶的需要,配置上層協(xié)議所需的環(huán)境。PPP使用網(wǎng)絡(luò)控制協(xié)議NCPNetwork Control Protocol,NCP)來為上層提供服務(wù)接口。針對上層不同的協(xié)議類型,會(huì)使用不同的NCP組件。如對于IP提供IPCP接口,對于IPX提供IPXCP接口,對于APPLETALK提供ATCP接口等。

              3PPP工作過程

              從開始發(fā)起呼叫到最終通信完成后釋放鏈路,PPP的工作經(jīng)歷了一系列的過程。下面,是這一過程的描述。

              當(dāng)一個(gè)PC終端撥號用戶發(fā)起一次撥號后,此PC終端首先通過調(diào)制解調(diào)器呼叫遠(yuǎn)程訪問服務(wù)器,如提供撥號服務(wù)的路由器。

              當(dāng)路由器上的遠(yuǎn)程訪問模塊應(yīng)答了這個(gè)呼叫后,就建立起一個(gè)初始的物理連接。

              接下來,PC終端和遠(yuǎn)程訪問服務(wù)器之間開始傳送一系列經(jīng)過PPP封裝的LCP分組,用于協(xié)商選擇將要采用的PPP參數(shù)。

              如果上一步中有一方要求認(rèn)證,接下來就開始認(rèn)證過程。如果認(rèn)證失敗,如錯(cuò)誤的用戶名、密碼,則鏈路被終止,雙方負(fù)責(zé)通信的設(shè)備或模塊(如用戶端的調(diào)制解調(diào)器或服務(wù)器端的遠(yuǎn)程訪問模塊)關(guān)閉物理鏈路回到空閑狀態(tài)。如果認(rèn)證成功則進(jìn)行下一步。

              在這步驟中,通信雙方開始交換一系列的NCP分組來配置網(wǎng)絡(luò)層。對于上層使用的是IP協(xié)議的情形來說,此過程是由IPCP完成的。

              當(dāng)NCP配置完成后,雙方的邏輯通信鏈路就建立好了,雙方可以開始在此鏈路上交換上層數(shù)據(jù)。

              當(dāng)數(shù)據(jù)傳送完成后,一方會(huì)發(fā)起斷開連接的請求。這時(shí),首先使用NCP來釋放網(wǎng)絡(luò)層的連接,歸還IP地址;然后利用LCP來關(guān)閉數(shù)據(jù)鏈路層連接;最后,雙方的通信設(shè)備或模塊關(guān)閉物理鏈路回到空閑狀態(tài)。

              4LCP協(xié)商選項(xiàng)

              LCP用來在通信鏈路建立初期,在通信雙方之間協(xié)議功能選項(xiàng)。表1列出了其中主要的選項(xiàng)。它們是身份驗(yàn)證、壓縮、回叫、多鏈路,如表3-2所示。

              3-2 PPP LCP協(xié)商選項(xiàng)

              特 性

              解釋

              協(xié)議

              身份驗(yàn)證

              鏈路建立成功前要求提供正確的密碼

              PAP,CHAP

              壓縮

              在帶寬有限的鏈路提供對數(shù)據(jù)壓縮功能

              PredictorStacker, MPPC

              回叫

              由被叫方重新呼叫原呼叫發(fā)起方

              Cisco Callback,MS Callback

              多鏈路

              需要的時(shí)候進(jìn)行多鏈路捆綁、負(fù)載均衡

              MP

              5PPP兩種認(rèn)證方式

              (1) 口令驗(yàn)證協(xié)議(PAP

               PAP是一種簡單的明文驗(yàn)證方式。NAS(網(wǎng)絡(luò)接入服務(wù)器,Network Access Server)要求用戶提供用戶名和口令,PAP以明文方式返回用戶信息。很明顯,這種驗(yàn)證方式的安全性較差,第三方可以很容易的獲取被傳送的用戶名和口令,并利用這些信息與NAS建立連接獲取NAS提供的所有資源。所以,一旦用戶密碼被第三方竊取,PAP無法提供避免受到第三方攻擊的保障措施。

              (2) 挑戰(zhàn)-握手驗(yàn)證協(xié)議(CHAP

              CHAP是一種加密的驗(yàn)證方式,能夠避免建立連接時(shí)傳送用戶的真實(shí)密碼。NAS向遠(yuǎn)程用戶發(fā)送一個(gè)挑戰(zhàn)口令(challenge),其中包括會(huì)話ID和一個(gè)任意生成的挑戰(zhàn)字串(arbitrary challengestring)。遠(yuǎn)程客戶必須使用MD5單向哈希算法(one-way hashing algorithm)返回用戶名和加密的挑戰(zhàn)口令,會(huì)話ID以及用戶口令,其中用戶名以非哈希方式發(fā)送。

              CHAPPAP進(jìn)行了改進(jìn),不再直接通過鏈路發(fā)送明文口令,而是使用挑戰(zhàn)口令以哈希算法對口令進(jìn)行加密。因?yàn)榉?wù)器端存有客戶的明文口令,所以服務(wù)器可以重復(fù)客戶端進(jìn)行的操作,并將結(jié)果與用戶返回的口令進(jìn)行對照。CHAP為每一次驗(yàn)證任意生成一個(gè)挑戰(zhàn)字串來防止受到再現(xiàn)攻擊(replay attack)。在整個(gè)連接過程中,CHAP將不定時(shí)的向客戶端重復(fù)發(fā)送挑戰(zhàn)口令,從而避免第3方冒充遠(yuǎn)程客戶(remote client impersonation)進(jìn)行攻擊。

              6PPP協(xié)議配置

              配置端口中涉及到的命令如表3-3所示:

              3-3 PPP端口設(shè)置

              任務(wù)

              命令

              設(shè)置PPP封裝

              encapsulation ppp

              設(shè)置認(rèn)證方法

              ppp authentication {chap | chap pap | pap chap | pap}

              指定口令

              username name password secret

              設(shè)置DCE端線路速度

              clockrate speed

              注:要使用CHAP/PAP必須使用PPP封裝。在與非Cisco路由器連接時(shí),一般采用PPP封裝,其它廠家路由器一般不支持CiscoHDLC封裝協(xié)議。

              6.3.6 X.25協(xié)議

              1.概述

              X.25是定義終端和數(shù)據(jù)包交換網(wǎng)絡(luò)之間連接的一種標(biāo)準(zhǔn)。換言之,X.25是一個(gè)接口技術(shù)規(guī)格。它不規(guī)定PSNPacket Switching Network包交換網(wǎng)絡(luò))本身的特征。網(wǎng)絡(luò)界一般用X.25這一名詞指代整個(gè)X.25協(xié)議集。

              X.25技術(shù)起源于20世紀(jì)70年代初,工程師們將X.25設(shè)計(jì)用于通過模擬電話線在字母數(shù)字型“啞”終端之間時(shí)行數(shù)據(jù)傳輸和接收。X.25使啞終端能夠遠(yuǎn)程訪問大型機(jī)和小型機(jī)上有應(yīng)用。后來X.25加強(qiáng)了支持各種網(wǎng)絡(luò)協(xié)議的功能,IPNovell IPXAppleTalk。

              X.25定義了數(shù)據(jù)通信的電話網(wǎng)絡(luò)。在通信前一方首先通過請求通訊進(jìn)程呼叫另一方,被呼叫方接受或拒絕該呼叫。如果呼叫建立,兩個(gè)系統(tǒng)可以開始進(jìn)行全雙工數(shù)據(jù)傳輸,任何一方都可以在任何時(shí)候中斷連接。

              X.25網(wǎng)絡(luò)設(shè)備分為數(shù)據(jù)終端設(shè)備(DTE)、數(shù)據(jù)電路終端設(shè)備(DCE)及分組交換設(shè)備(PSE)。DTEX.25的末端系統(tǒng),如終端、計(jì)算機(jī)或網(wǎng)絡(luò)主機(jī),一般位于用戶端,Cisco路由器就是DTE設(shè)備。DCE設(shè)備是專用通信設(shè)備,如調(diào)制解調(diào)器和分組交換機(jī)。PSE是公共網(wǎng)絡(luò)的主干交換機(jī)。

              X.25規(guī)范對應(yīng)OSI三層,X.25的第三層描述了分組的格式及分組交換的過程。X.25的第二層由LAPBLink Access Procedure, Balanced)實(shí)現(xiàn),它定義了用于DTE/DCE連接的幀格式。X.25的第一層定義了電氣和物理端口特性。

              DTE之間端對端的通信(在這里,指Cisco路由器之間的通信)通過虛電路建立,虛電路可分為PVC(永入虛電路)和SVC(臨時(shí)虛電路),PVC通常用于經(jīng)常有大量數(shù)據(jù)傳輸?shù)膱龊希?span lang="EN-US" style="margin: 0px;">SVC通常用于有間斷數(shù)據(jù)傳輸?shù)膱龊稀?/span>

              X.25的地址,(即X.121地址)最大可以為1410進(jìn)制數(shù)。X.121地址在SVC進(jìn)行呼叫建立時(shí)才用到。當(dāng)虛電路建立后,只通過邏輯通道標(biāo)識符,標(biāo)識遠(yuǎn)端DTE設(shè)備。

              2X.25虛電路操作過程

              (1) 呼叫建立過程

              (2) 數(shù)據(jù)傳輸過程

              (3) 呼叫連接清除過程

              對于PVC只有數(shù)據(jù)傳輸過程,因?yàn)?span lang="EN-US" style="margin: 0px;">PVC就如同DDN專線一樣,一旦建立,就會(huì)永入保持該虛電路連接。對于SVC,包含以上全部三個(gè)過程。

              以上只是簡要介紹一下X.25協(xié)議,總之,X.25協(xié)議是一種糾錯(cuò)能力很強(qiáng)的同步傳輸協(xié)議,一般最高帶寬為640156K兩種,國內(nèi)采用64K的最高帶寬。

              3X.25協(xié)議的配置步驟

              在端口配置狀態(tài)下:

              (1) 封裝X.25

              encapsulation x25 [ dte | dce ] | [ bfe | ddn | ietf ]

              路由器可以是一臺(tái)X.25DTE設(shè)備,通常是在X.25PDN來傳輸各種協(xié)議數(shù)據(jù)時(shí)。路由器也可以被配置作一個(gè)X.25DCE設(shè)備,通常是在路由器被用作一臺(tái)X.25交換機(jī)時(shí)。你可以選擇兩種封裝方法:ciscoIETF。缺省為Cisco,不由關(guān)鍵詞指定。如果兩臺(tái)Cisco路由器通過V.35RS232線纜直連時(shí),進(jìn)行X.25的配置時(shí),其中連接DCE線纜一方要encapsulation X.25 dce的配置。且該路由器要提供同步時(shí)鐘 :

              bandwith帶寬

              clockrate同步時(shí)鐘

              (2) 設(shè)置申請到的本端口的X.121

              地址 X.25 address本端X.121地址

              (3) 將需要通信的對方的路由器或其它X.25設(shè)備的IP地址進(jìn)行映射

              X.25 map ip對方路由器或其它X.25設(shè)備的IP地址 對方X.121地址 {broadcast}

              broadcast參數(shù)表示在X.25虛電路中可以傳送路由廣播信息,原則上 ,可以根據(jù)需要,進(jìn)行多個(gè)映射。

              (4) 設(shè)置虛電路編號(可選)

              X.25 htc申請的X.25的最大的雙向虛電路編號

              國內(nèi)的X.25可以按帶寬申請,其中最高可申請64K,每個(gè)X.25線路可以最多同時(shí)有16個(gè)虛電路 ,編號為1-16,因此,該處配置一般為X.25 htc 16。缺省情況下,Cisco由器的最低的雙向虛電路號為1。

              (5) 設(shè)置虛電路數(shù)(可選)

              X.25 nvc 進(jìn)行一次X.25連接時(shí)可以同時(shí)建立的虛電路數(shù)

              其中,該參數(shù)最大為8,且要為2的倍數(shù)。

              (6) 設(shè)置分鐘數(shù)(可選)

              X.25 idle分鐘數(shù)

              當(dāng)申請的線路為SVC時(shí),該配置表示如果在指定的分鐘數(shù)內(nèi)沒有任何數(shù)據(jù)傳輸(包括動(dòng)態(tài)路由數(shù)據(jù)),路由器將清除該X.25連接。

              (7) 設(shè)置本端口IP地址

              ip address本端口IP地址 子網(wǎng)掩碼

              一般的,對于X.25配置以上參數(shù)既可,在某些情況下,X.25無法建立通訊,需要和電信管理部門協(xié)商,調(diào)整路由器X.25其它參數(shù)及LAPB層參數(shù)與其一致,可以通過show interface命令看到端口X.25 LAPB的參數(shù)。

              6.3.7異步傳輸模式(ATM)

              1.概述

              異步傳輸模式(ATM)是國際電信聯(lián)盟電信標(biāo)準(zhǔn)委員會(huì)(ITU-T)制定的信元(cell)中繼續(xù)標(biāo)準(zhǔn)ATM使用固定長度的53字節(jié)長的信元方式進(jìn)行傳輸, 固定大小的包可以確??焖偾胰菀椎貙?shí)現(xiàn)交換和多路復(fù)用。 ATM 是一種面向連接的技術(shù),也就是說,兩個(gè)網(wǎng)絡(luò)系統(tǒng)要建立相互間的通信,需要通知中間介質(zhì)服務(wù)需求和流量參數(shù)。

              2ATM 的三層參考模式及各層功能

              (1) ATM 適配層(AAL

              (2) ATM

              (3) 物理層

              AAL 連接更高層協(xié)議到 ATM 層,其主要負(fù)責(zé)上層與 ATM 層交換 ATM 信元。當(dāng)從上層收到信息后, AAL 將數(shù)據(jù)分割成 ATM 信元;當(dāng)從 ATM 層收到信息后, AAL 必須重新組合數(shù)據(jù)形成一個(gè)上層能夠辨識的格式,上述過程即稱之為分段與重組(SAR)。不同的 AAL 用于支持在 ATM 網(wǎng)絡(luò)上使用的不同的流量或服務(wù)類型。  

              ATM 層主要負(fù)責(zé)將信元從 AAL 轉(zhuǎn)發(fā)給物理層便于傳輸和將信元從物理層轉(zhuǎn)發(fā)給 AAL 便于其在終端系統(tǒng)的使用。 ATM 層能夠決定進(jìn)來的信元應(yīng)該被轉(zhuǎn)發(fā)至哪里;重新設(shè)置相應(yīng)的連接標(biāo)識符并且轉(zhuǎn)發(fā)信元給下一個(gè)鏈接、緩沖信元以及處理各種流量管理功能,如信元丟失優(yōu)先權(quán)標(biāo)記、擁塞標(biāo)注和通用流控制訪問。此外 ATM 層還負(fù)責(zé)監(jiān)控傳輸率和服從服務(wù)約定(流量策略)。  

              ATM 的物理層定義了位定時(shí)及其它特征,將數(shù)據(jù)編碼并解碼為適當(dāng)?shù)碾姴ɑ蚬獠ㄐ问剑糜谠谔囟ㄎ锢砻襟w上傳輸和接收。此外它還提供了幀適配功能,包括信元描繪、信頭錯(cuò)誤校驗(yàn)(HEC)的生成和處理、性能監(jiān)控以及不同傳輸格式的負(fù)載率匹配。物理層通常使用的介質(zhì)有 SONET 、DS3 、光纖、雙絞線等。

              3. I.321建議中ATM協(xié)議參考模型

              ITU-TI.321建議中定義了B-ISDN協(xié)議參考模型,如下圖。它包括三個(gè)面:用戶面、控制面和管理面,而在每個(gè)面中又是分層的,分為物理層、ATM層、AAL層和高層。

                協(xié)議參考模型中的三個(gè)面分別完成不同的功能:

                用戶平面:采用分層結(jié)構(gòu),提供用戶信息流的傳送,同時(shí)也具有一定的控制功能,如流量控制、差錯(cuò)控制等;

                控制平面:采用分層結(jié)構(gòu),完成呼叫控制和連接控制功能,利用信令進(jìn)行呼叫和連接的建立、監(jiān)視和釋放;

                管理平面:包括層管理和面管理。其中層管理采用分層結(jié)構(gòu),完成與各協(xié)議層實(shí)體的資源和參數(shù)相關(guān)的管理功能,如元信令。同時(shí)層管理還處理與各層相關(guān)的OAM信息流;面管理不分層,它完成與整個(gè)系統(tǒng)相關(guān)的管理功能,并對所有平面起協(xié)調(diào)作用。

              ATM網(wǎng)絡(luò)技術(shù)的目的是給出一套對網(wǎng)絡(luò)用戶的服務(wù)。通常這些服務(wù)是由ATM協(xié)議參考模型(如圖)的定義給出,它與網(wǎng)絡(luò)傳輸?shù)念愋蜔o關(guān)。ATM提供的服務(wù)由ATM參考模型定義了對高層的服務(wù)以及操作和維護(hù)ATM網(wǎng)絡(luò)所需的功能。

              4 ATM 的益處

              ATM 為支持多種信息類型(例如,數(shù)據(jù)、語音和實(shí)時(shí)視頻和音頻)的網(wǎng)絡(luò)中服務(wù)質(zhì)量的不斷增長的需要提供靈活而可伸縮的解決方案。使用 ATM,每種信息類型都可通過單個(gè)網(wǎng)絡(luò)連接來傳送。ATM 可提供下列益處:高速通信 面向連接的服務(wù),與傳統(tǒng)電話類似 快速的基于硬件的交換 單一、統(tǒng)一且可互操作的網(wǎng)絡(luò)傳輸 可靠地混合語音、視頻和數(shù)據(jù)的單一網(wǎng)絡(luò)連接 靈活而高效的網(wǎng)絡(luò)帶寬分配。

              5ATM的發(fā)展

              ATM技術(shù)是一項(xiàng)優(yōu)秀的傳輸、交換、復(fù)用、交叉連接技術(shù)。目前,ATM技術(shù)以一種更務(wù)實(shí)的姿態(tài)進(jìn)入實(shí)用中,對ATM技術(shù)的理解也應(yīng)在思想上更新?;ヂ?lián)網(wǎng)的可持續(xù)發(fā)展需要ATM支持,以提高服務(wù)質(zhì)量和擴(kuò)容;ATM也需要互聯(lián)網(wǎng)來發(fā)展、應(yīng)用、展示自己。隨著能充分利用ATM的應(yīng)用增加,ATM的優(yōu)勢日漸突出。Internet的發(fā)展正是一個(gè)機(jī)遇,尤其是互聯(lián)網(wǎng)業(yè)務(wù)的多媒體化需求,對ATM技術(shù)將是一個(gè)巨大的推動(dòng)。

              6.4 PPP協(xié)議配置實(shí)驗(yàn)

              6.4.1實(shí)驗(yàn)?zāi)康?/span>

              n 加深對PPP協(xié)議工作過程的理解,掌握PPP協(xié)議的配置

              n 掌握PPP兩種認(rèn)證協(xié)議的配置

              6.4.2背景描述

              某公司為了滿足業(yè)務(wù)需求,申請了專線接入,為了與ISP進(jìn)行鏈路協(xié)商時(shí)驗(yàn)證身份,網(wǎng)絡(luò)管理員需要在路由器上配置驗(yàn)證,來保障鏈路的安全通信。

              6.4.3實(shí)驗(yàn)設(shè)備

              n RG-R1700系列路由器二臺(tái)

              n PC 一臺(tái),必須能夠打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              n V.35電纜線一根

              6.4.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D3-1所示

              3-1 PPP協(xié)議配置

              6.4.5實(shí)驗(yàn)步驟

              在實(shí)驗(yàn)中,R1R2通過V.35線連接,其中R1設(shè)置成DCE設(shè)備,只需在R1上配置時(shí)鐘頻率即可。

              1. PAP認(rèn)證

              (1) 對路由器R1的配置

              R1>en 14

              Password:

              R1#conf t

              R1(config)#username R2 password R2 (在本地路由器上建立遠(yuǎn)程路由器的用戶名和

              密碼)

              R1(config)#int s1/2 (進(jìn)入接口配置模式)

              R1(config-if)#clock rate 64000 (設(shè)置時(shí)鐘,使之成為DCE設(shè)備)

              R1(config-if)#encapsulation ppp (封裝PPP協(xié)議)

              R1(config-if)#ppp authentication pap (用PAP進(jìn)行驗(yàn)證)

              R1(config-if)#ip address 10.1.1.1 255.255.255.0 (為接口配置IP

              R1(config-if)#no shut (激活端口)

              R1(config-if)# R1(config-if)#ppp pap sent-username R1 password 0 R1 (在建立連接時(shí),發(fā)送本地路由器的用戶名和密碼)

              R1(config-if)#exit

              R1(config)#exit

              R1#

              注意:這里發(fā)送的用戶名和密碼必須和在另一臺(tái)機(jī)器上設(shè)置的用戶名和密碼一致。

              (2) 對路由器R2的配置

              R2>en 14

              Password:

              R2#conf t

              R2(config)#username R1 password R1

              R2(config)#int s1/2

              R2(config-if)#encapsulation ppp

              R2(config-if)#ppp authentication pap

              R2(config-if)#ip address 10.1.1.2 255.255.255.0

              R2(config-if)#no shut

              R2(config-if)# ppp pap sent-username R2 password 0 R2

              %LINE PROTOCOL CHANGE: Interface serial 1/2, changed state to UP (此時(shí)經(jīng)過設(shè)置好的PPP自動(dòng)認(rèn)證后鏈路建立)

              R2(config-if)#exit

              R2(config)#exit

              R2#

              (3) 配置完后,可通過Ping命令檢查配置是否成功。

              測試成功!

              4)用debug ppp authentication查看PPP鏈路的建立過程。

              1. R1中開啟debug調(diào)試

              R1#debug ppp authentication

              2. R2S1/2shutdown掉,再no shutdown激活

              R2(config)#int s1/2

              R2(config-if)#shut

              R2(config-if)#

              %LINK CHANGED: Interface serial 1/2, changed state to administratively down

              %LINE PROTOCOL CHANGE: Interface serial 1/2, changed state to DOWN

              R2(config-if)#

              R2(config-if)#no shut

              R2(config-if)#

              %LINK CHANGED: Interface serial 1/2, changed state to up

              %LINE PROTOCOL CHANGE: Interface serial 1/2, changed state to UP

              R2 CON0 is now available

              3. 此時(shí)在R1上將會(huì)顯示出PPP認(rèn)證的過程信息,如下

              PPP: serial1/2 authentication event enqueue ,message type = [RECV_PAP_REQUEST]

              PPP: dispose authentication message [RECV_PAP_REQUEST](顯示PAP請求/接受信息)

              PPP: serial 1/2 PAP authenticating peer R2 PAP認(rèn)證對端設(shè)備為R2

              PPP: serial 1/2 Remote passed PAP authentication sending Auth-Ack to peer.(向?qū)Χ税l(fā)送帶有密碼的PAP請求認(rèn)證數(shù)據(jù),要求得到確認(rèn))

              PPP: serial 1/2 PAP ACK received (收到PAP確認(rèn)數(shù)據(jù),包含有R2的通信密碼)

              PPP: serial 1/2 Passed PAP authentication with remote (向遠(yuǎn)端進(jìn)行認(rèn)證連接)

              PPP: serial 1/2 lcp authentication OK! (鏈路控制連接建立完成)

              PPP: ppp_clear_author(), protocol = TYPE_IPCP (網(wǎng)絡(luò)層連接接口所承載

              的協(xié)議是IP

              %LINE PROTOCOL CHANGE: Interface serial 1/2, changed state to UP

              R1#

              R1 CON0 is now available

              2. CHAP認(rèn)證

              (1) 對路由器R1配置

              R1(config)#username R2 password 0 rgr1700 (設(shè)置認(rèn)證密碼為rgr1700

              R1(config)#int s1/2

              R1(config-if)#clock rate 64000

              R1(config-if)#encapsulation ppp

              R1(config-if)#ppp authentication chap (用CHAP進(jìn)行認(rèn)證)

              R1(config-if)#ip address 10.1.1.1 255.255.255.0

              R1(config-if)#no shut

              R1(config-if)#ppp chap hostname R1

              R1(config-if)#ppp chap password 0 rgr1700

              R1(config-if)#exit

              R1(config)#exit

              R1#

              (2) 對路由器R2配置

              R2(config)#username R1 password 0 rgr1700 (設(shè)置認(rèn)證密碼為rgr1700

              R2(config)#int s1/2

              R2(config-if)#encapsulation ppp

              R2(config-if)#ppp authentication chap

              R2(config-if)#ip address 10.1.1.2 255.255.255.0

              R2(config-if)#no shut

              R2(config-if)#ppp chap hostname R2

              R2(config-if)#ppp chap password 0 rgr1700 (設(shè)置認(rèn)證密碼為rgr1700

              R2(config-if)#exit

              R2(config)#exit

              R2#

              注意:用CHAP進(jìn)行認(rèn)證時(shí),雙方的密鑰都必須相同。

              說明:在配置R2的命令中,可以不添加ppp chap hostname R2 ppp chap password 0 rgr1700,CHAP 認(rèn)證過程仍然可以建立完成,這是銳捷產(chǎn)品的一個(gè)特性。

              3)配置完后,通過Ping命令檢查配置是否成功。

              測試成功!

              4)用debug ppp authentication查看PPP鏈路CHAP認(rèn)證的建立過程。

              1.R1中開啟debug調(diào)試

              R1#debug ppp authentication

              2.R2S1/2shutdown掉,再no shutdown激活

              3.觀察R1窗口中的顯示信息

              PPP: serial 1/2 Using CHAP hostname R1.

              PPP: serial 1/2 Send CHAP challenge id=18 to remote host

              PPP: serial 1/2 authentication event enqueue ,message type = [RECV_CHAP_RESPONSE]

              PPP: dispose authentication message [RECV_CHAP_RESPONSE]

              PPP: serial 1/2 CHAP response id=18 ,received from R2

              PPP: serial 1/2 Send CHAP success id=18 to remote

              PPP: serial 1/2 remote router passed CHAP authentication.

              PPP: serial 1/2 lcp authentication OK!

              PPP: ppp_clear_author(), protocol = TYPE_IPCP

              說明:如果在創(chuàng)建密碼的時(shí)候,兩個(gè)路由器上配置的認(rèn)證密碼不一樣,或者配置有錯(cuò)誤,那么PPP CHAPLCP認(rèn)證過程將會(huì)失敗,在R1上將會(huì)有如下顯示:

              PPP: serial 1/2 Using CHAP hostname R1.

              PPP: serial 1/2 Send CHAP challenge id=3 to remote host 3是進(jìn)行建立認(rèn)證連接的次數(shù))

              PPP: serial 1/2 authentication event enqueue ,message type = [RECV_CHAP_RESPONSE]

              PPP: dispose authentication message [RECV_CHAP_RESPONSE]

              PPP: serial 1/2 CHAP response id=3 ,received from R2

              PPP: serial 1/2 Send CHAP failure to remote router (發(fā)送CHAP認(rèn)證失?。?/span>

              PPP: ppp_clear_author(), protocol = TYPE_LCP

              PPP: ppp_clear_author(), protocol = TYPE_LCP

              3. PAPCHAP認(rèn)證

              可以在接口上同時(shí)使用PAPCHAP認(rèn)證。在鏈路協(xié)商階段,請求使用第一個(gè)種方法;如果對方建議使用第二種方法,或拒絕使用第一種方法,那么會(huì)試圖使用第二種方法。這種配置很有用,因?yàn)橛羞h(yuǎn)程設(shè)備只支持CHAP,而有些只支持PAP。實(shí)現(xiàn)這種配置的命令如下:

              R1config-if#ppp authentication pap chap

              不建議采用上述配置,因?yàn)檫@樣將首先嘗試以明文方式傳輸密碼PAP,而不是更安全的CHAP。因此應(yīng)采用下述配置;

              R1config-if#ppp authentication chap pap

              當(dāng)配置完PPP協(xié)議認(rèn)證后,可使用debug ppp event查看PPP協(xié)議動(dòng)態(tài)信息。

              也可使用debug ppp packet查看鏈路底層PPP協(xié)議協(xié)議包的顯示信息如下

              R2#debug ppp packet

              PPP: serial 1/2 [S] LCP ECHOREQ id 183 len 12 magic 0x6f9f0c

              PPP: [R] skb proto-type 0xc021,ppp-frame size 12 pdt_type=6

              [len=12] 0a b7 00 0c00 c0 98 fb 3f 01 65 47

              PPP: [R] skb proto-type 0xc021,ppp-frame size 12 pdt_type=6

              [len=12] 0a b7 00 0c00 c0 98 fb 3f 01 65 47

              PPP: ppp_skb_enqueue [R] pd_type= 6

              [len=10] ff 03 c0 21 0a b7 00 0c00 c0

              PPP: serial 1/2 [R] LCP ECHOREP id 183 len 12 magic 0xc098fb

              PPP: serial 1/2 received echo id 183, sent echo id 183, line protocol up

              PPP: [R] skb proto-type 0xc021,ppp-frame size 12 pdt_type=6

              [len=12] 09 b7 00 0c00 c0 98 fb 3f 01 65 47

              PPP: [R] skb proto-type 0xc021,ppp-frame size 12 pdt_type=6

              [len=12] 09 b7 00 0c00 c0 98 fb 3f 01 65 47

              PPP: ppp_skb_enqueue [R] pd_type= 6

              [len=10] ff 03 c0 21 09 b7 00 0c00 c0

              PPP: serial 1/2 [R] LCP ECHOREQ id 183 len 12 magic 0xc098fb

              PPP: serial 1/2 [S] LCP ECHOREP id 183 len 12 magic 0x6f9f

              PPP: serial 1/2 [S] LCP ECHOREQ id 184 len 12 magic 0x6f9f0c

              PPP: [R] skb proto-type 0xc021,ppp-frame size 12 pdt_type=6

              [len=12] 0a b8 00 0c00 c0 98 fb 3f 01 65 47

              不過此命令最好不要打開,因?yàn)榭赡軙?huì)有很多不斷的包數(shù)據(jù)顯示,出現(xiàn)刷屏的后果,這時(shí)候你就不得不使用undebug all命令手動(dòng)關(guān)掉調(diào)試引擎。

              PPP還有一些LCP協(xié)商其他的選項(xiàng)的配置,如壓縮、回叫、多鏈路。在本實(shí)驗(yàn)中就不再詳細(xì)介紹,讀者可以查看相關(guān)書籍進(jìn)一步了解PPP協(xié)議的配置。

              6.5 幀中繼基本配置實(shí)驗(yàn)

              6.5.1實(shí)驗(yàn)?zāi)康?/span>

              n 配置幀中繼實(shí)現(xiàn)網(wǎng)絡(luò)互連

              n 查看幀中繼pvc信息

              n 監(jiān)測幀中繼相關(guān)信息 

              6.5.2背景描述

              為了使大家更深入了解廣域網(wǎng)環(huán)境,提高動(dòng)手能力。本實(shí)驗(yàn)?zāi)M了使用幀中繼來完成廣域網(wǎng)通信的環(huán)境。

              6.5.3實(shí)驗(yàn)設(shè)備

              n 3臺(tái)RG-R1700系列路由器,其中一臺(tái)作為幀中繼交換機(jī)(DCE),其余兩臺(tái)為DTE設(shè)備(建議用機(jī)架組上的第四臺(tái)路由器做為幀中繼交換機(jī))

              n 2V.35線纜

              n PC 一臺(tái),必須能夠打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              6.5.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D3-3所示:

              3-3 幀中繼基本配置

              6.5.5實(shí)驗(yàn)步驟

              在實(shí)驗(yàn)中我們首先把一臺(tái)RG-R1700路由器配置為幀中繼交換機(jī)(FR_Switch)來提供幀中繼的鏈路環(huán)境。然后針對連接在幀中繼線路上的路由器進(jìn)行設(shè)置,以實(shí)現(xiàn)端到端的連通性。在實(shí)際的網(wǎng)絡(luò)項(xiàng)目中,我們并不調(diào)試幀申繼交換機(jī),而是調(diào)試連在幀中繼線路兩端的路由器。

              幀中繼交換機(jī)的S1/2S1/3接口分別用一組DCEDTE電纜與R1R2實(shí)現(xiàn)連接。實(shí)驗(yàn)中,以太網(wǎng)接口不需要連接任何設(shè)備。配置為幀中繼交換機(jī)(FR_Switch)的路由器的接口不需要配置IP地址。
              本實(shí)驗(yàn)通過對幀中繼的配置實(shí)現(xiàn)R1E0網(wǎng)段到R2E0網(wǎng)段的連通性。

              1. 配置幀中繼交換機(jī)

              在作為幀中繼交換機(jī)使用的路由器上,首先使用Frame-relay switching命令,啟動(dòng)該路由器的幀申繼交換功能,使它可以被配置成為幀中繼交換機(jī)。

              Router(config)#hostname FR_switch

              FR_switch(config)#frame-relay switching 在全局配置狀態(tài)下,打開幀中繼交換)

              FR_switch(config)#

              FR_switch(config)#int s1/2

              FR_switch(config-if)#clockrate 64000

              FR_switch(config-if)#encapsulation frame-relay ietf(為端口選擇封裝類型,默認(rèn)為cisco

              FR_switch(config-if)#frame-relay lmi-type cisco (指定LMI類型,其中默認(rèn)為q933a (CCITT標(biāo)準(zhǔn))

              FR_switch(config-if)#frame-relay intf-type dce 定義幀中繼的接口類型為DCE類型)

              FR_switch(config-if)#frame-relay route 102 interface s1/1 201 定義本接口的DLCI值為102,與S1/3接口的值為201DLCI形成1個(gè)虛電路

              FR_switch(config-if)#no shut

              FR_switch(config-if)#exit

              FR_switch(config)#

              S1/3口的配置同S1/2類似。只需用frame-relay route 201 interface Serial2 102將本接口的DLCI值定義為201,與S1/2接口的值為102DLCI形成1個(gè)虛電路。

              查看接口配置狀況以及frame-relay的有關(guān)信息

              FR-Switch#sh ip int b

              Interface IP-Address(Pri) OK? Status

              serial 1/2 no address YES DOWN

              serial 1/3 no address YES DOWN

              FastEthernet 1/0 no address YES DOWN

              FastEthernet 1/1 no address YES DOWN

              Loopback 1 192.168.30.1/24 YES UP

              Null 0 no address YES UP

              注意:在這里serial 1/2serial 1/3端口的Status 值顯示為DOWN。實(shí)際上路由器做為幀中繼交換機(jī)時(shí),在配好了的情況下其幀中繼鏈路將會(huì)是通的,但其接口狀態(tài)將永遠(yuǎn)顯示的是DOWN,因?yàn)槲覀儧]有給接口配置IP。(在這里根本就不需要為這些接口分配IP地址)

              FR-Switch#sh frame-relay route

              Input Intf Input Dlci Output Intf Output Dlci Status

              serial 1/2 102 serial 1/3 201 ACTIVE

              serial 1/3 201 serial 1/2 102 ACTIVE

              FR-Switch#sh interface

              ========================== serial 1/2 ========================

              serial 1/2 is UP , line protocol is UP

              Hardware is PQ2 SCC HDLC CONTROLLER serial

              Interface address is: no ip address

              MTU 1500 bytes, BW 2000 Kbit

              Encapsulation protocol is FRAME RELAY IETF, loopback not set (接口封裝為幀中繼)

              Keepalive interval is 10 sec , set

              Carrier delay is 2 sec

              RXload is 1 ,Txload is 1

              LMI enq sent 11, LMI status recvd 0, LMI update recvd 0

              LMI enq recvd 351, LMI status sent 351, LMI update sent 0, DCE LMI up

              LMI DLCI 1023 LMI type is CISCO, frame relay DCE interface broadcasts 0LMI類型為cisco

              Queueing strategy: WFQ (數(shù)據(jù)列隊(duì)策略采用WFQ

              5 minutes input rate 9 bits/sec, 0 packets/sec (下面主要就是收發(fā)的幀中繼流量信息)

              5 minutes output rate 10 bits/sec, 0 packets/sec

              475 packets input, 11493 bytes, 0 no buffer

              Received 18 broadcasts, 0 runts, 0 giants

              0 input errors, 0 CRC, 0 frame, 0 overrun, 0 abort

              420 packets output, 10918 bytes, 0 underruns

              0 output errors, 0 collisions, 7 interface resets

              1 carrier transitions

              V35 DTE cable (使用V35 DTE線纜)

              DCD=up DSR=up DTR=up RTS=up CTS=up

              ========================== serial 1/3 ========================

              --More--

              2. 配置DTE設(shè)備

              R1(config)#int f1/0

              R1(config-if)#ip address 192.168.1.1 255.255.255.0

              R1(config-if)#no keepalive (不監(jiān)測keepalive信號)

              R1(config-if)#no shut

              R1(config-if)#exit

              R1(config)#int s1/2

              R1(config-if)#ip address 172.16.1.1 255.255.255.0

              R1(config-if)#encapsulation frame-relay ietf (為端口選擇封裝類型,默認(rèn)為cisco

              R1(config-if)#no frame-relay inverse-arp (關(guān)閉ARP逆向機(jī)制)

              R1(config-if)# frame-relay intf-type dte 定義幀中繼的接口類型為DTE類型)

              R1(config-if)#frame-relay lmi-type cisco (指定LMI類型為cisco

              R1(config-if)#frame-relay map ip 172.16.1.2 102 cisco

              R1(config-if)#no shut

              R1(config-if)#exit

              R2(config)#int f1/0

              R2(config-if)#ip address 192.168.2.1 255.255.255.0

              R2(config-if)#no keepalive (不監(jiān)測keepalive信號)

              R2(config-if)#no shut

              R2(config-if)#exit

              R2(config)#int s1/2

              R2(config-if)#ip address 172.16.1.2 255.255.255.0

              R2(config-if)#encapsulation frame-relay ietf

              R2(config-if)#no frame-relay inverse-arp

              R2(config-if)# frame-relay intf-type dte

              R2(config-if)#frame-relay lmi-type cisco

              R2(config-if)#frame map ip 172.16.1.1 201 cisco

              R2(config-if)#no shut

              R2(config-if)#exit

              說明:以太網(wǎng)接口中的no keepalive能使此接口不監(jiān)測keepalive(存活)信號,從而在不連接任何設(shè)備的情況下,可以激活此接口。

              no frame-relay inverse-arp命令關(guān)閉幀中繼的逆向ARP。這是因?yàn)槲覀兪褂昧巳W(wǎng)狀拓?fù)?,關(guān)閉幀中繼的迎向ARP避免多個(gè)DLCI之間映射的混亂。如果S1/2接口上只有1個(gè)DLCI可以不關(guān)閉此項(xiàng),路由器將自動(dòng)獲取DLCIIP地址的映射。

              Frame map ip 172.16.1.2 102 cisco命令定義了1個(gè)幀申繼到IP地址的映射,ISDN中的映射語句一樣,表示通過DLCI 102可以到達(dá)172.16.1.2IP地址,應(yīng)特別注意此處的DLCI是本地的DLCI,而不是對方的DLCI。使用的幀中繼LMI類型為Cisco。

              對于R2路由器的設(shè)置,應(yīng)注意正確使用frame-relay map ip語句,其DLCI201。

              3. 幀中繼基本配置驗(yàn)證

              配置完成后,我們使用PING命令來檢測下網(wǎng)絡(luò)的連接性。

              R2#ping 172.16.1.1

              Type escape sequence to abort.

              Sending 5, 100-byte ICMP Echos to 172.16.1.1, timeout is 2 seconds:

              !!!!!

              Success rate is 100 percent (5/5), round-trip min/avg/max = 56/57/60 ms

              可以使用下列命令來監(jiān)測

              (1) show interface 查看有關(guān)封裝以及第一層和第二層狀態(tài)的信息和LMI信息

              (2) show frame-relay lmi 查看LMI類型和統(tǒng)計(jì)信息

              (3) show frame-relay map 查看幀中繼地址映射條目以及有關(guān)信息

              (4) show frame-relay pvc 查看PVC狀態(tài)以及有關(guān)數(shù)據(jù)流的統(tǒng)計(jì)信息

              (5) show frame-relay route 查看幀中繼路由的設(shè)置

              也可以打開debug frame-relay ?調(diào)試信息觀察幀中繼鏈路具體數(shù)據(jù)交換的狀況

              4. 配置靜態(tài)路由并測試連通性

              R1上配置目標(biāo)網(wǎng)段為192.168.2.0/24的靜態(tài)路由

              R1(config)#ip route 192.168.2.0 255.255.255.0 172.16.1.2

              R2上配置目標(biāo)網(wǎng)段為192.168.1.0/24的靜態(tài)路由。

              R2(config)#ip route 192.168.1.0 255.255.255.0 172.16.1.1

              R1#ping 192.168.2.1

              Type escape sequence to abort.

              Sending 5, 100-byte ICMP Echos to 192.168.2.1, timeout is 2 seconds:

              !!!!!

              Success rate is 100 percent (5/5), round-trip min/avg/max = 56/57/60 ms

              6.6幀中繼子接口配置實(shí)驗(yàn)

              6.6.1實(shí)驗(yàn)?zāi)康?/span>

              n 配置幀中繼點(diǎn)到點(diǎn)子接口

              n 配置幀中繼多點(diǎn)子接口

              n 查看幀中繼相關(guān)信息

              6.6.2背景描述

              在上個(gè)實(shí)驗(yàn)的幀中繼環(huán)境中,完成幀中繼點(diǎn)對點(diǎn)和多點(diǎn)通信的構(gòu)建方式。

              6.6.3實(shí)驗(yàn)設(shè)備

              n 4臺(tái)路由器,其中一臺(tái)作為幀中繼交換機(jī)(DCE),其余三臺(tái)為DTE設(shè)備。在本實(shí)驗(yàn)室里必須用機(jī)架組上的第四臺(tái)路由器做幀中繼交換機(jī)

              n 3V.35線纜。

              n PC 一臺(tái),必須能夠打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              6.6.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D3-4、3-5所示:

              3-4 幀中繼point to point

              3-5 幀中繼multipoint

              6.6.5實(shí)驗(yàn)步驟

              1point to point

              (1) 配置幀中繼交換機(jī)

              由于在前面的實(shí)驗(yàn)中我們詳細(xì)地給出了幀中繼交換機(jī)的配置,所以在這里就不具體給出配置了。同學(xué)們配置時(shí)請注意每個(gè)端口的PVC定義。命令是frame-route 本地接口DLCI interface 接口名其它接口DLCI。由于采用點(diǎn)到點(diǎn)配置,所以交換機(jī)中每個(gè)接口應(yīng)該都有到其他接口的PVC。

              例如:

              FR_switch(config)#frame-relay switching

              FR_switch(config)#int s1/2

              FR_switch(config-if)#clockrate 64000

              FR_switch(config-if)#encapsulation frame-relay ietf

              FR_switch(config-if)#frame-relay lmi-type cisco

              FR_switch(config-if)#frame-relay intf-type dce

              FR_switch(config-if)#frame route 102 int s1/1 201

              FR_switch(config-if)#frame route 103 int s2/0 301

              FR_switch(config-if)#no shut

              FR_switch(config-if)#exit

              接著在S1/3,S2/0中類似的配置,只是定義frame-relay 路由的時(shí)候不一樣,在這也列出來

              S1/3: # frame-relay route 201 s1/2 102 ,

              #frame-relay route 203 s2/0 302

              S2/0: #frame-relay route 301 s1/2 103,

              #frame-relay route 302 s1/3 203

              用命令sh frame-relay route查看

              FR_Switch#sh frame-relay route

              Input Intf Input Dlci Output Intf Output Dlci Status

              serial 1/2 102 serial 1/3 201 ACTIVE

              serial 1/2 103 serial 2/0 301 ACTIVE

              serial 1/3 201 serial 1/2 102 ACTIVE

              serial 1/3 203 serial 2/0 302 ACTIVE

              serial 2/0 301 serial 1/2 103 ACTIVE

              serial 2/0 302 serial 1/3 203 ACTIVE

              (2) 配置幀中繼點(diǎn)到點(diǎn)子接口

              采用點(diǎn)到點(diǎn)配置時(shí),每個(gè)子接口被用來建立一條PVC,該PVC連接到遠(yuǎn)程路由器的一個(gè)接口或子接口,如圖所示。每兩個(gè)子接口位于同一個(gè)子網(wǎng)中,其中每個(gè)子接口都只有一個(gè)DLCI。每條點(diǎn)到點(diǎn)連接都是一個(gè)獨(dú)立的子網(wǎng),因此每個(gè)點(diǎn)到點(diǎn)子接口都必須有自己的網(wǎng)絡(luò)/子網(wǎng)地址空間。

              配置步驟如下:

              n 選擇要在其上配置子接口的物理接口,并進(jìn)入接口配置模式

              n 刪除分配給物理接口的所有網(wǎng)絡(luò)層地址。如果物理接口有地址,子接口將不會(huì)接收幀

              n 配置幀中繼封裝

              n 選擇要配置的子接口, 命令為

              interface serial number.subinterface-number {multipoint|point-to-point}

              n 配置子接口的網(wǎng)絡(luò)層地址

              n 指定接口的DLCI

              R1(config)#int s1/2

              R1(config-if) #encapsulation frame-relay ietf

              R1(config-if)#frame-relay lmi-type cisco

              R1(config-if)#frame-relay intf-type dte

              R1(config-if)#no shut

              R1(config-if)#exit

              R1(config)#int s1/2.1 point-to-point

              R1(config-subif)#ip address 172.16.1.1 255.255.255.0

              R1(config-subif)#frame-relay interface-dlci 102

              R1(config-fr-dlci)#no shut

              R1(config-fr-dlci)exit

              R1(config-if)#int s1/2.3 point-to-point

              R1(config-subif)#ip address 172.16.2.1 255.255.255.0

              R1(config-subif)#frame-relay interface-dlci 103

              R1(config-fr-dlci)#no shut

              R1(config-fr-dlci)exit

              R2R3的配置與R1類似。請大家注意子接口IP地址的配置和每個(gè)子接口DLCI的配置。

              (3) 點(diǎn)到點(diǎn)配置驗(yàn)證

              首先我們查看下R1各接口的狀況

              R1#sh ip int b

              Interface IP-Address(Pri) OK? Status

              serial 1/2.3 172.16.2.1/24 YES UP

              serial 1/2.1 172.16.1.1/24 YES UP

              serial 1/2 no address YES DOWN

              serial 1/3 no address YES DOWN

              FastEthernet 1/0 no address YES DOWN

              FastEthernet 1/1 no address YES DOWN

              Null 0 no address YES UP

              可以看到R1的子接口已被激活。

              然后我們查看幀中繼映射

              R1#sh frame-relay map

              serial 1/2.1 (up): point to point

              dlci 102(0x1860), static

              broadcast,IETF, status: ACTIVE

              serial 1/2.3 (up): point to point

              dlci 103(0x1870), static

              broadcast,IETF, status: ACTIVE

              R1#

              注意:必須在這兩個(gè)信息顯示都為情況下,才表示幀中繼映射鏈路建立成功了!

              測試下連通性

              R1#ping 172.16.1.2

              Type escape sequence to abort.

              Sending 5, 100-byte ICMP Echos to 172.16.1.2, timeout is 2 seconds:

              !!!!!

              Success rate is 100 percent (5/5), round-trip min/avg/max = 56/56/60 ms

              R1#ping 172.16.2.3

              Type escape sequence to abort.

              Sending 5, 100-byte ICMP Echos to 172.16.2.3, timeout is 2 seconds:

              !!!!!

              Success rate is 100 percent (5/5), round-trip min/avg/max = 56/56/60 ms

              證明R1R2R3間鏈路的幀中繼子接口配置成功。

              2. multipoint

              (1) 配置幀中繼交換機(jī)

              配置接口封裝命令與上面一樣,下面只敘述不一樣的命令

              FR_switch(config)#int s1/2

              FR_switch(config-if)#frame route 102 int s1/1 201

              FR_switch(config-if)#frame route 103 int s1/2 301

              FR_switch(config)#int s1/3

              FR_switch(config-if)#frame route 201 int s1/1 102

              FR_switch(config)#int s2/0

              FR_switch(config-if)#frame route 301 int s1/1 103

              (2) 配置幀中繼點(diǎn)到點(diǎn)子接口

              R1(config)#int s1/2

              R1(config-if) #encapsulation frame-relay ietf

              R1(config-if)#frame-relay lmi-type cisco

              R1(config-if)#frame-relay intf-type dte

              R1(config-if)#no shut

              R1(config-if)#exit

              R1(config)#int s1/2.1 multipoint

              R1(config-subif)#ip address 172.16.1.1 255.255.255.0

              R1(config-subif)#frame map ip 172.16.1.2 102 broadcast

              R1(config-subif)#frame map ip 172.16.1.3 103 broadcast

              R1(config-subif)#no shut

              R2(config)#int s1/2

              R2(config-if) #encapsulation frame-relay ietf

              R2(config-if)#frame-relay lmi-type cisco

              R2(config-if)#frame-relay intf-type dte

              R2(config-if)#no shut

              R2(config-if)#exit

              R2(config)#int s1/2.2 multipoint

              R2(config-subif)#ip address 172.16.1.2 255.255.255.0

              R2(config-subif)#frame map ip 172.16.1.1 201 broadcast

              R2(config-subif)#frame map ip 172.16.1.3 201 broadcast

              R2(config-subif)#no shut

              R3(config)#int s1/2

              R3(config-if) #encapsulation frame-relay ietf

              R3(config-if)#frame-relay lmi-type cisco

              R3(config-if)#frame-relay intf-type dte

              R3 (config-if)#no shut

              R3(config-if)#exit

              R3(config)#int s1/2.3multipoint

              R3(config-subif)#ip address 172.16.1.3 255.255.255.0

              R2(config-subif)#frame map ip 172.16.1.1 301 broadcast

              R2(config-subif)#frame map ip 172.16.1.2 301 broadcast

              R2(config-subif)#no shut

              (3) 多點(diǎn)驗(yàn)證

              配置完成后,我們來測試下連通性。

              R3#ping 172.16.1.1

              Type escape sequence to abort.

              Sending 5, 100-byte ICMP Echos to 172.16.1.1, timeout is 2 seconds:

              !!!!!

              Success rate is 100 percent (5/5), round-trip min/avg/max = 56/56/56 ms

              3.點(diǎn)到點(diǎn)連接和多點(diǎn)連接的區(qū)別

              通過配置子接口的實(shí)驗(yàn),我們應(yīng)該明確子接口的意義和點(diǎn)到點(diǎn)連接和多點(diǎn)連接的區(qū)別:

              點(diǎn)到點(diǎn):

              ——子接口就像是租用線路;

              ——每條點(diǎn)到點(diǎn)連接都是一個(gè)獨(dú)立的子網(wǎng);

              ——適用于星型拓?fù)浜筒糠只ヂ?lián)拓?fù)洹?/span>

              多點(diǎn):

              ——子接口就像是NBMA(非組播多路訪問網(wǎng)絡(luò));

              ——默認(rèn)情況下,物理接口(如S0/0)被視為多點(diǎn)接口;

              ——可減少子網(wǎng)數(shù),因?yàn)槎帱c(diǎn)接口及其連接的接口位于同一個(gè)子網(wǎng)中;

              ——適用于全網(wǎng)互聯(lián)拓?fù)洹?/span>

              第七章 局域網(wǎng)安全技術(shù)

              7.1 ACL、NAT概述

              7.1.1 ACL

              1. 概念

              對于許多網(wǎng)管員來說,配置路由器的訪問控制列表是一件經(jīng)常性的工作,可以說,路由器的訪問控制列表是網(wǎng)絡(luò)安全保障的第一道關(guān)卡。訪問列表提供了一種機(jī)制,它可以控制和過濾通過路由器的不同接口去往不同方向的信息流。這種機(jī)制允許用戶使用訪問表來管理信息流,以制定公司內(nèi)部網(wǎng)絡(luò)的相關(guān)策略。這些策略可以描述安全功能,并且反映流量的優(yōu)先級別。例如,某個(gè)組織可能希望允許或拒絕Internet對內(nèi)部Web服務(wù)器的訪問,或者允許內(nèi)部局域網(wǎng)上一個(gè)或多個(gè)工作站能夠?qū)?shù)據(jù)流發(fā)到廣域網(wǎng)上。這些情形,以及其他的一些功能 都可以通過訪問表來達(dá)到目的。

              2. 訪問列表的種類劃分

              目前的路由器一般都支持兩種類型的訪問表:基本訪問表和擴(kuò)展訪問表。

              這兩種ACL的區(qū)別是,標(biāo)準(zhǔn)ACL只檢查數(shù)據(jù)包的源地址; 擴(kuò)展ACL既檢查數(shù)據(jù)包的源地址,也檢查數(shù)據(jù)包的目的地址,同時(shí)還可以檢查數(shù)據(jù)包的特定協(xié)議類型、端口號等。網(wǎng)絡(luò)管理員可以使用標(biāo)準(zhǔn)ACL阻止來自某一網(wǎng)絡(luò)的所有通信流量,或者允許來自某一特定網(wǎng)絡(luò)的所有通信流量,或者拒絕某一協(xié)議簇(比如IP)的所有通信流量。

              擴(kuò)展ACL比標(biāo)準(zhǔn)ACL提供了更廣泛的控制范圍。例如,網(wǎng)絡(luò)管理員如果希望做到“允許外來的Web通信流量通過,拒絕外來的FTPTelnet等通信流量”,那么,他可以使用擴(kuò)展ACL來達(dá)到目的,標(biāo)準(zhǔn)ACL不能控制這么精確。

              (1) 標(biāo)準(zhǔn)IP訪問控制列表

              一個(gè)標(biāo)準(zhǔn)IP訪問控制列表匹配IP包中的源地址或源地址中的一部分,可對匹配的包采取拒絕或允許兩個(gè)操作。編號范圍是從199的訪問控制列表是標(biāo)準(zhǔn)IP訪問控制列表。

              (2) 擴(kuò)展IP訪問控制列表

              擴(kuò)展IP訪問控制列表比標(biāo)準(zhǔn)IP訪問控制列表具有更多的匹配項(xiàng),包括協(xié)議類型、源地址、目的地址、源端口、目的端口、建立連接的和IP優(yōu)先級等。編號范圍是從100199的訪問控制列表是擴(kuò)展IP訪問控制列表。

              (3) 命名的IP訪問控制列表

              所謂命名的IP訪問控制列表是以列表名代替列表編號來定義IP訪問控制列表,同樣包括標(biāo)準(zhǔn)和擴(kuò)展兩種列表,定義過濾的語句與編號方式中相似。

              (4) 標(biāo)準(zhǔn)IPX訪問控制列表

              標(biāo)準(zhǔn)IPX訪問控制列表的編號范圍是800-899,它檢查IPX源網(wǎng)絡(luò)號和目的網(wǎng)絡(luò)號,同樣可以檢查源地址和目的地址的節(jié)點(diǎn)號部分。

              (5) 擴(kuò)展IPX訪問控制列表

              擴(kuò)展IPX訪問控制列表在標(biāo)準(zhǔn)IPX訪問控制列表的基礎(chǔ)上,增加了對IPX報(bào)頭中以下幾個(gè)宇段的檢查,它們是協(xié)議類型、源Socket、目標(biāo)Socket。擴(kuò)展IPX訪問控制列表的編號范圍是900-999

              (6) 命名的IPX訪問控制列表

              與命名的IP訪問控制列表一樣,命名的IPX訪問控制列表是使用列表名取代列表編號。從而方便定義和引用列表,同樣有標(biāo)準(zhǔn)和擴(kuò)展之分。

              3. 訪問控制列表的作用

              (1) 限制網(wǎng)絡(luò)流量,提高網(wǎng)絡(luò)性能。例如,ACL可以根據(jù)數(shù)據(jù)包的協(xié)議,指定數(shù)據(jù)包的優(yōu)先級。

              (2) 提供流量控制。例如,ACL可以限定或簡化路由更新信息的長度,從而限制通過路由器某一網(wǎng)段的通信流量。

              (3) 提供網(wǎng)絡(luò)訪問的基本安全級別。ACL允許主機(jī)A訪問人力資源網(wǎng)絡(luò),而拒絕主機(jī)B訪問。

              (4) 在路由器接口決定哪種流量被轉(zhuǎn)發(fā)或被阻塞。例如,用戶可以允許E-mail通信流量被路由,拒絕所有的Telnet通信流量。

              4.訪問控制列表使用原則

              (1) 最小特權(quán)原則

              只給受控對象完成任務(wù)所必須的最小的權(quán)限。也就是說被控制的總規(guī)則是各個(gè)規(guī)則的交集,只滿足部分條件的是不容許通過規(guī)則的。

              (2) 最靠近受控對象原則
              所有的網(wǎng)絡(luò)層訪問權(quán)限控制。也就是說在檢查規(guī)則時(shí)是采用自上而下在ACL中一條條檢測的,只要發(fā)現(xiàn)符合條件了就立刻轉(zhuǎn)發(fā),而不繼續(xù)檢測下面的ACL語句。

              (3) 默認(rèn)丟棄原則  
              CISCO路由交換設(shè)備中默認(rèn)最后一句為ACL中加入了DENY ANY ANY,銳捷路由交換設(shè)備也具有此特性。也就是丟棄所有不符合條件的數(shù)據(jù)包。這一點(diǎn)要特別注意,雖然我們可以修改這個(gè)默認(rèn),但未改前一定要引起重視。
              由于ACL是使用包過濾技術(shù)來實(shí)現(xiàn)的,過濾的依據(jù)又僅僅只是第三層和第四層包頭中的部分信息,這種技術(shù)具有一些固有的局限性,如無法識別到具體的人,無法識別到應(yīng)用內(nèi)部的權(quán)限級別等。因此,要達(dá)到端到端的權(quán)限控制目的,需要和系統(tǒng)級及應(yīng)用級的訪問權(quán)限控制結(jié)合使用。

              5.訪問控制列表的格式

              標(biāo)準(zhǔn)IP訪問表

              (1) 標(biāo)準(zhǔn)IP訪問表的基本格式為:
              access-list [list number][permit|deny][host/any][sourceaddress][wildcard-mask][log]
              下面對標(biāo)準(zhǔn)IP訪問表基本格式中的各項(xiàng)參數(shù)進(jìn)行解釋:
              list number---表號范圍
              標(biāo)準(zhǔn)IP訪問表的表號標(biāo)識是從199。

              (2) permit/deny----允許或拒絕
              關(guān)鍵字permitdeny用來表示滿足訪問表項(xiàng)的報(bào)文是允許通過接口,還是要過濾掉。permit表示允許報(bào)文通過接口,而deny表示匹配標(biāo)準(zhǔn)IP訪問表源地址的報(bào)文要被丟棄掉。

              (3) source address----源地址
              對于標(biāo)準(zhǔn)的IP訪問表,源地址是主機(jī)或一組主機(jī)的點(diǎn)分十進(jìn)制表示。

              (4) host/any----主機(jī)匹配 hostany分別用于指定單個(gè)主機(jī)和所有主機(jī)。

              host表示一種精確的匹配,其屏蔽碼為0.0.0.0。

              any是源地證/目標(biāo)地址0.0.0.0/255.255.255.255的簡寫。

              (5) wi1dcardmask------通配符屏蔽碼 二進(jìn)制的0表示一個(gè)"匹配"條件,二進(jìn)制的1表示一個(gè)"不關(guān)心"條件。

              (6) Log----日志記錄 如果該關(guān)鍵字用于訪問表中,則對那些能夠匹配訪問表中的permitdeny語句的報(bào)文進(jìn)行日志記錄。日志信息包含訪問表號、報(bào)文的允許或拒絕、源IP地址以及在顯示了第一個(gè)匹配以來每5分鐘間隔內(nèi)的報(bào)文數(shù)目。

              擴(kuò)展的IP訪問控制列表

              擴(kuò)展IP訪問表的基本格式為:

              access-listaccess-list-number[dynamic dynamic-name[timeout minutes]] {deny|permit} protocol source source-wildcard destination destination-wildcard [precedence precedence] [tos tos] [log|log-input] [time-range time range-name] [fragments]

              (1) access-list-number ----表號范圍
              擴(kuò)展IP訪問表的表號標(biāo)識從l00199。

              (2) dynamic dynamic-name (可選項(xiàng))把ACL定義為動(dòng)態(tài)的ACL。

              (3) timeout minutes 指定時(shí)間的絕對長度,準(zhǔn)確到分鐘的一個(gè)臨時(shí)訪問控制列表入口可以保持在動(dòng)態(tài)訪問控制列表種的時(shí)間。默認(rèn)的是一個(gè)無窮大的時(shí)間,并允許一個(gè)入口保持不變。

              (4) deny|permit

              deny 如果條件符合就拒絕訪問。

              permit 如果條件符合就允許訪問。

              (5) protocol-----協(xié)議
              協(xié)議項(xiàng)定義了需要被過濾的協(xié)議,例如IP、TCPUDP、1CMP等等。協(xié)議選項(xiàng)是很重要的,因?yàn)樵?/span>TCP/IP協(xié)議棧中的各種協(xié)議之間有很密切的關(guān)系,如果管理員希望根據(jù)特殊協(xié)議進(jìn)行報(bào)文過濾,就要指定該協(xié)議。

              (6) Source 發(fā)送份組的網(wǎng)絡(luò)號或主機(jī)。

              (7) source-wildcard 用于源地址的通配符位。

              (8) Destination 分組的目的網(wǎng)絡(luò)號或主機(jī)。

              (9) destination-wildcard 用于源地址的通配符位。

              (10) precedence precedence 分組可基于優(yōu)先級來過濾。

              (11) tos tos 分組可基于服務(wù)類型的級別來過濾。

              (12) log|log-input 日志的輸出消息包括輸入接口和源MAC地址或虛擬信道。

              (13) ime-range time range-name 應(yīng)用與該語句的時(shí)間范圍的名稱。時(shí)間發(fā)內(nèi)的名稱及其要求由ime-range命令指定。

              (14) Icmp-type (可選項(xiàng))基于ICMP消息類型來過濾ICMP分組。

              (15) Icmp-code (可選項(xiàng))基于ICMP消息代碼來過濾ICMP分組。

              (16) Icmp-message (可選項(xiàng))基于ICMP消息的類型名或者ICMP消息類型和代碼名稱來過濾ICMP分組。

              (17) igmp-type (可選項(xiàng))基于IGMP消息類型或者消息名稱來過濾ICMP分組,消息類型是一個(gè)從015的數(shù)字。

              (18) Operator (可選項(xiàng))比較源和目的端口,可用的操作符包括lt(小于),gt(大于),eq(等于),neq(不等于)和range(包括的范圍)

              如果操作符位于源地址和源地址通配符之后,那么它必須匹配源端口。

              如果操作符位于目的地址和目的地址統(tǒng)配符之后,那么它必須匹配目的端口。

              Range操作符需要兩個(gè)端口號,其他操作符只需要一個(gè)端口號。

              (19) Port (可選項(xiàng))指明TCPUDP端口的十進(jìn)制數(shù)字或名字。

              (20) Established (可選項(xiàng))只針對TCP協(xié)議,指一個(gè)已經(jīng)建立的連接。如果TCP數(shù)據(jù)報(bào)中的ACKFIN,PSH,RST,SYN或者URG等控制位被指定,則匹配,如果是要求建立連接的初始數(shù)據(jù)報(bào),則不匹配。

              (21) Fragments (可選項(xiàng))該ACL入口應(yīng)用于分組的非初始部分,這個(gè)段將被允許或拒絕。

              6.注意事項(xiàng)

              (1) ACL語句屬于相同的ACL并具有相同的ACL號很重要。

              (2) 為創(chuàng)建一個(gè)ACL時(shí)ACL語句的順序是至關(guān)重要的。當(dāng)根據(jù)訪問控制列表來比較分組時(shí),比較是按照ACL語句一句一句比較的,直到與某一語句匹配。一旦與某一語句匹配,就執(zhí)行匹配語句中所指定的動(dòng)作,不再檢查其他條件語句。

              (3) 當(dāng)一個(gè)ACL被創(chuàng)建后,新的語句行都會(huì)被加到ACL的最后。無法刪除列表中的單獨(dú)一行,只能刪除整個(gè)ACL列表。

              (4) 最好的辦法是,使用PC機(jī)上的文本編輯器創(chuàng)建或修改ACL,然后再通過TFTP或超級終端的發(fā)送文本文件將ACL傳到路由器。

              (5) 為每個(gè)ACL分配唯一的編號

              (6) ACL語句中條件判斷的語句是無限的,其數(shù)量的大小只受內(nèi)存的限制。當(dāng)然,條件判斷語句越多,該ACL的執(zhí)行和管理就越困難。ACL會(huì)消耗路由器的CPU資源,路由器在轉(zhuǎn)發(fā)分組時(shí)不得不消耗大量資源。

              (7) 當(dāng)分組不能與任何一個(gè)條件判斷語句匹配時(shí),則在ACL的末尾隱含對所有訪問的拒絕。

              7ACL的配置方法

              ACL的配置分為兩個(gè)步驟:

              (1) 在全局配置模式下,使用下列命令創(chuàng)建ACL

              Router (config)# access-list access-list-number {permit | deny } {test-conditions}

              其中,access-list-numberACL的表號。人們使用較頻繁的表號是標(biāo)準(zhǔn)的IP ACL199)和擴(kuò)展的IP ACL100199)。

              (2) 在接口配置模式下,使用access-group命令ACL應(yīng)用到某一接口上:

              Router (config-if)# {protocol} access-group access-list-number {in | out }

              其中,inout參數(shù)可以控制接口中不同方向的數(shù)據(jù)包,如果不配置該參數(shù),缺省為out ACL在一個(gè)接口可以進(jìn)行雙向控制,即配置兩條命令,一條為in,一條為out,兩條命令執(zhí)行的ACL表號可以相同,也可以不同。但是,在一個(gè)接口的一個(gè)方向上,只能有一個(gè)ACL控制。

              值得注意的是,在進(jìn)行ACL配置時(shí),網(wǎng)管員一定要先在全局狀態(tài)配置ACL表,再在具體接口上進(jìn)行配置,否則會(huì)造成網(wǎng)絡(luò)的安全隱患。

              7.1.2 NAT

              1. NAT概述

              隨著internet的網(wǎng)絡(luò)以爆炸性的速度膨脹,IP地址短缺及路由規(guī)模越來越大已成為一個(gè)相當(dāng)嚴(yán)重的問題。為了解決這個(gè)問題,出現(xiàn)了多種解決方案。一種在目前網(wǎng)絡(luò)環(huán)境中比較有效的方法即地址轉(zhuǎn)換(NAT)功能。

              所謂的地址轉(zhuǎn)換,即NAT功能,就是指在一個(gè)組織網(wǎng)絡(luò)內(nèi)部,根據(jù)需要可以隨意自定義的IP地址(不需要經(jīng)過申請)即假的IP地址。在本組織內(nèi)部,各計(jì)算機(jī)間通過假的IP地址進(jìn)行通訊。而當(dāng)組織內(nèi)部的計(jì)算機(jī)要與外部internet網(wǎng)絡(luò)進(jìn)行通訊時(shí),具有NAT功能的設(shè)備(這里路由器)負(fù)責(zé)將其假的IP地址轉(zhuǎn)換為真的IP地址,即該組織申請的合法IP地址進(jìn)行通信。

              簡單地說,NAT就是通過某種方式將IP地址進(jìn)行轉(zhuǎn)換。

              2. NAT的幾個(gè)概念

              (1) 內(nèi)部本地地址(Inside local address):

              分配給內(nèi)部網(wǎng)絡(luò)中的計(jì)算機(jī)的內(nèi)部IP地址。

              (2) 內(nèi)部合法地址(Inside global address):

              對外進(jìn)入IP通信時(shí),代表一個(gè)或多個(gè)內(nèi)部本地地址的合法IP地址。需要申請才可取得的IP地址。

              3. NAT 的應(yīng)用環(huán)境 

              情況1:一個(gè)企業(yè)不想讓外部網(wǎng)絡(luò)用戶知道自己的網(wǎng)絡(luò)內(nèi)部結(jié)構(gòu),可以通過NAT將內(nèi)部網(wǎng)絡(luò)與外部Internet隔離開,則外部用戶根本不知道通過NAT設(shè)置的內(nèi)部IP地址。

              情況2:一個(gè)企業(yè)申請的合法Internet IP地址很少,而內(nèi)部網(wǎng)絡(luò)用戶很多。可以通過NAT功能實(shí)現(xiàn)多個(gè)用戶同時(shí)公用一個(gè)合法IP與外部Internet 進(jìn)行通信。

              設(shè)置NAT功能的路由器至少要有一個(gè)內(nèi)部端口(Inside),一個(gè)外部端口(Outside)。內(nèi)部端口連接的網(wǎng)絡(luò)用戶使用的是內(nèi)部IP地址(非法IP);外部端口連接的是外部的網(wǎng)絡(luò),使用電信部門分配給我們的IP地址。一般來說,內(nèi)部端口應(yīng)使用ETHERNET端口,外部端口使用SERIAL 端口。另外,想要使用NAT功能,路由器的IOS必須支持NAT功能。

              NAT設(shè)置可以分為靜態(tài)地址轉(zhuǎn)換、動(dòng)態(tài)地址轉(zhuǎn)換、復(fù)用動(dòng)態(tài)地址轉(zhuǎn)換。以下設(shè)置以Cisco路由器為例。

              4. 靜態(tài)地址轉(zhuǎn)換

              靜態(tài)地址轉(zhuǎn)換將內(nèi)部本地地址與內(nèi)部合法地址進(jìn)行一對一地轉(zhuǎn)換,且需要指定和哪個(gè)合法地址進(jìn)行轉(zhuǎn)換。如果內(nèi)部網(wǎng)絡(luò)有www服務(wù)器或FTP服務(wù)器等可以為外部用戶提供服務(wù),則這些服務(wù)器的IP地址必須采用靜態(tài)地址轉(zhuǎn)換,以便外部用戶可以使用這些服務(wù)。

              靜態(tài)地址轉(zhuǎn)換基本配置步驟:

              (1) 在內(nèi)部本地地址與內(nèi)部合法地址之間建立靜態(tài)地址轉(zhuǎn)換。在全局設(shè)置狀態(tài)下輸入:

              Ip nat inside source static 內(nèi)部本地地址內(nèi)部合法地址

              (2) 指定連接網(wǎng)絡(luò)的內(nèi)部端口在端口設(shè)置狀態(tài)下輸入:

              ip nat inside

              (3) 指定連接外部網(wǎng)絡(luò)的外部端口在端口設(shè)置狀態(tài)下輸入:

              ip nat outside

              注:可以根據(jù)實(shí)際需要定義多個(gè)內(nèi)部端口及多個(gè)外部端口。

              5. 動(dòng)態(tài)地址轉(zhuǎn)換

              動(dòng)態(tài)地址轉(zhuǎn)換也是將內(nèi)部本地地址與內(nèi)部合法地址一對一地轉(zhuǎn)換,但是動(dòng)態(tài)地址轉(zhuǎn)換是從內(nèi)部合法地址池中動(dòng)態(tài)地選擇一個(gè)未使用的地址來對內(nèi)部本地地址進(jìn)行轉(zhuǎn)換的。

              動(dòng)態(tài)地址轉(zhuǎn)換基本配置步驟:

              (1) 在全局設(shè)置模式下,定義內(nèi)部合法地址池

              ip nat pool 地址池名稱起始IP地址終止IP地址子網(wǎng)掩碼

              其中地址池名稱可以任意設(shè)定。

              (2) 在全局設(shè)置模式下,定義一個(gè)標(biāo)準(zhǔn)的access-list規(guī)則以允許哪些內(nèi)部地址可以進(jìn)行動(dòng)態(tài)地址轉(zhuǎn)換。

              Access-list 標(biāo)號 permit 源地址通配符

              其中標(biāo)號為1-99之間的整數(shù)。

              (3) 在全局設(shè)置模式下,將由access-list指定的內(nèi)部本地地址與指定的內(nèi)部合法地址池進(jìn)行地址轉(zhuǎn)換。

              ip nat inside source list 訪問列表標(biāo)號 pool內(nèi)部合法地址池名字

              (4) 指定與內(nèi)部網(wǎng)絡(luò)相連的內(nèi)部端口在端口設(shè)置狀態(tài)下:

              ip nat inside

              (5) 指定與外部網(wǎng)絡(luò)相連的外部端口

              ip nat outside

              6. 復(fù)用動(dòng)態(tài)地址轉(zhuǎn)換

              復(fù)用動(dòng)態(tài)地址轉(zhuǎn)換首先是一種動(dòng)態(tài)地址轉(zhuǎn)換,但是它可以允許多個(gè)內(nèi)部本地地址共用一個(gè)內(nèi)部合法地址。對只申請到少量IP地址但卻經(jīng)常同時(shí)有多個(gè)用戶上外部網(wǎng)絡(luò)的情況,這種轉(zhuǎn)換極為有用。

              復(fù)用動(dòng)態(tài)地址轉(zhuǎn)換配置步驟:

              (1) 在全局設(shè)置模式下,定義內(nèi)部合地址池

              ip nat pool 地址池名字起始IP地址終止IP地址子網(wǎng)掩碼

              其中地址池名字可以任意設(shè)定。

              (2) 在全局設(shè)置模式下,定義一個(gè)標(biāo)準(zhǔn)的access-list規(guī)則以允許哪些內(nèi)部本地地址可以進(jìn)行動(dòng)態(tài)地址轉(zhuǎn)換。

              access-list 標(biāo)號 permit 源地址通配符

              其中標(biāo)號為199之間的整數(shù)。

              (3) 在全局設(shè)置模式下,設(shè)置在內(nèi)部的本地地址與內(nèi)部合法IP地址間建立復(fù)用動(dòng)態(tài)地址轉(zhuǎn)換。

              ip nat inside source list 訪問列表標(biāo)號 pool 內(nèi)部合法地址池名字 overload

              (4) 在端口設(shè)置狀態(tài)下,指定與內(nèi)部網(wǎng)絡(luò)相連的內(nèi)部端口

              ip nat inside

              (5) 在端口設(shè)置狀態(tài)下,指定與外部網(wǎng)絡(luò)相連的外部端口

              ip nat outside

              7. 涉及NAT的配置命令

              與配置NAT有關(guān)的命令描述如下。

              (1) Clear ip nat :用來清除所有活動(dòng)的NAT。

              (2) Ip nat:用來為發(fā)送報(bào)文(從內(nèi)部)或接收報(bào)文(到外部)的接口應(yīng)用NAT。

              (3) Ip nat inside destination list:全局命令,為內(nèi)部目的的地址應(yīng)用NAT。可配置為動(dòng)態(tài)或靜態(tài)的

              (4) Ip nat inside source:全局命令,為內(nèi)部源地址應(yīng)用NAT??膳渲脼閯?dòng)態(tài)或靜態(tài)的。

              (5) Ip nat outside source:全局命令,為外部源地址應(yīng)用NAT。可配置為動(dòng)態(tài)或靜態(tài)的。

              (6) Ip nat pool name:全局命令,定義一個(gè)IP地址池用來為網(wǎng)絡(luò)轉(zhuǎn)換,可定義為內(nèi)部全局池、外部本地池或旋轉(zhuǎn)池。

              (7) Ip nat translation: NAT超時(shí)后,該全局命令用來改變時(shí)間長度。

              (8) Show ip nat statistics:用來顯示關(guān)于NAT統(tǒng)計(jì)數(shù)據(jù)。

              (9) Show ip nat translations:顯示所有激活的NAT轉(zhuǎn)換。

              (10) 上述部分命令僅列出了部分關(guān)鍵字,具體使用時(shí)還需給出相關(guān)參數(shù)。

              7.2 命名的標(biāo)準(zhǔn)IP訪問列表配置實(shí)驗(yàn)

              7.2.1實(shí)驗(yàn)?zāi)康?/span>

              掌握命名的標(biāo)準(zhǔn)IP訪問列表規(guī)則及配置。

              7.2.2背景描述

              假如你是學(xué)校的網(wǎng)絡(luò)管理員,在學(xué)校核心交換機(jī)上連著學(xué)校的提供學(xué)習(xí)資料的服務(wù)器,另外還連接著學(xué)生宿舍樓和教工宿舍樓,學(xué)校規(guī)定學(xué)生只能訪問學(xué)習(xí)資料存放的服務(wù)器,學(xué)生宿舍樓不能訪問教工宿舍樓

              7.2.3實(shí)現(xiàn)功能

              實(shí)現(xiàn)網(wǎng)段間互相訪問的安全控制。

              7.2.4實(shí)驗(yàn)拓?fù)?/span>

              訪問控制列表配置

              7.2.5實(shí)驗(yàn)設(shè)備

              n 一臺(tái)RG-S3760三層交換機(jī),三臺(tái)RG-S2126G交換機(jī)

              n PC機(jī)四臺(tái)(其中一臺(tái)用于打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置)

              n 直通和交叉雙絞線若干

              7.2.6實(shí)驗(yàn)步驟

              1. 在三層交換機(jī)上做基本配置,主要是創(chuàng)建VLAN
              Center(config)#vlan 10
              Center(config-vlan)#name server
              Center(config)#vlan 20
              Center(config-vlan)#name teachers
              Center(config)#vlan 30
              Center(config-vlan)#name students
              Center(config)#interface f0/5
              Center(config-if)#switchport mode access
              Center(config-if)#switchport access vlan 10
              Center(config)#interface f0/10
              Center(config-if)#switchport mode access
              Center(config-if)#switchport access vlan 20
              Center(config)#interface f0/15
              Center(config-if)#switchport mode access
              Center(config-if)#switchport access vlan 30
              Center(config)#int vlan10
              Center(config-if)#ip add 192.168.10.1 255.255.255.0
              Center(config-if)#no sh
              Center(config-if)#int vlan 20
              Center(config-if)#ip add 192.168.20.1 255.255.255.0
              Center(config-if)#no sh
              Center(config-if)#int vlan 30
              Center(config-if)#ip add 192.168.30.1 255.255.255.0
              Center(config-if)#no sh

              本實(shí)驗(yàn),RG-S2126G三個(gè)二層交換機(jī)不需要做任何配置,只需要連線就可以了。
              2. 配置命名標(biāo)準(zhǔn)IP訪問控制列表
              Center(config)#ip access-list standard denystudent (定義命名訪問控制列表)
              Center(config-std-nacl)#deny 192.168.20.0 0.0.0.255 (定義列表匹配的條件)
              Center(config-std-nacl)#permit any (允許其他流量通過)

              說明: 要注意deny某個(gè)網(wǎng)段后要peimit其他網(wǎng)段
              3. 用命令sh ip access-lists denystudent查看定義的列表
              Center#sh ip access-lists denystudent
              Standard IP access list: denystudent
              deny 192.168.20.0 0.0.0.255
              permit any
              4 .
              把訪問控制列表在接口下應(yīng)用
              Center(config)#int vlan 10
              Center(config-if)#ip access-group denystudent out
              (訪問控制列表在接口出方向應(yīng)用)

              5.
              啟用三層路由

              Center(config)#ip routing

              6. 查看配置文件
              Center#show run
              version 1.0
              !
              hostname Center
              ip access-list standard denystudent
              deny 192.168.20.0 0.0.0.255
              permit any
              interface FastEthernet 0/5
              switchport access vlan 10
              !
              interface FastEthernet 0/10
              switchport access vlan 20
              !
              interface FastEthernet 0/15
              switchport access vlan 30

              !
              interface Vlan 10
              ip address 192.168.10.1 255.255.255.0
              !
              interface Vlan 20
              ip address 192.168.20.1 255.255.255.0
              ip access-group denystudent out
              !
              interface Vlan 30
              ip address 192.168.30.1 255.255.255.0
              !
              end

              7. 驗(yàn)證測試

              在屬于學(xué)生宿舍(VLAN20)的主機(jī)PC2PING屬于服務(wù)器區(qū)(VLAN10)的主機(jī)PC1,發(fā)現(xiàn)不能PING

              在屬于教職工宿舍(VLAN30)的主機(jī)PC3PING屬于服務(wù)區(qū)(VLAN10)的主機(jī)PC1,發(fā)現(xiàn)可以PING

              7.2.7 注意事項(xiàng)

              (1) 標(biāo)準(zhǔn)的訪問控制列表編號范圍為1-99。

              (2) 在路由器中,如果使用ACL的表號進(jìn)行配置,則列表不能插入或刪除行。如果列表要插入或刪除一行,必須先去掉所有ACL,然后重新配置。當(dāng)ACL中條數(shù)很多時(shí),這種改變非常煩瑣。一個(gè)比較有效的解決辦法是:在遠(yuǎn)程主機(jī)上啟用一個(gè)TFTP服務(wù)器,先把路由器配置文件下載到本地,利用文本編輯器修改ACL表,然后將修改好的配置文件通過TFTP傳回路由器。

              (3) 配置完訪問控制列表后要在接口下應(yīng)用。

              (4) Deny某個(gè)網(wǎng)段后要permit其他網(wǎng)段。

              (5) inout參數(shù)可以控制接口中不同方向的數(shù)據(jù)包,如果不配置該參數(shù),缺省為out。

              ACL在一個(gè)接口可以進(jìn)行雙向控制,即配置兩條命令,一條為in,一條為out,兩條命令執(zhí)行的ACL表號可以相同,也可以不同。但是,在一個(gè)接口的一個(gè)方向上,只能有一個(gè)ACL控制。

              值得注意的是,在進(jìn)行ACL配置時(shí),網(wǎng)管員一定要先在全局狀態(tài)配置ACL表,再在具體接口上進(jìn)行配置,否則會(huì)造成網(wǎng)絡(luò)的安全隱患。

              7.3命名的擴(kuò)展的IP訪問控制列表配置實(shí)驗(yàn)

              7.3.1實(shí)驗(yàn)?zāi)康?/span>

              掌握擴(kuò)展IP訪問控制列表的配置。

              7.3.2背景描述

              在校園網(wǎng)中,學(xué)校希望學(xué)生在做實(shí)驗(yàn)時(shí)只能訪問FTP服務(wù)器而不可以上網(wǎng)和訪問教師辦公室。教師沒有限制。機(jī)房實(shí)驗(yàn)室所在網(wǎng)段是172.16.1.0/24,教師辦公室所在網(wǎng)段是172.16.2.0/24。要求網(wǎng)絡(luò)管理員按照需要,實(shí)現(xiàn)對網(wǎng)絡(luò)服務(wù)訪問的安全控制。

              7.3.3實(shí)驗(yàn)設(shè)備

              n 一臺(tái)RG-S3760三層交換機(jī),一臺(tái)RG-R1700系列路由器

              n PC機(jī)三臺(tái)(其中一臺(tái)作為機(jī)房實(shí)驗(yàn)室計(jì)算機(jī),一臺(tái)作為教師辦公室計(jì)算機(jī),另一臺(tái)用于打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置)

              n 直通和交叉雙絞線若干

              7.3.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D4-2所示:

              4-2 擴(kuò)展的IP訪問控制列表配置

              7.3.5實(shí)驗(yàn)步驟

              要實(shí)現(xiàn)所需的訪問控制,有兩種方法。

              一種是通過在三層交換機(jī)的f0/1接口上配置擴(kuò)展訪問控制列表,通過指定分組的源地址和目的地址和協(xié)議類型、端口號來實(shí)現(xiàn)機(jī)房實(shí)驗(yàn)室對FTP服務(wù)器的訪問并拒絕機(jī)房實(shí)驗(yàn)室訪問Internet。

              另一種是通過在路由器的f1/0接口上配置標(biāo)準(zhǔn)訪問控制列表,拒絕來自172.16.1.0網(wǎng)段的訪問。

              這兩種方法種比較好的方法是第一種。當(dāng)這個(gè)擴(kuò)展ACL被放在交換機(jī)的F0/1端口上,被拒絕的分組就不能通過交換機(jī)到達(dá)路由器了,這樣就減少了交換機(jī)和路由器間的通信流量,而其他源地址和目的地址的流量仍然被允許通過。

              放置ACL的一般原則是,盡可能把擴(kuò)展ACL放置在距離要被拒絕的通信流量最近的地方。標(biāo)準(zhǔn)ACL由于不能指定目的地址,所以它們應(yīng)該盡可能放置在距離目的地最近的地方。

              1. 基本配置

              參照實(shí)驗(yàn)拓?fù)鋱D配置好各網(wǎng)段IP。

              測試配置訪問控制列表前的網(wǎng)絡(luò)互訪

              2. 配置擴(kuò)展訪問控制列表

              在全局配置模式下,創(chuàng)建ACL

              Center(config)#ip access-list extended student (定義擴(kuò)展名為student的訪問控制列表)

              Center(config-ext-nacl)# deny tcp 172.16.1.0 0.0.0.255 host 172.16.3.1 eq www

              Center(config-ext-nacl)# deny ip 172.16.1.0 0.0.0.255 172.16.2.0 0.0.0.255

              Center(config-ext-nacl)# permit ip any any

              3. 把訪問控制列表應(yīng)用到具體接口。

              Center(config)#interface f0/1

              Center(config-if)#ip access-group student in

              Center(config-if)#no shut

              Center(config-if)#exit

              4. 驗(yàn)證測試

              在作為機(jī)房實(shí)驗(yàn)室計(jì)算機(jī)的PC機(jī)上訪問服務(wù)器、教師辦公室、internet來測試網(wǎng)絡(luò)訪問。

              5. 配置詳解

              (1) 配置擴(kuò)展的訪問控制列表的第一條語句,定義了命名訪問控制列表的名字。

              (2) 配置擴(kuò)展的訪問控制列表的第二條語句,定義了拒絕172.16.1.0網(wǎng)段的www服務(wù)。

              (3) 配置擴(kuò)展的訪問控制列表的第三條語句,定義了拒絕172.16.1.0網(wǎng)段訪問172.16.2.0網(wǎng)段。

              (4) 配置擴(kuò)展的訪問控制列表的第四條語句,允許其他流量通過。

              6. 注意事項(xiàng)

              (1) 配置完訪問控制列表后要在接口下應(yīng)用。

              (2) Deny某個(gè)網(wǎng)段后要permit其他網(wǎng)段。

              7.4 路由器NAT配置實(shí)驗(yàn)

              7.4.1實(shí)驗(yàn)?zāi)康?/span>

              n 理解NAT地址轉(zhuǎn)換原理。

              n 掌握NAT的幾種地址轉(zhuǎn)換方法(在本實(shí)驗(yàn)中,只介紹靜態(tài)和復(fù)用動(dòng)態(tài)地址轉(zhuǎn)換)。

              7.4.2背景描述

              你是某公司的網(wǎng)絡(luò)管理員,內(nèi)部有文件服務(wù)器、FTP服務(wù)器、WEB服務(wù)器,這些服務(wù)器可以為外部用戶提供服務(wù),服務(wù)器的IP地址采用靜態(tài)地址轉(zhuǎn)換,以便外部用戶可以使用這些服務(wù)。同時(shí),由于公司內(nèi)部有很多的PC機(jī),要求能夠訪問Internet網(wǎng),但因IP地址的緊缺,所以申請到的IP只有連續(xù)的122.204.1.10-122.204.1.13網(wǎng)段,所以公司采用NAT的復(fù)用動(dòng)態(tài)技術(shù)對網(wǎng)內(nèi)PC機(jī)分配IP。

              7.4.3實(shí)驗(yàn)設(shè)備

              n 兩臺(tái)RG-R1700系列路由器,一臺(tái)二層交換機(jī)

              n PC機(jī)若干臺(tái)(其中一臺(tái)用于打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置)

              n 直通和交叉雙絞線若干

              7.4.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D4-4所示:

              4-4 路由器NAT配置

              7.4.5實(shí)驗(yàn)步驟

              本實(shí)驗(yàn)中采用兩臺(tái)路由器直連方式。其中一臺(tái)作為內(nèi)部網(wǎng)絡(luò)的路由器,即R2,另一臺(tái)相當(dāng)于外部網(wǎng)絡(luò)上的路由器,即R1。本實(shí)驗(yàn)同時(shí)實(shí)現(xiàn)兩種NAT地址轉(zhuǎn)換功能:靜態(tài)地址轉(zhuǎn)換和復(fù)用動(dòng)態(tài)地址轉(zhuǎn)換。將路由器R2的以太口作為內(nèi)部端口,同內(nèi)網(wǎng)交換機(jī)相連接,交換機(jī)接內(nèi)部的各種服務(wù)器和PC機(jī),R2同步端口S0/0作為外部端口。對R2來說,擁有合法的公網(wǎng)IP地址是122.204.1.0/24,則在內(nèi)部使用的服務(wù)器的IP10.1.1.10,10.1.1.11,10.1.1.12的內(nèi)部本地地址采用靜態(tài)地址轉(zhuǎn)換。而網(wǎng)內(nèi)PC機(jī)的IP10.1.1.20-10.1.1.100網(wǎng)段采用復(fù)用動(dòng)態(tài)地址轉(zhuǎn)換。

              1. 對路由器R1配置

              R1>en 14

              Password:

              R1#conf t

              R1(config)#int s1/2 進(jìn)入接口配置模式

              R1(config-if)#ip address 122.204.1.2 255.255.255.0 為接口s1/2配置IP

              R1(config-if)#clock rate 64000 設(shè)置接口的時(shí)鐘頻率

              R1(config-if)#no shut (激活接口和時(shí)鐘)

              R1(config-if)#exit

              R1(config)#exit

              R1#

              2. 對路由器R2具體配置

              R2>en 14

              Password:

              R2#conf t

              R2(config)#int s1/2

              R2(config-if)#ip address 122.204.85.1 255.255.255.0

              R2(config-if)#no shut

              R2(config-if)#ip nat outside (指定接口S1/2為外網(wǎng)接口)

              R2(config-if)#exit

              R2(config)#int f1/0

              R2(config-if)#ip address 10.1.1.1 255.255.255.0

              R2(config-if)#no shut

              R2(config-if)#ip nat inside (指定接口F1/0為內(nèi)網(wǎng)接口)

              R2(config-if)#exit

              R2(config)#ip nat pool nat100 122.204.85.13 122.204.85.13 netmask 255.255.255.0

              (定義一個(gè)內(nèi)部合法IP地址池 這里有一個(gè)地址就夠了,下面可以配端口地址復(fù)用)

              R2(config)#access-list 1 permit 10.1.1.0 0.0.0.255 (定義允許轉(zhuǎn)換的內(nèi)部地址)

              R2(config)#ip nat inside source list 1 pool nat100 overload (用復(fù)用動(dòng)態(tài)技術(shù)為內(nèi)

              部本地調(diào)用轉(zhuǎn)換地址池)

              R2(config)#ip nat inside source static 10.1.1.10 122.204.1.10 (定義靜態(tài)映射地址轉(zhuǎn)換)

              R2(config)#ip nat inside source static 10.1.1.11 122.204.1.11

              R2(config)#ip nat inside source static 10.1.1.12 122.204.1.12

              R2(config)#ip route 0.0.0.0 0.0.0.0 122.204.1.2 (定義默認(rèn)路由)

              R2(config)#exit

              R2#

              3. 設(shè)置PC機(jī)和服務(wù)器的IP

              配置好路由器后,接下來就是設(shè)置服務(wù)器和PCIP地址了,服務(wù)器的IP設(shè)置成靜態(tài)轉(zhuǎn)換的IP即可,網(wǎng)關(guān)為路由器R2的以太網(wǎng)接口的IP,PC機(jī)的IP地址使用復(fù)用動(dòng)態(tài)轉(zhuǎn)換的IP地址,網(wǎng)關(guān)也是設(shè)置成路由器R2的以太網(wǎng)接口的IP。

              4. NAT配置驗(yàn)證

              通過PC機(jī)Ping路由器R1S1/2接口IP后,可通過Show ip nat translations查看轉(zhuǎn)換的IP映射表。

              R2#show ip nat translations

              Pro Inside global Inside local Outside local Outside global

              --- 122.204.1.10 10.1.1.10 --- ---

              --- 122.204.1.11 10.1.1.11 --- ---

              --- 122.204.1.12 10.1.1.12 --- ---

              Icmp 122.204.1.13:512 10.1.1.18:512 122.204.1.2:512 122.204.1.2:512

              結(jié)果顯示,一個(gè)數(shù)據(jù)包IP10.1.1.18的地址被轉(zhuǎn)換成IP122.204.1.13后,再通過路由器轉(zhuǎn)發(fā)。

              7.5 配置DHCP IP幫助(IP helper)地址

              7.5.1實(shí)驗(yàn)?zāi)康?/span>

              n 加深對DHCP協(xié)議工作原理的理解

              n 配置一臺(tái)RG-R1762路由器充當(dāng)DHCP服務(wù)器,為兩個(gè)獨(dú)立子網(wǎng)(一個(gè)本地,一個(gè)遠(yuǎn)程)的客戶提供DHCP服務(wù)。

              n 配置IP幫助地址特性轉(zhuǎn)發(fā)來自于遠(yuǎn)程子網(wǎng)的DHCP請求

              7.5.2背景描述

              在網(wǎng)路192.168.3.0/2410.1.1.0/24中的用戶需要DHCP服務(wù)來實(shí)現(xiàn)自動(dòng)IP配置。通過在路由器R1上創(chuàng)建兩個(gè)獨(dú)立的IP地址池來為這兩個(gè)網(wǎng)絡(luò)提供DHCP服務(wù)。最后,配置路由器R2的快速以太網(wǎng)接口來轉(zhuǎn)發(fā)包括DHCP請求在內(nèi)的UDP廣播到路由器R1上。

              7.5.3實(shí)驗(yàn)設(shè)備

              n RG-R1700路由器2臺(tái),RG-S2126G交換機(jī)兩臺(tái)。

              n V.35線一條,交叉雙絞線若干條。

              n 至少3臺(tái)PC機(jī),一臺(tái)用于打開管理端網(wǎng)頁,進(jìn)行設(shè)備配置

              7.5.4實(shí)驗(yàn)拓?fù)鋱D

              實(shí)驗(yàn)拓?fù)淙鐖D所示:

              。DHCP IP幫助(IP helper)地址網(wǎng)絡(luò)圖

              試驗(yàn)步驟

              1 根據(jù)拓?fù)鋱D搭建和配置網(wǎng)絡(luò)。

              2 先把兩路由器之間的網(wǎng)絡(luò)連接好,為了配置簡單,我們在這里用靜態(tài)和默認(rèn)路由來完成網(wǎng)絡(luò)互通

              部分配置命令如下:

              R1(config)#int s1/2

              R1(config-if)#ip address 192.168.1.1 255.255.255.0

              R1(config-if)#cl ra 64000

              R1(config-if)#no shutdown

              R1(config-if)#exit

              R1(config)#int f 1/0

              R1(config-if)#ip address 10.1.1.1 255.255.255.0

              R1(config-if)#no shutdown

              R1(config-if)#exit

              R2(config)#int s1/2

              R2(config-if)#ip address 192.168.1.2 255.255.255.0

              R2(config-if)#no shutdown

              R2(config-if)#exit

              R2(config)#int f 1/0

              R2(config-if)#ip address 192.168.3.1 255.255.255.0

              R2(config-if)#no shutdown

              R2(config-if)#exit

              R2(config)#ip route 0.0.0.0 0.0.0.0 s1/2 (R2上添加默認(rèn)路由)

              R1(config)#ip route 192.168.3.0 255.255.255.0 192.168.1.2 R1上添加到R2的靜態(tài)路由)

              之后,使用pingshow ip route 來驗(yàn)證網(wǎng)絡(luò)并測試R1R2之間的連通性。

              3 配置R1 作為10.1.1.0/24 網(wǎng)絡(luò)客戶的DHCP服務(wù)器。首先,驗(yàn)證R1能使用DHCP服務(wù)并且已經(jīng)啟用它了,命令如下:

              R1(config)#service dhcp

              接下來,配置10.1.1.0網(wǎng)絡(luò)的DHCP地址池,并將該地址池命名為10-network

              R1(config)#ip dhcp pool 10-network

              R1(dhcp-config)#network 10.1.1.0 255.255.255.0

              4 配置了地址池,我們還應(yīng)該注意到,我們有必要配置一些保留地址。

              我們可以將這些地址從DHCP地址池中去除,以便DHCP服務(wù)器不會(huì)嘗試把這寫地址分配給客戶,而是有可能手動(dòng)固定的分配給一些特別的終端,比如說DNS服務(wù)器,WWW服務(wù)器等設(shè)備。命令如下

              R1(config)#ip dhcp excluded-address 10.1.1.1 10.1.1.10

              這樣配置,路由器R110-network地址池中可動(dòng)態(tài)的分配IP地址的時(shí)候,分配的起始地址將是10.1.1.11

              5 返回到DHCP配置模式,配置IP選項(xiàng),包括默認(rèn)網(wǎng)關(guān)地址,DNS/WINS服務(wù)器地址和域名,配置命令如下:

              R1(config)#ip dhcp pool 10-network

              R1(dhcp-config)#default-router 10.1.1.1

              R1(dhcp-config)#dns-server 10.1.1.2

              R1(dhcp-config)#netbios-name-server 10.1.1.3

              R1(dhcp-config)#domain-name wuse.com

              說明:上面這些服務(wù)器只是在有需要的時(shí)候再做配置,本實(shí)驗(yàn)過程中可以不做配置

              6 配置好DHCP服務(wù)器之后,就可以進(jìn)行測試了。

              PC1的網(wǎng)卡屬性里配置IP地址選項(xiàng)的時(shí)候,選擇“自動(dòng)獲得IP地址”以及“自動(dòng)獲得DNS服務(wù)器地址”。點(diǎn)擊確定后,我們就可以在MS-DOS界面中查看自動(dòng)獲取的情況了(ipconfig/all

              有時(shí)候,我們需要用命令釋放掉地址或重新獲得地址信息 (config /release) ipconfig /renew

              7 在必要的時(shí)候,需要進(jìn)行相關(guān)排錯(cuò),可以用命令“show ip dhcp binding/conflict”查看DHCP服務(wù)器地址分配信息。

              R1#sh ip dhcp bin

              IP address Hardware address Lease expiration Type

              10.1.1.11 0004.6144.958c 1 days 23 hours 59 mins Automatic

              輸入命令“show ip dhcp server statistics”可以詳細(xì)的查看網(wǎng)絡(luò)中發(fā)送了多少DHCPOFFER消息以及DHCPREQUEST/ DHCPDISCOVER /DHCPREQUEST等消息

              R1#sh ip dhcp server statistics

              Lease counter 1

              Address pools 1

              Automatic bindings 1

              Manual bindings 0

              Expired bindings 0

              Malformed messages 0

              Message Received

              BOOTREQUEST 26

              DHCPDISCOVER 25

              DHCPREQUEST 1

              DHCPDECLINE 0

              DHCPRELEASE 0

              DHCPINFORM 0

              Message Sent

              BOOTREPLY 20

              DHCPOFFER 19

              DHCPACK 1

              DHCPNAK 0

              8 由于PC2 也需要?jiǎng)討B(tài)IP配置,所以需要?jiǎng)?chuàng)建第二個(gè)適合于該網(wǎng)絡(luò)的DHCP地址池(192.168.3.0 /24),并配置相應(yīng)的網(wǎng)關(guān)選項(xiàng)。配置命令為:

              R1(config)#ip dhcp pool 3-network

              R1(dhcp-config)#network 192.168.3.0 255.255.255.0

              R1(dhcp-config)#default-router 192.168.3.1

              R1(dhcp-config)#dns-server 10.1.1.2

              R1(dhcp-config)#netbios-name-server 10.1.1.3

              R1(dhcp-config)#domain-name wuse.com

              R1(config)#ip dhcp excluded-address 192.168.3.1 192.168.3.3

              9 現(xiàn)在,DHCP服務(wù)器的配置已經(jīng)完成了。然而,主機(jī)PC2使用UDP廣播來發(fā)現(xiàn)IP地址,但路由器R2 并沒有配置來轉(zhuǎn)發(fā)UDP廣播發(fā)路由器R1 ,命令如下:

              R2config#interface f 1/0

              R2config-if#ip helper-address 192.168.1.1

              之后,PC2也就可以從在R1中的DHCP服務(wù)器獲取地址了。

              第八章 無線局域網(wǎng)技術(shù)

              無線局域網(wǎng)是計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)與無線通信技術(shù)相結(jié)合的產(chǎn)物。無線局域網(wǎng)(WLAN)就是不采用傳統(tǒng)電纜線的同時(shí),提供傳統(tǒng)有線局域網(wǎng)的所有功能,并能根據(jù)用戶的需要隨意的更改和擴(kuò)展網(wǎng)絡(luò),實(shí)現(xiàn)移動(dòng)應(yīng)用。

              目前無線局域網(wǎng)的基礎(chǔ)還是傳統(tǒng)的有線局域網(wǎng),是有線局域網(wǎng)擴(kuò)展和替換。它只是在有線局域網(wǎng)的基礎(chǔ)上通過無線集線器、無線訪問節(jié)點(diǎn)、無線網(wǎng)橋、無線網(wǎng)卡等設(shè)備使無線通信得以實(shí)現(xiàn)。與有線網(wǎng)絡(luò)一樣,無線局域網(wǎng)同樣也需要傳輸介質(zhì)。只是無線局域網(wǎng)采用的傳輸介質(zhì)不是雙絞線或者光纖,而是紅外線或者無線電波。

              采用無線電波作為無線局域網(wǎng)的傳輸介質(zhì)是目前應(yīng)用最多的,這主要是因?yàn)闊o線電波的覆蓋范圍較廣,應(yīng)用較廣泛。具有很強(qiáng)的抗干擾抗噪聲能力、抗衰落能力。這一方面使通信非常安全,基本避免了通信信號的偷聽和竊聽,具有很高的可用性。另一方面無線局域網(wǎng)使用的頻段主要是S頻段(2.4GHz2.4835GHz頻率范圍),這個(gè)頻段也叫ISMIndustry Science Medical)即工業(yè)科學(xué)醫(yī)療頻段,該頻段在美國不受美國聯(lián)邦通信委員會(huì)的限制,屬于工業(yè)自由輻射頻段,不會(huì)對人體健康造成傷害。所以無線電波成為無線局域網(wǎng)最常用的無線傳輸媒體。

              目前比較流行的有802.11標(biāo)準(zhǔn)(包括802.11a802.11b 802.11g等標(biāo)準(zhǔn))、藍(lán)牙(Bluetooth)標(biāo)準(zhǔn)以及HomeRF(家庭網(wǎng)絡(luò))標(biāo)準(zhǔn)等。

              一般在網(wǎng)絡(luò)建設(shè)當(dāng)中,施工周期最長、對周邊環(huán)境影響最大的就是網(wǎng)絡(luò)布線的施工。在施工過程時(shí),往往需要破墻掘地、穿線架管。而WLAN最大的優(yōu)勢就是免去或減少了這部分繁雜的網(wǎng)絡(luò)布線的工作量,一般只要在安放一個(gè)或多個(gè)接入點(diǎn)(Access Point)設(shè)備就可建立覆蓋整個(gè)建筑或地區(qū)的局域網(wǎng)絡(luò)。。另外對于地鐵、公路交通監(jiān)控等難于布線的場所,無線局域網(wǎng)的應(yīng)用越來越廣泛。和有線相比,無線局域網(wǎng)的啟動(dòng)和實(shí)施相對簡單,后期維護(hù)容易,整個(gè)建網(wǎng)和維護(hù)的成本更低廉。

              無線局域網(wǎng)正在成為某些行業(yè)不可或缺的幫手。例如在物流行業(yè),員工可以通過手持的無線數(shù)據(jù)終端進(jìn)行貨物核對;在醫(yī)療行業(yè)護(hù)士可以在查房時(shí)利用無線業(yè)務(wù)終端來查詢病人的病例,記錄病人的健康狀態(tài)以及服藥情況;在地鐵行業(yè)可以通過無線局域網(wǎng)來承載列車控制系統(tǒng)的指令。

              和傳統(tǒng)的有線接入方式相比無線局域網(wǎng)讓網(wǎng)絡(luò)使用更自由:

              1、無線局域網(wǎng)徹底擺脫了線纜和端口位置的束縛,用戶不在為四處尋找有線端口和網(wǎng)線而苦惱,接入網(wǎng)絡(luò)如喝咖啡般輕松和愜意。

              2、無線局域網(wǎng)具有便于攜帶,易于移動(dòng)的優(yōu)點(diǎn),無論是在辦公大樓、機(jī)場候機(jī)大廳、酒店,用戶都可以隨時(shí)隨地自由接入網(wǎng)絡(luò)辦公、娛樂。

              8.1無線網(wǎng)絡(luò)Ad-Hoc連接模式

              8.1.1實(shí)驗(yàn)?zāi)康?/span>

              掌握沒有無AP情況下,如何通過無線網(wǎng)卡進(jìn)行移動(dòng)設(shè)備之間的互聯(lián)。

              8.1.2實(shí)驗(yàn)描述

              你是某公司的網(wǎng)管,一天公司的業(yè)務(wù)員打電話給你,要給客戶共享一個(gè)資料,當(dāng)時(shí)現(xiàn)場沒有交換機(jī),且公司同事與客戶均沒有移動(dòng)存儲(chǔ)設(shè)備,公司同事攜帶一條直連網(wǎng)線,但同事與客戶的網(wǎng)卡不支持網(wǎng)線自適應(yīng)功能,你獲知這些情況的同時(shí)你了解到同事與客戶各有一塊無線網(wǎng)卡,所以你決定指導(dǎo)同事用兩塊無線網(wǎng)卡進(jìn)行聯(lián)絡(luò),完成同事與客戶的資料共享。

              8.1.3實(shí)驗(yàn)設(shè)備

              RG-WG54U802.11g無線局域網(wǎng)外置USB網(wǎng)卡,2塊)

              8.1.4實(shí)驗(yàn)拓?fù)?/span>

              1

              8.1.5實(shí)驗(yàn)步驟

              步驟1. 安裝RG-WG54U

              1、把RG-WG54U 適配器插入到計(jì)算機(jī)空閑的USB端口,系統(tǒng)會(huì)自動(dòng)搜索到新硬件并且提示安裝設(shè)備的驅(qū)動(dòng)程序。

              2、選擇“從列表或指定位置安裝”并插入驅(qū)動(dòng)光盤或軟盤,選擇驅(qū)動(dòng)所在的相應(yīng)位置(軟驅(qū)或者指定的位置),然后再點(diǎn)擊“下一步”按鈕。

              3、計(jì)算機(jī)將會(huì)找到設(shè)備的驅(qū)動(dòng)程序,按照屏幕指示安裝54Mbit/s無線USB配器,再點(diǎn)擊“下一步”按鈕。

              4、點(diǎn)擊“完成”結(jié)束安裝,屏幕的右下角出現(xiàn)無線網(wǎng)絡(luò)已連接的圖標(biāo),包括速率和信號強(qiáng)度。

              2

              步驟2. 設(shè)置PC2無線網(wǎng)卡之間相連的SSIDruijie。

              3

              進(jìn)入無線網(wǎng)卡的屬性選項(xiàng)。

              4

              在無線網(wǎng)絡(luò)配置一欄中,點(diǎn)擊“添加”按鈕,添加一個(gè)新的SSIDruijie,注意此處操作與PC1完全一致。

              5

              在“高級”一欄中選擇“僅計(jì)算機(jī)到計(jì)算機(jī)”模式,或者可以通過RG-WG54U產(chǎn)品中的無線網(wǎng)絡(luò)配置軟件,選擇Ad-Hoc模式(此軟件選擇工作模式在無線實(shí)驗(yàn)2中體現(xiàn))。

              步驟3. 設(shè)置PC2無線網(wǎng)卡的IP地址。

              6

              步驟4. 配置PC1的相關(guān)屬性。

              PC1的配置方法與PC2完全一致,但PC1IP地址要設(shè)置為192.168.1.1/24,否則與PC2的地址會(huì)有沖突。

              步驟5. 測試PC2PC1的連通性。

              7

              【注意事項(xiàng)】

              1、兩臺(tái)移動(dòng)設(shè)備的無線網(wǎng)卡的SSID必須為一致。

              2、RG-WG54U無線網(wǎng)卡默認(rèn)的信道為1,如遇其他系列網(wǎng)卡,則要根據(jù)實(shí)際情況調(diào)整無線網(wǎng)卡的信道,使多塊無線網(wǎng)卡的信道一致。

              3、注意兩塊無線網(wǎng)卡的IP地址設(shè)置為同一網(wǎng)段。

              4、無線網(wǎng)卡通過Ad-Hoc方式互聯(lián),對兩塊網(wǎng)卡的距離有限制,工作環(huán)境下一般不建議超過10。

              8.2無線網(wǎng)絡(luò)Infrastructure連接模式

              8.2.1實(shí)驗(yàn)?zāi)康?/span>

              掌握擁有無線網(wǎng)卡的設(shè)備如何通過無AP進(jìn)行互聯(lián)。

              8.2.2實(shí)驗(yàn)描述

              你是某網(wǎng)絡(luò)公司的技術(shù)工程師,現(xiàn)有一客戶提出需求進(jìn)行網(wǎng)絡(luò)部署,但不巧的是,該客戶的辦公地點(diǎn)是一棟比較古老的建筑,不適合進(jìn)行有線網(wǎng)絡(luò)的部署,為了使得局域網(wǎng)用戶能夠正常通信并且實(shí)現(xiàn)資源共享,你建議用戶使RG-WG54P架設(shè)無線局域網(wǎng)。

              8.2.3實(shí)驗(yàn)設(shè)備

              RG-WG54U802.11g無線LAN外置USB網(wǎng)卡,兩塊),RG-WG54P(無線LAN接入器,1臺(tái))

              8.2.4實(shí)驗(yàn)拓?fù)?/span>

              8

              8.2.5實(shí)驗(yàn)步驟

              步驟6. 安裝RG-WG54U。

              1、把RG-WG54U適配器插入到計(jì)算機(jī)空閑的USB端口,系統(tǒng)會(huì)自動(dòng)搜索到新硬件并且提示安裝設(shè)備的驅(qū)動(dòng)程序。

              2、選擇“從列表或指定位置安裝”并插入驅(qū)動(dòng)光盤或軟盤,選擇驅(qū)動(dòng)所在的相應(yīng)位置(軟驅(qū)或者指定的位置),然后再點(diǎn)擊“下一步”按鈕。

              3、計(jì)算機(jī)將會(huì)找到設(shè)備的驅(qū)動(dòng)程序,按照屏幕指示安裝54Mbit/s無線USB適配器,再點(diǎn)擊“下一步”按鈕。

              4、點(diǎn)擊“完成” 按鈕結(jié)束安裝,屏幕的右下角出現(xiàn)無線網(wǎng)絡(luò)已連接的圖標(biāo),包括速率和信號強(qiáng)度。

              9

              步驟7. 配置RG-WG54P基本信息。

              10

              (備注:實(shí)物連接圖,由于RG-WG54P有一個(gè)供電的適配器是支持以太網(wǎng)供電的,故需要正確地按圖示連接。)

              11

              設(shè)PC1的以太網(wǎng)接口地址為192.168.1.23/24,因?yàn)?/span>RG-WG54P的管理地址默認(rèn)為192.168.1.1/24

              12

              IE瀏覽器中輸入http://192.168.1.1,登錄到RG-WG54P的管理界面,輸入默認(rèn)密碼為default。

              13

              RG-WG54P登錄界面的常規(guī)信息。

              14

              在常規(guī)設(shè)置中修改接入點(diǎn)名稱為AP-TEST(此名稱為任意設(shè)置),設(shè)置無線模式為AP,ESSIDruijie(ESSID名稱可任意設(shè)置),信道/頻段為01/2412MHz,模式為混合模式(此模式可根據(jù)無線網(wǎng)卡類型進(jìn)行具體設(shè)置)。

              步驟8. 使RG-WG54P應(yīng)用新的設(shè)置:配置完成后,點(diǎn)擊“確定”按鈕,使配置生效。

              15

              步驟9. PC1PC2安裝RG-WG54U配置軟件,設(shè)置SSIDruijie,模式為Infrastructur

              16

              步驟10. PC1PC2RG-WG54P網(wǎng)卡加入到ruijie這個(gè)ESSID。

              17

              ruijie,然后右下角的Join。

              步驟11. 設(shè)置PC1PC2的無線網(wǎng)絡(luò)IP地址。

              18

              PC1地址為1.1.1.2/24,PC1地址為1.1.1.36/24保證在同一網(wǎng)段即可(圖中為PC2地址配置,PC1PC2地址配置方法相同)。

              步驟12. 測試PC1PC2的連通性。

              19

              PC1 1.1.1.2 ping 1.1.1.36常通信。

              【注意事項(xiàng)】

              1、兩臺(tái)移動(dòng)設(shè)備的無線網(wǎng)卡的SSID必須與RG-WG54P上設(shè)置一致。

              2、RG-WG54U無線網(wǎng)卡信道必須與RG-WG54P上設(shè)置一致。

              3、注意兩塊無線網(wǎng)卡的IP地址設(shè)置為同一網(wǎng)段。

              4、無線網(wǎng)卡通過Infrastructure方式互聯(lián),覆蓋距離可以達(dá)到100~300。

              第九章 綜合實(shí)訓(xùn)

              綜合實(shí)驗(yàn)習(xí)題一

              背景介紹:下圖是模擬某企業(yè)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)。在該企業(yè)網(wǎng)絡(luò)接入層采用S2126,接入層交換機(jī)連接匯聚層交換機(jī)s3750,企業(yè)網(wǎng)絡(luò)出口由路由器rj充當(dāng), ISP為營運(yùn)商的路由器。

              實(shí)驗(yàn)拓樸:

              實(shí)驗(yàn)要求

              1S2126G-1劃分兩個(gè)VLAN,VLAN10、VLAN20,其中F0/1-5屬于VLAN10,F0/6-10屬于VLAN20。

              2、S2126G-1利用兩條鏈路接入核心交換機(jī),采用802.3ad提高鏈路帶寬,提供冗余鏈路。

              3、S3750和出口路由器Rj相連,采用SVI方式進(jìn)行配置。

              4、Rj路由器和電信端路由器利用V.35直連,采用PPP鏈路協(xié)議進(jìn)行通信,并且采用PAP方式進(jìn)行認(rèn)證。

              5、局域網(wǎng)內(nèi)部三層交換機(jī)和路由器間利用RIPv2實(shí)現(xiàn)全網(wǎng)互通,路由器連外網(wǎng)配置缺省路由。

              6、在RJ路由器上配置動(dòng)態(tài)NAPT實(shí)現(xiàn)局域網(wǎng)訪問互聯(lián)網(wǎng)。

              7、在全網(wǎng)配置安全策略:在21交換機(jī)端口F0/5上配置端口安全,限制接入主機(jī)數(shù)量為3

              8、通過相關(guān)命令顯示相關(guān)配置結(jié)果,并進(jìn)行驗(yàn)證

              綜合實(shí)驗(yàn)習(xí)題二

              背景介紹:下圖是模擬某學(xué)校網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)。在該學(xué)校網(wǎng)絡(luò)接入層采用S2126,接入層交換機(jī)劃分了辦公網(wǎng)VLAN2和學(xué)生網(wǎng)VLAN4,VLAN2VLAN4通過匯聚層交換機(jī)S3550與路由器A相連,另3550上有一個(gè)VLAN3存放一臺(tái)網(wǎng)管機(jī)。路由器AB通過路由協(xié)議獲取路由信息后,辦公網(wǎng)可以訪問B路由器后的FTPserver 。為了防止學(xué)生網(wǎng)內(nèi)的主機(jī)訪問重要的FTPserver,A路由器采用了訪問控制列表的技術(shù)作為控制手段。

              實(shí)驗(yàn)拓樸:

              實(shí)驗(yàn)要求:

              1、 根據(jù)拓樸圖分別在S2126S3550創(chuàng)建相應(yīng)VLAN,并在S2126上將F0/10-15加入VLAN2,將F0/16-20加入VLAN4,在S3550上將F0/10-12加入VLAN3,兩臺(tái)交換機(jī)通過F0/5F0/6相連。

              2、 S2126上設(shè)置F0/5端口為安全端口,該端口下最大地址個(gè)數(shù)為5,設(shè)置違例方式為shutdown

              3、 在兩臺(tái)交換機(jī)之間配置實(shí)現(xiàn)冗余鏈路,同時(shí)能夠提高鏈路帶寬,解決環(huán)路問題

              4、 S3550通過VLAN1中的F0/20RA互連

              5、 S3550配置實(shí)現(xiàn)VLAN間互連

              6、 RARB之間采用PPP鏈路,采用PAP方式進(jìn)行驗(yàn)證提高鏈路的安全性。

              7、 配置靜態(tài)路由實(shí)現(xiàn)全網(wǎng)互通。

              8、 通過訪問列表控制所有人可以正常訪問服務(wù)器,只有VLAN4不可以訪問FTP服務(wù)。

              9、 通過相關(guān)命令顯示相關(guān)配置結(jié)果,并進(jìn)行驗(yàn)證

              綜合實(shí)驗(yàn)習(xí)題三

              背景介紹:下圖是模擬某學(xué)校網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)。該學(xué)校網(wǎng)絡(luò)接入層采用S2126,接入層交換機(jī)劃分了辦公網(wǎng)VLAN10和學(xué)生網(wǎng)VLAN20,VLAN10VLAN20通過匯聚層交換機(jī)S3550與路由器A相連。局域網(wǎng)利用RA 連接到互聯(lián)網(wǎng)。

              實(shí)驗(yàn)拓樸:

              實(shí)驗(yàn)要求:

              1、S3550S2126兩臺(tái)設(shè)備創(chuàng)建相應(yīng)的VLANS2126VLAN10包含5-10端口,S2126VLAN20包含11-15端口,S3550VLAN70包含F0/24端口

              2、S3550S2126兩臺(tái)設(shè)備F01F02接口作為TRUNK端口,建立TRUNK鏈路

              3、S2126上連S3550時(shí),使用兩條鏈路連接,目的是提高鏈路帶寬。

              4、3550上做相應(yīng)配置,使得VLAN間可以互相訪問;S3550利用SVI的方式和RA相連。

              5、配置靜態(tài)路由實(shí)現(xiàn)全網(wǎng)的互通。

              6、RA上配置動(dòng)態(tài)NAPT實(shí)現(xiàn)局域網(wǎng)主機(jī)共同上網(wǎng)。

              7、在路由器A作配置禁止學(xué)生網(wǎng)訪問服務(wù)器的WEB服務(wù)。

              8、通過相關(guān)命令顯示相關(guān)配置結(jié)果,并進(jìn)行驗(yàn)證

              綜合實(shí)驗(yàn)習(xí)題四

              背景介紹:下圖是模擬某企業(yè)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)。在該企業(yè)網(wǎng)絡(luò)接入層采用S2126,接入層交換機(jī)連接了一臺(tái)內(nèi)部主機(jī)和一臺(tái)內(nèi)部服務(wù)器,接入層交換機(jī)直接與防火墻相連,企業(yè)網(wǎng)絡(luò)出口由路由器router1充當(dāng), router2為營運(yùn)商的路由器,pc2作為INTERNET上的服務(wù)器或INTERNET上的用戶。

              實(shí)驗(yàn)拓樸:

              實(shí)驗(yàn)要求:

              1. 嚴(yán)格按照拓?fù)渲械慕涌谶M(jìn)行互聯(lián)并正確配置IP地址(防火墻作為總部網(wǎng)絡(luò)的邊界,WAN接口使用公有地址,LAN接口使用私有地址)。

              2. 要求防火墻后邊的私有網(wǎng)絡(luò)(PC1)可以訪問Internet中的Web服務(wù)器。(PC2

              3. 在防火墻上配置相關(guān)安全特性,防止PC1更改其MAC地址以進(jìn)行欺騙攻擊。

              4. 配置防火墻使其可以防止來自InternetTCP SYN Flood、Ping of DeathUDP Flood攻擊。

              5. 假設(shè)總部內(nèi)部有一臺(tái)提供Web服務(wù)的服務(wù)器(PC3),地址為192.168.1.100。要求配置防火墻,使Internet的用戶可以對其進(jìn)行訪問。

              6. Router2為運(yùn)營商的路由器,我們要求其協(xié)助我們進(jìn)行數(shù)據(jù)包過濾,防止源IP地址為私有地址的欺騙攻擊到達(dá)我們的總部。

              7. 通過相關(guān)命令顯示相關(guān)配置結(jié)果,并進(jìn)行驗(yàn)證

              提示:若使PC1可以訪問分支的192.168.2.0/24網(wǎng)絡(luò),需使PC1將流量發(fā)送到網(wǎng)關(guān)上,可以在PC1上配置靜態(tài)路由,在Windows命令行窗口使用:

              route add 網(wǎng)段地址mask 子網(wǎng)掩碼下一跳地址

              命令添加靜態(tài)路由。


               728

              版權(quán)所有? 鄭州市信息技術(shù)學(xué)校 地址:鄭州市鄭東新區(qū)金龍路188號  郵編:451464
              電話:黨政辦公室 (0371)-61130909  招生就業(yè)處 (0371)-61130911  實(shí)訓(xùn)處 (0371)-61130921
              國家信息產(chǎn)業(yè)部ICP備案:
              豫ICP備20022638號-1  

              女自慰喷水免费观看ww久久,熟妇人va精品中文字幕,97在线午夜免费视频,国产精品无码AV在线一区 国产精品不卡在线专区 97无码精品人妻
              <output id="9t6oo"></output><s id="9t6oo"></s>
                  <sup id="9t6oo"></sup>