【问题标题】:Various questions about vlan's关于vlan的各种问题
【发布时间】:2021-02-18 11:33:51
【问题描述】:

我有一些关于 vlan 的问题。我知道这个论坛更多的是编程而不是网络,但这是我能想到的最好的论坛。

所以我所有的问题都是关于 vlan 的。他们来了:

  1. 一个 vlan 的 IP 地址开头是否可以与另一个 vlan 不同(例如 vlan 1=192.168.2.xx、vlan 2=10.0.0.x)?
  2. 不同vlan中的设备可以有相同的ip地址吗?
  3. 您能否在 vlan 之间打一个“洞”,以便一些设备(由您选择,例如使用静态 IP 地址)仍然可以相互通信(例如 vlan 1 上的文件服务器仍然可以与打印机通信在 vlan 2) 上?
  4. 可以为不同的 vlan 设置不同的 dns 服务器吗?
  5. 可以为不同的 vlan 设置不同的防火墙吗?作为管理员,您如何“选择”要更改的防火墙?
  6. 你能有 wifi vlan(比如你的家庭 wifi 的 vlan 和你的客人 wifi 的 vlan)
  7. 您可以从每个 vlan 访问路由器设置 (192.168.1.1) 吗?
  8. 当我连接到网络时,如何分配到一个 vlan?有没有类似“如果有人连接到网络,它会自动进入 vlan 1,直到管理员将他们移动到不同的 vlan”?
  9. 你可以在一个vlan上设置一个密码,这样你就必须输入一个密码来更改vlan的吗?
  10. 用户(所以不是网络管理员)可以选择从 vlan 更改(因为问题 8 会相关)?
  11. 端口转发如何与 vlan 一起使用?
  12. 如果您从外部访问网络(例如黑客或其他人),您会自动“重定向”到标准 vlan (1) 还是最终进入“交叉点”,您首先必须选择你想去哪个vlan?
  13. 你能不能在交换机上创建一个同时对每个 vlan 具有特殊访问权限的端口(仅限网络管理员)(所以对于那个以太网端口,网络只是一个大网络,而不是划分的 vlan)(这个会与问题 2 相矛盾,因为您将拥有两个具有相同 IP 地址的设备)?
  14. 您能否拥有一个连接了设备的网络端口,每个 vlan 都可以访问该设备(例如打印机)?这是否很危险,因为黑客可能会访问该设备并使用它在 vlan 之间跳转?

就是这样。我知道有很多问题,但我希望您至少可以帮助解决一些问题。问题是,youtube 视频总是解释 vlan 是独立的网络,但我想知道:“它们有多独立?”您会看到几乎每个问题都是关于“它们到底有多分离?”

希望你能帮上忙!

谢谢

【问题讨论】:

    标签: networking vlan


    【解决方案1】:

    希望这能回答你的问题

    VLAN 就像电缆中的单独电缆,它们之间不会混合或干扰

    答案:

    1. 是的。如上所述

    2. 是的,但这不是一个好习惯,因为您可能会在 VLAN 设置期间出错,从而导致安全漏洞或 IP 冲突

    3. 不是直接的,但这可以通过 VLAN 之间的网关/路由器完成,所有流量都必须通过 GW(简单的方法)

    4. 是的,通常你会这样做。例如你有:

      VLAN 10:子网 192.168.10.0/24; GW 192.168.10.1; DNS 192.168.10.1

      VLAN 20:子网 192.168.20.0/24; GW 192.168.20.1; DNS 192.168.20.1

    5. 是的,这是常见/必需的行为。通过传入接口(例如 vnet7)、传入子网或传入 IP 过滤防火墙规则来完成

    6. 是的。但是设置 VLAN 有两种方式:

      访问(取消标记):VLAN 在输出接口处结束,因此客户端设备不必支持/设置 VLAN。实际上客户端设备甚至不知道有一些 VLAN

      TRUNK(标签):VLAN(或多个 VLAN)通过接入点路由,并且客户端设备必须在传入接口上以相同方式配置

      在这种情况下,您需要访问权限

    7. 是的,如果您以这种方式设置防火墙(子系统之间的路由)

    8. 如第 6 点所述

    9. 没有。 VLAN 只是数字。为了保护您的 vlan,您必须将网络设备设置为每个端口(除非需要 - 例如交换机绑定互连)都设置为 ACCESS 模式,因此只有有权访问网络设备的管理员才能更改客户端设备的 VLAN。或者实现 NAC,例如 packetfence

    10. 作为第 6 点和第 8 点。仅当您的设置允许时

    11. 在 VLAN 内不需要端口转发,因为同一 VLAN 中的所有设备都在同一 L2 网络中

    12. 这里没有简单的答案,这完全取决于您的 VLAN 和防火墙设置

    13. 不能只使用 VLAN。常见的做法是设置特定的 VLAN(我们称之为管理 VLAN),该 VLAN 在某些物理安全交换机以太网端口上以 ACCESS 模式结束,然后使用 GW 上的防火墙和路由设置跨所有 VLAN 的访问(嗯 .. 不是所有但需要的)

    14. 是的,您可以如上所述,但再次使用网关上的防火墙和路由设置

    这个很长 :) ... 有空继续聊天

    【讨论】:

    • 非常感谢。您解释它的方式非常容易理解!我现在完全明白了。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2013-12-05
    • 1970-01-01
    • 2019-09-16
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-02-21
    相关资源
    最近更新 更多