請教vlan 和 subnet 的實作上的不同

ROMANERIC wrote:
在小規模使用確的是比較看不出subnet及vlan有什麼的差別,前面有提及在layer2 及layer3上的差別,一般有vlan功能的switch都是layer3以上的設備,本身就有處理路由的功能


此段不同意,其實一般具網管功能的L2 Switch多半就己具備VLAN功能,只是本身無法處理封包交換,
須配合L3 Switch或是Router進行路由。

小弟在VLAN及Subnet方面的個人見解是:

Subnet: Logical Segment for Network
VLAN: Physical Segment for Network
兩者通常會相互配合使用,先以subnetting在邏輯上做網路的切割,再將Switch上切割VLAN,使Broadcast封包限定在同一VLAN。

舉個例子來說,若公司內部有測試及一般內網兩種網段,若是在同一Switch上僅以Subnet分割,
在其中一個Port以sniffer監聽封包,就會發現會聽見另一個網段的全域廣播封包(EX:ARP Protocol)。
但若是再加上VLAN分割則在其中一個Port以Sniffer監聽封包,則僅能聽見所屬VLAN之全域廣播封包。

換言之,僅設定Subnetting有點像防君子不防小人的作法,雖然不同網段間不能互通,但是若是有有心人士要擷取資料,則仍有可能被竊取。但是再加上VLAN的話,就可以完全阻隔不同網段間的Traffic,除非正常透過Routing傳輸之封包。

非必取而不出眾,非全勝而不交兵,緣是萬舉萬當,一戰而定!
其實, Vlan = Subnet, 有多少個 Vlan 就有多少個 Subnet

vlan 指的是L2 Layer (MAC Address)
subnet 指的是L3 Layer (IP Address)
一個vlan可以只有一個subnet,也可以包含好幾個subnet(視需求而定)。
但通常是前者!
subnet無法擋L2 broadcast,所以對於後者(多個subnet在一個vlan內)
效能並不好。
不過因企業網路環境的演化,有時不得不選擇後者的設定方式。
VLAN, 也就是Virtual LAN,一般實務上是以部門or樓層做區隔, 針對這些user先做虛擬的分隔. 假設公司裡面有3個大部門, 就可考慮切割成3個VLAN.
VLAN切割完後, 自然要將user的real ip網段進行區隔, 訂出各自的subnet,可能是10.1.0.0/24, 10.2.0.0/24, 10.3.0.0/24
這三段分別給這三個部門使用.
以Cisco的L2 switch(ex.:2960)來說(應該觀念上皆如此吧), 所有介面預設為VLAN1, 如果所有user都接在這個switch上, 雖然各部門彼此皆可靠著broadcast方式互通, 但若人數眾多, broadcast是會在同個VLAN的各個port互竄, 多少段效能有一定的影響; 而跨部門間的聯繫不易施行.(或可接個router bind三個網段即可,但是很糟的design)
不同VLAN的broadcast是不互通的, 所以應該可以在L2 switch上分割成3個VLAN, 然後L2 switch透過一個設定成tagging的介面與L3switch相接, user的default gateway就設到L3 switch的VLAN interface的ip(ex.:10.1.0.254,10.2.0.254,10.3.0.254)., 不同部門間的inter-vlan routing便可藉由此L3 switch完成.
這是一般公司的作法.
實務上有user因為網路卡故障或中毒, 會造成整個公司crash, 若是有切割, 可能可以縮減影響範圍至單一VLAN.
若是人數不多, 那也不需切割VLAN了, 降低維護的麻煩程度.
VLAN的部份應該要分成兩個來討論

1.tag based vlan
2.port based vlan

port based vlan 主要是用在像switch 有很多port

我們可以將某n個port 綁在一起給定一tag id

從某port進來的packet

就只會被forward給同個group的port

這需要switch 硬體的support(通常也是只有switch有)

好處是可以減少broadcast的量以及比較安全(sniffer在特定的port才能監聽到packet)


EX:asus wl500gx cpu只有一個網卡 wan 跟lan是靠port base vlan 去切開 因為他的switch ic有support vlan

tag based vlan就比較像subnetting

subnetting主要好處就是後端可以做Routing

細節的話大概都要by case吧


某某ip需要特別處理

某某Vlan 的只到某switch就被丟了...


Subnet就不說了

vlan = Virtual LAN, A Virtual Local Area Network ie. A LAN cross different buildings or floors with more than one physical switch in the same L2 broadcast domian.

跟subnet無關,OK?
dino750 wrote:
小弟再以另一例來問,...(恕刪)



切vlan 有什麼好處 除了您已知道的 增加效能之外 另一個就是 "彈性&管理性"


先請您假設 如果您有一台 24port 的 L2 SW
哪一天公司突然給你24台電腦 因為業務的不同 需要分成六組
那也就是說 每四台電腦就是一組 對吧
這時候您就可以在SW上切 六各VLAN (先不論vlan &vlan間需不需要溝通)
當然 您也可以不切vlan 將24台電腦通通接上SW 而不切vlan 這樣同一組的電腦依舊可相通(只要subnet相同)
只是 在這種情況下 你的網路會非常吵(去抓一下封包 就會知道什麼是網路很吵)

就像3樓樓主所說, 一個layer3, 一個layer2.
不是甚麼時候你都可以用切subnet的方法去分開你所有的使用者,舉個例子,某些ISP以前發的固1IP,給你的subnet是Class C的(255.255.255.0). 難道它要每個固1使用者切1個獨立的layer3 subnet嗎? 這樣其實是很不經濟的(因為會浪費IP)~ 如果ISP又不想你們同subnet的人互相在那broadcast來broadcast去,這個時候就可以以layer2來做,切個VLAN 切切切~ 這樣大家雖然在同subnet下, 但不會互相影響到~
專業網路報導評測 http://tw.network01.net/
先感謝先進們的分享與討論.

ROMANERIC兄的連結中,有段提到VLAN當初要解決的問題,段落開頭為

In reality, however, LANs are rarely so clean. Assume a situation ...

大意是說,當二個不同Subnet的網段接在同一部Switch時,雖然之間不能溝通,但廣播封包還是會被Layer 2 Swicth轉寄到所有的Ports,就是damontom兄提到的整個網路很吵.當VLAN加入之後,廣播封包只會在所屬VLAN轉寄.

所以目前小弟的理解是,Subnet和VLAn是搭配使用的.如果在全部的Work Stations都在同一個Subnet,似乎就沒有使用VLAN的需要.
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!