免费智能真题库 > 历年试卷 > 网络规划设计师 > 2012年下半年 网络规划设计师 上午试卷 综合知识
  第66题      
  知识点:   VLAN概述   交换机   解决方法   安全性
  关键词:   安全   交换机        章/节:   局域网       

 
有3台网管交换机分别安装在办公楼的1-3层,财务部门在每层都有3台电垴连接在该层的一个交换机上。为了提高财务部门的安全性并容易管理,最快捷的解决方法是(66)。
 
 
  A.  把9台电脑全部移动到同一层然后接入该层的交换机
 
  B.  使用路由器并通过ACL控制财务部门各主机间的数据通信
 
  C.  为财务部门构建一个VPN,财务部门的9台电脑通过VPN通信
 
  D.  将财务部门9台电脑连接的交换机端口都划分到同一个VLAN中
 
 
 

 
  第33题    2011年下半年  
   33%
若在一个IPv4网络中一共划分了5个VLAN,则该IPv4网络中(33)。
  第8题    2009年下半年  
   41%
规划师在规划VLAN时,用户向其提出将用户的一台计算机同时划分到两个不同的VLAN。规划师的解决方案是(8)。
  第39题    2018年下半年  
   54%
某高校实验室拥有一间100平方米的办公室,里面设置了36个工位,用于安置本实验室的36名研究生。根据该实验室当前项目情况,划分成..
   知识点讲解    
   · VLAN概述    · 交换机    · 解决方法    · 安全性
 
       VLAN概述
        VLAN中的网络用户是通过LAN交换机来通信的,一个VLAN中的成员看不到另一个VLAN中的成员。同一个VLAN中的所有成员共同拥有一个VLAN ID,组成一个虚拟局域网络。同一个VLAN中的成员均能收到同一个VLAN中的其他成员发来的广播包,但收不到其他VLAN中成员发来的广播包。不同VLAN成员之间不可直接通信,需要通过路由支持才能通信,而同一VLAN中的成员通过VLAN交换机可以直接通信,不需路由支持。
               VLAN的功能
               VLAN有如下的主要功能:
               (1)提高管理效率:减少网络中站点的移动、增加和改变所带来的工作量,可以大大简化网络配置和调试工作。
               (2)控制广播数据:VLAN内成员共享广播域,VLAN间的广播被隔离,这样可以提高网络的传输效率,VLAN利用了交换网络的高速性能。
               (3)增强网络的安全性:广播可以将数据传向每一个站点,通过将网络划分为一个个互相独立的VLAN,对成员进行分组限制广播,并可根据MAC地址、应用类型、协议类型等限制成员或计算机对网络资源的访问。
               (4)实现虚拟工作组:按应用或功能组建虚拟工作组。
               VLAN划分方法
               VLAN划分方法指的是在一个VLAN中包含哪些站点(包括服务器和客户站)。VLAN划分的方法如下。
               (1)按交换端口号划分。将交换设备端口进行分组来划分VLAN。例如,一个交换设备上的端口1,2,5,7所连接的客户工作站可以构成VLAN A,而端口3,4,6,8则构成VLANB等。在最初的实现中,VLAN是不能跨越交换设备的,后来进一步的发展使得VLAN可以跨越多个交换设备。
               目前,按端口号划分VLAN仍然是构造VLAN的一个最常用的方法。这种方法比较简单并且非常有效。但仅靠端口分组而定义VLAN将无法使得同一个物理分段(或交换端口)同时参与到多个VLAN中,而且更重要的是当一个客户站从一个端口移至另一个端口时,网管人员将不得不对VLAN成员进行重新配置。
               (2)按MAC地址划分。这种方法由网管人员指定属于同一个VLAN中的各客户站的MAC地址。用MAC地址进行VLAN成员的定义既有优点也有缺点。由于MAC地址是固化在网卡中的,故移至网络中另外一个地方时将仍然保持其原先的VLAN成员身份而无须网管人员对之进行重新的配置,从这个意义上讲,用MAC地址定义的VLAN可以被看成是基于用户的VLAN。另外,在这种方式中,同一个MAC地址可以处于多个VLAN中。
               这种方法的缺点是所有的用户在最初都必须被配置到(手工方式)至少一个VLAN中,只有在这种手工配置之后方可实现对VLAN成员的自动跟踪。
               (3)按第三层协议划分。在决定VLAN成员身份时,主要考虑协议类型(支持多协议的情况下)或网络层地址(如TCP/IP网络的子网地址)。这种类型的VLAN划分需要将子网地址映射到VLAN,交换设备则根据子网地址而将各机器的MAC地址同一个VLAN联系起来。交换设备将决定不同网络端口上连接的机器属于同一个VLAN。
               在第三层定义VLAN有许多的优点。首先,可以根据协议类型进行VLAN的划分,这对于那些基于服务或基于应用VLAN策略的网管人员无疑是极具吸引力的。其次,用户可以自由地移动他们的机器而无须对网络地址进行重新配置。再次,在第三层上定义VLAN将不再需要报文标识,从而可以消除因在交换设备之间传递VLAN成员信息而花费的开销。
               与前两种方法相比,在第三层上定义VLAN的方法的最大缺点就是性能问题。对报文中的网络地址进行检查将比对帧中的MAC地址进行检查开销更大。正是由于这个原因,使用第三层信息进行VLAN划分的交换设备一般都比使用第二层信息的交换设备更慢。但第三层交换机的出现,大大改善了VLAN成员间的通信效率。
               在第三层上所定义的VLAN对于TCP/IP特别有效,但对于其他一些协议如IPX或Apple则要差一些,并且对于那些不可进行路由选择的一些协议,如NetBIOS,在第三层上实现VLAN划分将特别困难,因为使用这种协议的机器是无法互相区分的,因此也就无法将其定义成某个网络层VLAN的一员。
               (4)IP组播VLAN。在这种方法中,各站点可以自由地动态决定(通过编程的方法)参加到哪一个或哪一些IP组播组中。一个IP组播组实际上是用一个D类地址表示的,当向一个组播组发送一个IP报文时,此报文将被传送到此组中的各个站点处。从这个意义上讲,可以将一个IP组播组看成是一个VLAN。但此VLAN中的各个成员都只具有临时性的特点。由IP组播定义VLAN的动态特性可以达到很高的灵活性,并且借助于路由器,这种VLAN可以很容易地扩展到整个WAN上。
               (5)基于策略的VLAN。基于策略的方法允许网络管理员使用任何VLAN策略的组合来创建满足其需求的VLAN。通过上面列出的VLAN策略把设备指定给VLAN,当一个策略被指定到一个交换机时,该策略就在整个网络上应用,而设备被置入VLAN中。从设备发出的帧总是经过重新计算,以使VLAN成员身份能随着设备产生的流量类型而改变。
               基于策略的VLAN可以使用上面提到的任何一种划分VLAN的方法,并可以把不同方法组合成一种新的策略来划分VLAN。
               (6)按用户定义、非用户授权划分。基于用户定义、非用户授权来划分VLAN是指为了适应特别的VLAN网络,根据特殊的网络用户的特殊要求来定义和设计VLAN,而且可以让非VLAN群体用户访问VLAN,但是需要提供用户密码,在得到VLAN管理的认证后才可以加入一个VLAN。
               在上述6种划分方法中,各方法的侧重点不同,所达到的效果也不尽相同。目前在网络产品中融合多种划分VLAN的方法,以便根据实际情况寻找最合适的途径。同时,随着管理软件的发展,VLAN的划分逐渐趋向于动态化。
               VLAN之间的通信方式
               当VLAN交换机从工作站接收到数据后,会对数据的部分内容进行检查,并与一个VLAN配置数据库(该数据库含有静态配置的或动态学习而得到的MAC地址等信息)中的内容进行比较后,确定数据去向。如果数据要发往一个VLAN设备,一个标签或VLAN标识就被加到这个数据上,根据VLAN标识和目的地址,VLAN交换机就可以将该数据转发到同一VLAN上适当的目的地;如果数据发往非VLAN设备,则VLAN交换机发送不带VLAN标识的数据。
               目前,VLAN之间的通信主要采取如下4种方式。
               (1)MAC地址静态登记方式。MAC地址静态登记方式是预先在VLAN交换机中设置一张地址列表,这张表含有工作站的MAC地址及VLAN交换机的端口号、VLAN ID等信息,当工作站第一次在网络上发广播包时,交换机就将这张表的内容一一对应起来,并对其他交换机广播。这种方式的缺点在于,网络管理员要不断修改和维护MAC地址静态条目列表,且大量的MAC地址静态条目列表的广播信息容易导致主干网络拥塞。
               (2)帧标签方式。帧标签方式采用的是标签技术,即给每个数据包都加上一个标签,用来标明数据包属于哪个VLAN。这样,VLAN交换机就能够将来自不同VLAN的数据流复用到相同的VLAN交换机上。帧标签方式给每个数据包加上标签,使得网络的负载也相应增加了。
               (3)虚连接方式。网络用户A和B第一次通信时,发送ARP广播包,VLAN交换机将学习到的MAC和所连接的VLAN交换机的端口号保存到动态条目MAC地址列表中,当A有数据要传送时,VLAN交换机从其端口收到的数据包中识别出目的MAC地址,查询动态条目MAC地址列表,得到目的站点所在的VLAN交换机端口,这样两个端口间就建立起一条虚连接,数据包就可从源端口转发到目的端口。数据包一旦转发完毕,虚连接即被撤销。这种方式使带宽资源得到了很好利用,提高了VLAN交换机效率。
               (4)路由方式。在按IP划分的VLAN中,很容易实现路由,即将交换功能和路由功能融合在VLAN交换机中。这种方式既达到了控制广播风暴的最基本目的,又不需要外接路由器,但这种方式对VLAN成员之间的通信速度不是很理想。
 
       交换机
        机架式交换机是一种插槽式的交换机,这种交换机扩展性较好,可支持不同的网络类型,如以太网、快速以太网、千兆位以太网、ATM、令牌环及FDDI(Fiber Distributed Data Interface,光纤分布式数据接口)等,但价格较贵。固定配置式带扩展槽交换机是一种有固定端口数并带少量扩展槽的交换机,这种交换机在支持固定端口类型网络的基础上,还可以支持其他类型的网络,价格居中。固定配置式不带扩展槽交换机仅支持一种类型的网络,但价格最便宜。
        交换机的性能指标主要有机架插槽数、扩展槽数、最大可堆叠数、最小/最大端口数、支持的网络类型、背板吞吐量、缓冲区大小、最大物理地址表大小、最大电源数、支持协议和标准、支持第3层交换、支持多层(4~7层)交换、支持多协议路由、支持路由缓存、支持网管类型、支持端口镜像、服务质量(Quality of Service,QoS)、支持基于策略的第2层交换、每端口最大优先级队列数、支持最小/最大带宽分配、冗余、热交换组件、负载均衡等。
 
       解决方法
        对于慢收敛这个问题有几种不完善的解决方法。其中的一种方法是使用一个较小的数作为无穷大的近似值。例如,可以认为穿过某个网络的最大跳数不会超过16,因此可以选择16来表示无穷大。这样至少可以限制计数到无穷大所花费的时间。当然,如果网络中节点间距多于16跳时,就又会出现新的问题。
        (1)水平分割。改进稳定路由选择所需时间的一种方法是水平分割(split horizon)。水平分割方法的思想是任何一个节点并不把从它邻居路由器学到的路由再回送给那些邻居路由器,即当路由器从某个网络接口发送路由更新报文时,其中不能包含从该接口学到的路由信息。例如,在上图中,如果节点C在其距离矢量表中有(A,2)这一项,而且C知道该路由是从路由器B学到的。所以当C发送距离矢量表给B时,在距离矢量表中不应该包括(A,2)这一项。
        为了更更具体地解释水平分割的思想,举一个现实生活中的例子。假定哈尔滨人(D地)和北京人(C地)都要去广州(A地),但他们都必须经过长沙(B地),而哈尔滨人还要先经过北京。假定哈尔滨人想要知道去广州的道路信息(道路是否畅通,距离是多少),必须先通过北京人,同样北京人要知道去广州的道路信息,必须先通过长沙人(当然,哈尔滨人知道到北京的道路信息,而北京人也知道到长沙的道路信息)。那么在这种情况下,如果出现北京人告诉长沙人去广州的路由信息是没有任何意义的。换句话说,北京人根本不需要告诉长沙人关于去广州的任何信息,因为北京人得到的关于去广州的道路信息都是长沙人告诉他们的,但北京人必须告诉哈尔滨人到广州的道路信息。对应于上图的例子,C可以告诉D它到A的实际距离,但C或不告诉B它到A的情况(水平分割),或者告诉B它到A的距离为∞(带毒性反转的水平分割);原因是在这种情况下,C报告B它到A的距离没有任何意义,因为C到A的路由要通过B。类似的道理,D告诉E到A的实际距离,但不向C报告它到A的距离。
        (2)毒性反转。比水平分割更好的一种方法是毒性反转(Poison Reverse)。使用毒性反转方法时,C仍然把来自B的到达A的路由信息回送给B,但在该距离矢量表中这一项的距离是无穷大以确保B不会使用C的路由,即C把(A,∞)这一距离矢量发送给B。而且为了加强毒性反转的效果,最好同时使用触发更新(Trigged Update)技术,即一旦某节点检测到网络故障,就立即发送距离矢量表,而不必等到下一个周期。而其他路由器一旦发现路由表有更新,就立即发送距离矢量表。
        采用了毒性反转方法后,再来看看A、B线路断开后的路由交换情况。在第1次交换距离矢量表后,B发现直达A的线路断了,于是B就知道A不可达(B是通过在规定的时间之内没有收到A发来的距离矢量表来判断或者是B到A的线路出故障了,或路由器A出故障了),而C此时报告给B它到A的距离为∞,由于B的两个邻居都到不了A,B就将它到A的距离设置为∞。第2次交换后,C也发现从它的两个邻居都到不了A,C也将A标为不可达。经过第3次、第4次交换后,D和E依次发现A是不可达的。使用水平分割后,坏消息以每交换一次距离矢量表向前推进一步的速度传播。
 
       安全性
        (1)可用性。可用性评价指标及测量,如下表所示。
        
        可用性评价指标及测量
        
        (2)完整性。完整性评价指标及测量,如下表所示。
        
        完整性评价指标及测量
        (3)保密性。保密性评价指标及测量,如下表所示。
        
        保密性评价指标及测量
        
   题号导航      2012年下半年 网络规划设计师 上午试卷 综合知识   本试卷我的完整做题情况  
1 /
2 /
3 /
4 /
5 /
6 /
7 /
8 /
9 /
10 /
11 /
12 /
13 /
14 /
15 /
 
16 /
17 /
18 /
19 /
20 /
21 /
22 /
23 /
24 /
25 /
26 /
27 /
28 /
29 /
30 /
 
31 /
32 /
33 /
34 /
35 /
36 /
37 /
38 /
39 /
40 /
41 /
42 /
43 /
44 /
45 /
 
46 /
47 /
48 /
49 /
50 /
51 /
52 /
53 /
54 /
55 /
56 /
57 /
58 /
59 /
60 /
 
61 /
62 /
63 /
64 /
65 /
66 /
67 /
68 /
69 /
70 /
71 /
72 /
73 /
74 /
75 /
 
第66题    在手机中做本题