生成树与Super VLAN实战配置
交换机高级特性与路由器单臂路由
1. 生成树协议 (STP)
生成树协议用于消除网络中的二层环路,防止广播风暴。其核心是选举根桥、阻塞冗余链路,并在主链路故障时激活备份链路。
! 锐捷交换机配置示例:启用RSTP(快速生成树)
Switch(config)# spanning-tree mode rstp
Switch(config)# spanning-tree
2. Super VLAN (VLAN聚合)
Super VLAN 通过一个三层 VLAN 接口(SVI)为多个二层隔离的 Sub VLAN 提供三层网关,实现 IP 地址的节省和广播域的隔离。不同 Sub VLAN 间的通信需要依赖 Super VLAN 的 ARP 代理功能。
实验配置:
! 1. 创建 Super VLAN 10 和 Sub VLAN20, 30
Switch(config)# vlan 10
Switch(config-vlan)# supervlan
Switch(config-vlan)# exit
Switch(config)# vlan 20
Switch(config-vlan)# private-vlan primary
Switch(config)# vlan 30
Switch(config-vlan)# private-vlan primary
! 2. 将 Sub VLAN 关联到 Super VLAN
Switch(config)# vlan 10
Switch(config-vlan)# supervlan association 20, 30
! 3. 为 Super VLAN 配置三层接口 IP 地址
Switch(config)# interface vlan 10
Switch(config-if)# ip address 192.168.1.1 255.255.255.0Switch(config-if)# exit
! 4. 在 Super VLAN 接口上启用 ARP 代理,允许 Sub VLAN 间通信
Switch(config)# interface vlan 10
Switch(config-if)# arp-proxy inter-sub-vlan-proxy enable
! 5. 将交换机端口划入相应的 Sub VLAN
Switch(config)# interface gigabitEthernet 0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 20
Switch(config-if)# exit
Switch(config)# interface gigabitEthernet 0/2
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 30
- 效果:PC1 (VLAN 20, IP 192.168.1.2) 和 PC2 (VLAN 30, IP 192.168.1.3) 的网关均为 192.168.1.1。它们之间无法直接进行二层通信,但可以通过 Super VLAN 10 的 SVI 接口进行三层路由通信。
3. 端口安全 (Port Security)
端口安全通过限制接口学习到的 MAC 地址数量或绑定特定 MAC 地址,防止非法设备接入。
! 配置端口安全,最大学习2个MAC地址,违规则关闭端口
Switch(config)# interface gigabitEthernet 0/3
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security violation shutdown
Switch(config-if)# switchport port-security mac-address sticky ! 动态学习并粘滞MAC
4. 路由器单臂路由 (Router-on-a-Stick)
单臂路由通过在路由器的一个物理接口上创建多个子接口(Sub-interface),并封装不同 VLAN 的 802.1Q 标签,来实现不同 VLAN 间的路由。
实验拓扑与配置:
- 拓扑:交换机与路由器通过一条 Trunk 链路相连。交换机上有 VLAN 10 和 VLAN 20。
- 交换机配置:
Switch(config)# interface gigabitEthernet 0/24 Switch(config-if)# switchport mode trunk ``` - 路由器配置:
Router(config-subif)# encapsulation dot1Q 10 Router(config-subif)# ip address 192.168.10.1 255.255.255.0 Router(config-subif)# exit Router(config)# interface gigabitEthernet 0/0.20 Router(config-subif)# encapsulation dot1Q 20 Router(config-subif)# ip address 192.168.20.1 255.255.255.0 - 效果:VLAN 10 (192.168.10.0/24) 和 VLAN 20 (192.168.20.0/24) 的主机可以通过路由器进行跨网段通信。
路由协议与网络增强技术
1. 静态路由与动态路由对比
| 特性 | 静态路由 | 动态路由 (如 OSPF, EIGRP) |
|---|---|---|
| 配置方式 | 手动逐条配置 | 路由器间自动学习、更新 |
| 管理开销 | 简单网络低,复杂网络高 | 初始配置后自动维护 |
| 适应性 | 网络拓扑变化需手动调整 | 自动适应拓扑变化 |
| 资源占用 | 几乎不占用CPU/带宽 | 消耗计算资源和带宽交换信息 |
| 安全性 | 较高,无路由泄露风险 | 需配置认证防止路由欺骗 |
| 适用场景 | 小型网络、默认路由、末节网络 | 中大型复杂网络 |
静态路由配置示例:
Router(config)# ip route 10.1.2.0 255.255.255.0 192.168.1.1
动态路由 (OSPF) 配置示例:
Router(config)# router ospf 1
Router(config-router)# network 192.168.1.0 0.0.0.255 area 0
2. BGP, RIP, ISIS 简述
- BGP:路径矢量协议,用于大型自治系统(AS)间路由,是互联网的骨干协议。策略控制能力强。
- RIP:距离矢量协议,基于跳数,最大15跳,适用于小型网络,配置简单但收敛慢。
- ISIS:链路状态协议,常用于大型运营商和数据中心网络,稳定高效。
3. 链路聚合 (Link Aggregation)
将多个物理链路捆绑成一个逻辑链路,增加带宽、提供冗余。
! 交换机侧配置链路聚合组 (LAG)
Switch(config)# interface range gigabitEthernet 0/1-2
Switch(config-if-range)# port-group 1 mode active ! LACP模式
! 路由器/三层交换机侧配置Router(config)# interface port-channel 1
Router(config-if)# ip address 10.0.0.1 255.255.255.252
4. 虚拟路由冗余协议 (VRRP) / 热备份路由器协议 (HSRP)
提供网关冗余,确保默认网关的单点故障不会导致网络中断。
! HSRP配置示例,虚拟网关IP为 192.168.1.254
Router1(config)# interface vlan 10
Router1(config-if)# ip address 192.168.1.1 255.255.255.0
Router1(config-if)# standby 10 ip 192.168.1.254
Router1(config-if)# standby 10 priority 110 ! 设为主动路由器
Router1(config-if)# standby 10 preempt ! 启用抢占
访问控制与无线网络
1. 访问控制列表 (ACL)
ACL 用于过滤和控制网络流量。标准 ACL 基于源 IP 地址,扩展 ACL 可基于源/目的 IP、协议、端口号等。
实验:使用扩展 ACL 禁止 VLAN 10 访问 VLAN 20 的 Web 服务 (TCP 80)
Router(config)# ip access-list extended BLOCK_WEB
Router(config-ext-nacl)# deny tcp 192.168.10.0 0.0.0.255 192.168.20.0 0.0.0.255 eq80
Router(config-ext-nacl)# permit ip any any
Router(config-ext-nacl)# exit
! 将 ACL 应用在靠近目的方向的接口入方向
Router(config)# interface gigabitEthernet 0/0.20
Router(config-subif)# ip access-group BLOCK_WEB in
2. 无线网络 (WLAN)
- 多网络 (SSID) 与 VLAN 映射:一个无线接入点 (AP) 可以广播多个 SSID,每个 SSID 可以绑定到不同的 VLAN,实现无线用户的业务隔离。
!在无线控制器上配置 WLC(config)# wlan 1 name Corp-Net WLC(config-wlan)# vlan 10 WLC(config)# wlan 2 name Guest-Net WLC(config-wlan)# vlan 20 ``` - 隐藏网络:通过不广播 SSID 来提升隐蔽性,用户需手动输入 SSID 名称才能连接。
cisco WLC(config)# wlan 1 WLC(config-wlan)# no broadcast-ssid
参考来源
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)