交换机高级特性与路由器单臂路由

1. 生成树协议 (STP)

生成树协议用于消除网络中的二层环路,防止广播风暴。其核心是选举根桥、阻塞冗余链路,并在主链路故障时激活备份链路。

! 锐捷交换机配置示例:启用RSTP(快速生成树)
Switch(config)# spanning-tree mode rstp
Switch(config)# spanning-tree

2. Super VLAN (VLAN聚合)

Super VLAN 通过一个三层 VLAN 接口(SVI)为多个二层隔离的 Sub VLAN 提供三层网关,实现 IP 地址的节省和广播域的隔离。不同 Sub VLAN 间的通信需要依赖 Super VLAN 的 ARP 代理功能。

实验配置:

! 1. 创建 Super VLAN 10 和 Sub VLAN20, 30
Switch(config)# vlan 10
Switch(config-vlan)# supervlan
Switch(config-vlan)# exit
Switch(config)# vlan 20
Switch(config-vlan)# private-vlan primary
Switch(config)# vlan 30
Switch(config-vlan)# private-vlan primary
! 2. 将 Sub VLAN 关联到 Super VLAN
Switch(config)# vlan 10
Switch(config-vlan)# supervlan association 20, 30
! 3. 为 Super VLAN 配置三层接口 IP 地址
Switch(config)# interface vlan 10
Switch(config-if)# ip address 192.168.1.1 255.255.255.0Switch(config-if)# exit
! 4. 在 Super VLAN 接口上启用 ARP 代理,允许 Sub VLAN 间通信
Switch(config)# interface vlan 10
Switch(config-if)# arp-proxy inter-sub-vlan-proxy enable
! 5. 将交换机端口划入相应的 Sub VLAN
Switch(config)# interface gigabitEthernet 0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 20
Switch(config-if)# exit
Switch(config)# interface gigabitEthernet 0/2
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 30
  • 效果:PC1 (VLAN 20, IP 192.168.1.2) 和 PC2 (VLAN 30, IP 192.168.1.3) 的网关均为 192.168.1.1。它们之间无法直接进行二层通信,但可以通过 Super VLAN 10 的 SVI 接口进行三层路由通信。

3. 端口安全 (Port Security)

端口安全通过限制接口学习到的 MAC 地址数量或绑定特定 MAC 地址,防止非法设备接入。

! 配置端口安全,最大学习2个MAC地址,违规则关闭端口
Switch(config)# interface gigabitEthernet 0/3
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security violation shutdown
Switch(config-if)# switchport port-security mac-address sticky ! 动态学习并粘滞MAC

4. 路由器单臂路由 (Router-on-a-Stick)

单臂路由通过在路由器的一个物理接口上创建多个子接口(Sub-interface),并封装不同 VLAN 的 802.1Q 标签,来实现不同 VLAN 间的路由。

实验拓扑与配置:

  • 拓扑:交换机与路由器通过一条 Trunk 链路相连。交换机上有 VLAN 10 和 VLAN 20。
  • 交换机配置
    Switch(config)# interface gigabitEthernet 0/24 Switch(config-if)# switchport mode trunk ```
    
  • 路由器配置
    Router(config-subif)# encapsulation dot1Q 10    Router(config-subif)# ip address 192.168.10.1 255.255.255.0    Router(config-subif)# exit
    Router(config)# interface gigabitEthernet 0/0.20
    Router(config-subif)# encapsulation dot1Q 20 Router(config-subif)# ip address 192.168.20.1 255.255.255.0
    
  • 效果:VLAN 10 (192.168.10.0/24) 和 VLAN 20 (192.168.20.0/24) 的主机可以通过路由器进行跨网段通信。

路由协议与网络增强技术

1. 静态路由与动态路由对比

特性 静态路由 动态路由 (如 OSPF, EIGRP)
配置方式 手动逐条配置 路由器间自动学习、更新
管理开销 简单网络低,复杂网络高 初始配置后自动维护
适应性 网络拓扑变化需手动调整 自动适应拓扑变化
资源占用 几乎不占用CPU/带宽 消耗计算资源和带宽交换信息
安全性 较高,无路由泄露风险 需配置认证防止路由欺骗
适用场景 小型网络、默认路由、末节网络 中大型复杂网络

静态路由配置示例:

Router(config)# ip route 10.1.2.0 255.255.255.0 192.168.1.1

动态路由 (OSPF) 配置示例:

Router(config)# router ospf 1
Router(config-router)# network 192.168.1.0 0.0.0.255 area 0

2. BGP, RIP, ISIS 简述

  • BGP:路径矢量协议,用于大型自治系统(AS)间路由,是互联网的骨干协议。策略控制能力强。
  • RIP:距离矢量协议,基于跳数,最大15跳,适用于小型网络,配置简单但收敛慢。
  • ISIS:链路状态协议,常用于大型运营商和数据中心网络,稳定高效。

3. 链路聚合 (Link Aggregation)

将多个物理链路捆绑成一个逻辑链路,增加带宽、提供冗余。

! 交换机侧配置链路聚合组 (LAG)
Switch(config)# interface range gigabitEthernet 0/1-2
Switch(config-if-range)# port-group 1 mode active ! LACP模式
! 路由器/三层交换机侧配置Router(config)# interface port-channel 1
Router(config-if)# ip address 10.0.0.1 255.255.255.252

4. 虚拟路由冗余协议 (VRRP) / 热备份路由器协议 (HSRP)

提供网关冗余,确保默认网关的单点故障不会导致网络中断。

! HSRP配置示例,虚拟网关IP为 192.168.1.254
Router1(config)# interface vlan 10
Router1(config-if)# ip address 192.168.1.1 255.255.255.0
Router1(config-if)# standby 10 ip 192.168.1.254
Router1(config-if)# standby 10 priority 110 ! 设为主动路由器
Router1(config-if)# standby 10 preempt ! 启用抢占

访问控制与无线网络

1. 访问控制列表 (ACL)

ACL 用于过滤和控制网络流量。标准 ACL 基于源 IP 地址,扩展 ACL 可基于源/目的 IP、协议、端口号等。

实验:使用扩展 ACL 禁止 VLAN 10 访问 VLAN 20 的 Web 服务 (TCP 80)

Router(config)# ip access-list extended BLOCK_WEB
Router(config-ext-nacl)# deny tcp 192.168.10.0 0.0.0.255 192.168.20.0 0.0.0.255 eq80
Router(config-ext-nacl)# permit ip any any
Router(config-ext-nacl)# exit
! 将 ACL 应用在靠近目的方向的接口入方向
Router(config)# interface gigabitEthernet 0/0.20
Router(config-subif)# ip access-group BLOCK_WEB in

2. 无线网络 (WLAN)

  • 多网络 (SSID) 与 VLAN 映射:一个无线接入点 (AP) 可以广播多个 SSID,每个 SSID 可以绑定到不同的 VLAN,实现无线用户的业务隔离。
    !在无线控制器上配置
    WLC(config)# wlan 1 name Corp-Net
    WLC(config-wlan)# vlan 10
    WLC(config)# wlan 2 name Guest-Net WLC(config-wlan)# vlan 20 ```
    
  • 隐藏网络:通过不广播 SSID 来提升隐蔽性,用户需手动输入 SSID 名称才能连接。
    cisco WLC(config)# wlan 1 WLC(config-wlan)# no broadcast-ssid

参考来源

 

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐