在多层交换中实现网络的冗余以及详细讲解

本文涉及的产品
访问控制,不限时长
简介:
实验目的:
1. 在多层交换中实现VTP、STP的基本配置,以及掌握它们的工作原理;
 2. 在多层交换中实现多VLAN之间的HSRP配置,以及掌握它的工作原理;
 3. 在多层交换中实现ACL访问控制列表的基本配置;
4. 在多层交换中实现NAT网络地址转换的基本配置以及工作原理;
 实验拓扑:
 
 
 
实验连线:
 
Router1 E0/0 <----> VPCS V0/1
Router1 E0/1 <----> Switch 1 F 0/15
Router1 E0/2 <----> Switch 2 F 0/15
Switch 1 F 0/1 <----> Switch 2 F 0/2
Switch 1 F 0/2 <----> Switch 2 F 0/1
Switch 1 F 0/14 <----> Switch 3 F 0/14
Switch 1 F 0/13 <----> Switch 4 F 0/13
Switch 2 F 0/14 <----> Switch 4 F 0/14
Switch 2 F 0/13 <----> Switch 3 F 0/13
Switch 3 F 0/5 <----> VPCS V0/2
Switch 4 F 0/5 <----> VPCS V0/3
 
实验步骤:
 
一、配置路由器:
1.        在路由器1上配置路由器各个接口的IP地址:E0/0模拟的是外网的接口,e0/1e0/2模拟的是内网接口的IP地址:配置E0/0外网的接口是为了NAT地址转换,
r1(config)#interface e0/0
r1(config-if)#ip add 100.100.1.1 255.255.255.0
r1(config-if)#no sh
r1(config-if)#ex
r1(config)#interface e0/1
r1(config-if)#ip add  10.1.1 .2 255.255.255.0
r1(config-if)#no sh
r1(config-if)#ex
r1(config)#interface e0/2
r1(config-if)#ip add  10.1.2 .2 255.255.255.0
r1(config-if)#no sh
r1(config-if)#ex
2.        在路由器1上启动OSPF宣告网络的进程号,并为路由器1配置默认路由;配置默认路由的原因是因为我们在这里用路由器来模拟的公网所以要来配置默认路由:
r1(config)#router ospf 100
r1(config-router)#network  10.1.1 .0 0.0.0.255 area 0
r1(config-router)#network  10.1.2 .0 0.0.0.255 area 0
r1(config-router)#network 100.100.100.0  0.0.0 .255 area 0
r1(config)#ip route  0.0.0 .0 0.0.0.0 e0/0
 
二、配置交换机:
 
(1)、配置交换机的VTP协议:
VTP协议和工作原理:保持VLAN配置的一致性提供从一个交换机在整个管理域中的增加虚拟区域网的方法。在这里要注意的是:VTP域和VTP通告:
VTP的运行模式:服务器模式(SERVER)、客户机模式(CLLENT)、透明模式(TRANSPARENT);
VTP的三种消息通告:来自客户机的通告请求、汇总通告、子集通告:
sw -3L 1配置VTP并制定模式为SERVER以及在它的上面创建VLAN。配置VTP的具体优点如下:
SW -3L 1上换分VLAN的原因是因为SW -3L 1是服务器模式;通过VTP来让不同的交换机学习;
sw -3L 1(vlan)#vtp domain benet
sw -3L 1(vlan)#vtp server
sw -3L 1(vlan)#vlan 20
VLAN 20 added:
    Name: VLAN0020
sw -3L 1(vlan)#vlan 30
VLAN 30 added:
Name: VLAN0030
3.        sw -3L 2上配置VTP指定它的模式为SERVER;在一个网络中可以配置多个SERVER所以.我们在这里所定义的是两个服务器;
sw -3L 2(vlan)#vtp domain benet
sw -3L 2(vlan)#vtp server
4.        sw -2L 1上配置VTP指定它的模式为CLIENT
sw -2L 1(vlan)#vtp domain benet
sw -2L 1(vlan)#vtp client
5.        sw -2L 2上配置VTP指定它的模式为CLIENT;
sw -2L 2(vlan)#vtp domain benet
sw -2L 2(vlan)#vtp client
 
(2)、配置交换机的TRUNK链路:
 
1.在Sw -3L 1上配置TRUNK
sw -3L 1(config)#interface range f0/1 - 2
sw -3L 1(config-if-range)#sw mo tr
sw -3L 1(config-if-range)#no sh
sw -3L 1(config-if-range)#ex
sw -3L 1(config)#interface range f0/13 - 14
sw -3L 1(config-if-range)#sw mo tr
sw -3L 1(config-if-range)#no sh
2.sw -3L 2配置TRUNK
sw -3L 2(config)#interface range f0/1 - 2
sw -3L 2(config-if-range)#sw mo tr
sw -3L 2(config-if-range)#no sh
sw -3L 2(config-if-range)#exit
sw -3L 2(config)#interface range f0/13 - 14
sw -3L 2(config-if-range)#sw mo tr
sw -3L 2(config-if-range)#no sh
sw -3L 2(config-if-range)#ex
3.在sw -2L 1上配置TRUNK
sw -2L 1(config)#interface range f0/13 - 14
sw -2L 1(config-if-range)#sw mo tr
sw -2L 1(config-if-range)#no sh
sw -2L 1(config-if-range)#ex
4.在sw -2L 2上配置TRUNK
sw -2L 2(config)#interface range f0/13 - 14
sw -2L 2(config-if-range)#sw mo tr
sw -2L 2(config-if-range)#no sh
 
(3)、配置STP生成树协议;首先要知道配置生成树的原因就是要实现网络的冗余。
STP的概述:叫做生成树协议,就是把一个环形的结构变成一个树形的结构。他是通过一种算法将物理上存在的环形网络,通过一种算法,在逻辑上断开一些端口,来生成一个逻辑上的树形结构;
STP的原理:虽然STP生成树的算法很复杂,但是它步骤可以归纳为一下三种:选择根网桥、选择根端口、选择指定端口;
选择跟网桥:首先是选择根网桥的网桥ID,如果网桥的IP相同则选择优先级,优先级小的它则是根网桥,在优先级相同的情况下则选择MAC地址小的为根网桥。
选择根端口:先是选择网桥的根路径成本,直连是网桥ID最小,端口ID最小!
选择指定端口:根路径成本较低所在的交换机的网桥的ID的值较小,端口ID的值较小。
BPDU(协议数据单元):交换机之间通过BPDU来交换网桥的ID、根路径成本等信息。它有两种类型:一种是配置BPDU、一种是拓扑变更通告;
生成树端口有五种状态:禁用、阻塞、侦听、学习、转发。
配置以太网通道:主要的原因是希望两条链路能够实现负载均衡,来提高链路带宽,以及相互备份。但是参与以太网捆绑技术有一下几个要求:虽然参于以太网隧道可以能提高链路带宽并运行一种机制,将多个以太网端口捆绑成一条逻辑链路。它最多可以捆绑8条物理链路,如果参于捆绑的端口必须属于同一个VLAN。如果一边是中继模式,那么两边必须要相同;
1.sw -3L 1上配置vlan 20的根网桥;sw -3L 2上配置30的根网桥:
sw -3L 1(config)#spanning-tree vlan 20 priority 4096
sw -3L 1(config)#spanning-tree vlan 30 priority 8192
sw -3L 2(config)#spanning-tree vlan 30 priority 4096
sw -3L 2(config)#spanning-tree vlan 20 priority 8192
2.在三层交换上配置以太网隧道;
sw -3L 1(config)#interface range f0/1 - 2
sw -3L 1(config-if-range)#channel-group 1 mode .
sw -3L 2(config)#interface range f0/1 - 2
sw -3L 2(config-if-range)#channel-group 1 mode .
(4)、在三层交换上配置接口以及各VlanIP地址并用OSPF宣告;
首先我们要知道什么是三层交换技术?
三层交换机技术简单的说就是二层交换技术+三层转发技术;而且是为了解决路由器和交换机的瓶颈问题;对于三层交换来说它的性能比较好;三层交换技术在第三层实现了数据包的高速转发,从而解决了传统路由器的低速、复杂所造成的网络瓶颈的问题;三层交换采用传统的MLS技术和基于CEFMLS技术进行。
1.配置三层交换接口的IP地址:
sw -3L 1(config)#interface f0/15
sw -3L 1(config-if)#no switchport
sw -3L 1(config-if)#ip add  10.1.1 .1 255.255.255.0
sw -3L 1(config-if)#no sh
sw -3L 1(config-if)#ex
sw -3L 2(config)#interface f0/15
sw -3L 2(config-if)#no switchport
sw -3L 2(config-if)#ip add  10.1.2 .1 255.255.255.0
sw -3L 2(config-if)#no sh
sw -3L 2(config-if)#ex
2.配置三层交换上各个VLANIP地址;配置VLANIP地址相当于配置单臂路由的子接口的IP地址;
sw -3L 1(config)#interface vlan 20
sw -3L 1(config-if)#ip add 192.168.2.1 255.255.255.0
sw -3L 1(config-if)#no sh
sw -3L 1(config-if)#ex
sw -3L 1(config)#interface vlan 30
sw -3L 1(config-if)#ip add 192.168.3.1 255.255.255.0
sw -3L 1(config-if)#no sh
sw -3L 1(config-if)#ex
sw -3L 2(config)#interface vlan 20
sw -3L 2(config-if)#ip add 192.168.2.2 255.255.255.0
sw -3L 2(config-if)#no sh
sw -3L 2(config-if)#ex
sw -3L 2(config)#interface vlan 30
sw -3L 2(config-if)#ip add 192.168.3.2 255.255.255.0
sw -3L 2(config-if)#no sh
sw -3L 2(config-if)#ex
3.在三层交换上宣告OSPF进程;(我们在这里把三层交换看成了路由器,所以在它的上面配置了OSPF协议)
sw -3L 1(config)#router ospf 100
sw -3L 1(config-router)#network  10.1.1 .0 0.0.0.255 area 0
sw -3L 1(config-router)#network 192.168.1.0  0.0.0 .255 area 0
sw -3L 1(config-router)#network 192.168.2.0  0.0.0 .255 area 0
sw -3L 2(config)#router ospf 100
sw -3L 2(config-router)#network 192.168.2.0  0.0.0 .255 area 0
sw -3L 2(config-router)#network 192.168.3.0  0.0.0 .255 area 0
sw -3L 2(config-router)#network  10.1.2 .0 0.0.0.255
sw -3L 2(config-router)#network  10.1.2 .0 0.0.0.255 area 0
(5)、在二层交换上划分指定的端口到不同的VLAN
sw -2L 1(config)#interface f0/15
sw -2L 1(config-if)#sw mo acc
sw -2L 1(config-if)#sw acc vlan 20
sw -2L 1(config-if)#no sh
sw -2L 2(config)#interface f0/15
sw -2L 2(config-if)#sw mo acc
sw -2L 2(config-if)#sw acc vlan 30
sw -2L 2(config-if)#no sh
三、配置不同VLANHSRP
HSRP的概述:热备份路由协议是CISCO平台上所特有的一种技术,它确保了当前网络出现故障时或者接入链路出现故障的时候,能够快速的恢复,以此来实现网络的冗余性。从而来满足网络的可靠性!
HSRP的工作原理:HSRP可以支持LAN网段上的一组路由器一起来工作,并作为一个虚拟路由器或者默认网关呈现给该网段上的所有主机;这样当其中的一台路由器出现故障的时候就会进行快速的替换。尤其在进行关键应用和设计容错性的网络环境中。热备份路由协议特别有用,通过共同提供一个IP地址和MAC地址,两个或者多个路由器可以作为一个虚拟路由器,当某个路由器按照原计划停止工作或者出现意想不到的故障的时候,其他的路由器能够快速无缝地接替它进行路由选择。这样LAN内的主机能持续的向同一个IPMAC地址发送信息;而这个IPMAC地址则是虚拟路由器的IP地址和MAC地址:路由器上的故障切换对主机和其上的会话是透明的。
HSRP的状态:初始状态、学习状态、监听状态、发言状态、备份状态、活跃状态。
HSRP的端口追踪:如果在HSRP中的活跃路由器连往外部的链路失效时,尽管对外部的端口不可以再用,该路由器仍然从其他的路由器发送Hello消息,指明该路由仍然是活跃的。因此将发送的数据包不能正确的到达外部网络。我们利用端口跟踪,活跃路由器的优先级可以基于端口的可用性而自动的调整。当活跃路由器上的一个被追踪的端口不可用时,活跃路由器的HSRP将被降低。
1.配置sw -3L 1VLAN20VLAN30虚拟的IP地址和端口的优先级;
sw -3L 1(config)#interface vlan 20
sw -3L 1(config-if)#standby 100 ip 192.168.2.254
sw -3L 1(config-if)#standby 100 priority 120
sw -3L 1(config-if)#no sh
sw -3L 1(config)#interface vlan 30
sw -3L 1(config-if)#standby 200 ip 192.168.3.254
sw -3L 1(config-if)#standby 200 priority 110
sw -3L 1(config-if)#no sh
2.配置sw -3L 2VLAN20VLAN30虚拟的IP地址和端口的优先级;
sw -3L 2(config)#interface vlan 20
sw -3L 2(config-if)#standby 100 ip 192.168.2.254
sw -3L 2(config-if)#standby 100 priority 110
sw -3L 2(config-if)#no sh
sw -3L 2(config-if)#ex
sw -3L 2(config)#interface vlan 30
sw -3L 2(config-if)#standby 200 ip 192.168.3.254
sw -3L 2(config-if)#standby 200 priority 120
sw -3L 2(config-if)#no sh
sw -3L 2(config-if)#ex
3.配置端口追踪:
sw -3L 2(config)#interface vlan 30
sw -3L 2(config-if)#standby 200 preempt
sw -3L 2(config-if)#
4.查看sw -3L 1HSRP的基本信息:
sw -3L 1#show standby brief
                     P indicates configured to preempt.
                     |
Interface   Grp Prio P State    Active          Standby         Virtual IP
Vl20        100 120    Active   local           192.168.2.2     192.168.2.254
Vl30        200 110    Standby  192.168.3.2     local           192.168.3.254
四、定义ACL访问控制列表;
访问控制列表(ACL)的概述:访问控制列表(ACL) 是应用在路由器接口上的指令列表,具有同一个访问控制列表表号或者Access-list语句组成了一个逻辑上的指令列表,这些路由器告诉路由表那些可以允许通过那些可以允许拒绝。它工作的基本原理是:ACL使用包过滤技术,在路由器上读取OSI7层模型的第三层以及第四层包头中的信息,从而达到访问控制列表的目的。访问控制列表分为:标准访问控制列表和扩展访问控制列表;
访问控制列表(ACL)的工作原理:首先我们要知道ACL的作用:例如我们可以用访问控制列表可以提高网络访问的基本安全手段;访问控制列表可用于QOS对数据流量进行控制;提供对通信流量的控制手段。在这里我们以标准的访问控制列表来举例说明:
r1(config)access-list 1 permit  10.1.1 .0 0.0.0.255
r1(config)access-list 1 permit  10.1.2 .0 0.0.0.255
r1(config)access-list 1 permit 192.168.2.0  0.0.0 .255
r1(config)access-list 1 permit 192.168.3.0  0.0.0 .255
r1(config)access-list 1 deny any
关于访问控制列表的入与出可以把他应用在某一个接口上,可以用in或者out来定义访问控制列表的入与出;对于入标准基于标准的访问控制列表他的过程是这样的:
当接受到一个数据包时,路由器检查数据包的源地址是否与访问控制列表中的条目相符;如果访问控制列表允许该地址那么,路由器将停止检查访问控制列表,继续处理该数据包。如果访问控制列表拒绝了这个地址,那么路由器将丢弃该数据包,并且返回到上一层消息协议;但是对出接口的访问控制列表;在接受并将数据包转发到相应的受限制的接口后,路由器检查数据包的源地址是否与访问控制列表中的条目相符。如果允许那么将传输该数据包如果拒绝将丢弃数据包,那么他会返回到上一层的消息协议:
r1(config)#interface e0/1
r1(config-if)#ip access-group  1 in
r1(config-if)#ex
r1(config)#interface e0/2
r1(config-if)#ip access-group  1 in
r1(config-if)#ex
r1(config)#interface e0/0
r1(config-if)#ip access-group 1 out
r1(config-if)#ex
 
五、定义NAT网络地址转换:
r1(config)#ip nat inside source list 1 inter e0/0 overload
六、配置客户端的IP地址;
VPCS 1 >ip 100.100.1.125 100.100.1.1 24
PC1 : 100.100.1.125 255.255.255.0 gateway 100.100.1.1
VPCS 2 >ip 192.168.2.125 192.168.2.254 24
PC2 : 192.168.2.125 255.255.255.0 gateway 192.168.2.254
VPCS 3 >ip 192.168.3.125 192.168.3.254 24
PC3 : 192.168.3.125 255.255.255.0 gateway 192.168.3.254
七、测试网络的互通性;
VPCS 2 >ping 192.168.3.125
192.168.3.125 icmp_seq=1 time=141.000 ms
192.168.3.125 icmp_seq=2 time=109.000 ms
192.168.3.125 icmp_seq=3 time=63.000 ms
192.168.3.125 icmp_seq=4 time=47.000 ms
192.168.3.125 icmp_seq=5 time=63.000 ms
VPCS 3 >ping 100.100.1.125
100.100.1.125 icmp_seq=1 time=94.000 ms
100.100.1.125 icmp_seq=2 time=140.000 ms
100.100.1.125 icmp_seq=3 time=94.000 ms
100.100.1.125 icmp_seq=4 time=78.000 ms
100.100.1.125 icmp_seq=5 time=109.000 ms
VPCS 2 >ping 100.100.1.125
100.100.1.125 icmp_seq=1 time=94.000 ms
100.100.1.125 icmp_seq=2 time=125.000 ms
100.100.1.125 icmp_seq=3 time=125.000 ms
100.100.1.125 icmp_seq=4 time=78.000 ms
100.100.1.125 icmp_seq=5 time=78.000 ms


本文转自devilangel 51CTO博客,原文链接:http://blog.51cto.com/devliangel/137046,如需转载请自行联系原作者

 
相关实践学习
消息队列+Serverless+Tablestore:实现高弹性的电商订单系统
基于消息队列以及函数计算,快速部署一个高弹性的商品订单系统,能够应对抢购场景下的高并发情况。
云安全基础课 - 访问控制概述
课程大纲 课程目标和内容介绍视频时长 访问控制概述视频时长 身份标识和认证技术视频时长 授权机制视频时长 访问控制的常见攻击视频时长
相关文章
|
2月前
|
安全 物联网 物联网安全
量子通信网络:安全信息交换的新平台
【10月更文挑战第6天】量子通信网络作为一种全新的安全信息交换平台,正逐步展现出其独特的优势和巨大的潜力。通过深入研究和不断探索,我们有理由相信,量子通信网络将成为未来信息安全领域的重要支柱,为构建更加安全、高效、可靠的信息社会贡献力量。让我们共同期待量子通信网络在未来的广泛应用和美好前景!
|
5月前
|
运维 网络协议 网络安全
2023网络建设与运维正式赛卷-交换配置
【7月更文挑战第3天】某集团构建了两地三中心网络架构,包括两个数据中心和异地灾备中心,使用OSPF、RIP、ISIS、BGP协议互联。核心设备包括SW1、SW2(数据中心)、SW3(灾备及办事处),以及FW1(总司防火墙)、FW2(办事处防火墙)等。网络拓扑涉及多个VLAN和IP地址段,SW3配置了VRF隔离办事处和Internet流量。SW1配置SNMPv3用于监控,并设置流量镜像。链路故障检测和LLDP启用以确保网络健康。
|
6月前
|
运维 网络安全 网络虚拟化
2024网络建设与运维赛题-交换配置教程
SW1, SW2, SW3作为核心交换机,配置了多个VLAN以隔离不同部门的网络,如产品、营销、财务和行政。配置中还包括启用VLAN访问控制,允许特定VLAN通过二层链路,并设置了链路聚合(LACP)以增强SW1和SW2之间的连接可靠性。此外,所有交换机都配置了IP VRF来支持分公司(Branch,RD 1:1)和Internet(RD 2:2)的虚拟专用网络。
2024网络建设与运维赛题-交换配置教程
|
5月前
|
运维 网络协议 网络安全
2023网络建设与运维正式赛卷-交换配置-上
【7月更文挑战第2天】该集团进行数字化转型,构建了两地三中心网络架构,包括两个数据中心和一个异地灾备中心。网络使用OSPF、RIP、ISIS、BGP协议互联,并设有多台交换机、路由器、防火墙和无线控制器。例如,SW1和SW2为核心交换机,SW3为灾备DC的核心交换机,FW1为总公司防火墙,FW2为办事处防火墙,RT1和RT2为路由器,AC1为有线无线控制器。配置中涉及VLAN隔离、端口访问控制、LACP聚合、负载均衡和IPSec VPN,以确保网络稳定性、安全性和可扩展性。已完成的配置需通过客户端测试验证功能正常。
|
5月前
|
人工智能 缓存 网络协议
网络层之三层交换、icmp协议、arp协议
网络层之三层交换、icmp协议、arp协议
|
6月前
|
存储 网络协议 网络安全
逆向学习网络篇:数据传输和交换过程
逆向学习网络篇:数据传输和交换过程
52 0
|
6月前
|
存储 缓存 网络架构
计算机网络——三种交换方式(电路交换、分组交换、报文交换以及优缺点)
计算机网络——三种交换方式(电路交换、分组交换、报文交换以及优缺点)
407 0
|
6天前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字化时代,网络安全和信息安全已成为我们生活中不可或缺的一部分。本文将介绍网络安全漏洞、加密技术和安全意识等方面的知识,并提供一些实用的技巧和建议,帮助读者更好地保护自己的网络安全和信息安全。
|
6天前
|
安全 算法 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在当今数字化时代,网络安全和信息安全已经成为了全球关注的焦点。随着技术的发展,网络攻击手段日益狡猾,而防范措施也必须不断更新以应对新的挑战。本文将深入探讨网络安全的常见漏洞,介绍加密技术的基本概念和应用,并强调培养良好安全意识的重要性。通过这些知识的分享,旨在提升公众对网络安全的认识,共同构建更加安全的网络环境。
|
5天前
|
存储 安全 网络安全
云计算与网络安全:探索云服务、网络安全和信息安全的交汇点
在数字化时代,云计算已成为企业和个人存储、处理数据的关键技术。然而,随着云服务的普及,网络安全问题也日益凸显。本文将深入探讨云计算与网络安全的关系,分析云服务中的安全挑战,并提出相应的解决方案。同时,我们还将介绍一些实用的代码示例,帮助读者更好地理解和应对网络安全问题。