Cisco及华为网络技术论坛

用VLAN解决宿舍网络安全问题


来源:中国IT实验室 作者:佚名 出处:Vlan9.com 2008-04-03 进入论坛
下一页 1 2 3 4 

大学宿舍网络的管理可以评定为“最难管理的网络”之一。有些用户安装ARP防火墙,开启主动防御,且设置了较大的值,这样网络被大量的无用ARP数据包占据。另外一个现象,很多用户没有安装杀毒软件或者没有及时升级,计算机被病毒感染后,向网络发送大量的病毒包。

在交换机性能不变的情况下,数据包转发量恒定,ARP包和病毒包多了,有效数据包就少了,所以网络的传输速度就明显慢了下来,且过多的无用数据包还会导致交换机性能的下降。

启示:传统VLAN无法应对大学宿舍

传统的解决方法是给每个客户分配一个VLAN和相关的IP子网,通过使用VLAN,每个客户被从第2层隔离开,可以防止任何恶意的行为和Ethernet的信息探听。然而,这种分配每个客户单一VLAN和IP子网的模型造成了巨大的可扩展方面的局限。这些局限主要有下述几方面:

*VLAN的限制:交换机固有的VLAN数目的限制;

*复杂的STP:对于每个VLAN,每个相关的SpanningTree的拓扑都需要管理;

*IP地址的紧缺:IP子网的划分势必造成一些IP地址的浪费;

*路由的限制:每个子网都需要相应的默认网关的配置,如果使用HSRP,每个子网都需相应的缺省网关的配置

很多厂商的交换机中引入了一种新的VLAN机制,主要作用是将客户端只能与自己的缺省网关通信。这一新的VLAN特性就是专用VLAN(PrivateVLAN,PVLAN)。这种特性是不但适合大学校园,也很适用于IDC。

IDC环境是一个典型的多客户的服务器群结构,每个托管客户从一个公共的数据中心中的一系列服务器上提供Web服务,属于不同客户的服务器之间的安全就显得至关重要。一个专用VLAN不需要多个VLAN和IP子网就提供了这样的安全连接。在这一模型中,所有的服务器都接入专用VLAN,从而实现了所有服务器与缺省网关的连接,而与专用VLAN内的其他服务器没有任何访问。

更多请看Cisco与华为技术网(Vlan9.com)路由安全配置网络管理实用手册网络故障手册专题,或进入论坛讨论。

下一页 1 2 3 4 
vlan9_logo
相关专题

论坛精华
阅读排行榜
最新技术文档
热门关键字导读