fbpx

VLAN Interconnection: Pagruruta sa pagitan ng mga virtual network

Facebook
kaba
LinkedIn
WhatsApp
Telegrama

Ang VLAN interconnection ay tumutukoy sa proseso ng pagtatatag ng komunikasyon sa pagitan ng iba't ibang virtual network (VLAN) sa isang network infrastructure. Ang mga VLAN ay mga lohikal na segment ng isang pisikal na network na nagpapahintulot sa mga administrator na hatiin ang network sa mas maliliit na lohikal na grupo upang mapabuti ang seguridad, pamamahala, at pagganap ng network.

Sa dulo ng artikulo ay makikita mo ang isang maliit pagsusulit papayagan ka nito suriin ang kaalamang natamo sa pagbasang ito

Kapag ang mga hiwalay na VLAN ay nilikha, bilang default, hindi sila maaaring makipag-usap nang direkta sa isa't isa. Gayunpaman, sa maraming sitwasyon, kinakailangan na payagan ang komunikasyon sa pagitan ng iba't ibang VLAN na magbahagi ng mga mapagkukunan o payagan ang mga user na ma-access ang mga partikular na serbisyo sa ibang mga virtual network. Ito ay kung saan ang pagruruta sa pagitan ng mga VLAN.

Ang Inter-VLAN routing ay nagpapahintulot sa trapiko na lumipat sa pagitan ng iba't ibang VLAN sa pamamagitan ng paggamit ng a aparato sa pagruruta o isang layer 3 switch na may kakayahan sa pagruruta. Ang mga device na ito ay nagsisilbing tulay sa pagitan ng mga VLAN at pinapayagan silang makipag-usap sa isa't isa.

Mga paraan upang ipatupad ang pagruruta

Ang mga pangunahing paraan upang ipatupad ang pagruruta sa pagitan ng mga VLAN ay:

1. Pagruruta gamit ang isang panlabas na router

Sa pagsasaayos na ito, ang bawat VLAN ay konektado sa sarili nitong interface sa router. Kapag ang isang data packet ay kailangang ipadala mula sa isang VLAN patungo sa isa pa, ito ay ipapadala sa router, na pagkatapos ay ipapasa ito sa patutunguhang VLAN. Ang pamamaraan na ito ay simple at epektibo, ngunit maaaring hindi epektibo kung mayroong maraming mga VLAN, dahil nangangailangan ito ng isang hiwalay na interface para sa bawat isa.

2. Pagruruta sa Layer 3 Switching

Sa pagsasaayos na ito, ang pagruruta ay isinasagawa sa loob ng switch, na maaaring maunawaan at manipulahin ang mga packet sa antas ng network. Ang ganitong uri ng switch ay may maraming virtual na Layer 3 na interface, isa para sa bawat VLAN, na nagbibigay-daan sa iyong mag-ruta sa pagitan ng mga ito. Ang diskarteng ito ay mas mahusay kaysa sa pagruruta gamit ang isang panlabas na router, ngunit nangangailangan ng mas sopistikado at mamahaling hardware.

3. Pagruruta gamit ang trunk (Router-on-a-stick)

Sa pagsasaayos na ito, ang isang pisikal na interface sa isang router ay ginagamit upang pangasiwaan ang trapiko mula sa maraming VLAN. Naiiba ang mga VLAN gamit ang mga tag ng VLAN (802.1Q) sa mga packet ng data. Ang diskarteng ito ay mas mahusay kaysa sa pagruruta gamit ang isang panlabas na router sa mga tuntunin ng paggamit ng interface, ngunit maaaring limitado ng dami ng bandwidth na magagamit sa trunk interface.

Mahahalagang hakbang

Kapag nag-configure ng pagruruta sa pagitan ng mga VLAN, ilang hakbang ang dapat gawin:

1. configuration ng VLAN

Una, ang mga indibidwal na VLAN ay nilikha sa mga switch o network device. Ang bawat VLAN ay na-configure na may natatanging ID at ang mga partikular na port ay itinalaga sa bawat VLAN.

2. Configuration ng mga routing interface

Sa routing device o Layer 3 switch, dapat na i-configure ang mga interface na magkokonekta sa bawat VLAN. Ang mga interface na ito ay na-configure gamit ang mga IP address na kabilang sa mga subnet ng bawat VLAN.

3. Pag-configure ng routing table

Naka-configure ang mga static na ruta o ginagamit ang isang dynamic na routing protocol upang payagan ang routing device na malaman kung paano maabot ang mga subnet ng bawat VLAN.

4. Pagtatatag ng mga patakaran sa pag-access

Maaaring ilapat ang mga access control list (ACL) upang kontrolin kung anong trapiko ang pinapayagan o hinaharangan sa pagitan ng mga VLAN. Nagbibigay ito ng karagdagang layer ng seguridad at kontrol.

Kapag nakumpleto na ang mga hakbang na ito, ang mga VLAN ay magkakaugnay at magagawang makipag-ugnayan sa isa't isa sa pamamagitan ng aparato sa pagruruta o el layer 3 switch. Susuriin ng routing device ang patutunguhang impormasyon ng mga packet at iruruta ang mga ito sa kaukulang destination VLAN.

Mahalagang tandaan na ang pagruruta sa pagitan ng mga VLAN ay maaaring magkaroon ng epekto sa pagganap ng network dahil ito ay nagsasangkot ng karagdagang pagpoproseso ng packet at maaaring makabuo ng karagdagang trapiko sa network.

Samakatuwid, mahalagang maingat na idisenyo ang configuration ng routing at isaalang-alang ang magagamit na bandwidth at mga mapagkukunan upang matiyak ang pinakamainam na pagganap ng network.

Layer 3 Mga Router o Switch

Ang pagpili sa pagitan ng paggamit ng router o Layer 3 switch para sa pagruruta sa pagitan ng mga VLAN ay depende sa ilang mga salik, kabilang ang laki ng network, ang dami ng trapiko, mga magagamit na mapagkukunan, at ang mga partikular na pangangailangan ng organisasyon.

Narito ang ilang mga pagsasaalang-alang na makakatulong sa iyong gumawa ng desisyon:

1. Pagganap

Ang mga switch ng layer 3 ay karaniwang mas mabilis kaysa sa mga router para sa pagruruta, dahil ang switch hardware ay idinisenyo upang pangasiwaan ang high-speed na packet routing. Ito ay maaaring maging lalong mahalaga sa mga network na may malaking halaga ng inter-VLAN na trapiko.

2. Gastos

Ang mga switch ng Layer 3 ay karaniwang mas mahal kaysa sa mga router dahil sa kanilang espesyal na hardware. Samakatuwid, kung ang badyet ay isang mahalagang pagsasaalang-alang, ang isang router ay maaaring isang mas cost-effective na opsyon.

3. Kakayahang sumukat

Kung ang network ay nilayon na lumaki sa laki at pagiging kumplikado, ang isang Layer 3 switch ay maaaring isang mas nasusukat na opsyon. Ang mga switch ng Layer 3 ay maaaring humawak ng malaking bilang ng mga VLAN at magbigay ng inter-VLAN routing nang hindi nangangailangan ng karagdagang mga pisikal na interface ayon sa kinakailangan ng isang router.

4. Mga advanced na tampok

Karaniwang nag-aalok ang mga router ng mas malawak na hanay ng mga advanced na feature kumpara sa mga switch ng Layer 3. Maaaring kabilang dito ang suporta para sa mas malawak na hanay ng mga routing protocol, mga kakayahan ng firewall, VPN, at iba pang feature ng seguridad.

5. Dali ng pagsasaayos at pamamahala

Ang mga switch ng Layer 3 ay karaniwang mas madaling i-configure at pamahalaan para sa inter-VLAN routing kumpara sa mga router. Ito ay dahil maaari mong i-configure ang maramihang mga interface ng VLAN sa isang aparato sa halip na kailangang pamahalaan ang maramihang mga pisikal na interface sa isang router.

Sa buod, ang pagpili sa pagitan ng router at Layer 3 switch para sa inter-VLAN routing ay depende sa mga partikular na pangangailangan ng iyong network. Ang parehong mga opsyon ay may mga pakinabang at disadvantages, at ang pinakamahusay na opsyon ay mag-iiba-iba sa bawat sitwasyon.

Mga Router kumpara sa Layer 3 Switch

Sa ibaba, nagpapakita kami ng comparative table na nagha-highlight ng ilan sa mga pakinabang na inaalok ng pareho router bilang ang layer 3 switch para sa pagruruta sa pagitan ng mga VLAN sa isang network:

 RouterLayer 3 Switch
PagganapKaraniwang mas mabagal ang bilis ng pagruruta kumpara sa mga switch ng Layer 3Mataas na pagganap, may kakayahang mataas na bilis ng pagruruta
GastosSa pangkalahatan ay mas muraSa pangkalahatan ay mas mahal dahil sa espesyal na hardware
Kakayahang sukatinMaaaring limitado sa bilang ng mga magagamit na pisikal na interfaceNapaka-scalable, kayang humawak ng malaking bilang ng mga VLAN
Mga advanced na tampokSuporta para sa isang malawak na hanay ng mga routing protocol, firewall, VPN, at iba paPangunahing limitado sa pagruruta, bagama't maaaring may kasamang mga advanced na feature ang ilang modelo
Pagsasaayos at pamamahalaMaaaring maging mas kumplikado dahil sa pangangailangang pamahalaan ang maramihang mga pisikal na interfaceMas madaling pagsasaayos at pamamahala dahil sa mga virtual na interface ng VLAN

Pagpapatupad ng VLAN routing sa RouterOS

Ang sumusunod ay isang halimbawa kung paano mo mai-configure ang inter-VLAN routing sa isang MikroTik router. Ipinapalagay nito na mayroon ka nang dalawang VLAN na na-configure (VLAN 10 at VLAN 20) sa port ether2, at gusto mong i-configure ang pagruruta sa pagitan ng mga ito.

Ito ay isang simpleng halimbawa at maaaring kailanganin mong ayusin ang mga command upang umangkop sa mga partikular na pangangailangan ng iyong network.

  1. Una, kakailanganin nating magtalaga ng mga IP address sa bawat isa sa mga VLAN. Ang mga address na ito ay magsisilbing default na gateway para sa bawat VLAN. Ipagpalagay na gagamitin namin ang 192.168.10.1/24 para sa VLAN 10 at 192.168.20.1/24 para sa VLAN 20:

				
					/ip address add address=192.168.10.1/24 interface=ether2.10
/ip address add address=192.168.20.1/24 interface=ether2.20
				
			

2. Susunod, paganahin namin ang pagruruta sa pagitan ng mga VLAN. Awtomatikong ginagawa ito ng MikroTik sa pamamagitan ng layer 3 na kakayahan sa pagruruta nito:

				
					/ip route add dst-address=192.168.10.0/24 gateway=192.168.10.1
/ip route add dst-address=192.168.20.0/24 gateway=192.168.20.1
				
			

3. Sa wakas, kung gusto mong ma-access din ng mga VLAN ang Internet, kakailanganin mong mag-configure ng default na ruta sa pamamagitan ng iyong Internet gateway. Sabihin nating ang iyong gateway sa Internet ay 192.168.1.1:

				
					/ip route add dst-address=0.0.0.0/0 gateway=192.168.1.1
				
			

Ang pagdaragdag ng mga panuntunan sa firewall upang makontrol ang trapiko sa pagitan ng mga VLAN sa isang MikroTik router ay maaaring makatulong na mapabuti ang seguridad ng network. Narito ang isang halimbawa kung paano mo ito magagawa.

Ipagpalagay na gusto mong harangan ang lahat ng trapiko mula sa VLAN 10 hanggang VLAN 20, ngunit payagan ang trapiko sa kabilang direksyon. Una, kakailanganin mong tukuyin ang mga network na nauugnay sa iyong mga VLAN (halimbawa, 192.168.10.0/24 para sa VLAN 10 at 192.168.20.0/24 para sa VLAN 20), pagkatapos ay maaari mong gamitin ang mga sumusunod na command:

				
					/ip firewall filter add chain=forward src-address=192.168.10.0/24 dst-address=192.168.20.0/24 action=drop
/ip firewall filter add chain=forward src-address=192.168.20.0/24 dst-address=192.168.10.0/24 action=accept
				
			

Ang mga utos na ito ay lilikha ng dalawang panuntunan sa firewall:

  1. Haharangan ng unang panuntunan ang lahat ng trapiko mula sa VLAN 10 hanggang VLAN 20 (iyon ay, ang lahat ng packet na nagmula sa 192.168.10.0/24 na network at nakalaan para sa 192.168.20.0/24 na network ay aalisin).
  2. Ang pangalawang panuntunan ay magpapahintulot sa trapiko mula sa VLAN 20 hanggang VLAN 10 (iyon ay, lahat ng packet na nagmula sa 192.168.20.0/24 na network at nakalaan para sa 192.168.10.0/24 na network ay tatanggapin).

Ito ay isang napakapangunahing halimbawa. Ang mga panuntunan sa firewall ay maaaring maging mas kumplikado at partikular depende sa iyong mga pangangailangan sa seguridad. Halimbawa, maaaring gusto mong i-block o payagan lamang ang ilang uri ng trapiko (hal. HTTP, SSH, atbp.), o maaaring gusto mong i-block o payagan ang trapiko papunta/mula sa ilang partikular na IP address.

Maikling pagsusulit sa kaalaman

Ano sa palagay mo ang artikulong ito?
Naglakas-loob ka bang suriin ang iyong natutunang kaalaman?

QUIZ - Pagkakaugnay ng mga VLAN: Pagruruta sa pagitan ng mga virtual network

Gusto mo bang magmungkahi ng paksa?

Bawat linggo ay nagpo-post kami ng bagong nilalaman. Gusto mo bang pag-usapan natin ang isang partikular na bagay?
Paksa para sa susunod na blog

Mag-iwan ng komento

Ang iyong email address ay hindi nai-publish. Mga kinakailangang patlang ay minarkahan ng *

Mga Araw
oras
minuto
Pangalawa

Panimula sa
OSPF - BGP - MPLS

Mag-sign up para dito libreng kurso

MAE-RAV-ROS-240118
Mga Araw
oras
minuto
Pangalawa

Mag-sign up para dito libreng kurso

MAS-ROS-240111

Promo para sa Three Kings Day!

REYES24

15%

lahat ng mga produkto

Mga kursong MikroTik
Mga kurso sa akademya
Mga aklat ng MikroTik

Samantalahin ang Three Kings Day discount code!

* valid ang promosyon hanggang Linggo Enero 7, 2024
** ang code (KINGS24) nalalapat sa shopping cart
*** bilhin ang iyong kurso ngayon at kunin ito hanggang Marso 31, 2024

Promo sa Bisperas ng Bagong Taon!

NY24

20%

lahat ng mga produkto

Mga kursong MikroTik
Mga kurso sa akademya
Mga aklat ng MikroTik

Samantalahin ang discount code ng Bisperas ng Bagong Taon!

* valid ang promosyon hanggang Lunes, Enero 1, 2024
** ang code (NY24) nalalapat sa shopping cart
*** bilhin ang iyong kurso ngayon at kunin ito hanggang Marso 31, 2024

Mga diskwento sa Pasko!

Pasko23

30%

lahat ng mga produkto

Mga kursong MikroTik
Mga kurso sa akademya
Mga aklat ng MikroTik

Samantalahin ang discount code para sa Pasko!!!

**Ang mga code ay inilapat sa shopping cart
May bisa ang promo hanggang Lunes Disyembre 25, 2023

MGA DISCOUNT SA CYBER WEEK

CW23-MK

17%

lahat ng MikroTik OnLine courses

CW23-AX

30%

lahat ng kurso sa Academy

CW23-LIB

25%

lahat ng MikroTik Books at Book Packs

Samantalahin ang mga discount code para sa Cyber ​​​​Week!!!

**Ang mga code ay inilapat sa shopping cart
May bisa ang promo hanggang Linggo Disyembre 3, 2023

BLACK FRIDAY DISCOUNTS

BF23-MX

22%

lahat ng MikroTik OnLine courses

BF23-AX

35%

lahat ng kurso sa Academy

BF23-LIB

30%

lahat ng MikroTik Books at Book Packs

Samantalahin ang mga discount code para sa Black Friday!!!

**Ang mga code ay inilapat sa shopping cart

ang mga code ay inilalapat sa shopping cart
may bisa hanggang Linggo Nobyembre 26, 2023

Mga Araw
oras
minuto
Pangalawa

Mag-sign up para dito libreng kurso

MAE-VPN-SET-231115

Promo sa Halloween

Samantalahin ang mga discount code para sa Halloween.

Inilapat ang mga code sa shopping cart

HW23-MK

11% discount sa lahat ng MikroTik OnLine courses

11%

HW23-AX

30% na diskwento sa lahat ng kurso sa Academy

30%

HW23-LIB

25% na diskwento sa lahat ng MikroTik Books at Book Packs

25%

Magrehistro at lumahok sa libreng kurso Introduction to Advanced Routing with MikroTik (MAE-RAV-ROS)

Ngayong araw (Miyerkules) Oktubre 11, 2023
7pm hanggang 11pm (Colombia, Ecuador, Peru)

MAE-RAV-ROS-231011