我是一所学校的新任networking经理。 我已经inheritance了由几台Windows服务器,大约100台Windows客户机,10台打印机,1台思科路由器,6台思科交换机和1台惠普交换机组成的环境。 另外,我们正在使用VoIP。
我们的大楼有四层。 每层的主机被分配到一个单独的VLAN。 一楼的办公室有自己的VLAN。 所有的交换机都在自己的VLAN上。 IP电话在他们自己的VLAN上。 而服务器在他们自己的VLAN上。
对于networking上的主机数量,所有这些VLAN真的买我什么? 我对VLAN概念很陌生,但对于这种环境来说似乎过于复杂。 或者这是天才,我只是不明白吗?
IME你是在球场隔离交通networking将提高性能。 然而VLAN的划分似乎是根据成员节点的function而决定的,而不是pipe理带宽的任何努力。 当然,有了这个数量的节点,你可以通过智能地计划放置交换机的位置而不是使用vlans来获得相同的总带宽。
没有看到一个详细的图表,并得到一些真正的测量很难肯定地说,但我怀疑,你所描述的设置是给你没有性能好处和很多pipe理员头痛。
您可以在路由器上强制执行访问控制列表
使用vlans不是一个好的理由 – 使用子网,防火墙和交换机。
大部分这些VLAN对我来说都是有意义的。 按function划分是很好的,所以服务器的VLAN,电话的VLAN,工作站的VLAN都是合理的。 然后,您可以很好地控制工作站和服务器之间的stream量。
我没有看到太多的重点是每个楼层都有工作站的VLAN。 所有工作站的单个VLAN可以让事情变得简单和美观。 跨多个交换机/中继跨越VLAN可能不会成为小型networking的问题。
为交换机pipe理维护一个单独的VLAN也是毫无意义的。 他们可以愉快地坐在服务器VLAN上。
顺便说一句,没有什么关于VLAN的神奇function…只是将广播网段分开,每个网段都需要一个默认网关,并在networking端口上configuration相应的ACL。
那么,为数据(计算机)和VoIP提供单独的VLAN可能会很有用,因此您可以应用某种stream量优先级。 单独的VLAN用于pipe理交换机,这也是有用的。 除非你打算在未来扩大,否则每层单独的VLAN似乎可能太多了100个。
VLAN使您可以将networking划分为更小的逻辑段; 这有助于提高可pipe理性并限制不必要的广播stream量。
对于这样一个小型的networking,实际上可能是过度的:你可以用一个VLAN和IP子网轻松地处理大约100个networking对象。 但我认为你应该坚持这个configuration,主要有两个原因:
1)提高可pipe理性; 如果您知道服务器位于192.168.1.X,而客户端位于192.168.100.Y,那么pipe理它们会更容易。 如果你所有的地址都在192.168.42.Z子网中,你怎么能(容易地)区分它们呢?
2)它的规模好得多。 如果你从大约100个移动到200个networking对象,一个单独的/ 24个IP子网会突然变小,而一个更大的子网很容易变成一团糟。
纯粹主义者:是的,我很清楚VLAN和IP子网不一定有严格的1:1映射; 这只是他们最常用的,这似乎是OP所指的。
这种devise的另一个优点是可以在路由器上执行访问控制列表,以便VLAN之间的通信受到限制,并且可以保护热心学生的Windows服务器。
我同意你的答案。
你需要 VLAN吗? 换句话说,如果我们想恪守你在问题标题中提出的问题,他们是否“必要”? 可能不会。 考虑到您拥有的各种stream量,这是一个好主意吗? 可能是。
没有正确或错误的答案,这是一个不同的devise和devise者希望实现的问题…
根据你所说的话,我同意有关不需要VLAN“每层”的评论,但不知道更多关于你的设置(尽pipe我是一个大学networkingpipe理员,所以我有一些一般的想法)它可能为我们所知你在一层有所有的编程类,在另一层有pipe理员办公室,而当前工作站的VLAN不是分离楼层 ,而是分离function ,所以编程类不可能中断使用局域网进行文字处理。其他课程,学生不能轻松连接到行政工作站,也许你有专门的电脑考试的要求,等等。 如果这样的事情正在发生,那么也许额外的工作站VLAN开始变得更有意义。
我不认为有任何文件可以解释最初设定的人的deviseselect吗?
VLAN可以平衡广播stream量。 你没有足够的电脑来担心这一点。 VLAN往往并不总是与子网一致。 VLAN也可以让你应用一些有限的ACL交换ACL可以很多维护,没有什么好处。 防火墙更好地分离stream量,交换机端口上的ACL可能会变得混乱。
我看到添加VLAN的唯一的参数是如果你也改变你的IP寻址scheme。 现在,我认为只有4层可能是矫枉过正的。
在我用来工作的公司里,我们在我们的主校区和几个卫星校园里有十几座build筑,所以我们有一个IP地址scheme,这使得我们可以通过IP地址来告诉设备是在哪里build造的。那是我的2美分,这是值得的。