Ortamım için VLAN'lar gerekli mi?


10

Ben bir okulun yeni ağ yöneticisiyim. Birkaç Windows sunucusundan, yaklaşık 100 Windows istemcisinden, 10 yazıcıdan, 1 Cisco yönlendiriciden, 6 Cisco anahtarından ve 1 HP anahtarından oluşan bir ortamı miras aldım. Ayrıca VoIP kullanıyoruz.

Binamızda dört kat vardır. Her kattaki ana bilgisayarlar ayrı bir VLAN'a atanır. Birinci kattaki bir ofisin kendi VLAN'ı vardır. Tüm anahtarlar kendi VLAN'larındadır. IP telefonlar kendi VLAN'larındadır. Ve sunucular kendi VLAN'larında.

Ağdaki ana bilgisayar sayısı için, tüm bu VLAN'lar gerçekten bana bir şey alıyor mu? VLAN konseptinde yeniyim ama bu ortam için çok karmaşık görünüyor. Yoksa deha ve ben anlamıyorum?


Bu diğer soru, alt ağlamanın avantajlarını tartıştığınız yerde sizin için yararlı olabilir. Benzer sorunlar göz önünde bulundurulur ve orada cevapları yararlı bulabilirsiniz: serverfault.com/questions/2591/…
Tall Jeff

Yanıtlar:


0

IME, ağlar arasındaki trafiğin ayrılmasının performansı artıracağı top parkındasınız. Bununla birlikte, VLAN'ların bölünmesine, bant genişliğini yönetmek için herhangi bir çabadan ziyade, üye düğümlerinin işlevi temelinde karar verildiği görülmektedir. Kesinlikle bu sayıda düğümle, vlans kullanmak yerine anahtarları nereye koyacağınızı akıllıca planlayarak aynı toplam bant genişliğini elde edebilirsiniz.

Ayrıntılı bir diyagram görmeden ve bazı gerçek ölçümler yapmadan söylemesi zor, ancak açıkladığınız kurulumun size hiçbir performans faydası ve birçok yönetici baş ağrısı vermediğinden şüpheleniyorum.

yönlendiricideki Erişim Denetim Listelerini uygulayabilirsiniz

Vlans kullanmak için iyi bir neden değil - alt ağlar, güvenlik duvarları ve anahtarlar kullanın.


Performansı artırdığını nasıl görüyorsunuz? VLAN'larla ilgili özel olarak performansı artıran nedir? Teşekkürler.
joeqwerty

1
VLAN'larla ilgili özel olarak performansı artıran nedir? Hiçbir şey değil. CSMA / CD trafiğinin birden fazla kablo üzerinden paralel olarak geçirilmesi (src / dst'ye göre yapılması en kolay olan) çarpışmaları azaltır, optimum ve etkili bant genişliğini artırır.
symcbean

Kastettiğini sanıyordum; VLAN'lar performansın düşmesine neden olan koşulları ortadan kaldırmaya yardımcı olur, ancak performansı etkin bir şekilde artırmazlar. Açıkladığınız için teşekkürler.
joeqwerty

5

Bu VLAN'ların çoğu bana mantıklı geliyor. İşleve göre bölmek iyidir, bu yüzden sunucular için bir VLAN, biri telefonlar için ve diğeri iş istasyonları için bir mantıklıdır. Daha sonra iş istasyonları ve sunucular arasında akan trafik üzerinde ince kontrol elde edebilirsiniz.

Çok fazla bir şey görmüyorum, her katta iş istasyonları için VLAN'lara sahip olmak. Tüm iş istasyonları için tek bir VLAN, işleri güzel ve basit tutacaktır. VLAN'ları birden fazla anahtar / gövdeye yaymak, muhtemelen bu kadar küçük bir ağ için sorun olmayacaktır.

Anahtar yönetimi için ayrı bir VLAN sağlamak da oldukça anlamsızdır. Sunucu VLAN'da mutlu bir şekilde oturabilirler.

VLAN'lar BTW hakkında büyülü bir şey yok ... yayın ağ segmentlerini, her biri varsayılan bir ağ geçidi ve ağ bağlantı noktalarında uygun ACL yapılandırması gerektiren ayrı olarak ayırın.


Aslında, ekipmana yapılan iç saldırıları önlemek için çoğu iş ağında yönetim için ayrı bir ağ şarttır. Sadece yönetim için bir liman kurmak kolaydır ve
imho

4

Veriler (bilgisayarlar) ve VoIP için ayrı VLAN'lara sahip olmanız yararlı olabilir, böylece bir tür trafik önceliklendirmesi uygulayabilirsiniz. Anahtarların yönetimi için ayrı VLAN'lar da yararlıdır. Gelecekte genişlemeyi düşünmüyorsanız, kat başına ayrı VLAN'lar 100 Adet için çok fazla görünebilir.


Tamamen katılıyorum. Kesinlikle VOIP'inizi ayırmalısınız. Sunucularınızı ve ağ yönetiminizi ayırmanız iyi olur. Yazıcı VLAN'ı her iki şekilde de tartışılabilir. Zemine göre ayırma, ortam büyüklüğünüzde fazladır.
gWaldo

1

VLAN'lar ağınızı daha küçük mantıksal bölümlere ayırmanıza olanak tanır; bu hem yönetilebilirliği geliştirmeye hem de gereksiz yayın trafiğini sınırlamaya yardımcı olur.

Böyle küçük bir ağ için bu aslında aşırı olabilir : ~ 100 ağ nesnesini tek bir VLAN ve IP alt ağı ile kolayca işleyebilirsiniz. Ama bence iki ana nedenden dolayı bu yapılandırmaya bağlı kalmalısınız:

1) yönetilebilirliği artırır; sunucuların 192.168.1.X sürümünde ve istemcilerin 192.168.100.Y sürümünde olduğunu biliyorsanız, bunları yönetmek daha kolaydır. Tüm adresleriniz 192.168.42.Z alt ağındaysa, aralarında (kolayca) nasıl ayırt edebilirsiniz?
2) Çok daha iyi ölçeklendirir. ~ 100'den> 200 ağ nesnesine geçerseniz, tek bir / 24 IP alt ağı aniden çok daha küçük görünecek ve daha büyük olanı çok kolay bir karmaşaya dönüşecektir.


Puristler için: evet, VLAN'ların ve IP alt ağlarının kesin bir 1: 1 eşleşmesine sahip olmadığını çok iyi biliyorum; bu onlar için en yaygın kullanımdır, bu da OP'nin bahsettiği şey gibi görünüyor.


2
IP alt ağları, mantık ağları gibi mantıksal ağları bölümlere ayırmanın bir yoludur. Her ikisini de kullanmak gereksizdir ve durumu aşırı derecede karmaşıklaştırır. Bir IP ağı için, vlanslara kıyasla alt ağ kullanmanın ek avantajları vardır - bu nedenle ikincisi IMHO yedeklidir.
symcbean

1
Etrafınızda yönlendirici yoksa, VLAN'ları ve katman-3 anahtarları olmayan IP alt ağlarını tam olarak nasıl kullanırsınız?
Massimo

@symcbean: Evet-- Massimo ne dedi. Can kulağı ile dinliyorum.
Evan Anderson

katman-3 anahtarları? yönlendirici yok mu? - Cevabımın ele almadığı günler boyunca orijinal soruya bezemeler eklediğinizden eminim.
symcbean

1
@symcbean, ağınızı birden çok IP alt ağına bölmek istiyorsanız, aynı Ethernet segmentinde çok sayıda IP alt ağı çalıştırmak istemiyorsanız, bunları katman 2'ye bölmek için bir şeye ihtiyacınız olacaktır; ve bunu yapmak isteseniz bile , onları konuşturmak için bir şeye ihtiyacınız olacak, yani bir yönlendirici (veya güvenlik duvarı). Cisco gibi tek bir iyi anahtar hem Ethernet segmentasyonu için VLAN'ları hem de yönlendirme için VLAN IP arayüzlerini kullanabilir; ancak bunları kullanmak istemiyorsanız (neden?) farklı fiziksel anahtarlara ve en az bir fiziksel yönlendiriciye ihtiyacınız olacaktır.
Massimo

0

Bu tasarımın diğer avantajı, yönlendiricilerde Erişim Kontrol Listelerini uygulayabilmenizdir, böylece VLAN'lar arasındaki iletişim sınırlıdır ve Windows sunucularını hevesli öğrencilerden koruyabilirsiniz.


0

Zaten sahip olduğunuz cevaplara katılıyorum.

Yapmanız gerek VLAN? Başka bir deyişle, sorunuzun başlığında sorduğunuz sorulara bilgili bir şekilde bağlı kalmak istiyorsak "gerekli" midirler? Muhtemelen değil. Sahip olduğunuz trafik çeşitliliği göz önüne alındığında iyi bir fikir mi? Muhtemelen evet.

Doğru ya da yanlış bir cevap yok, bu farklı tasarımlar ve tasarımcının neyi başarmayı umduğunu ...

Söylediklerinize dayanarak, "kat başına" bir VLAN'a ihtiyaç duymama hakkındaki yorumlara katılıyorum, ancak kurulumunuz hakkında daha fazla bilgi sahibi olmadan (bir üniversite ağ yöneticisiyim, bu yüzden genel bir fikrim var) bildiğimiz herkes için mümkün hepsi bir katta programlama sınıflarına, başka bir yerde yönetici ofisine vb. sahip olduğunuz ve mevcut iş istasyonu VLAN'ları katları ayırmakla ilgili değil , fonksiyonları ayırmakla ilgilidir , bu nedenle programlama sınıfları, kelime işlemede LAN kullanımını engelleyemez. diğer dersler, öğrenciler kolayca idari iş istasyonlarına bağlanamaz, belki elektronik sınavlar için özel PC'ler için bir gereksiniminiz vardır. Böyle bir şey oluyorsa, belki ekstra iş istasyonu VLAN'ları daha anlamlı olmaya başlar.

Başlangıçta bunu ayarlayan kişi tarafından yapılan tasarım seçimlerini açıklayan herhangi bir belge olduğunu düşünmüyorum?


Hiç belge yok. Yok. Sıfır. Neden böyle kurulduğunu tahmin etmeliyim. Belki de VLAN'lar hakkında daha fazla bilgi sahibi olduğum zaman mantık (ya da eksikliği) bana tanınacaktır. Bazıları açık: iş ofisi, anahtarlar, sunucular, telefonlar, ancak aksi takdirde kat kat.
kleefaj

Belki onu kuran kişi, mantıklı olduğu parçalar için VLAN'ların nasıl oluşturulacağını öğrendi, sonra biraz delirdi. Nasıl olduğunu biliyorsunuz, sahip olduğunuz tek şey bir çekiç ve coşku olduğunda, her şeyin çivi gibi görünmesi uzun sürmez. Sanırım bu noktada soru şu olabilir: Onu değiştirmek ya da olduğu gibi bırakmak daha yıkıcı / sinir bozucu / her neyse?
Rob Moir

@kleefaj - aslında durumunuzdaki belgelerin eksikliği, kurulumu daha iyi anlamanıza yardımcı olabilir, çünkü hepsini haritaya çıkarmanız ve kendiniz (kesinlikle yapmanız gereken) belgelemeniz ve farklı segmentlerin birbirleriyle nasıl konuştuğunu anlamanız gerekir. . VLAN'lar hakkındaki mevcut bilginiz sınırlı olduğundan, bu sizin için harika bir öğrenme fırsatı olacak ve mevcut kurulumu tam olarak anladıktan sonra kuruluşunuz için daha iyi bir ağ yapılandırması tasarlamanıza yardımcı olacaktır.
Ağustos

0

VLAN'lar yayın trafiğini ayırır. Endişelenecek kadar bilgisayarınız yok. VLAN'lar genellikle ancak her zaman alt ağlarla aynı hizaya gelmez. VLAN'lar ayrıca bazı sınırlı ACL'ler uygulamanızı sağlar Switch ACL'ler çok az fayda ile çok bakım olabilir. Güvenlik duvarları trafiği daha iyi ayırır, anahtar bağlantı noktalarındaki dağınık hale gelebilen ACL'ler.

VLAN eklemek için gördüğüm tek argüman, IP adresleme düzeninizi de değiştirirseniz. Şimdi, sadece 4 kat ile overkill olabileceğini düşünüyorum.

Çalışmak için kullandığım bir şirkette ana kampüsümüzde bir düzine bina ve birkaç uydu kampüsü vardı, bu yüzden bir IP adresiyle bir cihazın hangi binanın içinde olduğunu söylememize izin veren bir IP adresleme planımız vardı. Değeri için 2 sent.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.