网络层协议::
IP协议
ICMP控制报文协议
ARP地址转换协议
RARP反向地址转换协议
冲突域共6个
集线器:因为集线器的拓扑为总线型拓扑,所以集线器整个集线器为一个冲突域。
交换器:每个物理接口都有一个冲突域。
广播域:如果站点发出一个广播信号后能接收到这个信号的范围。
广播域共2个
AAA网络安全系统:认证、授权和计费的简称,是网络安全中进行访问控制的一种安全管理机制,提供认证、授权和计费三种安全服务。
- 认证(Authentication):是对用户的身份进行验证,判断其是否为合法用户。
- 授权(Authorization):是对通过认证的用户,授权其可以使用哪些服务。
- 计费(Accounting):是记录用户使用网络服务的资源情况,这些信息将作为计费的依据
交换机
CSMA/CD媒体访问工作原理
- CS——载波侦听(每个设备都能检测到信号)。
- MA——多路访问(附在同一个物理介质的设备)。
- CD——碰撞检测(碰撞发生时,每个设备都能知道)。
VLAN 中文含义为虚拟局域网,从技术上角度来看,VLAN是为了解决终端时间的互联问题,所有交换机连接的终端所在的网络范围构成了一个广播域(最多可以建4096个)。
VLAN的优点是能够减少在解决移动,添加和修改等问题是的管理开销,也能提供控制广播活动的功能,同时安全性也能得到提高。
VLAN实现的方法主要有两种,一种是基于端口,一种是基于MAC地址。
基于端口VLAN的原理就是把交换机的若干个端口定义为一个VLAN,同一个VLAN中的站点在同一个子网内,不同的VLAN之间的通信就要通过路由器。
而基于MAC地址的VLAN其实更好理解,就是把多个MAC地址划分成一个VLAN,在小型园区之类的地方很实用,但是你要把每个MAC地址都记录划分是一件很麻烦的事情,不推荐使用。
关于PVID和VID,VID就是VLAN的一个标识,可以理解为它的名字,定义端口可以收发这个VLAN的包,而PVID就是定义端口可以转发VLAN的包。
untag就是普通的ethernet报文,普通PC机的网卡是可以识别这样的报文进行通讯;
tag报文结构的变化是在源mac地址和目的mac地址之后,加上了4bytes的vlan信息,也就是vlan tag头;
一般来说这样的报文普通PC机的网卡是不能识别的。
带802.1Q的帧是在标准以太网帧上插入了4个字节的标识。其中包含:
2个字节的协议标识符(TPID),当前置0x8100的固定值,表明该帧带有802.1Q的标记信息。
2个字节的标记控制信息(TCI),包含了三个域。
Priority域,占3bits,表示报文的优先级,取值0到7,7为最高优先级,0为最低优先级。该域被802.1p采用。
规范格式指示符(CFI)域,占1bit,0表示规范格式,应用于以太网;1表示非规范格式,应用于Token Ring。
交换机三种端口模式Access、Hybrid和Trunk的理解
以太网端口有三种链路类型:Access、Hybrid和Trunk。
Access类型的端口只能属于1个VLAN,一般用于连接计算机的端口;
Trunk类型的端口可以允许多个VLAN通过,可以接收和发送多个VLAN的报文,一般用于交换机之间连接的端口;
Hybrid类型的端口可以允许多个VLAN通过,可以接收和发送多个VLAN的报文,可以用于交换机之间连接,也可以用于连接用户的计算机。
Hybrid端口和Trunk端口在接收数据时,处理方法是一样的,唯一不同之处在于发送数据时:Hybrid端口可以允许多个VLAN的报文发送时不打标签,而Trunk端口只允许缺省VLAN的报文发送时不打标签。
在这里先要向大家阐明端口的缺省VLAN这个概念Access端口只属于1个VLAN,所以它的缺省VLAN就是它所在的VLAN,不用设置;Hybrid端口和Trunk端口属于多个VLAN,所以需要设置缺省VLAN ID。缺省情况下,Hybrid端口和Trunk端口的缺省VLAN为VLAN 1当端口接收到不带VLAN Tag的报文后,则将报文转发到属于缺省VLAN的端口(如果设置了端口的缺省VLAN ID)。当端口发送带有VLAN Tag的报文时,如果该报文的VLAN ID与端口缺省的VLAN ID相同,则系统将去掉报文的VLAN Tag,然后再发送该报文。注:对于华为交换机缺省VLAN被称为“Pvid Vlan”,对于思科交换机缺省VLAN被称为“Native Vlan”交换机接口出入数据处理过程如下:
Acess端口收报文:
收到一个报文,判断是否有VLAN信息:如果没有则打上端口的PVID,并进行交换转发,如果有则直接丢弃(缺省)
Acess端口发报文:
将报文的VLAN信息剥离,直接发送出去 (所以,Access端口可以实现同一交换机上相同VLAN下的主机通信;也可以实现交换机级连时的缺省VLAN1报文交换,但不能实现VLAN透传。)
trunk端口收报文:
收到一个报文,判断是否有VLAN信息:如果有,判断该trunk端口是否允许该 VLAN的数据进入:如果可以则转发,否则丢弃;如果没有VLAN信息则打上端口的PVID,并进行交换转发。
trunk端口发报文:
比较将要发送报文的VLAN信息和端口的PVID,如果不相等则直接发送。如果两者相等则剥离VLAN信息,再发送。(所以,将交换机级连口统统设置为Trunk并允许所有VLAN通过后,VLAN2-VLAN4000直接透传,而VLAN1则因为和Trunk缺省PVID相同,需要通过剥离VLAN信息又添加VLAN信息实现了透传。而如果更改Trunk的缺省PVID,则可以实现某一交换机下的VLAN-X和另一交换机下的VLAN-Y通信。)
hybrid端口收报文:
收到一个报文,判断是否有VLAN信息:如果有,则判断该hybrid端口是否允许该VLAN的数据进入:如果可以则转发,否则丢弃(此时端口上的untag配置是不用考虑的,untag配置只对发送报文时起作用);如果没有则打上端口的PVID,并进行交换转发。
hybrid端口发报文:
1、判断该VLAN在本端口的属性(disp interface 即可看到该端口对哪些VLAN是untag,哪些VLAN是tag)
2、如果是untag则剥离VLAN信息,再发送,如果是tag则直接发送(所以,Hybrid实现了不同VLAN下的主机的通信。)
生成树协议有三种:
1.STP 较之普遍的:
2.RSTP 速度快
3.MSTP 多vlan连接
- 确定根桥
1.先通过对比优先级(默认:32768,越小优先级越高)
2.优先级相同比MAC物理地址 - 非根交换机
1.对比根的方向
2.对比Cost开销
3.对比根ID
4.对比端口ID - 每个段指定端口
根交换机所有的端口都是指定端口
目的端口也是指定端口
比较交换机下的端口的大小,大的为指定端口
比较顺序与第2步对比顺序相同 - 除了根/指定端口外都是阻塞端口
链路聚合(LAG)
有五种模式
active 主动
on 手动
passive 被动
auto
desirable
端口安全
- 最大MAC
- 限定
- 时间