网络层协议::
IP协议
ICMP控制报文协议
ARP地址转换协议
RARP反向地址转换协议

划分的VLAN不能自动获取地址_链路


冲突域共6个

划分的VLAN不能自动获取地址_划分的VLAN不能自动获取地址_02


集线器:因为集线器的拓扑为总线型拓扑,所以集线器整个集线器为一个冲突域。

交换器:每个物理接口都有一个冲突域。

广播域:如果站点发出一个广播信号后能接收到这个信号的范围。

广播域共2个

划分的VLAN不能自动获取地址_Access_03

AAA网络安全系统:认证、授权和计费的简称,是网络安全中进行访问控制的一种安全管理机制,提供认证、授权和计费三种安全服务。

  • 认证(Authentication):是对用户的身份进行验证,判断其是否为合法用户。
  • 授权(Authorization):是对通过认证的用户,授权其可以使用哪些服务。
  • 计费(Accounting):是记录用户使用网络服务的资源情况,这些信息将作为计费的依据

交换机

划分的VLAN不能自动获取地址_Access_04


划分的VLAN不能自动获取地址_Access_05


CSMA/CD媒体访问工作原理

  • CS——载波侦听(每个设备都能检测到信号)。
  • MA——多路访问(附在同一个物理介质的设备)。
  • CD——碰撞检测(碰撞发生时,每个设备都能知道)。

VLAN 中文含义为虚拟局域网,从技术上角度来看,VLAN是为了解决终端时间的互联问题,所有交换机连接的终端所在的网络范围构成了一个广播域(最多可以建4096个)。

VLAN的优点是能够减少在解决移动,添加和修改等问题是的管理开销,也能提供控制广播活动的功能,同时安全性也能得到提高。

VLAN实现的方法主要有两种,一种是基于端口,一种是基于MAC地址。
基于端口VLAN的原理就是把交换机的若干个端口定义为一个VLAN,同一个VLAN中的站点在同一个子网内,不同的VLAN之间的通信就要通过路由器。

而基于MAC地址的VLAN其实更好理解,就是把多个MAC地址划分成一个VLAN,在小型园区之类的地方很实用,但是你要把每个MAC地址都记录划分是一件很麻烦的事情,不推荐使用。

关于PVID和VID,VID就是VLAN的一个标识,可以理解为它的名字,定义端口可以收发这个VLAN的包,而PVID就是定义端口可以转发VLAN的包。

untag就是普通的ethernet报文,普通PC机的网卡是可以识别这样的报文进行通讯;
tag报文结构的变化是在源mac地址和目的mac地址之后,加上了4bytes的vlan信息,也就是vlan tag头;
一般来说这样的报文普通PC机的网卡是不能识别的。
带802.1Q的帧是在标准以太网帧上插入了4个字节的标识。其中包含:
2个字节的协议标识符(TPID),当前置0x8100的固定值,表明该帧带有802.1Q的标记信息。
2个字节的标记控制信息(TCI),包含了三个域。
Priority域,占3bits,表示报文的优先级,取值0到7,7为最高优先级,0为最低优先级。该域被802.1p采用。
规范格式指示符(CFI)域,占1bit,0表示规范格式,应用于以太网;1表示非规范格式,应用于Token Ring。

交换机三种端口模式Access、Hybrid和Trunk的理解
  以太网端口有三种链路类型:Access、Hybrid和Trunk。
  Access类型的端口只能属于1个VLAN,一般用于连接计算机的端口;
  Trunk类型的端口可以允许多个VLAN通过,可以接收和发送多个VLAN的报文,一般用于交换机之间连接的端口;
  Hybrid类型的端口可以允许多个VLAN通过,可以接收和发送多个VLAN的报文,可以用于交换机之间连接,也可以用于连接用户的计算机。
  Hybrid端口和Trunk端口在接收数据时,处理方法是一样的,唯一不同之处在于发送数据时:Hybrid端口可以允许多个VLAN的报文发送时不打标签,而Trunk端口只允许缺省VLAN的报文发送时不打标签。
  在这里先要向大家阐明端口的缺省VLAN这个概念Access端口只属于1个VLAN,所以它的缺省VLAN就是它所在的VLAN,不用设置;Hybrid端口和Trunk端口属于多个VLAN,所以需要设置缺省VLAN ID。缺省情况下,Hybrid端口和Trunk端口的缺省VLAN为VLAN 1当端口接收到不带VLAN Tag的报文后,则将报文转发到属于缺省VLAN的端口(如果设置了端口的缺省VLAN ID)。当端口发送带有VLAN Tag的报文时,如果该报文的VLAN ID与端口缺省的VLAN ID相同,则系统将去掉报文的VLAN Tag,然后再发送该报文。注:对于华为交换机缺省VLAN被称为“Pvid Vlan”,对于思科交换机缺省VLAN被称为“Native Vlan”交换机接口出入数据处理过程如下:

Acess端口收报文:
收到一个报文,判断是否有VLAN信息:如果没有则打上端口的PVID,并进行交换转发,如果有则直接丢弃(缺省)

Acess端口发报文:
将报文的VLAN信息剥离,直接发送出去 (所以,Access端口可以实现同一交换机上相同VLAN下的主机通信;也可以实现交换机级连时的缺省VLAN1报文交换,但不能实现VLAN透传。)

trunk端口收报文:
收到一个报文,判断是否有VLAN信息:如果有,判断该trunk端口是否允许该 VLAN的数据进入:如果可以则转发,否则丢弃;如果没有VLAN信息则打上端口的PVID,并进行交换转发。

trunk端口发报文:
比较将要发送报文的VLAN信息和端口的PVID,如果不相等则直接发送。如果两者相等则剥离VLAN信息,再发送。(所以,将交换机级连口统统设置为Trunk并允许所有VLAN通过后,VLAN2-VLAN4000直接透传,而VLAN1则因为和Trunk缺省PVID相同,需要通过剥离VLAN信息又添加VLAN信息实现了透传。而如果更改Trunk的缺省PVID,则可以实现某一交换机下的VLAN-X和另一交换机下的VLAN-Y通信。)

hybrid端口收报文:
收到一个报文,判断是否有VLAN信息:如果有,则判断该hybrid端口是否允许该VLAN的数据进入:如果可以则转发,否则丢弃(此时端口上的untag配置是不用考虑的,untag配置只对发送报文时起作用);如果没有则打上端口的PVID,并进行交换转发。

hybrid端口发报文:
1、判断该VLAN在本端口的属性(disp interface 即可看到该端口对哪些VLAN是untag,哪些VLAN是tag)
2、如果是untag则剥离VLAN信息,再发送,如果是tag则直接发送(所以,Hybrid实现了不同VLAN下的主机的通信。)

生成树协议有三种:
1.STP 较之普遍的:
2.RSTP 速度快
3.MSTP 多vlan连接

  1. 确定根桥
    1.先通过对比优先级(默认:32768,越小优先级越高)
    2.优先级相同比MAC物理地址
  2. 非根交换机
    1.对比根的方向
    2.对比Cost开销
    3.对比根ID
    4.对比端口ID
  3. 每个段指定端口
    根交换机所有的端口都是指定端口
    目的端口也是指定端口
    比较交换机下的端口的大小,大的为指定端口
    比较顺序与第2步对比顺序相同
  4. 除了根/指定端口外都是阻塞端口

链路聚合(LAG)

有五种模式

active 主动

on 手动

passive 被动

auto

desirable

划分的VLAN不能自动获取地址_划分的VLAN不能自动获取地址_06


端口安全

  1. 最大MAC
  2. 限定
  3. 时间