24
Чтобы решить эту задачу, можно организовать в сети две виртуальные
локальные сети, VLAN2 и VLAN3, приписав один набор компьютеров и
серверов к VLAN2, а другой — к VLAN3.
Для приписывания конечных узлов к определенной виртуальной
локальной сети соответствующие порты объявляются портами доступа этой
сети путем назначения им соответствующего идентификатора VID.
Например, порт 1 коммутатора SW1 должен быть объявлен портом доступа
VLAN2 путем назначения ему идентификатора VID2, то же самое должно
быть проделано с портом 5 коммутатора SW1, портом 1 коммутатора SW2 и
портом 1 коммутатора SW3. Порты доступа сети VLAN3 должны получить
идентификатор VID3.
В данной сети нужно также организовать транки. Порты,
подключенные к транкам, не добавляют и не удаляют теги, они просто
передают кадры в неизменном виде. В данном примере такими портами
должны быть порты 6 коммутаторов SW1 и SW2, а также порты 3 и 4
коммутатора SW3. Порты в представленном примере должны поддерживать
сети VLAN2 и VLAN3 (и VLAN1, если в сети есть узлы, явно не
приписанные ни к одной виртуальной локальной сети).
Коммутаторы, поддерживающие технологию VLAN, осуществляют
дополнительную фильтрацию трафика. В том случае если таблица
маршрутизации коммутатора говорит о том, что пришедший кадр нужно
передать на некоторый порт, перед передачей коммутатор проверяет,
соответствует ли значение VID в теге VLAN кадра той виртуальной
локальной сети, которая приписана к этому порту. В случае соответствия
кадр передается, несоответствия — отбрасывается. Непомеченные кадры
обрабатываются аналогичным образом, но с использованием условной сети
VLAN1. МАС-адреса изучаются коммутаторами сети отдельно по каждой
виртуальной локальной сети.
Как видно из примера, техника VLAN оказывается весьма эффективной
для разграничения доступа к серверам. Конфигурирование виртуальной