在同一交换机上有两个子网有什么含义?

Kyl*_*ndt 40 networking switch subnet

如果使用VLAN,谁能告诉我在同一交换机上拥有两个不同子网的一些含义是什么?

Eva*_*son 28

事情会像你期望的那样工作。从本质上讲,他们只是共享一个广播域。不同子网中的计算机不会跨子网进行 ARP,因此它们仍需要路由器(或交换机中的嵌入式第 3 层实体)才能相互“交谈”。

因为它们共享一个广播域,所以与使用 VLAN 相比,隔离要少得多(可以说是没有)。很容易从任一子网对任一子网中的主机进行 ARP 和 MAC 欺骗。

如果您只是在实验室场景中这样做,那可能没问题。但是,如果在生产部署中确实需要隔离,则应使用 VLAN 或单独的物理交换机。

  • 你说,直到它。要么升级到支持 VLAN 的交换机,要么购买另一台交换机。真的。 (2认同)

Mar*_* M. 15

如果你不使用 VLAN,一个人可以很容易地在他们的接口上添加 2 个 IP 192.182.0.1/24172.16.0.1/24这样他或她就可以访问两个网络。

通过使用 VLAN,您可以标记交换机端口,以便任何配置为仅从 VLAN 接收流量的计算机将无法获得任何流量(除了指向它并具有正确 VLAN 的流量),无论本地接口如何配置(接口上有多少个 IP)。

在本质上:

  • 如果您信任您的用户,则完全没有理由使用 VLAN(从安全角度来看)。
  • 如果您不信任您的用户 VLAN 将使某些用户组彼此分开

  • 不应将 VLAN 用于安全性。它们仅用于管理目的。Cisco 有一份出色的白皮书讨论了 VLAN 的安全影响。请参阅:http://www.cisco.com/en/US/products/hw/switches/ps708/products_white_paper09186a008013159f.shtml#wp39054 (8认同)
  • @KevinWheeler VLAN 提供零身份验证机制。这是一篇有更长解释的 SANS 论文:https://www.sans.org/reading-room/whitepapers/networkdevs/virtual-lan-security-weaknesses-countermeasures-1090 (3认同)
  • @JosephKern 你能给我一个为什么不的 TLDR 吗? (2认同)