子网掩码/网关配置不正确的影响

1 networking

我最近对 ​​Cisco 2520 进行了升级。作为升级的一部分,SVI 被添加到交换机以允许 VLAN 进行本地路由,这之前在另一台交换机上完成(通过中继)。SVI 具有以下参数;

网络地址:192.168.65.96 子网掩码:255.255.255.248 SVI 地址:192.168.65.102

此子网上有两台设备,当进行更改时,即使默认网关和子网掩码分别为 192.168.65.1 / 255.255.255.0,两台设备仍能与远程网络通信。

此后,在监控时,我失去了与其中一个设备的通信,但另一个仍然在线。我通过在两台设备上正确配置子网掩码和默认网关解决了这个问题,但我想知道是否有人能解释为什么我能够与一个设备而不是另一个设备进行通信,即使两个设备都错误地配置了 sunet 掩码/默认网关?

谢谢!

use*_*686 5

通常主机在决定向何处发送数据包时遵循一个基本规则(在 L2 / MAC 层):

  • 目标 IP 是否在同一子网中?(根据我的网络掩码)
    • 如果是,解析其 MAC(通过 ARP)并将数据包直接发送到该主机。
    • 如果没有,请解析网关的MAC 并通过该网关发送数据包。

因此,错误配置网关可能会被忽视,因为:

  • 如果两台主机都在同一个子网内(根据彼此的网络掩码),则根本不使用网关的 IP 地址。它甚至可能未设置。

错误配置网络掩码(或前缀长度)可能会导致以下结果:

  • 如果网络掩码比它应该的(即前缀长度更短),同一子网内的主机仍然能够通信,因为“同一个子网?” 检查仍然不会失败。

    但是,它阻止与网络掩码覆盖但不应该覆盖的主机通信,因为主机将尝试 ARP 解析物理上位于其他地方的地址。(由于错误的网络掩码,它会认为目标主机是本地的。)

    但通信可能仍然是可能的,如果网关工具代理ARP和答案代表“另一边”的这些ARP请求。这有时作为 ISP 进行的客户端隔离的一部分来完成,或者作为将大型子网分成几个的临时步骤。(确实,在发明子网之前,代理 ARP 被用于拆分有类网络

  • 如果网络掩码太窄(前缀长度太大),则相反:子网的通信会受到影响,因为主机错误地认为它需要使用网关。

    请注意,这不一定会阻止通信(因为网关只会将数据包路由回同一子网),只会降低其效率。

    (网关也可能会向您发送 ICMP“重定向”数据包,通知您存在直接路径;某些操作系统会在收到此信息后自动更新其路由表。)

  • 除非,也就是说,您的网络掩码太窄网关错误。这将完全阻止与受影响主机的通信。


注意:在这篇文章中,“路由器”和“网关”(同义词)指的是逻辑节点(它说 IP,包含一个路由表,并连接多个基于 IP 的网络),而不是物理设备。如果您使用组合路由器/交换机,那么通过交换机端口的数据不一定会通过路由器核心,因此出于上述说明的目的,您应该将其视为两个设备。