楼主: ciscozj

局域网实现VLAN实例

[复制链接]
论坛徽章:
0
发表于 2005-3-3 18:34 | 显示全部楼层
好文章~~~~~顶顶顶

使用道具 举报

回复
论坛徽章:
0
发表于 2005-3-3 19:31 | 显示全部楼层
  随着越来越多的公司推出其无线网络,人们最关心的问题恐怕就是如何将无线用户接入适当的有线VLAN。有线网络中的VLAN用户身份通常都是由用户的物理层二层交换机或三层路由器连接端口来定义的。但在无线网络中,用户根本没有与任何物理端口连接。

        为解决这一问题,人们开始采用先进的无线验证技术,并利用基于角色的VLAN关联来进行用户识别。这种方法可以利用一系列标准的验证方法,如基于HTTP捕获端口和802.1x等可选验证机制来判断出正确的VLAN用户身份。



      我们可以假设一个情景。一位财务部的无线用户可能要安全地连接至财务VLAN,使用的是一种安全链接加密方法,如Wi-Fi受保护访问。然而,当该VLAN中的用户漫游至其他接入点时,他们可能会无法再访问财务VLAN,因而也就无法获取需要的网络资源。如果要对网络进行重新配置,并使用户在整个公司里的每个接入点都能访问VLAN的话,整个重新配置的过程将变得非常繁杂,当然也不可能成为有竞争力的解决方案。

        然而,802.1x基于端口的验证方法则可以提供一个有效的框架,为以太网和无线网络上的用户提供基站访问授权。802.1x使用可扩展验证协议(EAP)来中继局域网基站(请求者)、以太网交换机或无线接入点(验证者)与RADIUS服务器(验证服务器)之间的端口访问请求。

        用于保护Wi-Fi网络用户的核心机制是基于数据加密和用户验证的方法,而非通常使用的基于角色的验证方法。基于角色的802.1x VLAN关联具有很大的吸引力,因为它可以提供合理的工作组流量分割,并且更容易与有线网络上配置的安全和流量工程策略集成在一起。

        网络管理员通常都希望为所有用户保留原有的扩展服务集ID(ESSID)和加密档案。这样,当用户进入无线局域网时,系统可根据验证服务器上已经配置好的属性,将用户分配至不同VLAN内的不同工作组中。如果不使用基于角色的VLAN,这种方法基本上是不可能实现的,除非对无线局域网的许许多多配置逐个调整,为每个用户组引入新的ESSID。这种做法无疑需要巨大的资金投入和高昂的运营费用。

        无线局域网交换机可以支持各种类型的用户角色,以及不同的访问权限和VLAN关联。它还可以支持多种类型的服务器规则,并从中引申出用户角色,如RADIUS服务器发出的访问接受信息中的RADIUS属性。例如,某一条服务器规则用于提取某个特定RADIUS属性中的数值,并使用该数值作为角色。在802.1x验证中,客户机通过一个无线局域网交换机验证至RADIUS服务器。然后,无线局域网根据执行服务器规则后产生的角色,在VLAN与客户机之间建立关联。

        一旦与接入点之间的关联建立完成,无线局域网交换机将客户机置于未授权状态下。在这种状态下,只有客户机生成的802.1x EAP包才能通过无线局域网转发。无线局域网交换机发送一条EAP Request-ID,即用户身份请求信息给客户机。客户机则回应一条EAP Response-ID信息。此后,无线局域网交换机将EAP Response-ID封包为一条RADIUS访问请求信息,并将其转发给RADIUS服务器。

        如果验证成功,RADIUS服务器将访问接受信息发送给无线局域网交换机。这条信息可以识别不同的用户属性,如角色和访问权限。然后,无线局域网交换机会对这条回应信息进行解析,并确定客户机应当被分配至哪一个VLAN。

        使用该信息,无线局域网交换机便将客户机分置于授权状态下,并发送一条EAP Success信息。此后,交换机才将来自客户机的所有数据流量转发给合适的VLAN。在收到EAP Success信息后,客户机将启动动态主机配置协议,并从基于角色的VLAN上获得一个IP地址。

使用道具 举报

回复
论坛徽章:
0
发表于 2005-3-5 00:53 | 显示全部楼层

好啊!

精彩,谢谢!

使用道具 举报

回复
论坛徽章:
0
发表于 2005-3-5 20:01 | 显示全部楼层
太感谢了,对我这菜虫来说,真是太有帮助了。谢谢

使用道具 举报

回复
论坛徽章:
0
发表于 2005-3-6 19:03 | 显示全部楼层
谢谢人兄!
永远支持好人!!!

使用道具 举报

回复
论坛徽章:
0
发表于 2005-3-8 12:55 | 显示全部楼层

thanks

very good

使用道具 举报

回复
论坛徽章:
0
发表于 2005-3-13 11:30 | 显示全部楼层
很详细!

使用道具 举报

回复
论坛徽章:
0
发表于 2005-3-14 20:42 | 显示全部楼层
不错,不错:)

使用道具 举报

回复
论坛徽章:
0
发表于 2005-3-16 17:01 | 显示全部楼层
谢谢!

使用道具 举报

回复
论坛徽章:
0
发表于 2005-3-29 20:22 | 显示全部楼层

UP

使用道具 举报

回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

TOP技术积分榜 社区积分榜 徽章 团队 统计 知识索引树 积分竞拍 文本模式 帮助
  ITPUB首页 | ITPUB论坛 | 数据库技术 | 企业信息化 | 开发技术 | 微软技术 | 软件工程与项目管理 | IBM技术园地 | 行业纵向讨论 | IT招聘 | IT文档
  ChinaUnix | ChinaUnix博客 | ChinaUnix论坛
CopyRight 1999-2011 itpub.net All Right Reserved. 北京盛拓优讯信息技术有限公司版权所有 联系我们 
京ICP备09055130号-4  北京市公安局海淀分局网监中心备案编号:11010802021510 广播电视节目制作经营许可证:编号(京)字第1149号
  
快速回复 返回顶部 返回列表