不动硬件配置网络结构:Cisco Catalyst的虚拟连网服务
网络互连技术给网络业带来了许多令人激动的变化。路由器、网桥和如今的交换器允许网络从部门扩展到公司,甚至建立全球服务。这样,网络变得更为复杂,访问网络的需求也相应增加,从而使网络管理和网络资源访问成为艰巨的任务。
迄今为止,网络管理员为了调节网络服务需求,通常只能自己动手人工进行工作。一个典型的网络变化是,当一用户要求访问某服务器时,管理员只有从物理上改变该用户的连网网段,才能提供所需的服务。提供很多次这样的访问时,用户的操作系统就得进行修改,以适应新的网络特性。
对于较小的环境,这种人工干预的方法还算卓有成效。但当网络需要不断进行更改时,就必须安排较多人手来执行这些操作,这不仅浪费时间,而且也非常昂贵。
虚拟连网服务(VNS,Virtual Networking Service)提供了这些问题的解决方案。VNS允许交换网络管理员基于逻辑的(软件)模型进行工作,而不必涉及物理的(连网网线与物理位置)模型。当交换网络需要更改时,网络管理员可通过软件在管理员控制台上执行这些更改。这样,用户对服务和网络变化的需要可在数秒钟内实现,而以前则常常需要数小时。当然,要达到这一目的,必须满足一些要求。
虚拟连网必须满足以下属性:
- 可扩充性。适应网络增长的能力。
- 可管理性。有效监控和改变网络特性的能力。
- 安全性。基于网络设计或特定过滤器限制对网络资源访问的能力。
- 高带宽应用支持能力。支持需要高带宽(多媒体)的应用程序,而不影响网络其余部分的能力。
根据这些需求,Cisco Systems公司在其Catalyst工作组交换器中实现了一些新的功能。
VNS与交换通信管理
虚拟连网服务实际上代表了改善和控制交换通信管理的一组功能。Catalyst工作组交换器提供以下VNS功能:
- 网桥组
- 虚拟IP
- 访问列表
- IP多广播服务
- 广播抑制
这些功能如表1所示,并于下面各节进行较为详尽的讨论。
表1 虚拟连网服务的各项功能
| 功 能 | 功 能 说 明 | 优 点 |
| 网桥组 | 根据用户定义的Catalyst端口分组,建立交换域。 | 允许管理员让多个工作组使用共同的交换资源,而不牺牲安全性。对多个工作组的情况可节省费用、提高性能。也可减少工作组成员移动、添加或改变所引起的费用 |
| 虚拟IP(VIP)路由组 | 可同时提供IP路由域和交换域。允许交换域间进行IP通信。 | 与网桥服务的优点类似。当网络管理人员对基于IP连接的文件、邮件或打印服务器等多交换域的公共资源定义访问时,它还能提供扩大范围的能力。可通过增加IP地址空间、IP广播风暴控制和交换域间的互连,提供工作组网络的扩充能力。 |
| 访问列表 | 基于用户定义的准则管理工作组通信。 | 帮助管理人员规范工作组内部和工作间的信息流。确保网络安全性和数据完整性。 |
| 广播抑制 | 交换网络内部广播和多广播的计量质量(可由用户定义)。 | 通过限制网络广播通信量,管理人员可为工作组通信保留带宽。确保交换域性能稳定,不受广播负载影响。 |
| IP多广播 | 自动将IP多广播包送达需要的交换端口,送达时可从其他包中过滤IP多广播包 | 可为不使用IP多广播应用程序的用户保留交换网络带宽。 |
网桥组:安全性、可扩充性和可管理性解决方案
Catalyst交换器可实现其上所有端口的介质速率交换。这一功能使用户能够将共享以太网段细分为可管理的“冲突域”。很多以太网交换器制造厂商可提供这一功能。将共享以太网络从数百台工作站分段为几十台工作站,就能改善以太网络的吞吐量。因为以太网CSMA/CD传输机制在较小的网络上更为有效,所以细分网段后网络的数据吞吐量就能提高。
Catalyst提供了一种定义网桥组(bridge group)的软件机制,从而增强了这种交换能力。网桥组是可由用户在一个或多个Catalyst交换器组内定义的交换器组。网桥组可让网络管理员定义各端口的交换互连性,从而对Catalyst交换域进行网络分段。这样,网络管理员就有可能将以太网和FDDI/CDDI端口归到一个组,在各Catalyst内建立交换域组。
一个Catalyst交换器默认定义一个网桥组,其中包括所有八个以太网端口和FDDI/CDDI端口(如果已安装的话)。由于所有端口都定义在一个网桥组内,所以带Software Release 3.0的Catalyst与其他交换交换器没什么两样(见图1)。通过Catalyst的命令行界面执行命令后,可将图1的配置改变为图2所示的配置。
图1 Catalyst默认网桥组配置
图中文字:默认网桥组
图2 定义了网桥组1和2的Catalyst
图中文字:
网桥组1
网桥组2
1-A/B—FDDI端口
3-10—以太网端口
这样配置后,Catalyst内就定义了两个新的交换域网桥组1和网桥组2,它们具有以下特性:
- 在一个网桥组内,端口间的连接通过交换进行。
- 定义于一个网桥组网络层内的端口,其特性相似,除非已由VIP IP路由组取代。
- 在Catalyst交换器中实现多个网桥组后,IEEE (802.1d) 生成树协议(Spanning Tree Protocol)自动失效。
- 一个交换端口在一个时间里只允许参加一个网桥组。
- 除非满足下述条件,网桥组间不存在连接:
- 网桥组定义包含共享的介质,也就是两台Catalyst共有一个FDDI端口,而且Catalyst的网桥组定义使用FDDI端口。
- 网桥组通过VIP组定义连接,也就是组间进行IP路由。(详见下文“虚拟IP”一节。)
在设计和配置网桥组时,必须满足一些要求,才能解决常见的组网问题。下面从安全性、可扩展性和可管理性等方面讨论网桥组的使用。
安全性
假设某公司IS部门下达指令,要求将软件工程部的全部工作站和服务器并入一个工作组,并利用防火墙将其资源与网络其余部分隔开。当前网络配置如图3所示。
图3 当前网络配置
图中文字:默认网桥组
在当前网络配置中,软件工程部各组位于两个10BaseT集线器,它们连接于Catalyst交换器的3和4两个端口。软件工程部需要访问的服务器则连接在5、6、7三个以太网端口上。为了用防火墙将软件工程部与交换网络的其他部分隔开,还需要为软件工程客户机与服务器之间建立连接。于是,网络管理员从网络管理控制台上产生一个网桥组,使其包括3, 4, 5, 6, 7端口。产生这一网桥组后,Catalyst从逻辑上被重新分段,如图4所示。
图4 进行网桥分组后的新配置
图中文字:
网桥组1 网桥组2 网桥组1
(软件工程部)
请注意,在图4中,除3, 4, 5, 6, 7端口外,Catalyst内的其他端口仍定义于原来的网桥组中,并可互相连接。因此,这一能力允许网络管理员改变网桥组定义,但不影响其他用户。通过将合适的端口定义到一个网桥组,网络管理员就能够达到将软件工程网络与网络其余部分分隔开的目的。
可扩展性
由于员工的增加和员工工作地点的改变,网络管理员得到通知,要求改变软件工程部交换域的配置。网络管理员使用下面的命令,将该域从端口3, 4, 5, 6, 7改设为端口3, 4, 5, 6, 7和FDDI端口。
set bridge group 2 1,3-7
将FDDI端口包括进软件工程交换域后,就可以将该域扩展到另一个Catalyst交换器,后者的网桥组定义也包括FDDI端口,如图5所示。
图5 使用共享介质(FDDI)扩展网桥组
图中文字:
左侧:网桥组3 软件工程部
右侧:网桥组2 网桥组1 (软件工程部)
使用这种方法,就可以将一个网桥组延伸到其他Catalyst交换器中(但由于交换端口只能属于一个网桥组,所以每个Catalyst只能有一个网桥组定义FDDI端口)。不同的Catalyst可给予不同的网桥组编号,但由于网桥组使用同一共享介质(FDDI),它们的网络特性是相同的。这样,软件工程交换域就可以扩展到其他Catalyst中,而不需要改变物理网段或硬件配置。
可管理性
上述软件工程交换域及其扩展可通过命令行界面中的命令实现,也可通过SNMP管理软件(如Cisco的Workgroup Director ™)发送SNMP实现。这样,网络管理员就可以通过软件改变、删除或添加Catalyst交换域。工作站、服务器或整个网络都可添加到交换域,或从交换域中删除,从而构成交换网络设计的动态逻辑模型,而不需考虑物理连线或机器位置。因此,网桥组提供了交换网络管理的灵活性和控制能力。
虚拟IP
除桥接功能外,Catalyst工作组交换器也可用作IP路由器,支持RFC 1058。这一能力称作虚拟IP(VIP)。VIP可提供Catalyst交换器上一个端口或一组端口的IP路由能力。它由IP RIP或静态路由实现。VIP让网络管理员可在交换环境中使用逻辑(软件)方法扩展IP工作组,而不必改动物理(硬件)配置。VIP组同网桥组一样,能够对网络进行分段,但在OSI七层模型的网络层中进行,而不象网桥组在MAC层。VIP提供了使用Catalyst交换器进行网络多层交换的方法。通过这一方法,网络管理员能够从逻辑上配置单独的交换与路由IP工作组,也能配置交换域(网桥组)。
虚拟IP具有以下特性:
- IP网络号以单端口或端口组为基础给定。
- 所有八个以太网端口和FDDI/CDDI端口都可设置到一个VIP组。
- 在置为一个VIP组的端口中,端口间的连接是交换的。即,所有数据包都将基于第二层目的地址进行交换,而不按第三层网络地址。在这个意义上讲,VIP组与网桥组作用类似。
- 在VIP组之间,除IP协议之外的所有协议都可根据网桥组定义进行交换。
- 对于IP通信,VIP组的优先级高于网桥组。
为了实现多层交换,Catalyst检查到达VIP组定义的端口的每个帧。如果协议类型是IP,则不进行访问过滤,而将帧传送给IP路由代码进行处理。如果不是IP,就将帧传送给网桥逻辑进行处理。图6是Catalyst软件逻辑的流程图。

图6 Catalyst VIP流程图
这种虚拟IP分组软件逻辑使得包含IP交换和路由域的交换网络设计成为可能,如图7所示。
图7 交换和路由IP域
图中文字:
路由组1 路由组2
IP地址192.122.174.161 IP地址193.122.175.162
主机H
主机Z 主机B
默认网桥组
注意:在路由组之间,IP是路由的;在路由组内部,IP是交换的。
两个VIP路由组(路由组1和路由组2)在其定义的端口内部交换IP。而在两个VIP组之间,IP通信由IP路由完成。其他协议则根据网桥组定义在端口间交换。
图8示出了网桥组与VIP路由组间交互的详细情况。
图8 网桥组和VIP路由组的交互
图中文字:
路由组1 路由组2
IP地址192.122.174.161 IP地址193.122.175.162
主机H
主机Z 主机B
网桥组1 网桥组2
注意:在路由组之间,IP是路由的;在路由组内部,IP是交换的。
下面考察一下VIP组设计时应满足的准则,并将其添加到前面的连网范例中。
可扩展性
图9示意了上述网桥组范例的另一种组网情况。
图9 网桥组组网范例
图中文字:
网桥组3 网桥组2 网桥组1
(软件工程部)
软件工程部
在图9中,网络管理员用共享的FDDI网络将交换域扩充到其他的Catalyst交换器。由于网桥组1和3包含共享的FDDI网段,所以这两上网桥组的网络层特性是相同的,连接到共享交换域的所有主机的IP网络地址也是一样的。如果这是一个C类IP网,那么最大主机数为254。
为了能够连接到其他独立的交换域,避免IP广播风暴,并适应未来的网络增长,网络管理员可将IP交换域划分为交换域与路由域的联合(见图10中的网络)。方法很简单,只需在Catalyst 1的命令行界面输入下列命令:
set routegroup 1 1-6 192.122.173.100 255.255.255.0 192.122.173.255
set routegroup 2 7-10 192.122.174.100 255.255.255.0 192.122.174.255
图10 在Catalyst上设置两个路由组后的网络
图中文字:
路由组1 路由组2
(软件工程部) (客户部) 网桥组2 网桥组1
网桥组3 网桥组4 (软件工程) (销售部)
(软件工程部) (客户部)
软件工程部 软件工程部
客户部
注意:在路由组之间,IP是路由的;在路由组内部,IP是交换的。
网络管理员将交换域分段为IP路由域和交换域的组合,就能实现下列功能:
- 增加交换互连网IP寻址的能力
- 避免IP广播风暴
- 维护交换互连网上IP以外的协议
- 实现“客户部”和“软件工程部”两个独立的交换域的互连
如果网络管理员希望扩充IP路由域,使之包括Catalyst 2端口上的销售部,则可以在Catalyst 2上输入下列命令(见图11):
set routegroup 3 1-7 192.112.173.101 255.255.255.0 192.112.173.255
set routegroup 4 8-10 192.112.175.100 255.255.255.0 192.112.175.255
图11 为销售部定义路由组后的网络配置
路由组1:192.122.173.100
路由组2:192.122.174.100
路由组3:192.122.173.101
路由组4:192.122.175.100
销售部
路由组1 路由组2 路由组3 路由组4
(软件工程部) (客户部) (软件工程部) (销售部)
网桥组3 网桥组4 网桥组2 网桥组1
(软件工程部) (客户部) (软件工程部) (销售部)
软件工程部 软件工程部
客户部
注意:1. 在路由组之间,IP是路由的;在路由组内部,IP是交换的。
2. 由于路由组1和3共享同一子网地址,所以在两个Catalyst交换器间共享的FDDI网段中IP是交换的。
图11所示的配置是很复杂的,可见当网络增大时VIP路由组的优点很明显。不同的部门拥有各自的交换域,从而在工作组成员间就能享受高速、低延迟的连接。IP路由可提供工作组的互连,而此互连又可扩展到其他交换域。这一固有的可扩展性为网络增长提供了极大方便,而又不影响交换网络的可管理性。
可管理性
上述软件工程交换域及其扩展可通过命令行界面中的命令实现,也可通过SNMP管理软件(如Cisco的Workgroup Director ™)发送SNMP实现。这样,网络管理员就可以通过软件改变、删除或添加Catalyst IP路由域。工作站、服务器或整个网络都可添加到VIP路由域,或从VIP路由域中删除,从而构成IP路由和交换网络设计的动态逻辑模型,而不需考虑物理连线或机器位置。因此,VIP IP路由组提供了交换网络管理的灵活性和控制能力。
总之,VIP路由组可提供IP路由网络和交换域的管理方法,从而增强工作组网络。网络管理员可利用它,同时为工作组网络提供高速交换和IP路由域的优点。
VNS的其他服务
除网桥组和虚拟IP路由组外,Catalyst的虚拟连网服务还能提供下列功能。
访问列表
可根据MAC地址、协议类型、厂商代号等决定的过滤程序,或依照用户基于位屏蔽和偏置自定义的过滤程序,针对端口进行过滤。网络管理员利用这一能力,就可以限制对某些服务器或网络的访问,甚至限制访问交换或IP路由域内的应用层服务(Telnet、FTP、Novell SAP等)。
广播抑制
广播抑制功能可用于限定Catalyst交换器上各端口允许流出的广播数量。广播服务器资源情况或其他面向网络的更新时,需要消耗一些系统资源,网络管理可利用广播抑制功能来控制这种网络带宽的损耗。
IP多广播服务
可在交换工作组内实现多媒体应用,而不影响不使用多媒体应用的网络。IP多广播服务必须与某些Cisco路由器协同工作,这些路由器支持协议无关的多广播(PIM,Protocol Independent Multicast)和MROUTED、DVMRP、MOSPF等IP多广播协议。
