赛迪网 > IT技术 热点推荐 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

如何增强VLAN的安全性

发布时间:2007.05.10 17:35     来源:赛迪网技术社区    作者:sanandi

千兆以太网技术作为当前的主流局域网技术,已经得到广泛应用。千兆以太网对QoS的保证来源于两个方面:一是标准和协议的制定,如IEEE802.1Q/P、RSVP等;二是第三层交换技术的应用。在QoS的实现策略方面,千兆以太网与ATM一样,也分为4种,即业务分类、排队机制、带宽管理和拥塞控制。

在LAN交换技术中,虚拟局域网(VLAN/L3交换)是一种迅速发展的技术。VLAN/L3交换技术的引入给网络设计、管理和维护带来某些根本性的改变,使得计算机设备的互联和管理不再受地理环境和位置的制约;使网络结构变得灵活、方便、随心所欲。随着VLAN / L3技术的广泛应用,技术人员提出了新的要求: 是否可以基于LAN环境提供某些服务质量(QoS)特性,以实现对VLAN用户流量控制方面的管理呢?

针对不同网络设备生产厂家的不同产品,具体可以实现的QoS特性会有较大区别。以3Com公司的企业级千兆交换机Switch4007为例,简单讨论基于该型千兆交换机的QoS特性来增强VLAN安全性的实现方法。

制定VLAN之间的访问控制策略

一个典型的校园网环境,一般可以根据不同的业务部门来划分VLAN。我们把所有的外来人员、流动用户或是学生,划到一个独立的VLAN9。出于保护内部网络安全的考虑,我们要限制VLAN9用户对校园网内部其他VLAN的访问,同时允许VLAN9用户向外的合法访问。基于此,我们制定了如下过滤规则:

● 允许VLAN9用户访问DHCP服务器;

● 允许VLAN9用户访问FireWall服务器;

● 允许VLAN9用户访问校园网内部的一些应用服务器,如VOD视频点播服务器;

● 不允许VLAN9用户访问其他VLAN用户;

● 允许VLAN9用户访问Internet。

访问控制策略在3Com 4007上的实现

(1)创建classfier

Classfier用于实现源网络/源端口到目的网络/目的端口的流量定义。在本文中,不允许9网段访问其他网段,只能上网,定义规则如表1所示。

具体实现步骤可以参考有关技术手册。

基本思路是实现VLAN9→VLAN1、VLAN1→VLAN9、VLAN9→ VLAN2、VLAN2→VLAN9的流量定义,如果网络中存在其他VLAN,可以用相同方法实现。 完成了对所有VLAN的流量定义后,就定义完了Classfier 9-to-otherlan,序号为99。

在创建classfier的过程中,序号非常重要,它决定了控制策略执行的顺序。其他Classfier的定义方法可以参见9-to-otherlan的定义步骤。

(2)创建Control实现对Classfier的控制

创建Control来控制各个Classfier,包括允许、拒绝、速率等级等,最重要的是允许/拒绝操作。Control的序列号有顺序要求,先执行低级别的Control。其定义规则如表2所示。

具体实现步骤可以参考有关技术手册。

基本思路是首先完成对Control 15到 Internet及Control 14到otherlan的定义,其他Control的定义方法可以参考上述步骤完成。

在3Com 4007上完成了设计的过滤规则后,还需要在实际的网络环境中做必要的测试,以保证所做的设置是成功的、有效的。

(T004)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· VLAN在网络管理中的应用 (05-10) · VLAN网络的配置实例 (04-24)
· 大中型企业VLAN网络方案 (04-23) · 灵活多变 小型企业VLAN网络组建方案 (04-23)
· VLAN与隧道技术实现“校校通” (04-20) · 使用VLAN技术实现网络扩容 (04-20)
· 突破VLAN (04-20) · 技术观点:也谈VLAN的设计与应用 (04-20)
· VLAN间的通信方式 (04-19) · VLAN的划分的四种策略 (04-19)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管