三层交换机测试调试及解决办法

日期: 2008-02-02 来源:TechTarget中国

  依据公司网络建设要求,对公司新购置的设备进行配置测试。测试内容要求模拟公司业务,对公司各业务进行访问控制试验。试验网络结构、端口及VLAN配置如图1所示。

  测试方式

  对二层交换机进行VLAN划分,隔离业务,访问控制内容定义到接入层的路由器上;对三层交换机基于端口划分VLAN、定义网关并进行各业务间的访问控制设定。对交换机进行配置的过程略。

  在R2611访问控制内容不变的情况下,对S3526AC进行逐条访问控制命令添加,测试各业务间的隔离情况,各机器之间相互ping通试验。

  图1 网络结构图

  测试内容

  首先,在S3526-AC上添加ACL 100后,PCA与PCB、PCC不通, PCB与PCC通;然后,添加ACL 101后,PCA与PCB通, PCB与PCC不通;最后,添加ACL 102后,PCA、PCB、PCC之间全通。试验隔离不成功。经过多次修改控制内容,将S3526-AC的访问控制内容修改则隔离成功。

  发现的问题及解决的方式

  通过对S3526-AC进行的两次访问控制内容比较,发现访问控制命令中的源地址的反掩码必须与目的地址的反掩码对应匹配才行。如果将访问控制内容的源、目的地址反掩码比较位定义到24位,根据我公司的网络情况与业务需求,访问控制条数将变得非常庞大,实际应用与维护操作都变得很困难;如果将访问控制内容的源、目的地址反掩码比较位都定义到16位,则S3526-AC下各端口访问控制容易出现控制漏洞。

  根据S3526-AC已设置好的内容,相应的改变三台PC机的地址,直接接到S3526-AC上,重复测试过程,结果与上面的试验情况相同。根据在R2611下进行的访问控制试验,在R2611上不存在源、目的地址反掩码比较位匹配问题,可以将源地址反掩码比较位与目的地址反掩码比较位设置不同长度,能汇聚访问控制的命令条数。将S3526-AC上只设置二层功能,三层上的子接口与访问控制功能设置在R3640E上,结果各业务访问控制试验成功。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

相关推荐

  • 发现并解决SAN性能问题

    SAN可能十分复杂且不稳定。尤其是管理不善的时候更是如此。解决这一问题并非易事,因为良好的设计并不总能轻易达成,而且FC标准松懈,使互操作性也成为一个问题……

  • 存储系统设计指南之存储分类

    SAN和NAS、ISCSI存储有什么区别?SAN和NAS设备哪个更好?“如何为一个应用系统选择存储设备?

  • 存储供应商:从绝望中找寻希望

    存储的销售情况现在看来还是不错的,尤其是当我们面对近几十年来最严重的经济衰退,但是存储市场仍然显示出了一些应变艰难环境的改变之举。

  • 交换机技术指南

    交换机在应用中会出现很多问题,为了在网络中能够满足更多的存储平台或主机服务器,交换机需要定期扩展或替换。交换机通过升级可以达到更好的性能,增强网络的有效性,限制网络流量并提供智能化功能,比如对网络的虚拟化。