Pozostań przy rozwiązaniu opartym głównie na warstwie 2, gdy sieci VLAN kończą się na jednej niezawodnej bramie, trunków jest niewiele, przełączniki znajdują się blisko siebie, a rozszerzenie tej samej podsieci między hostami ułatwia migrację i testowanie. Przejdź w kierunku routowanych sieci VLAN lub łączy warstwy 3, gdy sieci VLAN obejmują kilka przełączników lub lokalizacji, awarie STP i trunków wpływają na zbyt dużą część laboratorium albo zasady i kontrola ścieżek wymagają mniejszych domen awarii.
Zdefiniuj dwie architektury
Laboratorium warstwy 2 zazwyczaj przenosi kilka sieci VLAN przez trunki przełączników i umieszcza ich bramy domyślne na jednym routerze, zaporze lub centralnym przełączniku warstwy 3. Urządzenia w tej samej sieci VLAN mogą przenosić się między przełącznikami dostępowymi bez zmiany podsieci IP. Ruch między sieciami VLAN wraca do centralnej bramy.
W projekcie routowanym granice warstwy 3 są przesunięte bliżej przełączników dostępowych, szaf rackowych lub stref laboratoryjnych. Łącza między urządzeniami sieciowymi stają się routowanymi sieciami punkt-punkt, a lokalne sieci VLAN kończą się bliżej punktów końcowych. Routing statyczny lub dynamiczny rozgłasza, które podsieci znajdują się za poszczególnymi węzłami.
Omówienie routingu między sieciami VLAN firmy Cisco wyjaśnia, że routing jest wymagany, gdy ruch przechodzi między sieciami VLAN. Pytanie architektoniczne brzmi: gdzie powinna znajdować się ta granica routingu.
| Kryterium decyzji | Centralna warstwa 2 | Routowane sieci VLAN |
|---|---|---|
| Mobilność podsieci | Ta sama sieć VLAN może obejmować kilka przełączników | Podsieci są zazwyczaj lokalne dla strefy routowanej |
| Brama | Centralna zapora, router lub przełącznik rdzeniowy | Bliżej przełączników dostępowych lub stref laboratoryjnych |
| Zakres awarii | Problemy z trunkami, pętlami, STP lub rozgłaszaniem mogą objąć całą sieć VLAN | Awarie warstwy 2 pozostają w obrębie mniejszych segmentów lokalnych |
| Zasady | Centralne reguły ACL i zapory | Rozproszone reguły routingu i ACL |
| Umiejętności | Tagi, trunki, STP i jedna brama | Podsieci, trasy, sąsiedztwa, listy ACL i zbieżność |
Warstwa 2 sprawdza się, dopóki laboratorium stanowi jedno logiczne miejsce
Jedna centralna brama i kilka trunków są łatwe do zrozumienia. Host maszyn wirtualnych, NAS, punkt dostępu i przełącznik laboratoryjny mogą współdzielić sieci VLAN pamięci masowej, zarządzania i aplikacji bez protokołu routingu ani tworzenia nowej podsieci w każdej lokalizacji.
Mobilność w obrębie tej samej sieci VLAN jest przydatna w wirtualizacji i eksperymentach. Usługę można przenieść między hostami bez zmiany jej adresu IP, bramy, zasad zapory ani rekordu DNS.
Projekt pozostaje przejrzysty, dopóki każda sieć VLAN ma uzasadnienie, by obejmować każdy przełącznik. Przenoszenie wszystkich sieci VLAN wszędzie niepotrzebnie rozszerza zakres rozgłaszania i utrudnia odizolowanie błędów konfiguracji trunków.
Rozszerzone sieci VLAN zwiększają ukryty stan współdzielony
Infrastruktura warstwy 2 uczy się adresów MAC, rozsyła ruch do nieznanych miejsc docelowych, przenosi rozgłoszenia i multiemisję oraz polega na zapobieganiu pętlom. Im więcej łączy przenosi jedna sieć VLAN, tym więcej przełączników uczestniczy w stanie przekazywania i tym więcej urządzeń może zostać dotkniętych pojedynczą pętlą lub niezgodnością konfiguracji trunku.
Dokumentacja tabeli VLAN mostu firmy MikroTik dotycząca tabeli VLAN mostu pokazuje, że członkostwo tagowane, polityka wejściowa i port procesora mostu stają się elementami prawidłowego przekazywania.
Sygnałem ostrzegawczym jest niejednoznaczność operacyjna: właściciel nie wie już, gdzie dozwolona jest dana sieć VLAN, który trunk ją przenosi ani dlaczego ruch dociera do przełącznika, który nie ma lokalnego członka tej sieci VLAN.
Routowane granice ograniczają awarie warstwy 2
Łącze routowane nie przekazuje zwykłych rozgłoszeń warstwy 2 ani nie rozszerza jednej tablicy MAC na oba końce. Pętla lub intensywny ruch rozgłoszeniowy wewnątrz jednej lokalnej sieci VLAN pozostaje za jej bramą, zamiast rozprzestrzeniać się na każdy przełącznik, który przenosi tę sieć VLAN.
Wytyczne firmy Juniper dotyczące zintegrowanego routingu i bridgingu pokazują, jak przełącznik może terminować sieci VLAN i routować między nimi. Zasada ta ma zastosowanie w rozwijającym się laboratorium, mimo że projekt referencyjny jest przeznaczony dla większych sieci.
Korzyść pojawia się, gdy laboratorium obejmuje kilka stref fizycznych, szaf, budynków lub niezależnych obszarów eksperymentalnych. Routing jednej podsieci na strefę może utrzymać niestabilny ruch laboratoryjny z dala od sieci domowych i sieci pamięci masowej.
Centralne zasady są łatwiejsze, dopóki nie staną się wąskim gardłem
Centralny firewall może kontrolować każdą sesję między sieciami VLAN, stosować jeden model polityk, rejestrować ruch oraz zapewniać integrację z DNS, DHCP, NAT i dostępem zdalnym. Jest to cenne, gdy głównym celem jest nauka obsługi usług, a nie zarządzanie rozproszonym routingiem.
Wraz ze wzrostem ruchu wschód–zachód przesyłanie każdego przepływu między sieciami VLAN przez jeden firewall może zużywać porty, moc obliczeniową i przepustowość łączy uplink. Ruch związany z pamięcią masową, klastrem, kopiami zapasowymi i migracją może przechodzić przez centralną bramę, nawet gdy punkty końcowe znajdują się na jednym przełączniku dostępowym.
Przeniesienie wybranego routingu na przełącznik warstwy 3 może zachować centralne zabezpieczenia dla ścieżek zarządzania i dostępu do Internetu, umożliwiając jednocześnie lokalne routowanie zaufanego ruchu o dużym wolumenie. Polityka ACL musi pozostać jednoznaczna.
Routowane sieci VLAN wymagają planu adresacji
Rozciągnięcie jednej sieci VLAN zarządzania na całe laboratorium pozwala urządzeniom współdzielić podsieć. Routing bliżej brzegu zwykle przypisuje każdej strefie inną podsieć. Projekt wymaga więc agregowalnych bloków adresów, stabilnych lokalizacji bram, aktualizacji DNS i rozgłaszania tras.
Dokumentacja routingu między sieciami VLAN firmy Netgate opisuje hosty wysyłające ruch do bramy z interfejsami w odpowiednich sieciach.
Trasy statyczne wystarczą dla kilku stabilnych stref. Routing dynamiczny staje się przydatny, gdy kilka routerów, redundantne łącza lub często zmieniające się prefiksy laboratoryjne sprawiają, że ręczne aktualizowanie następnego skoku jest zawodne.
Routing dynamiczny to rozszerzenie, a nie wymóg
OSPF lub inny wewnętrzny protokół bramy może rozgłaszać podłączone podsieci i reagować na zmiany połączeń. Dokument RFC 2328 definiuje OSPF jako protokół ze stanem łącza, w którym routery budują bazę danych topologii i obliczają ścieżki.
Nie dodawaj OSPF tylko dlatego, że istnieją dwie sieci VLAN. Wprowadza on identyfikatory routerów, sąsiedztwa, metryki, uwierzytelnianie, filtrowanie i tryby awarii, których nie ma pojedyncza brama.
Protokół staje się uzasadniony, gdy laboratorium potrzebuje redundantnych ścieżek routowanych, kilku routerów, automatycznie uczonych sieci testowych lub celowego ćwiczenia routingu w stylu produkcyjnym.
Pamięć masowa i wirtualizacja mogą opóźnić zastosowanie routingu
Migracja hipernadzorcy, wielościeżkowy dostęp do pamięci masowej, klastrowanie i niektóre urządzenia preferują sąsiedztwo warstwy 2. Przeniesienie maszyny wirtualnej między strefami routowanymi może wymagać nowego adresu lub nakładki, podczas gdy rozszerzenie sieci VLAN zachowuje tożsamość usługi.
Porównanie modernizacji ZimaSpace do 10GbE wskazuje dodatkowe ograniczenie przepustowości. Pozostaw sieci VLAN dla pamięci masowej i migracji lokalnie na hostach, które ich potrzebują, zamiast rozciągać je przez niepowiązane przełączniki.
Routowane laboratorium może zachować jedną małą domenę klastra warstwy 2, w której zachowanie w obrębie tej samej podsieci przynosi rzeczywiste korzyści.
Dostęp routowany sprawia, że ścieżki są bardziej jednoznaczne
W projekcie routowanym każde urządzenie ma sieci bezpośrednio podłączone oraz następne skoki. Brakująca trasa, nieudane sąsiedztwo lub nieprawidłowy prefiks pojawiają się w stanie routingu i sąsiadów. Przekazywanie pakietów jest mniej zależne od odległej ścieżki drzewa rozpinającego i rozproszonego uczenia adresów MAC.
Kompromisem jest większa liczba płaszczyzn sterowania. Administrator musi sprawdzać trasy, tablice ARP lub sąsiadów, listy kontroli dostępu, DHCP relay, stan protokołów i lokalną konfigurację sieci VLAN.
Wybierz model, którego symptomy awarii potrafisz zinterpretować. Warstwa 2 nie jest prostsza, gdy aktywna topologia jest niewidoczna, a warstwa 3 nie jest prostsza, gdy tablice routingu są nieznane.
Przeprowadź migrację do warstwy 3 etapami
- Zmapuj każdą sieć VLAN, trunk, gateway, zależność od rozgłoszeń i lokalizację fizyczną.
- Usuń nieużywane sieci VLAN z trunków.
- Wybierz jedną strefę, która nie wymaga mobilności warstwy 2 między lokalizacjami.
- Utwórz lokalną podsieć i routowane łącze punkt-punkt.
- Dodaj trasy statyczne i sprawdź listy kontroli dostępu, DNS, DHCP relay, monitoring oraz procedury odtwarzania.
- Wprowadzaj routing dynamiczny dopiero wtedy, gdy nadmiarowe ścieżki uzasadniają jego zastosowanie.
Celem nie jest wyeliminowanie każdego trunku. Chodzi o to, aby nie rozciągać domen rozgłoszeniowych poza miejsca, w których zachowanie w tej samej podsieci przynosi korzyści.
Która architektura pasuje?
Kiedy utrzymać laboratorium warstwy 2
Zachowaj centralne gatewaye i trunki, gdy laboratorium znajduje się w jednej lokalizacji, przełączników jest niewiele, mobilność maszyn wirtualnych lub pamięci masowej ma znaczenie, a topologia pozostaje łatwa do odtworzenia.
Kiedy przechodzić na routowane sieci VLAN
Przenieś routing bliżej brzegu sieci, gdy sieci VLAN obejmują niezwiązane ze sobą przełączniki lub lokalizacje, zakres awarii rozgłoszeń i drzewa rozpinającego jest zbyt duży albo ruch o dużym wolumenie przeciąża centralny gateway.
Kiedy stosować projekt hybrydowy
Routuj ruch między strefami laboratorium, zachowując niewielkie lokalne domeny warstwy 2 dla klastrów, pamięci masowej lub usług intensywnie wykorzystujących mechanizmy wykrywania.
Najczęściej zadawane pytania
Czy routowany dostęp eliminuje sieci VLAN?
Nie. Lokalne sieci dostępowe nadal mogą korzystać z sieci VLAN. Zmiana polega na tym, że sieci VLAN kończą się bliżej swoich punktów końcowych, zamiast rozciągać się na całą strukturę sieci.
Czy domowe laboratoria potrzebują OSPF?
Większość nie może. Trasy statyczne wystarczą dla kilku stabilnych stref. OSPF staje się przydatny do wykrywania tras, obsługi nadmiarowych ścieżek, wielu routerów lub często zmieniających się prefiksów.
Czy maszyny wirtualne mogą przenosić się między routowanymi podsieciami bez zmiany adresu IP?
Nie za pomocą samego zwykłego routingu. Maszyna wirtualna zwykle potrzebuje adresu z nowej podsieci albo środowisko wymaga nakładki, rozciągniętej sieci VLAN lub projektu mobilności na poziomie aplikacji.
Ostateczny werdykt
Utrzymuj sieć laboratoryjną w warstwie 2, gdy jeden centralny gateway, kilka trunków i mobilność w tej samej podsieci pozostają łatwe w obsłudze. Przenoś wybrane strefy do routowanych sieci VLAN, gdy rozciągnięcie warstwy 2 tworzy większe domeny awarii, niejasne ścieżki lub centralne wąskie gardła. Projekt hybrydowy jest zazwyczaj najbardziej praktycznym rozwiązaniem docelowym.
Porównania produktów
Więcej do przeczytania

1GbE vs 2.5GbE dla serwera domowego: przy jakich obciążeniach widać różnicę?
Zachowaj 1GbE dla lekkich usług i pojedynczych strumieni; przejdź na 2.5GbE, gdy cykliczne transfery lub łączna aktywność klientów utrzymują się na poziomie powyżej około...

10GbE bezpośrednio podłączone a przełączane przy dostępie wielu edytorów do NAS-a
Bezpośrednie połączenie 10GbE sprawdza się w przypadku jednej głównej stacji roboczej; przełącznik 10GbE to lepszy wybór, gdy wielu montażystów potrzebuje jednoczesnego, przewidywalnego dostępu do...

Przypisywanie sieci VLAN w domu na podstawie portu a na podstawie tożsamości
Używaj sieci VLAN opartych na portach dla stabilnych urządzeń przewodowych; przypisywanie na podstawie tożsamości stosuj tylko wtedy, gdy mobilność i scentralizowana polityka uzasadniają korzystanie...

