简说网络系列-04:802.1Q协议 #以太网 #VLAN #8021Q 一、以太网交换机的端口分类 1. Access端口: 一般用于接用户计算机的端口,access端口只能属于1个VLAN。 2. Trunk端口: 一般用于交换机之间连接的端口,trunk端口可以属于多个VLAN,可以接收和发送多个VLAN的报文。 3. Hybrid端口: 可以用于交换机之间连接,也可以用于接用户的计算机,hybrid端口可以属于多个VLAN,可以接收和发送多个VLAN的报文。 注:Hybrid端口与Trunk端口的不同之处在于hybrid端口可以允许多个VLAN的报文不打标签,而trunk端口只允许缺省VLAN的报文不打标签。在同一个交换机上hybrid端口和trunk端口不能并存。 三、端口的缺省VLAN ID(PVID : Port VLAN ID) PVID定义了一个端口在接收到“未打标签”的数据帧时,应该将其归类到那个VLAN中。 Access端口只属于一个VLAN,所以它的缺省ID就是它所在的VLAN,不用设置。 Hybrid端口和Trunk端口属于多个VLAN, 所以需要设置缺省VLAN ID,缺省情况下为VLAN 1。 注:端口缺省的模式为Access端口,缺省所有端口都属于VLAN 1,VLAN 1为缺省VLAN,既不能创建也不能删除。 三、802.1Q的转发原则 1. 当Access端口收到帧时 如果该帧不包含802.1Q tag header,将打上端口的PVID;如果该帧包含802.1Q tag header,处理方法各种交换机不尽相同(一般交换机不作处理,即使带Tag也同样处理)。 2. 当Access端口发送帧时 剥离802.1Q tag header,发出的帧为普通以太网帧。 3. 当Trunk端口收到帧时 如果该帧不包含802.1Q tag header,将打上端口的PVID;如果该帧包含802.1Q tag header,则不改变。 4. 当Trunk端口发送帧时 当该帧的VLAN ID与端口的PVID不同时,直接透传;当该帧的VLAN ID与端口的PVID相同时,则剥离802.1Q tag header 四、三大纪律 1. Access端口不能接Trunk端口。
00:00 / 10:18
连播
清屏
智能
倍速
点赞16
需要考虑的因素和潜在缺点 1.影响正常业务功能: 这是最关键的限制! 很多重要的网络服务依赖 UDP: DNS: UDP 53 端口是域名解析的主要协议(虽然也有 TCP 53,但初始查询通常是 UDP)。关闭它会导致无法上网。 VPN: IPsec VPN 和 OpenVPN (默认配置) 大量使用 UDP。 VoIP / 视频会议: SIP (UDP 5060, 5061) 和 RTP/RTCP (动态端口范围) 用于语音和视频通话。 在线游戏: 很多实时游戏使用 UDP 以保证低延迟。 网络时间协议: NTP (UDP 123) 用于时间同步。 DHCP: (UDP 67, 68) 用于动态获取 IP 地址(主要在局域网内,服务器端通常需要开放)。 TFTP: (UDP 69) 简单文件传输。 QUIC: (基于 UDP) 新一代 HTTP/3 协议的基础。 盲目封禁会导致这些服务完全失效。 必须仔细识别哪些 UDP 端口是业务运行所必需的。 2.防火墙策略的复杂性: 正确配置防火墙规则需要一定的网络知识。错误的配置可能导致服务中断或意外地留下安全隐患(如规则顺序错误)。 需要维护规则,随着业务变化而更新。 3.TCP vs UDP 的防御重心: 虽然 UDP 有特有的威胁(如反射放大),但许多更常见的攻击(如 Web 应用攻击、暴力破解、漏洞利用)通常发生在 TCP 端口(如 80, 443, 22, 3389 等)上。安全防护需要覆盖所有层面,不能只关注 UDP。#UDP端口 #TCP端口 #安全防护 #端口 #防火墙
00:00 / 01:17
连播
清屏
智能
倍速
点赞2
00:00 / 01:29
连播
清屏
智能
倍速
点赞26
00:00 / 01:42
连播
清屏
智能
倍速
点赞1
00:00 / 07:20
连播
清屏
智能
倍速
点赞3
00:00 / 14:51
连播
清屏
智能
倍速
点赞114
00:00 / 00:48
连播
清屏
智能
倍速
点赞53
00:00 / 04:57
连播
清屏
智能
倍速
点赞NaN
00:00 / 03:55
连播
清屏
智能
倍速
点赞21
00:00 / 03:12
连播
清屏
智能
倍速
点赞NaN