↑↓ 选择 · Enter 打开 · Esc 关闭

标签:#03-第三篇章-局域网与园区网技术

第150篇:IPTV 组播在园区网的落地

IPTV(Internet Protocol Television)通过 IP 网络传输广播电视信号,是园区网组播技术最成熟、最广泛的应用场景之一。与视频会议不同,IPTV 面向的是大规模用户并发接收:几十甚至几百个终端同时观看不同频... 阅读全文 →

第149篇:视频会议组播部署案例

视频会议是企业园区网中最重要的组播应用场景之一。与 IPTV 不同,视频会议对网络的实时性、稳定性和安全性要求更高:延迟需要控制在 150ms 以内,丢包率需要低于 0.1%,抖动需要小于 30ms。同时,视频会议通常涉及敏感信息,对... 阅读全文 →

第148篇:组播 VLAN 与跨 VLAN 组播复制

在园区网中,VLAN 是最基本的隔离手段。不同 VLAN 之间的通信需要通过三层路由。然而,组播流量跨 VLAN 传输时面临特殊挑战:组播 MAC 地址在 VLAN 间无法直接转发,组播组成员关系也无法跨 VLAN 传递。 阅读全文 →

第147篇:RP(汇集点)的选举与配置

第146篇介绍了 PIM-SM 的工作原理,其中 RP(Rendezvous Point,汇集点)是整个 PIM-SM 架构的核心。所有组播源通过 RP 注册组播流,所有接收者通过 RP 加入组播组。RP 的正确配置和高可用设计直接决... 阅读全文 →

第146篇:PIM-DM 与 PIM-SM 组播路由协议

第144篇和第145篇分别介绍了 IGMP 和 IGMP Snooping——它们解决的是局域网内主机与路由器之间、交换机感知组播的问题。但当组播流量需要跨越多个子网、经过多台路由器时,就需要组播路由协议来建立和维护跨子网的组播转发树。 阅读全文 →

第145篇:IGMP Snooping:交换机如何感知组播

第144篇介绍了 IGMP 协议——它运行在主机和路由器之间,用于管理组播组成员关系。但在一个典型的园区网中,主机连接在二层交换机上,而交换机默认不解析 IP 层的 IGMP 报文。这就产生了一个问题:交换机如何知道哪些端口连接了组播... 阅读全文 →

第144篇:组播基础:IGMP 与组播地址

在网络通信中,存在三种基本的传输模式:单播(Unicast)、广播(Broadcast)和组播(Multicast)。单播是一对一通信,广播是一对全部通信,而组播是一对"一组"通信——发送者将数据发给一个组播地址,只有加入该组播组的接... 阅读全文 →

第143篇:物理冗余与链路冗余的权衡

园区网高可用的核心手段有两条路径:物理冗余和链路冗余。物理冗余通过部署多台设备互为备份来实现,链路冗余通过在同一设备上绑定多条物理链路来提升带宽和可靠性。但在实际工程中,两者并非独立选择,而是需要综合权衡。 阅读全文 →

第142篇:大型校园网多出口设计

大型校园网面临着独特的网络挑战:用户数量庞大(数千至上万人)、应用类型多样(教学、科研、办公、生活)、对互联网出口的质量要求高。单一运营商出口在带宽受限、跨网访问质量差、故障无备份等问题上暴露无遗。多出口设计成为大型校园网的标配方案。 阅读全文 →

第141篇:中小型企业网设计与设备选型

第140篇介绍了经典三层架构(接入→汇聚→核心),但在实际工程中,企业规模千差万别。对于50到500人的中小型企业,三层架构往往过于复杂,带来不必要的采购成本和管理负担。两层级架构(接入→核心,也称 Spine-Leaf 简化版或 C... 阅读全文 →

第140篇:园区网整网架构设计:接入→汇聚→核心

在前面数十篇文章中,我们从 VLAN、STP、VRRP、QoS、AAA 认证、WLAN 等多个角度学习了园区网的各种技术。现在,让我们把所有这些技术串联起来,从一个全局视角审视园区网的整体架构设计。 阅读全文 →

第139篇:AC 双机热备与 AP 逃生

在第138篇中,我们了解到瘦 AP 完全依赖 AC 进行管理和配置下发。如果 AC 故障,所有关联的瘦 AP 将失去管理能力,WiFi 网络全面中断。对于企业级 WLAN 部署,AC 的高可用性(HA)是必须考虑的关键问题。 阅读全文 →

第138篇:胖 AP 与瘦 AP 架构对比

在第135篇中,我们介绍了 AP、AC 和 CAPWAP 隧道的基础架构。其中提到了胖 AP(FAT AP)和瘦 AP(FIT AP)两种运行模式。选择哪种模式,决定了整个 WLAN 的架构、管理方式和运维复杂度。 阅读全文 →

第137篇:无线信道规划与 5G/2.4G 差异

无线 Wi-Fi 使用的无线电频谱是共享资源,不像有线网络中每根网线独占一个物理通道。当多个 AP 使用相同或相邻信道时,会产生同频干扰(Co-Channel Interference, CCI)和邻频干扰(Adjacent-Chan... 阅读全文 →

第136篇:无线漫游:二层漫游与三层漫游

在第135篇中,我们学习了 AP、AC 和 CAPWAP 隧道的基础架构。但一个完整的企业 WLAN 部署中,用户会在大楼内移动:从会议室走到走廊、从一楼走到二楼、甚至从一个建筑走到另一个建筑。在这个过程中,手机和笔记本需要从一个 A... 阅读全文 →

第135篇:无线 LAN 基础:AP、AC、CAPWAP 隧道

无线 LAN(WLAN)已成为园区网的核心组成部分。从手机到笔记本,从 IoT 设备到视频会议终端,几乎所有终端都通过 Wi-Fi 接入网络。但在 Wi-Fi 的便捷背后,是一个复杂的基础设施体系:无线接入点(AP)、无线控制器(AC... 阅读全文 →

第134篇:访客网络与员工网络隔离方案

在园区网中,访客(客户、合作伙伴、临时工作人员)不可避免地需要接入网络使用互联网。但访客网络必须与员工内网严格隔离:访客不应访问内部服务器(ERP、财务、邮件系统),不应扫描内网设备,也不应成为攻击内网的跳板。 阅读全文 →

第133篇:RADIUS 与 HWTACACS 协议原理

在第132篇中,我们学习了 802.1X 和 MAC 认证的流程,发现它们都依赖一个关键组件:认证服务器(Authentication Server)。无论是 RADIUS 还是 HWTACACS,认证服务器是 AAA 体系的核心——... 阅读全文 →

第132篇:园区网 AAA 认证:802.1X 与 MAC 认证

QoS 解决了流量的优先级和带宽分配问题,但在此之前,网络首先要回答另一个基本问题:**谁可以接入网络?** 阅读全文 →

第131篇:重标记优先级:基于报文类型的 QoS 策略

在第130篇中,我们学习了 CAR(Committed Access Rate)限速技术,它能够对超限流量执行丢弃、通过或重标记动作。其中"重标记"(Remark)是一个极为关键的 QoS 手段。 阅读全文 →

第130篇:流量限速:CAR(Committed Access Rate)

第129篇介绍了 QoS 的队列调度和拥塞管理,解决了"拥塞发生时如何让关键业务优先"的问题。但在拥塞发生之前,对进入网络的流量进行限速(Policing)同样重要。 阅读全文 →

第129篇:园区网 QoS 基础:队列调度与拥塞管理

在园区网中,不同类型的业务对网络有着截然不同的要求:语音通话需要低延迟(< 150ms),视频会议需要低抖动(< 30ms),在线游戏需要低延迟和稳定带宽,而文件传输则需要高吞吐量但对延迟不敏感。 阅读全文 →

第128篇:NetStream/sFlow 流量采样与监控

SNMP 可以采集接口的总流量(入方向/出方向字节数),但无法回答"流量是谁发的、发了什么、发给谁"。要深入了解网络流量的构成,需要流量采样技术。 阅读全文 →

第127篇:SNMP MIB 与 OID:如何读取设备指标

SNMP 协议本身只是传输机制,真正定义"能管理什么"的是 MIB(Management Information Base,管理信息库)。MIB 以树状结构组织所有可管理的对象,每个对象通过 OID(Object Identifier... 阅读全文 →

第126篇:SNMP v1/v2c/v3:网络管理协议演进

SNMP(Simple Network Management Protocol,简单网络管理协议)自 1988 年诞生以来,一直是网络管理的基石协议。无论是 Zabbix、Prometheus、SolarWinds 还是华为 eSig... 阅读全文 →

第125篇:NTP 时间同步:网络设备的时钟校准

网络设备的时间同步看似不起眼,却是网络运维的基石。当故障发生时,运维人员需要依靠各设备日志的时间戳来还原事件序列;当进行安全审计时,需要精确的时间戳来追踪攻击路径;当运行 NVRAM 备份、DHCP 租约、证书校验等功能时,设备时间必... 阅读全文 →

第124篇:LLDP 与 CDP:邻居自动发现协议

在网络运维中,了解设备之间的物理连接关系是日常管理的基础工作。传统上,这依赖运维人员手动记录线缆走向、查阅施工图纸或到现场查看端口标签。当网络规模扩大到数百台交换机、上千条线缆时,人工维护的拓扑图很快与实际脱节。 阅读全文 →

第123篇:DLDP 单向链路检测:防光模块故障

在光纤网络中,最常见的故障是"两端全断"——光纤完全断开,两端设备都感知到链路 Down。但还有一种更隐蔽的故障:"单向链路故障"——光纤两芯中只有一芯断裂,或光模块的发送/接收方向只有一方失效。 阅读全文 →

第122篇:Smart Link 主备切换与回流保护

第121篇介绍了 Smart Link 和 Monitor Link 的基本原理。但当链路故障发生并修复后,Smart Link 的行为就需要更加精细的控制:主端口恢复后是否立即切回?切换过程中如何防止产生临时环路?如果链路反复震荡(... 阅读全文 →

第121篇:Smart Link 与 Monitor Link 原理

第120篇介绍了堆叠与 VRRP 结合的高可用方案,解决了网关层冗余。但在接入层,大量场景只需实现"两条上行链路的主备切换",此时部署完整的 STP/RSTP 显得过于复杂,且收敛速度无法满足语音和视频等实时业务的要求。 阅读全文 →

第120篇:堆叠与 VRRP 结合的高可用方案

在前一篇第119篇中,我们学习了 VRRP 如何跟踪上行接口实现联动切换。VRRP 是默认网关冗余的经典方案,但它存在一个固有局限:VRRP 只能实现主备模式,Backup 设备在正常运行时处于空闲状态,无法分担流量。 阅读全文 →

第119篇:VRRP 跟踪上行接口实现联动切换

在前一篇第118篇中,我们学习了 VRRP 的基本原理和主备切换机制。然而,VRRP 默认只检测路由器自身的存活状态。如果 Master 路由器的上行接口故障(如连接核心层的链路 Down),路由器本身仍然正常运行,VRRP 不会发生... 阅读全文 →

第118篇:VRRP 虚拟路由冗余协议:主备切换

在前几篇中,我们系统学习了 IPv6 的邻居发现、地址配置、路由协议和过渡技术。现在回到园区网高可用架构,学习默认网关冗余方案。 阅读全文 →

第117篇:IPv6 过渡技术:双栈、隧道、NAT64

在前几篇中,我们系统学习了 IPv6 的邻居发现、地址配置和路由协议。然而,现实世界中的网络并非一夜之间就能完成从 IPv4 到 IPv6 的切换。目前互联网上同时运行着 IPv4 和 IPv6 两套协议栈,如何让 IPv4 和 IP... 阅读全文 →

第116篇:IPv6 路由:静态与 OSPFv3 基础

在前一篇第115篇中,我们学习了 IPv6 地址的三种配置方式。地址配置完成后,终端需要正确的路由才能访问其他子网和外部网络。IPv6 的路由机制在概念上与 IPv4 类似,但在协议实现上存在显著差异。 阅读全文 →

第115篇:IPv6 地址配置:SLAAC、有状态 DHCPv6、无状态 DHCPv6

在前一篇第114篇中,我们深入学习了 NDP 协议,特别是 RA 报文在路由器发现和前缀通告中的作用。RA 报文中的 M 和 O Flag 决定了终端如何获取 IPv6 地址和其他网络参数。 阅读全文 →

第114篇:NDP 与 IPv6 邻居发现协议

在 IPv4 网络中,ARP 协议负责 IP 地址到 MAC 地址的解析,但其功能单一且缺乏安全机制。IPv6 引入了邻居发现协议(Neighbor Discovery Protocol, NDP),它不仅仅替代了 ARP,还承担了路... 阅读全文 →

第113篇:MAC 地址漂移检测与处理

在前一篇第112篇中,我们学习了端口安全如何通过 MAC 地址绑定限制非法设备接入。然而,即使没有非法接入,MAC 地址在交换机端口之间的异常变化(MAC 地址漂移)仍然是网络运维中最常见的问题之一。 阅读全文 →

第112篇:端口安全:MAC 地址绑定与 Sticky MAC

在前一篇第111篇中,我们学习了 DAI 如何防止 ARP 欺骗攻击。DAI 保护的是 ARP 协议的完整性,而端口安全(Port Security)解决的是更基础的问题:哪些设备允许接入到交换机端口上。 阅读全文 →

第111篇:ARP 欺骗攻击与 DAI(Dynamic ARP Inspection)

在前一篇第110篇中,我们学习了 IP Source Guard 如何防止 IP 地址欺骗。然而,即使源 IP 地址是合法的,攻击者仍然可以通过 ARP 欺骗篡改 ARP 表,将网关或其他主机的 IP 地址映射到自己的 MAC 地址上... 阅读全文 →

第110篇:IP Source Guard:防 IP 地址欺骗

在前一篇文章中,我们学习了 DHCP Snooping 如何防范非法 DHCP 服务器攻击并生成绑定表。然而,仅仅阻止非法 DHCP 服务器还不够。攻击者仍然可以手动配置一个合法的 IP 地址(如通过 ARP 扫描获取的 IP),然后... 阅读全文 →

第109篇:DHCP Snooping:防私设 DHCP 服务器

DHCP(Dynamic Host Configuration Protocol)是园区网中最重要的协议之一,它为终端自动分配 IP 地址、网关、DNS 等网络参数。然而,DHCP 协议本身缺乏安全机制,任何接入网络的设备都可以充当 ... 阅读全文 →

第108篇:灵活 QinQ:基于 VLAN 或优先级的外层标签

基于接口的 QinQ 对所有入方向报文统一添加外层标签,适用于客户只有一个 VLAN 或不需要区分客户内业务的场景。但当客户网络包含多个 VLAN,且运营商需要根据不同业务提供差异化服务时,基于接口的 QinQ 就无能为力了。 阅读全文 →

第107篇:QinQ 双层标签:运营商 VLAN 扩展

在企业园区网中,VLAN 通常使用 12 位标识,最多支持 4094 个 VLAN。这对于单个企业来说已经足够。但当运营商需要为成百上千的企业客户提供专线接入服务时,4094 个 VLAN 就远远不够了。 阅读全文 →

第106篇:MUX VLAN:隔离同 VLAN 内用户

在某些场景下,我们需要让同一 VLAN 内的部分用户之间互相隔离,同时又能让它们与某个"中心"用户(如服务器)通信。例如,银行柜员之间不能互相访问,但都需要访问后台服务器;医院的不同诊室之间需要隔离,但都能访问中央影像系统。 阅读全文 →

第105篇:Super VLAN 与 VLAN Aggregation

在前一篇文章中,我们学习了 VLAN 规划的基本原则:每个 VLAN 对应一个 IP 子网,业务与管理分离。这种规划方式简单清晰,但在某些场景下会面临一个问题:IPv4 地址浪费。当每个 VLAN 使用一个 /24 子网时,即使某个部... 阅读全文 →

第104篇:VLAN 规划原则:业务与管理分离

VLAN(Virtual Local Area Network)是园区网设计的基石。一个合理的 VLAN 规划不仅影响网络的日常管理效率,还直接关系到业务的安全性和可扩展性。很多网络问题的根因,追溯上去往往是 VLAN 规划不合理造成... 阅读全文 →

第103篇:TC 保护与拓扑变更优化

生成树协议的三种保护机制(BPDU 保护、根保护、环路保护)为网络构建了稳固的防御体系。但在网络运行过程中,拓扑变更(Topology Change, TC)事件的发生同样会带来影响。每次拓扑变更,交换机都会刷新 MAC 地址表和 A... 阅读全文 →

第102篇:BPDU 保护、根保护、环路保护配置

在上篇文章中,我们深入了解了 STP/RSTP/MSTP 的基本原理与根桥选举机制。然而,仅有生成树协议本身是远远不够的。在实际网络中,由于配置失误、非法设备接入或链路异常,生成树拓扑可能被恶意或意外破坏。本文介绍三种 STP 保护机... 阅读全文 →

第101篇:二层环路与 STP 保护机制再探讨

欢迎来到"第三篇章:局域网与园区网技术"的开篇。在二层交换网络中,为了提高可靠性,网络设计者常常会在交换机之间建立多条物理链路。然而,正是这些冗余链路,在缺乏有效管理机制的情况下,会形成致命的二层环路。二层环路一旦发生,轻则导致网络性... 阅读全文 →