《CCNP SWITCH 300-115认证考试指南》——2.3节多层交换原理

2.3 多层交换原理
CCNP SWITCH 300-115认证考试指南
许多Catalyst交换机还能够基于数据包中所携带的OSI 3-4层信息来转发数据帧。这种转发行为被称为多层交换(MLS)。从本质上而言,此时2层交换同样会被执行,因为高层信息通常被封装在2层以太网的帧结构中1。

2.3.1 多层交换的类型
Catalyst交换机支持两代不同类型的MLS(多层交换):路由缓存(第一代MLS)和基于拓扑(第二代MLS)。本节涵盖了两代不同类型的多层交换的相关主题,尽管基于Cisco IOS软件的交换平台,如Catalyst 2960、3750、4500和6500系列,只支持第二代基于拓扑的MLS,但是你依然需要掌握这两种类型的MLS,以及它们之间的差别。

路由缓存——第一代MLS要求交换机拥有两个重要的组件:路由处理器(RP)和交换引擎(SE)。RP必须对数据流2的第一个数据包进行处理,并作出转发决策。SE遵循第一个数据包的转发决策,并执行转发行为,然后在自己的MLS缓存中建立一个类似于“快捷方式”的条目。当SE转发后续属于相同数据流的数据包时,它便可以根据已经建立在缓存中的条目,直接对数据包进行转发。
这种类型的MLS也被称为NetFlow LAN交换、基于流或按需交换以及一次路由,多次交换。RP必须对新数据流的第一个数据包进行检查,然后才能为SE建立快捷转发的条目。尽管基于Cisco IOS软件的Catalyst交换机并不使用这种方法来转发数据包,但是交换机仍然可以利用这项技术生成与数据流相关的信息和统计内容(例如Cisco的NetFlow特性)。
关键

基于拓扑——第二代MLS由专用硬件提供支持,同样具备明显区分的RP和SE功能。RP使用3层路由信息来构建和预生成一个描述所有已知网络拓扑的数据库。该数据库被编译为某种硬件形式,拥有高效的查询效率。SE借助拓扑数据库,可以实现数据包的高速转发。数据库使用最长掩码匹配的原则查找正确的3层目的地。当路由拓扑发生变更后,以硬件形式存在的数据库可以被动态地更新,并且在更新过程中不会对性能产生影响。
这种类型的MLS被称为Cisco快速转发(CEF)。如上所述,在交换机上所运行的路由进程会把最新的路由表数据库下载到硬件形式的转发信息库(FIB)区域中,从而提供高速的数据转发。第11章将对CEF进行更为详细的讨论。
提示:
尽管多层交换的RP和SE功能相互作用,但是它们却能够各自独立地工作,就好像位于不同的“层面”一样。交换机的控制层面(control plane)包含RP以及所有用于控制或管理交换机的进程,而数据层面(data plane)则存在于SE中,负责数据的转发。

2.3.2 追踪数据包
3层数据包在穿越多层交换机时所遵循的路径与2层交换类似。当然,不同之处在于交换机必须增加一些用于决策3层转发的方法。除此以外,3层数据包在转发时还可能遇到一些让人意想不到的情况。图2-4描绘了一台典型的多层交换机和转发数据包时必须执行的决策过程。与2层交换一样,数据包在到达交换端口后会被转至正确的入站队列。

当一个数据包在经过入站队列的调度并脱离队列之后,交换机需要检查数据包的2层和3层目的地址。对于多层交换而言,数据包发往哪里的决策是基于两个地址表(CAM和FIB),而怎样发送数据包的决策仍然基于访问控制列表。

交换机的专用硬件能够同时作出所有多层交换的决策,在这些过程中需要用到如下功能表:

2层转发表——使用目的MAC地址作为索引与CAM表进行比对。如果一个数据包需要从一个子网发送给另一个子网,那么此时帧结构中的目的MAC地址应当是子网网关(即交换机3层接口或SVI接口)的MAC地址。对于这种情况,CAM表的作用仅仅指示了数据帧需要提交给3层进行处理3。
3层转发表——与CAM表类似,交换机使用目的IP地址作为索引来比对FIB表,并找到最长匹配的条目(包括地址与掩码),然后得到下一跳的3层地址。FIB表还包含了下一跳路由器的2层MAC地址以及相应的出站交换端口(包括VLAN ID),因此交换机无需再执行后续的信息查找。
安全ACL——入站和出站的访问控制列表被编译为TCAM条目,因此交换机只需要查找TCAM表即可作出是否转发数据包的决策。
QoS ACL——交换机能够通过查找QoS TCAM表来执行数据包分类、限速和标记的策略。

与2层交换一样,数据包最后必须被交付给正确的出站接口和出站队列。

在执行多层交换的过程中,数据帧的一些字段必须被修改或重写,这与路由器进行路由转发时是一样的。例如,入站数据帧的目的MAC地址字段最初包含的内容是多层交换机3层入站接口的MAC地址。然后,交换机执行FIB表查找,确定了该数据包的下一跳IP地址和MAC地址。

数据帧原始的目的MAC地址(多层交换机的3层接口)必须改写为下一跳的2层地址。在数据帧被转发出去之前,数据帧的2层源地址也必须改写为多层交换机出站接口的MAC地址。和所有路由器一样,数据包IP包头中的生存时间(TTL)字段也必须减去1。

由于数据包的3层信息(TTL)发生了变化,因此IP包头的校验和应当被重新计算。同样地,数据包的2层和3层内容都发生了变化,那么2层校验和也应当被重新计算。换句话说,在以太网数据帧从出站队列发送出去之前,该数据帧相当于执行了重写操作。不过无需担心的是,所有这些重写操作都是通过专用硬件高效完成的。

2.3.3 多层交换
为了使用上文所介绍的并行决策过程(即转发到哪里、是否转发和怎样转发的决策是同时完成的)对数据包进行转发,数据包必须具备MLS的条件,并且无需执行其他的决策。例如,CEF能够直接转发大部分主机之间的IP和IPv6数据包,只要数据包的源和目的地址(包括MAC和IP)是已知的,并且无需对其他的IP参数进行操作。

某些数据包无法被CEF直接转发,需要执行进一步的处理。这些处理行为是在转发决策的执行过程中通过一种快速检查完成的。如果一个数据包匹配下面的条件,那么它会被打上等待进一步处理的标记,然后被“踢给”(punted)交换机的CPU来执行进程交换:

ARP请求和回复;
路由器需要对IP数据包进行回应(TTL超时、最大传输单元[MTU]溢出、需要执行分片等);
使用单播来中继转发IP广播(如DHCP请求数据包在配置了ip helper-address命令的接口所执行的操作);
路由协议更新;
Cisco发现协议(CDP)的数据包;
数据包需要执行加密;
数据包触发了网络地址转换(NAT);
非IP数据包(IPX、AppleTalk等)。
如你所料,那些被“踢给”CPU执行进程交换的数据包的转发效率会远远低于直接由硬件转发的数据包。因为额外的处理过程将延迟更多的时间并消耗CPU资源(CEF转发不会消耗路由器或交换机的CPU资源)。虽然最为理想的情况是所有的数据包都执行CEF硬件转发,但是这似乎并不可能实现。

1译者注:请读者注意本书在描述一个数据单元时的用词:数据帧,表示此时关注的是它所携带的2层信息;数据包,表示此时关注的是它所携带的3层信息;数据段,表示关注它所携带的4层信息。事实上,回顾CCNA中已经学习过的知识,常见的IP数据包需要按照OSI模型从高到低的层面顺序进行封装。也就是说,这些数据包携带了数据净荷、UDP或TCP端口信息、IP地址信息以及2层帧结构。
2译者注:简单地来说,一个数据流是指具有相同特点的一系列数据包,你可以选择不同的关注条件来定义一个数据流。例如,去往同一个IP地址的数据包是一个数据流;来自于同一个IP地址的数据包也是一个数据流;甚至于所有拥有IP优先级5的数据包也可以是一个数据流。
3译者注:一台主机在生成一个数据包时,它会首先检查数据包的目的IP地址是否与自己处于同一子网。如果是,那么主机会发送询问该目的IP地址对应MAC的ARP请求,然后封装请求得到的MAC地址作为数据帧的目的MAC;如果不是,那么主机此时发送的ARP请求询问的不再是目的IP所对应的MAC地址,而是网关的MAC地址。因此,网关的MAC地址将被封装作为数据帧的目的MAC地址。

时间: 2024-09-11 19:05:10

《CCNP SWITCH 300-115认证考试指南》——2.3节多层交换原理的相关文章

《CCNP SWITCH 300-115认证考试指南》——第2章 交换原理

第2章 交换原理CCNP SWITCH 300-115认证考试指南本章涵盖以下主题,掌握这些主题能够帮助你通过CCNP SWITCH考试. 2层交换原理:描述交换机在发送以太网数据帧时所涉及的功能原理.多层交换原理:描述交换机是如何基于OSI 3-4层的信息对数据包进行转发的.交换表:解释交换机如何使用信息表和运算过程来作出转发决策,并着重介绍了与2层转发相关的内容可寻址存储(CAM),以及在OSI模型2-4层用于数据包处理决策的三重内容可寻址存储(TCAM).管理交换表:回顾用于配置和查看交换

《CCNP安全Secure 642-637认证考试指南》——6.10节填空

6.10 填空 CCNP安全Secure 642-637认证考试指南 1. is an IEEE standard that provides a framework for authenticating and authorizingnetwork devices connected to LAN ports and for preventing access in theevent that the authentication fails. 标准是一种基于端口的访问控制架构,它对连接到局域

《CCNP安全Secure 642-637认证考试指南》——6.1节摸底测验

6.1 摸底测验 CCNP安全Secure 642-637认证考试指南 摸底测验有助于读者了解自己目前的知识水平并制订相应的学习计划.如果需要从头至尾阅读本章内容,则可以暂时跳过摸底测验. 摸底测验包括10道题,均取自本章"基础知识点"中的内容.读者可以将该测验作为分配学习时间的辅助手段. 表6-1列出了本章的主要知识点以及相应的摸底测验题号. 注意: 摸底测验旨在评估读者对本章内容的掌握程度.如果答错了某道题目或对某道题目有疑问,请将其标记为错误.不要将没有把握的题目一笔带过,这样会

《CCNP安全VPN 642-648认证考试指南(第2版)》——1.3节支持VPN的协议

1.3 支持VPN的协议 CCNP安全VPN 642-648认证考试指南(第2版) 正如本小节的标题所点明的,下面将介绍不同的协议,这些协议可以独立工作,也可以一起工作,它们为远程用户和远程站点访问公司的内部资源提供了一个安全的隧道和数据传输的方法.不过,这种访问方法是以一种无需危害内部安全策略的方式实现的.当你学习本书的其余的章节和配置示例时,请注意每种协议的角色和它们是如何工作的,从而提供了VPN连接的整体方法. 1.3.1 对称和非对称密钥算法 下面的小节将讨论IPSec.SSL/TLS和

《CCNP安全防火墙642-618认证考试指南》——1.6节选择ASA设备型号

1.6 选择ASA设备型号CCNP安全防火墙642-618认证考试指南Cisco ASA产品系列共包含7种不同型号.在防火墙考试中可能会要求考试者根据高级设计标准来挑选适合的ASA设备型号.对于各种不同的设备型号,如何去了解其全部的性能参数呢?简单来说,从型号名称来看,其数值越大就代表设备能力和性能越好. 本节简要地描述了每种ASA设备型号的特点,这些型号都支持上文所介绍的ASA特性,但可能由于特性许可的限制导致存在一些少许的差异.在特定环境下选择ASA设备型号时,主要是关注不同的环境类别及性能

《CCNP安全Secure 642-637认证考试指南》——2.8节填空

2.8 填空 CCNP安全Secure 642-637认证考试指南 1.Politics within an organization can cause a lack of within the security policies.企业或组织内部的争斗倾轧可能导致安全策略缺乏 . 2.A good disaster recovery plan must include contingencies for both and security breaches.一份完备的灾难恢复计划必须同时考虑

《CCNP安全Secure 642-637认证考试指南》——8.3节路由式数据面安全技术

8.3 路由式数据面安全技术 CCNP安全Secure 642-637认证考试指南 接下来,我们将讨论各种安全技术的原理及其实施方法. 8.3.1 访问控制列表 访问控制列表(Access Control List,ACL)是一种指令列表,一般由若干个ACL条目(ACL entry)组成,用于控制进出路由器接口的数据包.当数据包到达接口时,路由器自上而下搜索ACL中是否存在匹配的条目,以决定允许还是拒绝数据包通过. ACL可以防御多种攻击,与其他安全措施配合使用能进一步提高网络的安全性.无论是中

《CCNP安全VPN 642-648认证考试指南(第2版)》——5.10节配置无客户端的SSL VPN的单点登录

5.10配置无客户端的SSL VPN的单点登录 CCNP安全VPN 642-648认证考试指南(第2版) 单点登录(SSO)可以解决用户在第一次成功地登录到SSL VPN后,当访问内部资源时不得不重新输入他们的登录凭证的问题.ASA在远程用户和服务器之间承当验证代理的角色以实现SSO的功能.当用户在SSL VPN的登录页面上提交他们的凭证后,ASA将账户信息发送给验证/应用程序服务器,如果验证成功的话,服务器返回一个cookie.接着ASA使用这个cookie作为用户访问被SSO服务器保护的域资

《CCNP安全VPN 642-648认证考试指南(第2版)》——8.4节配置第一个全隧道的AnyConnect SSL VPN解决方案

8.4配置第一个全隧道的AnyConnect SSL VPN解决方案 CCNP安全VPN 642-648认证考试指南(第2版) 关键在ASA设备上配置第一个全隧道的AnyConnect SSL VPN时,在远程用户连接到设备并且开始使用连接访问内部资源之前,你必须先完成一些步骤. IP地址:ASA设备的外部接口和内部接口需要一个IP地址(堡垒区域[DMZ]或者其他内部网络的接口可能也需要一个IP地址).因此,你必须对公司的IP地址策略有适当的了解,以完成本步骤并且给设备接口分配所需的地址. 启动

《CCNP安全Secure 642-637认证考试指南》——2.4节网络攻击类型

2.4 网络攻击类型 CCNP安全Secure 642-637认证考试指南 在学习各种具体的网络攻击之前,读者必须首先了解网络攻击的类型.请注意,攻击类型由攻击的目的而非攻击者的动机决定.接下来,我们将讨论3种主要的网络攻击,每种攻击都有其各自的目的. 侦察攻击(reconn aissanceattack):这种攻击不会对系统或网络造成直接破坏,其目的在于刺探网络使用的地址范围.系统与服务.攻击者必须在一定程度上"抵近"系统或网络以实施侦察,但一般不会在侦察时实施破坏. 访问攻击(ac