У меня есть базовое понимание VRF, VLAN и подсетей. Я понимаю, что VLAN работают на L2, а подсети и VRF (lite) - на L3. Чего я не понимаю, так это того, почему вы бы предпочли одно другому, когда вас больше всего волнует сегментация.
Представьте, что у меня есть только 2 устройства, и я не хочу, чтобы они могли общаться друг с другом, но я хочу, чтобы они имели доступ к Интернету.
Сети VLAN
Представьте, что в моей сети только один коммутатор и один маршрутизатор. Я мог бы сделать следующее:
- устройство 1 => VLAN 1
- устройство 2 => VLAN 2
- Интернет => VLAN 3
Затем, чтобы они не могли говорить, я мог бы разрешить трафик между vlan 1 и vlan 3, а также трафик между vlan 2 и vlan 3. Однако я бы отбросил весь трафик, проходящий между vlan 1 и vlan 2. => Сегментация в порядке ,
Subnets
Представьте, что у меня есть два коммутатора и один маршрутизатор в моей сети. Я мог бы сделать следующее:
- подсеть 1 => коммутатор 1 => устройство 1
- подсеть 2 => коммутатор 2 => устройство 2
Затем, как я сделал с VLAN, я мог отбросить все пакеты, проходящие между подсетью 1 и подсетью 2. => Сегментация в порядке.
VRFs
Представьте, что у меня есть несколько коммутаторов и один маршрутизатор. Я мог бы сделать следующее:
- VRF 1 => Устройство 1
- VRF 2 => Устройство 2
Я не должен явно ничего предотвращать. По умолчанию два VRF не смогут общаться друг с другом. => Сегментация в порядке.
Есть ли какие-либо другие преимущества для любого из трех? Какой метод предпочтительнее? Зачем мне объединять три? Что еще я пропустил?
редактировать Я действительно искал ответ , который сравнивает три варианта, особенно VLAN (которые могут использовать отдельные подсети) против сегментации VRF.
источник