Professional Documents
Culture Documents
Hatem BETTAHAR HeuDiaSyc UMR CNRS 6599 Universit de Technologie de Compigne, FRANCE
Plan
Hatem BATTAHAR
| ISG-Gabs 2007|
Ponts transparent
Ponts translation
Hatem BATTAHAR
| ISG-Gabs 2007|
Se basent sur les adresses MAC pour acheminer (filtrer) les trames entre les segments.
Hatem BATTAHAR
| ISG-Gabs 2007|
Principe de base
Hatem BATTAHAR
| ISG-Gabs 2007|
Exemple
1 A C 2 T
IPSA = A IPDA = K
MACSA = A MACDA = K
Port 1
MACA MACG
Port 2
MACN MACK
Hatem BATTAHAR
| ISG-Gabs 2007|
Forwards: achemine les trames entre les segments Filters: les trames entre stations sur un mme segment Floods: si adresse MAC destination nest pas dans la table
B G: filtered
B G
1 A C 2 T
A K: forwarded
T unknown: flooded
Hatem BATTAHAR
| ISG-Gabs 2007|
Problmes de commutation
Par manque despace mmoire Destruction priodique de toutes les entres des tables Elimination en cas de saturation des premires lignes des tables (mthode FIFO) Du fait de l existence de boucles entre ponts
Algorithme du Spanning Tree (arbre recouvrant) pour les ponts interconnectants des segments Ethernet
Dysfonctionnement
Boucles cependant utiles pour scuriser les liens (fiabilit par redondance)
| ISG-Gabs 2007|
Hatem BATTAHAR
Trame de H vers P
B1 et B2 notent que H se trouve sur port1, et envoient la trame sur le deuxime segment B1 reois la trame envoyer par B2, note que H se trouve dsormais sur port2 et envoie la trame sur segment 1 Idem pour B2, . et a boucle
H G
B1 1 2
B2 1 F 2
Hatem BATTAHAR
| ISG-Gabs 2007|
Trame de A vers F
Trame reue deux fois (pont1 et pont3) Pont1 et pont3 peuvent croire que A se trouve sur Ethernet2 La trame mise n arrive jamais destination
| ISG-Gabs 2007|
Trame de F vers A
10
Hatem BATTAHAR
Normalisation
Dfini par la norme IEEE 802.1D Implant dans les ponts et commutateurs (ponts multiports) Bas sur la thorie des graphes
Consiste lire un pont racine et choisir un chemin unique entre chaque pont et la racine Tous les autres chemins sont inactivs, ce qui limine les boucles
Principe de base
Hatem BATTAHAR
| ISG-Gabs 2007|
11
Un identifiant
La plus petite adresse MAC de ses ports
Un identifiant
Son adresse MAC
Hatem BATTAHAR
| ISG-Gabs 2007|
12
Au dpart
Le pont avec le niveau de priorit le plus faible En cas d galit, le pont avec la plus petite adresse MAC
Assure l lection d un seul pont racine du fait de luniversalit des adresses MAC
Hatem BATTAHAR
| ISG-Gabs 2007|
13
Hatem BATTAHAR
| ISG-Gabs 2007|
14
Hatem BATTAHAR
| ISG-Gabs 2007|
15
Priorit sur 16 bits (par dfaut 32768) Ladresse MAC sur 48bits
Priority
La dcrmentation de la priorit augmente la chance dtre lu comme racine Ladresse MAC est utilis en cas dgalit de priorit
MAC = 0060.6475.6bc0 MAC = 0060.6475.6b00 MAC = 0060.6475.6d05
Hatem BATTAHAR
| ISG-Gabs 2007|
16
Chaque port sortant possde un cot Cot inversement proportionnel au dbit (logique non!) Le cot peut tre tablit manuellement Cot de chemin vers la racine est la somme des cots des liens
Bandwidth 10 Mbps
Cost 100
16 Mbps
45 Mbps 100 Mbps
62
39 19 14
100
19
19
155 Mbps
622 Mbps
1 Gbps 10 Gbps
6
4 2
Hatem BATTAHAR
| ISG-Gabs 2007|
17
STP : exemple
Hatem BATTAHAR
| ISG-Gabs 2007|
18
STP : exemple
Hatem BATTAHAR
| ISG-Gabs 2007|
19
1. Tous les ports du pont racine 2. Tout port racine (RP: root port) des autres ponts
Le port racine dun pont est le port qui lui permet datteindre la racine avec le cot administratif le plus faible
Le port dun pont dsign qui le relie au segment partag est le port dsign de ce segment
Hatem BATTAHAR
20
STP : exemple
Hatem BATTAHAR
| ISG-Gabs 2007|
21
Problmes poss
Hatem BATTAHAR
| ISG-Gabs 2007|
22
Hatem BATTAHAR
| ISG-Gabs 2007|
23
les sous-rseaux sont lis aux hubs les utilisateurs sont groups gographiquement pas de scurit sur un segment : n'importe quelle station du segment peut capturer l'ensemble du trafic rseau la mobilit entrane un changement d'adresse et/ou un recblage les broadcasts interrompent tous les matriels rseau avec traitement au niveau du CPU
Hatem BATTAHAR
| ISG-Gabs 2007|
24
Limitation des domaines de diffusion Garantir la scurit par isolement de certains trafics Permettre la mobilit des utilisateurs
Les VLANs : une nouvelle manire d'exploiter la technique de la commutation en donnant plus de flexibilit aux rseaux locaux
segmentation du rseau un peu la manire de la commutation mais de faon logique (indpendamment du cblage physique)
Hatem BATTAHAR
| ISG-Gabs 2007|
25
VLAN: Principe
Une diffusion provenant d'une station du VLAN2 ne sera rpercute que sur les ports D, E, F
Hatem BATTAHAR
| ISG-Gabs 2007|
26
VLAN: Principe
L'administrateur configure statiquement la table des VLAN Les communications inter-VLAN ne sont possibles qu' travers un routeur L'appartenance un VLAN est indpendant de la localisation gographique - un VLAN peut s'tendre sur plusieurs commutateurs Un VLAN est la fois
un domaine de collision (Ethernet) un domaine de diffusion (gnralise ou multicast) un domaine d'unicast (liaisons point--point)
Hatem BATTAHAR
| ISG-Gabs 2007|
27
VLAN : Avantages
regrouper les utilisateurs / ressources qui communiquent le plus frquemment indpendamment de leur emplacement
via la console (plutt que dans l'armoire de brassage) Efficacit de bande passante / utilisation des serveurs
limitation de l'effet des inondations de broadcasts. Partage possible d'une mme ressource par plusieurs VLAN VLAN = frontire virtuelle, franchissable avec un routeur
| ISG-Gabs 2007|
Hatem BATTAHAR
28
dfinie par le port physique du commutateur chaque port est associ 1 ou plusieurs VLAN configuration statique fixe par l'administrateur inconvnient : le dplacement d'une machine ncessite la reconfiguration du port du commutateur scuris : un utilisateur ne peut pas changer de VLAN dfinie par l'adresse MAC plus souple : permet la mobilit des machines sans reconfigurer les VLAN l'administrateur doit connatre les @ MAC deux stations du mme segment Ethernet peuvent appartenir des VLAN distincts moins scuris : un utilisateur peut changer son @ MAC
| ISG-Gabs 2007|
Hatem BATTAHAR
29
Hatem BATTAHAR
| ISG-Gabs 2007|
30
Hatem BATTAHAR
| ISG-Gabs 2007|
31
il affecte chaque port un VLAN (voir plusieurs). partir des ports sur lesquels elles arrivent il suffit d'affecter son VLAN au nouveau port le changement du rseau est transparent pour l'utilisateur mais il faut grer le changement manuellement (admin.)
Inconvnient: si un port est reli un segment (ou rpteur) tout ce segment est associ ce mme VLAN
Hatem BATTAHAR
| ISG-Gabs 2007|
32
Une adresse MAC ne peut appartenir qu' un seul VLAN Plusieurs VLAN par port autoriss
Hatem BATTAHAR
33
Hatem BATTAHAR
| ISG-Gabs 2007|
34
Hatem BATTAHAR
| ISG-Gabs 2007|
35
Il faut transporter l'information d'appartenance un VLAN (chaque commutateur doit connatre le VLAN associ la source et au destinataire) Deux possibilits
chargement des tables de VLAN dans tous les quipements (problme de facteur d'chelle)
Ancienne mthode
ajout d'une tiquette aux trames transportes entre les commutateurs uniquement
l'tiquette identifie le VLAN de la station source norme IEEE 802.1p/Q : format des tiquettes indpendant du constructeur de l'quipement
Hatem BATTAHAR
| ISG-Gabs 2007|
36
Hatem BATTAHAR
37
Exemple
DEFAULT VLAN
VLAN A
DEFAULT VLAN
VLAN A
Hatem BATTAHAR
| ISG-Gabs 2007|
38
Exemple
DEFAULT VLAN
VLAN A
DEFAULT VLAN
VLAN A
Hatem BATTAHAR
| ISG-Gabs 2007|
39
Exemple
DEFAULT VLAN
VLAN A
Tag 802.1Q
DEFAULT VLAN VLAN A
Hatem BATTAHAR
| ISG-Gabs 2007|
40
VLAN: Administration
Hatem BATTAHAR
| ISG-Gabs 2007|
41
VLAN: Administration
Hatem BATTAHAR
| ISG-Gabs 2007|
42
VLAN: Administration
Hatem BATTAHAR
| ISG-Gabs 2007|
43