Switch skúma cieľové adresy Media Access Control (MAC) a používa filtračnú databázu na výber vhodného výstupného portu. Môže sa učiť polohu zariadení zo zdrojových adries pozorovaných na prichádzajúcich rámcoch namiesto vyžadovania manuálnej konfigurácie každého záznamu preposielania.
Rámce pre známe destinácie môžu byť preposielané selektívne, zatiaľ čo broadcast, relevantný multicast a prevádzka s neznámou destináciou môže byť replikovaná na viaceré porty v rámci platnej broadcast domény. Bridges tiež potrebujú mechanizmy kontroly slučiek, pretože redundantné cesty Layer 2 môžu inak cirkulovať a násobiť rámce. IEEE 802.1Q špecifikuje správanie bridges a virtuálnych lokálnych sietí (VLAN) a súvisiace funkcie tried prevádzky.
Kľúčové body
Učenie a starnutieDynamické záznamy preposielania odrážajú nedávne pozorovania zdrojových adries a expirujú v čase; statické záznamy a kontroly môžu učenie prepísať alebo obmedziť.
Rozsah preposielaniaVLAN vytvárajú odlišné broadcast domény Layer 2 na zdieľanej switching infraštruktúre, zatiaľ čo trunks môžu niesť prevádzku pre viaceré VLAN medzi nakonfigurovanými zariadeniami.
Návrh bezpečnostiChrániť správu switchov, obmedziť nepoužívané porty a tvorbu trunkov, kontrolovať protokoly Layer 2 a kombinovať prepínanie s autentifikovaným prijatím, filtrovaním, smerovaním a monitorovaním primeraným riziku.
Dôležité obmedzenieSwitch alebo VLAN nie je automaticky dôveryhodná bezpečnostná hranica. MAC adresy môžu byť spoofnuté, konfigurácia môže unikať prevádzku medzi zamýšľanými zónami a útoky alebo poruchy môžu narušiť učenie adries a kontrolu slučiek.