交换机二层端口隔离配置详解

摘要:
系统视图[Quidway]端口隔离模型2将端口以太网0/0/1添加到隔离组组1。8个域的中间业务被隔离。配置方法:interfaceEthernet 0/0/3mac-addresslearningdisableportlink-typedot1q-tunnelportdefaultvlan102#interfaceEthernet 0/0/4mac-addresslearningdisableportlink-typedot1-q-tunnelport defaultvlan102 port-isolateablegroup2#interfaceEthernet 1/0/5mac-addresslearning disableportlink-typedot1q-tunnelportdefaultvlan102 port-isolatetablegroup2#interface=Ethernet0/0/6mac地址学习禁用端口链接类型Edot1q隧道端口默认vlan102端口可隔离组2#接口以太网0/0/7mac地址学习停用端口链接类型dot1q隧道接口默认vlan103#接口以太网0/0/18mac地址学习禁用端口链接类型Dot1q隧道端口缺省vlan103端口可隔离分组3#接口以太网0/0/29mac地址学习tunnelportdefaultvlan103通过外部VLAN将交换机端口划分为非VLAN。在同一区域,您可以在内部使用隔离组作为发夹模式。

ps说明:以下命令均以华为交换机为例

一、基于组的隔离

特点:基于隔离组可以最大限度的保证vlan的使用(可以使用任意VLAN)
优点:配置方便,传输业务无限制
缺点:同一交换机不同隔离组间会存在干扰。
场景:访问设备的同时向设备打流

测试场景举例:测试时需要访问设备反复在设备中修改配置,同时还要打各种流带VLAN、带DSCP等(主要用与被操作设备仅有一个LAN口需要走不同业务-vlan且业务间无然和干扰)

配置方法

配置端口隔离模式为二层隔离三层互通。
<Quidway> system-view
[Quidway] port-isolate mode l2

将端口Ethernet0/0/1加入隔离组group1。
<Quidway> system-view
[Quidway] interface ethernet 0/0/1
[Quidway-Ethernet0/0/1] port-isolate enable group 1
[Quidway-Ethernet0/0/1] quit

#将端口Ethernet0/0/2加入隔离组group1。
<Quidway> system-view
[Quidway] interface ethernet 0/0/2
[Quidway-Ethernet0/0/2] port-isolate enable group 1
[Quidway-Ethernet0/0/2] quit

ethernet 0/0/3 不加入隔离组

使用:将管理PC接入交换机端口1,仪表接入交换机端口2,待测设备接入交换机端口3。

验证
管理PC ping设备,可以ping通。
仪表ping设备,可以ping通。
管理PC ping仪表,不通。


二、基于VLAN的隔离

特点:基于VLAN的隔离可以使用不同端口模式充分利用交换机端口
缺点对带vlan的业务敏感,需要配置不同模式处理VLAN
场景:访问同vlan的所有设备,不会收到广播域干扰

测试场景举例:使用vlan划分可以更好的利用交换机资源
配置方法

#进入虚拟VLAN接口
interface vlanif10
#设置IP地址和掩码
ip address 197.6.1.1 255.255.255.0
#进入端口,设置access模式并将pvid设置为10
interface Ethernet0/0/1
port link-type access
port default vlan 10
#
interface Ethernet0/0/2
port link-type access
port default vlan 10
#
interface Ethernet0/0/3
port link-type access
port default vlan 20

使用说明
vlan 10的端口可互通,与vlan20无法通信。
vlanif就是创建三层接口,可以在上面配置IP的,通过IP访问设备


三、基于QinQ的隔离

特点:灵活QinQ,可以解决(一)中端口浪费的情况,可以用Qinq将交换机先划为几块,然后再内部做隔离组
优点:灵活度高,隔离方便,端口利用率高,业务无限制
缺点:版本较低的交换机不支持该功能。
场景:发夹模式

测试场景举例:一组设备为6台,交换机有48个口,这样就可以用外层vlan将交换机分为8个vlan域。8个域中间业务隔离。然后再在每个域中组隔离组完成发夹。

配置方法

interface Ethernet0/0/3
mac-address learning disable   (关闭mac地址学习)
port link-type dot1q-tunnel    (外层标签在dot1q隧道传输)
port default vlan 102          (配置外层vlan)
#
interface Ethernet0/0/4
mac-address learning disable
port link-type dot1q-tunnel
port default vlan 102
port-isolate enable group 2
#
interface Ethernet0/0/5
mac-address learning disable
port link-type dot1q-tunnel
port default vlan 102
port-isolate enable group 2
#
interface Ethernet0/0/6
mac-address learning disable
port link-type dot1q-tunnel
port default vlan 102
port-isolate enable group 2
#
interface Ethernet0/0/7
mac-address learning disable
port link-type dot1q-tunnel
port default vlan 103
#
interface Ethernet0/0/8
mac-address learning disable
port link-type dot1q-tunnel
port default vlan 103
port-isolate enable group 3
#
interface Ethernet0/0/9
mac-address learning disable
port link-type dot1q-tunnel
port default vlan 103

通过外层VLAN将交换机端口分为不同区域,内部可以使用隔离组做发夹模式。

验证:验证发夹隔离组即可,所有设备必须通过发夹反弹才能通信。

附:发夹模式的原理 https://www.cnblogs.com/xuanxuanBOSS/p/10753491.html

交换机二层端口隔离配置详解第1张

免责声明:文章转载自《交换机二层端口隔离配置详解》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇Python SQLAlchemy入门教程(基本用法)SQL语句oracle中如何插入Date类型的数据下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

几种cmd下的网络命令

网络命令可以分为三类:网络监测(如ping),网络连接(如telnet),网络配置(如netsh)。关于网络监测的命令:一。ping这个命令是常用的并且是效果最好的网络监测命令。例: C:\>ping 61.129.45.177 Pinging 61.129.45.177 with 32 bytes of data: (程序默认每个数据包的大小为32...

博科SAN交换机的状态查询,故障处理等方法(华为SNS系列交换机为例OEM博科)

一、显示交换机的正常运行时间--------------------------------------------------------------------SNS:admin> uptime16:59 up 39 days 6:05, 1 user, load average: 0.04, 0.02, 0.00----------------...

H3Cj交换机重启

重启前:1.save 保存配置 2.查看启动设置  dis star-up 3.查看 boot-leader  dis boot-leader H3C交换机重启: 1.断电重启(又称硬件重启,冷重启) 2.命令行重启 reboot 3.命令行定时重启,时延重启 #定时重启 <H3C>scheduler reboot at time [date...

OSPF协议总结

总结: 1、ospf协议报文不会泛洪扩散,而是逐级路由器处理后,再从所有ospf启用端口发送出去,也就是说,只能从邻居接收到ospf报文,报文的源ip是邻居的ip地址,目的ip是组播ip. 2、开启ospf协议的端口有两种方式,一种是通过ospf视图下的network x.x.x.x,另外一种是在端口视图下输入 ospf area x enable 。 3...

K8S从入门到放弃系列-(1)环境初始化

一、系统规划  主机名 IP   组件  k8s-master01 10.10.0.18 etcd、kube-apiserver、kube-controller-manager、kube-scheduler  k8s-master02 10.10.0.19 etcd、kube-apiserver、kube-controller-manager、...

Mac地址表、STP与RSTP原理

Mac地址:交换机转发二层帧的数据库 结构:VLAN+来源+Mac地址+接口 表建立:交换机会把数据帧进入接口的源Mac记录,一个接口可以记录多个Mac。 表老化:表项中的每个记录计时器舒心都有计时器(300s),计数器启动——当该记录没有数据帧查询时就会倒计时,一旦有数据帧查询 端口安全:1.攻击                     Mac地址洪泛攻...