华为设备配置端口隔离实验

小知学网络-CSDN博客

目录

端口隔离简介

配置注意事项

组网需求

配置思路

操作步骤

配置文件

组网图形

图1 配置端口隔离示例组网图

  • 端口隔离简介
  • 配置注意事项
  • 组网需求
  • 配置思路
  • 操作步骤
  • 配置文件
  • 相关信息
端口隔离简介

为了实现报文之间的二层隔离,用户可以将不同的端口加入不同的VLAN,但这样会浪费有限的VLAN资源。采用端口隔离功能,可以实现同一VLAN内端口之间的隔离。用户只需要将端口加入到隔离组中,就可以实现隔离组内端口之间二层数据的隔离。端口隔离功能为用户提供了更安全、更灵活的组网方案。

端口隔离分为二层隔离三层互通和二层三层都隔离两种模式:

  • 如果用户希望隔离同一VLAN内的广播报文,但是不同端口下的用户还可以进行三层通信,则可以将隔离模式设置为二层隔离三层互通。
  • 如果用户希望同一VLAN不同端口下用户彻底无法通信,则可以将隔离模式配置为二层三层均隔离。
配置注意事项
  • 本举例适用于S系列交换机所有产品的所有版本。
  • 如果不是特殊情况要求,建议用户不要将上行口和下行口加入到同一端口隔离组中,否则上行口和下行口之间不能相互通信。
  • S系列交换机均支持配置二层隔离三层互通模式。
  • S系列框式交换机均支持二层三层都隔离模式,S系列盒式交换机V100R006C05版本仅S2700-SI、S2700-EI不支持二层三层都隔离模式,V200R001及后续版本S2720-EI、S5710-C-LI、S5720S-LI、S5720-LI、S6720-LI、S6720S-LI不支持二层三层都隔离模式。
组网需求

某企业研发办公室员工分为本公司员工、A合作方公司员工和B合作方公司员工。如图1所示,PC1和PC2分别代表A、B合作方员工,PC3代表本公司研发员工,公司希望在节省VLAN资源的前提下,实现本公司员工和A、B两个合作方公司之间可以相互通信,但是A、B两个合作方公司员工之间无法通信。

配置思路

采用如下的思路配置端口隔离:

  1. 配置接口加入VLAN。

  2. 设备缺省端口隔离为二层隔离三层互通,只需要将接口加入到隔离组中,就可以实现隔离组内接口之间二层数据的隔离。

操作步骤
  1. 配置端口隔离功能

    bash 复制代码
    # 配置GE1/0/1的端口隔离功能。
    
    <HUAWEI> system-view
    [HUAWEI] sysname Switch
    [Switch] vlan 10
    [Switch-vlan10] quit
    [Switch] interface gigabitethernet 1/0/1
    [Switch-GigabitEthernet1/0/1] port link-type access   //配置GE1/0/1的接口类型为access。
    [Switch-GigabitEthernet1/0/1] port default vlan 10   //配置GE1/0/1加入VLAN 10。
    [Switch-GigabitEthernet1/0/1] port-isolate enable   //缺省加入端口隔离组1,且隔离模式为二层隔离三层互通。可以在系统视图下执行port-isolate mode all命令配置隔离模式为二层三层都隔离。
    [Switch-GigabitEthernet1/0/1] quit
    # 配置GE1/0/2的端口隔离功能。
    
    [Switch] interface gigabitethernet 1/0/2
    [Switch-GigabitEthernet1/0/2] port link-type access   //配置GE1/0/2的接口类型为access。
    [Switch-GigabitEthernet1/0/2] port default vlan 10   //配置GE1/0/2加入VLAN 10。
    [Switch-GigabitEthernet1/0/2] port-isolate enable   //缺省加入端口隔离组1,且隔离模式为二层隔离三层互通。可以在系统视图下执行port-isolate mode all命令配置隔离模式为二层三层都隔离。
    [Switch-GigabitEthernet1/0/2] quit
    # 配置GE1/0/3加入VLAN10。
    
    [Switch] interface gigabitethernet 1/0/3
    [Switch-GigabitEthernet1/0/3] port link-type access   //配置GE1/0/3的接口类型为access。
    [Switch-GigabitEthernet1/0/3] port default vlan 10   //配置GE1/0/3加入VLAN 10。
    [Switch-GigabitEthernet1/0/3] quit
  2. 验证配置结果

    PC1和PC2数据报文不能互通。

    PC1和PC3数据报文可以互通。

    PC2和PC3数据报文可以互通。

配置文件
bash 复制代码
Switch的配置文件。

#
sysname Switch
#
vlan batch 10
#
interface GigabitEthernet1/0/1
 port link-type access         
 port default vlan 10 
 port-isolate enable group 1
#
interface GigabitEthernet1/0/2
 port link-type access                                                          
 port default vlan 10 
 port-isolate enable group 1
#
interface GigabitEthernet1/0/3
 port link-type access                                                          
 port default vlan 10 
#
return
相关推荐
Fisher3652几秒前
SQL 常用更新操作
数据库·sql
阿葱(聪)1 分钟前
java.lang.NoClassDefFoundError: kotlin/jvm/JvmInline
数据库·oracle
行者Sun19897 分钟前
【K8s】专题十五(1):Kubernetes 网络之概念总览
网络·云原生·容器·kubernetes
草明9 分钟前
Nginx 做反向代理,一个服务优先被使用,当无法提供服务时才使用其他的备用服务
运维·nginx·github
KELLENSHAW13 分钟前
MySQL45讲 第十六讲 “order by”是怎么工作的?
数据库·mysql
m0_6299583424 分钟前
TCP编程-socket(套接字)编程实战1
网络·网络协议·tcp/ip
hummhumm28 分钟前
Oracle 第20章:数据库调优
java·数据库·后端·python·mysql·oracle·database
C++忠实粉丝44 分钟前
Linux系统基础-多线程超详细讲解(5)_单例模式与线程池
linux·运维·服务器·c++·算法·单例模式·职场和发展
JingHongB1 小时前
Redis的常用数据类型以及命令
数据库·redis·缓存