华为设备配置端口隔离实验

小知学网络-CSDN博客

目录

端口隔离简介

配置注意事项

组网需求

配置思路

操作步骤

配置文件

组网图形

图1 配置端口隔离示例组网图

  • 端口隔离简介
  • 配置注意事项
  • 组网需求
  • 配置思路
  • 操作步骤
  • 配置文件
  • 相关信息
端口隔离简介

为了实现报文之间的二层隔离,用户可以将不同的端口加入不同的VLAN,但这样会浪费有限的VLAN资源。采用端口隔离功能,可以实现同一VLAN内端口之间的隔离。用户只需要将端口加入到隔离组中,就可以实现隔离组内端口之间二层数据的隔离。端口隔离功能为用户提供了更安全、更灵活的组网方案。

端口隔离分为二层隔离三层互通和二层三层都隔离两种模式:

  • 如果用户希望隔离同一VLAN内的广播报文,但是不同端口下的用户还可以进行三层通信,则可以将隔离模式设置为二层隔离三层互通。
  • 如果用户希望同一VLAN不同端口下用户彻底无法通信,则可以将隔离模式配置为二层三层均隔离。
配置注意事项
  • 本举例适用于S系列交换机所有产品的所有版本。
  • 如果不是特殊情况要求,建议用户不要将上行口和下行口加入到同一端口隔离组中,否则上行口和下行口之间不能相互通信。
  • S系列交换机均支持配置二层隔离三层互通模式。
  • S系列框式交换机均支持二层三层都隔离模式,S系列盒式交换机V100R006C05版本仅S2700-SI、S2700-EI不支持二层三层都隔离模式,V200R001及后续版本S2720-EI、S5710-C-LI、S5720S-LI、S5720-LI、S6720-LI、S6720S-LI不支持二层三层都隔离模式。
组网需求

某企业研发办公室员工分为本公司员工、A合作方公司员工和B合作方公司员工。如图1所示,PC1和PC2分别代表A、B合作方员工,PC3代表本公司研发员工,公司希望在节省VLAN资源的前提下,实现本公司员工和A、B两个合作方公司之间可以相互通信,但是A、B两个合作方公司员工之间无法通信。

配置思路

采用如下的思路配置端口隔离:

  1. 配置接口加入VLAN。

  2. 设备缺省端口隔离为二层隔离三层互通,只需要将接口加入到隔离组中,就可以实现隔离组内接口之间二层数据的隔离。

操作步骤
  1. 配置端口隔离功能

    bash 复制代码
    # 配置GE1/0/1的端口隔离功能。
    
    <HUAWEI> system-view
    [HUAWEI] sysname Switch
    [Switch] vlan 10
    [Switch-vlan10] quit
    [Switch] interface gigabitethernet 1/0/1
    [Switch-GigabitEthernet1/0/1] port link-type access   //配置GE1/0/1的接口类型为access。
    [Switch-GigabitEthernet1/0/1] port default vlan 10   //配置GE1/0/1加入VLAN 10。
    [Switch-GigabitEthernet1/0/1] port-isolate enable   //缺省加入端口隔离组1,且隔离模式为二层隔离三层互通。可以在系统视图下执行port-isolate mode all命令配置隔离模式为二层三层都隔离。
    [Switch-GigabitEthernet1/0/1] quit
    # 配置GE1/0/2的端口隔离功能。
    
    [Switch] interface gigabitethernet 1/0/2
    [Switch-GigabitEthernet1/0/2] port link-type access   //配置GE1/0/2的接口类型为access。
    [Switch-GigabitEthernet1/0/2] port default vlan 10   //配置GE1/0/2加入VLAN 10。
    [Switch-GigabitEthernet1/0/2] port-isolate enable   //缺省加入端口隔离组1,且隔离模式为二层隔离三层互通。可以在系统视图下执行port-isolate mode all命令配置隔离模式为二层三层都隔离。
    [Switch-GigabitEthernet1/0/2] quit
    # 配置GE1/0/3加入VLAN10。
    
    [Switch] interface gigabitethernet 1/0/3
    [Switch-GigabitEthernet1/0/3] port link-type access   //配置GE1/0/3的接口类型为access。
    [Switch-GigabitEthernet1/0/3] port default vlan 10   //配置GE1/0/3加入VLAN 10。
    [Switch-GigabitEthernet1/0/3] quit
  2. 验证配置结果

    PC1和PC2数据报文不能互通。

    PC1和PC3数据报文可以互通。

    PC2和PC3数据报文可以互通。

配置文件
bash 复制代码
Switch的配置文件。

#
sysname Switch
#
vlan batch 10
#
interface GigabitEthernet1/0/1
 port link-type access         
 port default vlan 10 
 port-isolate enable group 1
#
interface GigabitEthernet1/0/2
 port link-type access                                                          
 port default vlan 10 
 port-isolate enable group 1
#
interface GigabitEthernet1/0/3
 port link-type access                                                          
 port default vlan 10 
#
return
相关推荐
Honmaple17 小时前
OpenClaw 钉钉插件安装指南
服务器·网络·钉钉
卡布叻_星星17 小时前
达梦数据库笔记之解决默认模式与当前表所属模式不匹配
数据库
xuefuhe17 小时前
PostgreSQL default_statistics_target参数详解
数据库·postgresql
码界奇点17 小时前
基于Django的超市管理系统设计与实现
数据库·python·django·sqlite·毕业设计·源代码管理
IT研究所17 小时前
信创浪潮下 ITSM 的价值重构与实践赋能
大数据·运维·人工智能·安全·低代码·重构·自动化
代码AI弗森17 小时前
WSL2:在 Windows 上获得一整套可托付的 Linux 工程环境
linux·运维·服务器
玉梅小洋17 小时前
Docker 镜像在节点间的高效拷贝的方案
运维·docker·容器
invicinble17 小时前
Mysql的全域认识
数据库·mysql
OceanBase数据库官方博客17 小时前
DeepK 自动程序修复框架论文——OceanBase 校企联合研究
数据库·oceanbase·分布式数据库
niceffking17 小时前
Linux信号相关函数
linux·运维·服务器·linux信号