目录
组网图形
图1 配置端口隔离示例组网图
- 端口隔离简介
- 配置注意事项
- 组网需求
- 配置思路
- 操作步骤
- 配置文件
- 相关信息
端口隔离简介
为了实现报文之间的二层隔离,用户可以将不同的端口加入不同的VLAN,但这样会浪费有限的VLAN资源。采用端口隔离功能,可以实现同一VLAN内端口之间的隔离。用户只需要将端口加入到隔离组中,就可以实现隔离组内端口之间二层数据的隔离。端口隔离功能为用户提供了更安全、更灵活的组网方案。
端口隔离分为二层隔离三层互通和二层三层都隔离两种模式:
- 如果用户希望隔离同一VLAN内的广播报文,但是不同端口下的用户还可以进行三层通信,则可以将隔离模式设置为二层隔离三层互通。
- 如果用户希望同一VLAN不同端口下用户彻底无法通信,则可以将隔离模式配置为二层三层均隔离。
配置注意事项
- 本举例适用于S系列交换机所有产品的所有版本。
- 如果不是特殊情况要求,建议用户不要将上行口和下行口加入到同一端口隔离组中,否则上行口和下行口之间不能相互通信。
- S系列交换机均支持配置二层隔离三层互通模式。
- S系列框式交换机均支持二层三层都隔离模式,S系列盒式交换机V100R006C05版本仅S2700-SI、S2700-EI不支持二层三层都隔离模式,V200R001及后续版本S2720-EI、S5710-C-LI、S5720S-LI、S5720-LI、S6720-LI、S6720S-LI不支持二层三层都隔离模式。
组网需求
某企业研发办公室员工分为本公司员工、A合作方公司员工和B合作方公司员工。如图1所示,PC1和PC2分别代表A、B合作方员工,PC3代表本公司研发员工,公司希望在节省VLAN资源的前提下,实现本公司员工和A、B两个合作方公司之间可以相互通信,但是A、B两个合作方公司员工之间无法通信。
配置思路
采用如下的思路配置端口隔离:
-
配置接口加入VLAN。
-
设备缺省端口隔离为二层隔离三层互通,只需要将接口加入到隔离组中,就可以实现隔离组内接口之间二层数据的隔离。
操作步骤
-
配置端口隔离功能
bash# 配置GE1/0/1的端口隔离功能。 <HUAWEI> system-view [HUAWEI] sysname Switch [Switch] vlan 10 [Switch-vlan10] quit [Switch] interface gigabitethernet 1/0/1 [Switch-GigabitEthernet1/0/1] port link-type access //配置GE1/0/1的接口类型为access。 [Switch-GigabitEthernet1/0/1] port default vlan 10 //配置GE1/0/1加入VLAN 10。 [Switch-GigabitEthernet1/0/1] port-isolate enable //缺省加入端口隔离组1,且隔离模式为二层隔离三层互通。可以在系统视图下执行port-isolate mode all命令配置隔离模式为二层三层都隔离。 [Switch-GigabitEthernet1/0/1] quit # 配置GE1/0/2的端口隔离功能。 [Switch] interface gigabitethernet 1/0/2 [Switch-GigabitEthernet1/0/2] port link-type access //配置GE1/0/2的接口类型为access。 [Switch-GigabitEthernet1/0/2] port default vlan 10 //配置GE1/0/2加入VLAN 10。 [Switch-GigabitEthernet1/0/2] port-isolate enable //缺省加入端口隔离组1,且隔离模式为二层隔离三层互通。可以在系统视图下执行port-isolate mode all命令配置隔离模式为二层三层都隔离。 [Switch-GigabitEthernet1/0/2] quit # 配置GE1/0/3加入VLAN10。 [Switch] interface gigabitethernet 1/0/3 [Switch-GigabitEthernet1/0/3] port link-type access //配置GE1/0/3的接口类型为access。 [Switch-GigabitEthernet1/0/3] port default vlan 10 //配置GE1/0/3加入VLAN 10。 [Switch-GigabitEthernet1/0/3] quit
-
验证配置结果
PC1和PC2数据报文不能互通。
PC1和PC3数据报文可以互通。
PC2和PC3数据报文可以互通。
配置文件
bash
Switch的配置文件。
#
sysname Switch
#
vlan batch 10
#
interface GigabitEthernet1/0/1
port link-type access
port default vlan 10
port-isolate enable group 1
#
interface GigabitEthernet1/0/2
port link-type access
port default vlan 10
port-isolate enable group 1
#
interface GigabitEthernet1/0/3
port link-type access
port default vlan 10
#
return