华为设备配置端口隔离实验

小知学网络-CSDN博客

目录

端口隔离简介

配置注意事项

组网需求

配置思路

操作步骤

配置文件

组网图形

图1 配置端口隔离示例组网图

  • 端口隔离简介
  • 配置注意事项
  • 组网需求
  • 配置思路
  • 操作步骤
  • 配置文件
  • 相关信息
端口隔离简介

为了实现报文之间的二层隔离,用户可以将不同的端口加入不同的VLAN,但这样会浪费有限的VLAN资源。采用端口隔离功能,可以实现同一VLAN内端口之间的隔离。用户只需要将端口加入到隔离组中,就可以实现隔离组内端口之间二层数据的隔离。端口隔离功能为用户提供了更安全、更灵活的组网方案。

端口隔离分为二层隔离三层互通和二层三层都隔离两种模式:

  • 如果用户希望隔离同一VLAN内的广播报文,但是不同端口下的用户还可以进行三层通信,则可以将隔离模式设置为二层隔离三层互通。
  • 如果用户希望同一VLAN不同端口下用户彻底无法通信,则可以将隔离模式配置为二层三层均隔离。
配置注意事项
  • 本举例适用于S系列交换机所有产品的所有版本。
  • 如果不是特殊情况要求,建议用户不要将上行口和下行口加入到同一端口隔离组中,否则上行口和下行口之间不能相互通信。
  • S系列交换机均支持配置二层隔离三层互通模式。
  • S系列框式交换机均支持二层三层都隔离模式,S系列盒式交换机V100R006C05版本仅S2700-SI、S2700-EI不支持二层三层都隔离模式,V200R001及后续版本S2720-EI、S5710-C-LI、S5720S-LI、S5720-LI、S6720-LI、S6720S-LI不支持二层三层都隔离模式。
组网需求

某企业研发办公室员工分为本公司员工、A合作方公司员工和B合作方公司员工。如图1所示,PC1和PC2分别代表A、B合作方员工,PC3代表本公司研发员工,公司希望在节省VLAN资源的前提下,实现本公司员工和A、B两个合作方公司之间可以相互通信,但是A、B两个合作方公司员工之间无法通信。

配置思路

采用如下的思路配置端口隔离:

  1. 配置接口加入VLAN。

  2. 设备缺省端口隔离为二层隔离三层互通,只需要将接口加入到隔离组中,就可以实现隔离组内接口之间二层数据的隔离。

操作步骤
  1. 配置端口隔离功能

    bash 复制代码
    # 配置GE1/0/1的端口隔离功能。
    
    <HUAWEI> system-view
    [HUAWEI] sysname Switch
    [Switch] vlan 10
    [Switch-vlan10] quit
    [Switch] interface gigabitethernet 1/0/1
    [Switch-GigabitEthernet1/0/1] port link-type access   //配置GE1/0/1的接口类型为access。
    [Switch-GigabitEthernet1/0/1] port default vlan 10   //配置GE1/0/1加入VLAN 10。
    [Switch-GigabitEthernet1/0/1] port-isolate enable   //缺省加入端口隔离组1,且隔离模式为二层隔离三层互通。可以在系统视图下执行port-isolate mode all命令配置隔离模式为二层三层都隔离。
    [Switch-GigabitEthernet1/0/1] quit
    # 配置GE1/0/2的端口隔离功能。
    
    [Switch] interface gigabitethernet 1/0/2
    [Switch-GigabitEthernet1/0/2] port link-type access   //配置GE1/0/2的接口类型为access。
    [Switch-GigabitEthernet1/0/2] port default vlan 10   //配置GE1/0/2加入VLAN 10。
    [Switch-GigabitEthernet1/0/2] port-isolate enable   //缺省加入端口隔离组1,且隔离模式为二层隔离三层互通。可以在系统视图下执行port-isolate mode all命令配置隔离模式为二层三层都隔离。
    [Switch-GigabitEthernet1/0/2] quit
    # 配置GE1/0/3加入VLAN10。
    
    [Switch] interface gigabitethernet 1/0/3
    [Switch-GigabitEthernet1/0/3] port link-type access   //配置GE1/0/3的接口类型为access。
    [Switch-GigabitEthernet1/0/3] port default vlan 10   //配置GE1/0/3加入VLAN 10。
    [Switch-GigabitEthernet1/0/3] quit
  2. 验证配置结果

    PC1和PC2数据报文不能互通。

    PC1和PC3数据报文可以互通。

    PC2和PC3数据报文可以互通。

配置文件
bash 复制代码
Switch的配置文件。

#
sysname Switch
#
vlan batch 10
#
interface GigabitEthernet1/0/1
 port link-type access         
 port default vlan 10 
 port-isolate enable group 1
#
interface GigabitEthernet1/0/2
 port link-type access                                                          
 port default vlan 10 
 port-isolate enable group 1
#
interface GigabitEthernet1/0/3
 port link-type access                                                          
 port default vlan 10 
#
return
相关推荐
金心靖晨7 分钟前
redis汇总笔记
数据库·redis·笔记
Guheyunyi10 分钟前
电气安全监测系统:筑牢电气安全防线
大数据·运维·网络·人工智能·安全·架构
Hello.Reader10 分钟前
Redis性能基准测试
数据库·redis·junit
音程1 小时前
(已解决) 如何使用密钥连接远程服务器jupyter notebook从而在本地浏览器上打开
运维·服务器·python·jupyter
计算机毕设定制辅导-无忧学长1 小时前
Modbus 开发工具实战:ModScan32 与 Wireshark 抓包分析(一
网络·测试工具·wireshark
焦虑的二狗1 小时前
Mac下载mysql
数据库·mysql·macos
妫以明2 小时前
Ubuntu——多媒体应用推荐与安装(音频、视频、图片)
linux·运维·ubuntu·vlc
hans汉斯2 小时前
【计算机科学与应用】面向APT攻击调查的溯源图冗余结构压缩
网络·算法·安全·web安全·yolo·目标检测·图搜索算法
weixin_456904272 小时前
控制台打开mysql服务报错解决办法
数据库·mysql
小云数据库服务专线2 小时前
GaussDB与Druid连接池常见问题
数据库·gaussdb