一、端口隔离两种模式
- 二层端口隔离(默认) 同一隔离组端口二层互访阻断,但是可以和上行网关 / 服务器通信,只隔离终端横向流量。
- 三层端口隔离(隔离所有流量,含三层互通) 隔离组内端口二层、三层全部无法互访。
二、基础原理
- 隔离组:同一组内端口互相隔离;不同隔离组之间不受限制。
- 上行端口(连接路由器、服务器、上联交换机)不要加入隔离组。
- 端口隔离仅对同一 VLAN 内端口生效,不同 VLAN 本身就隔离。
三、最简标准配置(常用二层隔离)
需求:g0/0/1、g0/0/2、g0/0/3 三个终端互相隔离,上联 g0/0/24 不隔离
# 1. 全局开启端口隔离功能
system-view
port-isolate mode l2 # l2二层隔离;all 二层+三层全隔离
# 2. 进入终端接口,加入隔离组1
interface GigabitEthernet 0/0/1
port link-type access
port default vlan 10
port-isolate group 1
interface GigabitEthernet 0/0/2
port link-type access
port default vlan 10
port-isolate group 1
interface GigabitEthernet 0/0/3
port link-type access
port default vlan 10
port-isolate group 1
# 上联口g0/0/24不配置隔离,所有终端均可访问
interface GigabitEthernet 0/0/24
port link-type trunk
port trunk allow-pass vlan all
四、三层完全隔离配置(port-isolate mode all)
system-view
port-isolate mode all # 组内端口二层、三层都不通
interface g0/0/1
port-isolate group 1
五、批量配置多个端口
port-group group-member GigabitEthernet 0/0/1 to 0/0/8
port-isolate group 1
六、查看 & 验证命令
# 查看全局隔离模式
display port-isolate mode
# 查看所有隔离组端口
display port-isolate group all
# 查看单个接口配置
display this interface g0/0/1
七、端口隔离 vs MUX VLAN 区别
- 端口隔离:基于物理端口隔离,配置简单,适合少量终端;只能同 VLAN 隔离。
- MUX VLAN:基于 VLAN 逻辑隔离,整 VLAN 批量隔离,适合大量访客、酒店场景。
八、常见注意事项
- 隔离组编号:1~64,一台交换机可划分多个隔离组,组间互通。
- Trunk 接口也支持端口隔离,同一隔离组内 trunk 端口同样隔离。
- 上行口、服务器端口禁止加入隔离组,否则终端无法上网。
- 端口隔离 + ACL 可以叠加做精细化访问控制。