已阅读5页,还剩3页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
.单端口隔离的典型配置示例1.1简介本章介绍如何使用端口隔离功能在同一VLAN中实现端口之间的隔离。 用户只需将端口添加到隔离组中,即可在隔离组中的端口之间隔离数据。1.2端口隔离限制设备之间相互访问的典型配置示例1.2.1相应产品和版本表1配置适用产品与软件的版本关系产品软件版本S10500系列以太网交换机发行版1120系列、发行版1130系列、发行版1200系列S5800S5820X系列以太网交换机发行版本1808S5830系列以太网交换机版本1115,版本1118S5500-EIS5500-SI系列以太网交换机发行版本22201.2.2网络需求如图1所示,主机a和主机b属于相同VLAN,并且主机a和主机b可以通过使用端口隔离功能而彼此不能访问,但是它们可以与服务器或者外部网络通信。图1端口隔离的典型配置网络图1.2.3配置注意事项(1)将端口添加到独立组之前,请确保端口的链接模式为bridge,即端口在第2层模式下工作。(2)不能将同一端口同时配置为业务环回组成员端口和隔离组端口,即业务环回组成员端口不能加入隔离组。1.2.4构成步骤创建#vlan100,并将端口千兆以太网1/0/1、千兆以太网1/0/2、千兆以太网1/0/3和千兆以太网1/0/4全部添加到VLAN 100中。系统视图SwitchA vlan 100 switcha-VLAN 100 端口千兆以太网1/0/1to千兆以太网1/0/4SwitchA-vlan100 quit将#端口千兆以太网1/0/1和千兆以太网1/0/2添加到隔离组。 switcha 接口千兆以太网1/0/1 switcha -千兆以太网1/0/1 端口解决方案one switcha -千兆以太网1/0/1 quit switcha 接口千兆以太网1/0/2 switcha -千兆以太网1/0/2 端口解决方案one switcha -千兆以太网1/0/2 quit1.2.5配置验证使用display port-isolate group命令查看交换机a上隔离组的信息。 显示信息的说明请参照表2。显示端口解决方案组端口- isolategroupinformation :uplink端口支持:否组id : 1组成员:千兆以太网1/0/1千兆以太网1/0/2表2displayport-isolationgroup命令显示信息说明表字段说明端口解决组信息(Port-isolate group information )显示端口隔离组的信息uplink端口支持上行链路端口配置是否受支持组id隔离组编号Group members (组成员)包含在隔离组中的常规端口(非上行链路端口)1.2.6配置文件S5500-SI系列交换机不支持端口链路模式桥接命令。#vlan 100#接口千兆以太网1/0/1端口链接模式桥端口访问VLAN 100port-isolateone连接埠#接口千兆以太网1/0/2端口链接模式桥端口访问VLAN 100port-isolateone连接埠#接口千兆以太网1/0/3端口链接模式桥端口访问VLAN 100#接口千兆以太网1/0/4端口链接模式桥端口访问VLAN 100#1.3隔离端口之间定时互访问的典型配置示例1.3.1相应产品和版本表3配置适用产品与软件的版本关系产品软件版本S10500系列以太网交换机发行版1120系列、发行版1130系列、发行版1200系列S5800S5820X系列以太网交换机发行版本1808S5830系列以太网交换机版本1115,版本1118S5500-EIS5500-SI系列以太网交换机发行版本22201.3.2网络需求如图2所示,某公司内的研究开发部门、市场部门、行政部门分别与Switch B上的端口连接。 端口隔离功能必须同时满足以下要求各部门与外部网络相互访问。在每天8:00到12336000的时间段内,Host A允许访问行政部门的服务器,拒绝通过其他IP消息。每天在14:0016:00的时间段,允许主机b访问行政部门的服务器,拒绝通过其他IP消息。在其他时段,各部门之间不能互相访问。图2隔离端口之间的定时相互访问组图1.3.3配置的想法为了在隔离的端口之间实现互访问,网关设备必须使用本地代理ARP功能。 然而,当启用本地代理ARP时,接入层设备上的隔离端口能够相互访问或者IP地址范围内的设备能够相互访问。 因此,需要结合网关设备的消息过滤功能,实现隔离端口之间的定时访问。1.3.4构成步骤1 .交换机b的配置#配置Switch B上的端口千兆以太网1/0/1、千兆以太网1/0/2、千兆以太网1/0/3和千兆以太网1/0/4属于同一VLAN 100的端口千兆以太网1/0/1 0/2,千兆以太网1/0/3加入隔离组,以防止研发部门、市场部门和行政部门之间的两层信息交流。系统视图SwitchB vlan 100交换机b-VLAN 100 端口千兆以太网1/0/1千兆以太网1/0/4交换机b-VLAN 100 quit switchb 接口千兆以太网1/0/1交换机b -千兆以太网1/0/1 端口解决方案one交换机b -千兆以太网1/0/1 quit switchb 接口千兆以太网1/0/2交换机b -千兆以太网1/0/2 端口解决方案one交换机b -千兆以太网1/0/2 quit switchb 接口千兆以太网1/0/3交换机b -千兆以太网1/0/3 端口解决方案one交换机b -千兆以太网1/0/3 quit2 .交换机a的配置在Switch A中,构成VLAN接口100的IP地址为10.1.1.33位,掩码为24位。系统视图SwitchA vlan 100 switcha-VLAN 100 端口千兆以太网1/0/4 switcha-VLAN 100 接口VLAN -接口100 switcha-VLAN -接口100 IP地址10.1.1.33255.255.255.0在Switch A上配置本地代理ARP,实现跨部门的三层互操作。 switcha-VLAN-interface 100 本地代理- ARP启用 switcha-VLAN -接口100 quitSwitch A定义两个工作时间段trname_1,每天定义8336000到12336000的周期时间范围trname_2,周期时间范围为每天14336000到16336000。 switcha time-range tr name _ 183364000 to 123364000天 switcha time-range tr name _ 2143364000 to 1633364000天在Switch A中定义对行政部门服务器的3个访问规则。使Host A能够访问行政部门的服务器。 switcha ACL编号3000 switcha-ACL-adv-3000 rulepermitipsource 10.1.1.0目标10.1.1.240时间范围tr name _ 1使主机b能够访问行政部门的服务器。 switcha-ACL-adv-3000 rulepermitipsource 10.1.1.160目标10.1.1.240时间范围tr name _ 2禁止各部门之间的相互访问。 switcha-ACL-adv-3000 ruledenipsource 10.1.1.0.0.31目标10.1.1.0.0.31SwitchA-acl-adv-3000 quit#端口千兆位以太网1/0/4应用高级IPv4 ACL,过滤该端口接收的IPv4消息。 switcha 接口千兆以太网1/0/4 switcha -千兆以太网1/0/4 packet-filter 3000 inbound switcha -千兆以太网1/0/4 quit1.3.5配置验证使用display port-isolate group命令查看Switch B上隔离组的信息。 switchb 显示端口-解决方案组端口- isolategroupinformation :uplink端口支持:否组id : 1组成员:千兆以太网1/0/1千兆以太网1/0/2千兆以太网1/0/3显示交换机a的配置信息使用VLAN界面视图中的displaythis命令显示VLAN 100的信息。 switcha-VLAN-interface 100 显示器#接口VLAN -接口100IP地址10.1.1.33255.255.255.0本地代理- ARP启用#return使用display acl 3000命令查看Switch A访问规则。 switcha 显示ACL 3000高级ACL 3000,命名无-,3 rulesACLs step is 5rule0permitipsource 10.1.1.0目标10.1.1.240时间范围tr name _ 1rule5permitipsource 10.1.1.160目标10.1.1.240时间范围tr name _ 2rule 10 deny IP source 10.1.1.0.0.31目标10.1.0.0.311.3.6配置文件S5500-SI系列交换机不支持端口链路模式桥接命令。Switch B :#vlan 100#接口千兆以太网1/0/1端口链接模式桥端口访问VLAN 100port-isolateone连接埠#接口千兆以太网1/0/2端口链接模式
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026江苏省卫生系统招聘考试(检验学)历年参考题库含答案详解
- 2026教师职称考试(英语)历年参考题库含答案详解
- 基于NLP的博客文章情感判断课程设计
- 彩色的梦微课程设计
- FPGA构建UART通信模块方法课程设计
- 基于Snort的入侵检测系统在的应用分析课程设计
- CAN总线车载通信模拟课程项目课程设计
- 泵与泵站送水课程设计
- 母婴护理高级技师考试试卷及答案
- OCR身份证识别与采集方案课程设计
- 2026年天津市辅警招聘考试试题带答案(精练)
- 2026秋教科版(新教材)小学科学六年级上册(全册)教学设计(附目录p276)
- 旅行社计调绩效考核制度
- GB/T 6188-2017螺栓和螺钉用内六角花形
- GB/T 451.2-2002纸和纸板定量的测定
- GB/T 1690-1992硫化橡胶耐液体试验方法
- 南京农业大学农业设施工程学第一章 设施农业建筑材料2013课件
- 江西南昌大学跨境教育中心国际教育学院管理人员招考聘用(全考点)模拟卷含答案
- 秸秆综合利用技术(与工艺)课件
- 部编教材九年级历史(上)全册教案
- 水知道答案(完整版)
评论
0/150
提交评论