VLAN透传配置举例_第1页
VLAN透传配置举例_第2页
VLAN透传配置举例_第3页
VLAN透传配置举例_第4页
VLAN透传配置举例_第5页
已阅读5页,还剩12页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、目  录1 介绍. 11.1 特性简介. 11.2 特性关键技术点. 12 特性使用指南. 12.1 使用场合. 12.2 配置指南. 12.2.1 配置混合模式桥组. 12.3 注意事项. 23 配置举例. 23.1 VLAN透传典型应用组网. 23.1.1 组网需求. 23.1.2 物理连接图. 33.1.3 配置步骤. 33.2 SecPath F100-A VLAN透传组网. 63.2.1 组网需求. 63.2.2 物理连接图. 63.2.3 配置步骤. 73.3 故障排除. 93.3.1 故障排除命令. 93.3.2 故障现象举例. 94 关键命令. 94.1 bridge

2、 enable. 104.2 bridge bridge-set enable. 114.3 bridge vlanid-transparent-transmit enable. 114.4 insulate. 125 相关资料. 145.1 其它相关资料. 14 1  介绍1.1  特性简介在混合模式下,桥支持VLAN ID透传特性是指:通过对加入桥组的设备出接口配置支持VLAN ID透传,可以使报文从该接口送出时,不对报文的VLAN ID做任何修改。使能桥出接口VLAN ID透传,则报文从该接口发出时保留报文入桥时的VLAN ID,如果没有VLAN ID不增加

3、VLAN ID。1.2  特性关键技术点配置了VLAN透传后,防火墙不会对报文的VLAN tag进行任何的修改和去除等操作。从而可以实现VLAN tag的透明传输,保证不同VLAN之间的隔离、同一VLAN之间的互通。2  特性使用指南2.1  使用场合当系统中存在VLAN部署,不同的VLAN之间需要进行隔离,而且所有VLAN的防火墙策略(比如配置在接口上的防火墙包过滤)是一样的。2.2  配置指南混合模式下桥接功能的配置步骤分为以下几步:l         

4、0;    使能桥组功能l              使能一个桥组。l              将接口加入到桥组中l              使能桥组下接口的VLAN透传功能2

5、.2.1  配置混合模式桥组步骤操作说明操作命令1使能桥组功能H3C bridge enable2使能一个桥组H3C bridge bridge-set enable 3进入接口视图H3C interface type number4将接口加入到桥组中H3C-GigabitEthernet0/0 bridge-set bridge-set 5在接口下配置VLAN透传H3C-GigabitEthernet0/0 bridge vlanid-transparent-transmit enable 2.3  注意事项当配置VLAN透传功能时,需要注意以下事项:l

6、0;             子接口不支持VLAN透传。l              F100A设备的四个LAN接口需要执行undo insulate命令聚合成一个接口才能使用VLAN透传功能。l             

7、; VLAN透传与交换机的Trunk功能并不相同,当与交换机互通时,如果希望SecPath防火墙与交换机的管理VLAN 互通,需要借助子接口来实现。即将配置了与交换机管理VLAN ID相同的子接口加入到桥组,并创建相应的桥组虚接口(BVI接口),配置同一网段地址,则防火墙的桥组虚接口就可以与交换机管理VLAN接口互通。3  配置举例3.1  VLAN透传典型应用组网3.1.1  组网需求客户端PC,A、C属于VLAN100,客户端PC,B、D属于VLAN200,客户端PC,M属于VLAN99,用来模拟属于不同VLAN的用户。在交换机1和交换机2与防火墙相连接口上都

8、要配置成Trunk模式,保证带Tag标记的报文能够透传。交换机Switch1和Switch2的管理VLAN为VLAN99。要求VLAN100和VLAN200能够互相隔离,交换机可以通过管理VLAN99与防火墙互通。3.1.2  物理连接图图1 VLAN透传组网图3.1.3  配置步骤1. 使用的版本Comware software, Version 3.40, ESS 16222. 支持产品SecPath F1000-A/F1000-S/F100-E/F100-A3. 配置防火墙当前视图配置命令简单说明H3Cfirewall packet-filter default pe

9、rmit防火墙包过滤默认改为允许H3Cbridge enable使能桥组功能H3Cbridge 1 enable创建桥组1H3Cbridge 99 enable创建桥组99H3Cinterface Bridge-template 99创建桥组虚接口BVI99H3C-Bridge-template99  ip address 99.1.1.2 255.255.255.0配置管理地址H3C-Bridge-template99quit退回系统视图H3Cinterface GigabitEthernet 0/0进入连接g0/0的接口视图H3C-GigabitEthernet0/0bridge

10、-set 1将接口g0/0加入到桥组1H3C-GigabitEthernet0/0bridge vlanid-transparent-transmit enable使能接口VLAN透传H3C-GigabitEthernet0/0interface GigabitEthernet 0/1进入连接g0/1的接口视图H3C-GigabitEthernet0/1bridge-set 1将接口g0/1加入到桥组1H3C-GigabitEthernet0/1bridge vlanid-transparent-transmit enable使能接口VLAN透传H3C-GigabitEthernet0/1qu

11、it退回系统视图H3Cinterface GigabitEthernet 0/0.99创建子接口g0/0.99H3C-GigabitEthernet0/0.99bridge-set 99将接口g0/0.99加入到桥组99H3C-GigabitEthernet0/0.99vlan-type dot1q vid 99设置接口封装类型并加入到VLAN99H3C-GigabitEthernet0/0.99quit退回系统视图H3Cinterface GigabitEthernet 0/1.99创建子接口g0/1.99H3C-GigabitEthernet0/1.99bridge-set 99将接口g0

12、/1.99加入到桥组99H3C-GigabitEthernet0/1.99vlan-type dot1q vid 99设置接口封装类型并加入到VLAN99H3C-GigabitEthernet0/1.99quit退回系统视图H3Cfirewall zone trust进入trust区域视图H3C-zone-trustadd interface GigabitEthernet0/0将接口g0/0加入到trust区域H3C-zone-trustadd interface GigabitEthernet0/0.99将接口g0/0.99加入到trust区域H3C-zone-trustadd inter

13、face Bridge-template 99将接口Bridge-template 99加入到trust区域H3C-zone-trustquit退回系统视图H3Cfirewall zone untrust进入untrust区域视图H3C-zone-untrustadd interface GigabitEthernet 0/1将接口g0/1加入到untrust区域H3C-zone-untrustadd interface GigabitEthernet 0/1.99将接口g0/1.99加入到untrust区域H3C-zone-untrustquit退回系统视图 4. 验证结果(1)&

14、#160;       连通测试同在VLAN100下的A和C能够透过防火墙连通,同样在VLAN200下的B和D也能透过防火墙连通。不同VLAN之间不能互通。(2)        管理操作通过客户端M可以ping通Switch1、Switch2的管理VLAN地址和SecPath F1000-A的BVI99接口地址,并且可以进行管理。M无法与A、B、C、D互通。(3)        在Switch2进

15、行端口镜像,抓包测试从A向C进行ping包测试,发现tag标记没有改变图2 A Ping C的抓包测试从B向D进行ping包测试,发现tag标记没有改变图3 B Ping D的抓包测试3.2  SecPath F100-A VLAN透传组网3.2.1  组网需求客户端PC,A、C属于VLAN100,客户端PC,B、D属于VLAN200,用来模拟属于不同VLAN的用户,在交换机1和交换机2与防火墙相连接口上都要配置成Trunk模式,保证带Tag标记的报文能够透传。3.2.2  物理连接图图4 VLAN透传组网图3.2.3  配置步骤1. 使用的版本Comw

16、are software, Version 3.40, ESS 16222. 支持产品SecPath F100-A3. 配置防火墙当前视图配置命令简单说明H3Cfirewall packet-filter default permit防火墙包过滤默认改为允许H3Cundo insulate取消以太网接口隔离H3Cbridge enable使能桥组功能H3Cbridge 1 enable创建桥组1H3Cinterface Ethernet 0/0进入连接e0/0的接口视图H3C-Ethernet0/0bridge-set 1将接口e0/0加入到桥组1H3C-Ethernet0/0bridge v

17、lanid-transparent-transmit enable使能接口VLAN透传H3C-Ethernet0/0interface Ethernet 1/2进入连接e1/2的接口视图H3C-Ethernet1/2bridge-set 1将接口e1/2加入到桥组1H3C-Ethernet1/2bridge vlanid-transparent-transmit enable使能接口VLAN透传H3C-Ethernet1/2quit退回系统视图H3Cfirewall zone trust进入trust区域视图H3C-zone-trustadd interface Ethernet0/0将接口e

18、0/0加入到trust区域H3C-zone-trustquit退回系统视图H3Cfirewall zone untrust进入untrust区域视图H3C-zone-untrustadd interface Ethernet 1/2将接口e1/2加入到untrust区域H3C-zone-untrustquit退回系统视图 4. 验证结果(1)        连通测试同在VLAN100下的A和C能够透过防火墙连通,同样在VLAN200下的B和D也能透过防火墙连通。不同VLAN之间不能互通。(2)  

19、;      在Switch2进行端口镜像,抓包测试从A向C进行ping包测试,发现tag标记没有改变图5 SecPath F100-A 上 A Ping C 的抓包测试从B向D进行ping包测试,发现tag标记没有改变图6 SecPath F100-A上B Ping D 的抓包测试3.3  故障排除3.3.1  故障排除命令操作命令打开网桥的以太帧转发调试信息开关debugging bridge eth-forwarding interface interface-type interface-number 关闭网桥的以太

20、帧转发调试信息开关undo debugging bridge eth-forwarding interface interface-type interface-number 打开网桥的IP转发调试开关debugging bridge ip-forwarding关闭网桥的IP转发调试开关undo debugging bridge ip-forwarding显示网桥模块中所有或指定的桥组的信息display bridge information bridge-set bridge-set 显示MAC地址转发表的信息display bridge address-table bridge-set b

21、ridge-set | interface interface-type interface-number | mac mac-address static | dynamic 显示桥组中接口的流量统计数据display bridge traffic bridge-set bridge-set | interface interface-type interface-number 显示接口上的以太帧过滤统计信息display firewall ethernet-frame-filter all | interface interface-type interfacenumber 清除MAC地址

22、转发表reset bridge address-table bridge-set bridge-set | interface interface-type interface-number 清除桥组中接口的流量统计数据reset bridge traffic bridge-set bridge-set | interface interface-type interface-number 清除ACL规则过滤情况的统计信息reset firewall ethernet-frame-filter all | interface interface-type interfacenumber 

23、60;3.3.2  故障现象举例在混合模式下使能VLAN透传的功能步骤比较少,如果VLAN透传不成功,可以从下面几个方面来考虑:l              防火墙默认包过滤规则为denyl              没有使能桥组功能l        

24、;      没有在相应接口使能VLAN透传,例如,仅使能了一个方向的VLAN透传,而另一个方向没有使能l              没有将接口加入安全域4  关键命令配置本特性的关键命令有:l              bridge enablel  

25、60;           bridge bridge-set enablel              bridge vlanid-transparent-transmit enable另外,F100-A设备如果在LAN口上使能VLAN透传,还需要配置insulate命令。4.1  bridge enable【命令】bridge enableundo br

26、idge enable【视图】系统视图【参数】无【描述】bridge enable命令用来使能网桥功能,undo bridge enable命令用来禁止网桥功能。当存在已使能的桥组时,不能使用undo bridge enable命令来禁用网桥功能,需要先通过undo bridge bridge-set enable命令删除桥组。缺省情况下,系统禁止网桥功能。只有使能网桥功能,网桥的配置才能生效。【举例】# 使能网桥功能。H3C bridge enable4.2  bridge bridge-set enable【命令】bridge bridge-set enableundo brid

27、ge bridge-set enable【视图】系统视图【参数】bridge-set:网桥组编号,取值范围为1255。【描述】bridge bridge-set enable命令用来使能桥组的桥接功能,undo bridge bridge-set enable命令用来禁止桥组的桥接功能。缺省情况下,禁止桥组的桥接功能。只有使能桥组的桥接功能,桥组的配置才能生效。【举例】# 使能桥组1的桥接功能。H3C bridge 1 enable4.3  bridge vlanid-transparent-transmit enable【命令】bridge vlanid-transparent-t

28、ransmit enableundo bridge vlanid-transparent-transmit enable【视图】接口视图【参数】无【描述】bridge vlanid-transparent-transmit enable命令用来使能VLAN ID透传功能。undo bridge vlanid-transparent-transmit enable命令用来关闭VLAN ID透传功能。VLAN ID透传是指通过对加入桥组设备的出接口配置支持VLAN ID透传,使接口直接转发报文,不对该报文中的VLAN ID做任何处理。通过VLAN ID透传,可以使加入桥组的非以太出接口也能转发带有

29、VLAN ID的报文,而不会因此丢失VLAN ID,并且即使加入桥组设备的出接口上有VLAN ID的情况下,也不会改变报文原有的VLAN ID,从而实现不同VLAN的隔离。当以太网子接口配置VLAN ID后,该子接口只会接收这个VLAN的数据,这就决定了该桥组负责传输哪些VLAN的数据。在使能了VLAN ID透传功能以后,系统不对报文的VLAN ID做任何处理,两端相连的交换机可以看成是直接相连的。为了正常通信,用户需要给两端交换机的trunk口配置相同的VLAN ID。缺省情况下,关闭VLAN ID透传功能。【举例】# 在GigabitEthernet0/0口上使能VLAN ID透传功能。H

30、3C interface GigabitEthernet0/0H3C-GigabitEthernet0/0 bridge vlanid-transparent-transmit enable4.4  insulate【命令】insulateundo insulate【视图】系统视图【参数】无【描述】insulate命令用来配置LAN以太网接口之间进行隔离,undo insulate命令用来配置LAN以太网接口之间不进行隔离。当LAN以太网接口处于隔离模式时,各个LAN以太网接口工作在第三层,作为可路由接口使用,即可以为其配置各种第三层属性,如IP地址等。当LAN以太网接口处于非隔离模

31、式时,各个LAN以太网接口工作在Hub方式,即工作在物理层,不能为其配置如IP地址等第三层属性。当LAN以太网接口工作在非隔离模式下时,可以通过配置一个管理IP地址以对其进行管理或使其提供网络服务(例如Telnet、SNMP、NAT等)。由于接口性质的因素,只能在第一个LAN口(即编号最小的)上配置子接口。在隔离模式下扩展出来的另外三个LAN口都不能配置子接口,且第一个LAN口上配置的子接口只能在非隔离模式下工作。仅SecPath F100-A防火墙、SecPath V100-S安全网关支持此命令。缺省情况下,LAN以太网接口之间相互隔离。【举例】# 将各个LAN以太网接口进行隔离。H3C i

32、nsulate# 当接口之间被隔离后,所有LAN以太网接口(Ethernet0/0、Ethernet0/1、Ethernet0/2、Ethernet0/3)都可见,并可以为其进行单独配置如IP地址等第三层属性。<H3C> display ip interface brief*down: administratively down(s): spoofing Interface               IP Address 

33、     Physical Protocol     Description Aux0                    unassigned      down     up(s)   

34、0;    Aux0 Inte. Encrypt2/0              unassigned      down     down         Encrypt2/. Ethernet0/0    

35、         unassigned      up       down         Ethernet0. Ethernet0/1             unassigned &#

36、160;    up       down         Ethernet0. Ethernet0/2             unassigned      down     down  

37、;       Ethernet0. Ethernet0/3             unassigned      down     down         Ethernet0. Ethernet1/0  

38、           unassigned      down     down         Ethernet1. Ethernet1/1             unassigned 

39、     down     down         Ethernet1. Ethernet1/2             unassigned      down     down   &

40、#160;     Ethernet1.# 配置不将LAN以太网接口之间进行隔离。H3C undo insulate# 当接口之间未被隔离时,可以看到只有一个管理接口Ethernet0/0可见,其它所有LAN以太网接口都将不可见。可以在管理接口上配置IP地址作为管理IP地址。<H3C> display ip interface brief*down: administratively down(s): spoofing Interface               IP Address      Physical Protocol     Description Aux0    

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论