华为交换机端口隔离配置教程
端口隔离可实现同一VLAN内端口之间的隔离,端口隔离只适用在同一台交换机上不同端口之间的隔离
为了实现报文之间的二层隔离,用户可以将不同的端口加入不同的VLAN,但这样会浪费有限的VLAN资源。采用端口隔离功能,可以实现同一VLAN内端口之间的隔离。
用户只需要将端口加入到隔离组中,就可以实现隔离组内端口之间二层数据的隔离。端口隔离功能为用户提供了更安全、更灵活的组网方案。
端口加入隔离组后,隔离组内的端口之间隔离,隔离组内的端口与隔离组外的端口之间不隔离,不同隔离组之间的端口不隔离。
图1 端口隔离示例组网图
端口隔离的方法和应用场景如上图1所示。
PC1、PC2和PC3同属于VLAN10,将PC1与PC2对应的端口GE1/0/1和GE1/0/2加入端口隔离组后,PC1与PC2在VLAN10内不能互相访问,但是PC3与PC1之间可以互相访问,PC3与PC2之间也可以互相访问。
现网中可能存在如下情况时,还可以配置端口单向隔离功能。
接入同一个设备不同接口的多台主机,若某台主机存在安全隐患,可能会向其他主机发送大量的广播报文。用户可以通过配置接口间的单向隔离来实现其他主机对该主机报文的隔离。
如在接口A上配置与接口B之间单向隔离后,接口A发送的报文不能到达接口B,但从接口B发送的报文可以到达接口A。
为了实现不同端口隔离组的接口之间的隔离,可以通过配置接口之间的单向隔离来实现。
图2 端口隔离示例组网图
如上图2所示,假设PC4存在安全隐患,会向其他主机发送大量广播报文,可以仅在PC4对应设备接口GE1/0/4上配置与GE1/0/5、GE1/0/6进行单向隔离,这样PC4发送的广播报文不能到达PC5、PC6,但从PC5、PC6发送的广播报文可以到达PC4。
端口隔离配置步骤
1、配置端口隔离模式,缺省端口隔离模式为二层隔离三层互通。
[Huawei]port-isolate mode ?
all All
l2 L2 only
2、使能端口隔离并创建端口隔离组
[Huawei-GigabitEthernet0/0/2]port-isolate ?
enable Port isolate enable
[Huawei-GigabitEthernet0/0/2]port-isolate enable ?
group Port isolate group # 果不指定group-id参数时,默认加入的端口隔离组为1
<cr>
[Huawei-GigabitEthernet0/0/2]port-isolate enable group ?
INTEGER<1-64> Port isolate group-id
[Huawei-GigabitEthernet0/0/2]port-isolate enable group 1
[Huawei-GigabitEthernet0/0/2]dis th
#
interface GigabitEthernet0/0/2
port-isolate enable group 1
3、设置端口单向隔离
[Huawei-GigabitEthernet0/0/2]am isolate ?
GigabitEthernet GigabitEthernet interface
[Huawei-GigabitEthernet0/0/2]am isolate GigabitEthernet 0/0/7 ?
GigabitEthernet GigabitEthernet interface
to Range link symbol
<cr>
[Huawei-GigabitEthernet0/0/2]am isolate GigabitEthernet 0/0/7 to ?
<0-0> Slot number
个人笔记
MFF(MAC-Forced Forwarding)是实现同一广播域内的用户之间二层隔离和三层互通的一种解决方案。
发表评论