FTTR-B内外网隔离

1 场景1
1.1 组网
在这里插入图片描述

综述:B866规划两个WAN。
1.路由WAN用于直接上外网,需要上外网的SSID通过VLAN WAN绑定来实现。
2. 桥接WAN用于上内网
1).需要上内网的SSID需要通过VLAN WAN绑定该WAN;
2)B866和内网通过用户侧的LAN口互通,因此该LAN口需要和桥接WAN绑定;

约束条件:
内网需要有自己的出口网关设备(内置DHCP SERVER), B866只是作为桥接设备。

1.1.1 VLAN与端口规划
内网访问:CU_Inside
主网关端口: LAN3 SSID1 SSID5(LAN3口接内网服务器)
从网关端口:SSID1 SSID5
VLAN:10

外网访问:CU_Outside
主网关端口:LAN4 SSID2 SSID6
从网关端口:SSID2 SSID6
VLAN:20
1.2 FTTR配置
1.2.1 预先创建内外网WIFI网络
主从网关采用双频合一,只能访问内网的WIFI网络为CU_Inside,只能访问外网的网络为CU_Outside。
菜单:基本配置->WLAN配置。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

1.2.2 内网wan配置
创建一个桥接WAN,VLAN为10,绑定端口为:LAN3 SSID1 SSID5。本处绑定用于主网关端口访问内网,LAN3口接内网服务器。不勾选下行PON口绑定。
菜单:基本配置->上行线路配置。
在这里插入图片描述
在这里插入图片描述

桥接WAN不使能DHCP服务,此处默认使能,没有配置选项,需额外配置DHCP Relay选项。
在这里插入图片描述

1.2.3 外网wan配置
创建一个路由WAN,VLAN为20,绑定端口为:LAN4 SSID2 SSID6。本处绑定用于主网关端口访问外网。创建一个路由WAN,用于外网访问。具体参数按实际配置。
菜单:基本配置->上行线路配置。

在这里插入图片描述
在这里插入图片描述

1.2.4 从FTTR VLAN绑定配置
从FTTR VLAN绑定配置中为下挂从网关配置VLAN/WAN绑定,同时创建默认绑定,可以使得新增加从网关默认下发配置。创建绑定信息为“10/10,20/20”,使得vlan为10的报文和vlan为10的桥接wan绑定,走内网,vlan为20的报文和vlan为20的路由wan绑定,走外网。
菜单:基本配置->绑定配置->从FTTR VLAN绑定配置。
在这里插入图片描述

1.2.5 从FTTR端口 NATIVE VLAN绑定配置
从FTTR NATIVE VLAN绑定配置中为下挂从网关配置端口的Native VLAN,使得端口下的用户报文默认打上VLAN信息,经从FTTR VLAN绑定配置转发,报文走不同的WAN实现内网和外网访问。
内+外网访问:CU_Inside
主网关端口: LAN3 SSID1 SSID5(LAN3口接内网服务器)
从网关端口:SSID1 SSID5
VLAN:10

外网访问:CU_Outside
主网关端口:LAN4 SSID2 SSID6
从网关端口:SSID2 SSID6
VLAN:20

菜单:基本配置->绑定配置->从FTTR端口 NATIVE VLAN配置。
在这里插入图片描述

1.2.6 结果验证
内网IP:
主网关端口: LAN3 SSID1 SSID5(LAN3口接内网服务器)
从网关端口:SSID1 SSID5
上述端口下的用户分到的IP为内网服务器(DHCP服务器)分的IP,网段和内网段一致,如192.168.10.x。如果内网不存在DHCP服务器,需规划配置静态IP信息,此处866仅作为二层桥接设备。该网段设备ping 内网服务器设备可通。该网段设备ping WAN的网关或baidu.com等外网不可通。

外网IP:
主网关端口:LAN4 SSID2 SSID6
从网关端口:SSID2 SSID6
上述端口下的用户分到的IP为设备分的IP,网段和主网关网段一致,如192.168.20.x。该网段设备ping WAN的网关或baidu.com进行可通。该网段设备ping内网服务器(DHCP服务器),如192.168.10.x等内网不可通。

2 场景2
2.1 组网
在这里插入图片描述

综述:B866规划一个WAN,用于正常访问外网。规划两个Vlanif,划分两个网段。
1.Vlanif10允许访问内网和外网,10网段,Vlanif10绑定下行PON口,需要上内+外网的SSID通过配置Native Vlan来实现。
2. Vlanif20允许访问外网,20网段,Vlanif20绑定下行PON口,需要上外网的SSID通过配置Native Vlan来实现。
3. Vlanif10和Vlanif20通过配置“使能Port VLAN隔离”,实现两网段不互通。

约束条件:
内网服务器作为B866下Vlanif10接口下的一个三层设备,和Vlanif10处于同于网段。 B866是作为路由设备。为保证IP不冲突的情况,可以将公司内网IP和Vlanif10进行IP-MAC绑定。

2.1.1 VLAN与端口规划
内+外网访问:CU_Inside_Outside
主网关端口: LAN3 SSID1 SSID5(LAN3口接内网服务器)
从网关端口:SSID1 SSID5
VLAN:10

外网访问:CU_Outside
主网关端口:LAN4 SSID2 SSID6
从网关端口:SSID2 SSID6
VLAN:20

2.2 FTTR配置
2.2.1 预先创建内外网WIFI网络
主从网关采用双频合一,能访问内+外网的WIFI网络为CU_Inside_Outside,只能访问外网的网络为CU_Outside。
菜单:基本配置->WLAN配置。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

2.2.2 WAN配置
创建一个路由WAN,用于外网访问。具体参数按实际配置。
菜单:基本配置->上行线路配置。
在这里插入图片描述
在这里插入图片描述

2.2.3 内+外网Port Vlan配置
创建一个Vlanif用户内网和外网访问,Vlanif名称为Inside_Outside,VlanID为10,绑定端口为网口3,SSID1,SSID5,上述端口为主网关端口,用于主网关端口下的用户访问,LAN3口接内网服务器。同时绑定端口:下行PON口,该端口用于从网关下的用户访问。
菜单:基本配置->LAN配置->端口VLAN。
在这里插入图片描述

配置三层接口Vlanif.10的接口和DHCP信息,为端口下的用户分配IP,提供三层接口访问。
在这里插入图片描述

2.2.4 外网Port Vlan配置
创建一个Vlanif用于外网访问,Vlanif名称为Outside,VlanID为20,绑定端口为网口4,SSID2,SSID6,上述端口为主网关端口,用于主网关端口下的用户访问。同时绑定端口:下行PON口,该端口用于从网关下的用户访问。
菜单:基本配置->LAN配置->端口VLAN。
在这里插入图片描述

配置三层接口Vlanif.20的接口和DHCP信息,为端口下的用户分配IP,提供三层接口访问。

在这里插入图片描述

2.2.5 主FTTR端口 NATIVE VLAN配置
配置主网关的端口Native VLAN信息,用于该端口下的用户报文打上默认VLAN信息。按照端口业务规划进行配置:

内+外网访问:CU_Inside_Outside
主网关端口: LAN3 SSID1 SSID5(LAN3口接内网服务器)
从网关端口:SSID1 SSID5
VLAN:10

外网访问:CU_Outside
主网关端口:LAN4 SSID2 SSID6
从网关端口:SSID2 SSID6
VLAN:20

菜单:基本配置->LAN配置->端口VLAN。
在这里插入图片描述

2.2.6 从FTTR端口 NATIVE VLAN绑定配置
配置从网关的端口Native VLAN信息,添加默认配置和当前AP配置,按照端口业务规划进行配置:

内+外网访问:CU_Inside_Outside
主网关端口: LAN3 SSID1 SSID5(LAN3口接内网服务器)
从网关端口:SSID1 SSID5
VLAN:10

外网访问:CU_Outside
主网关端口:LAN4 SSID2 SSID6
从网关端口:SSID2 SSID6
VLAN:20

菜单:基本配置->绑定配置->从FTTR端口 NATIVE VLAN配置。
在这里插入图片描述

2.2.7 使能Port Vlan隔离
使能Port Vlan隔离选项,不同网段下的用户不互通。
菜单:基本配置->LAN配置->端口VLAN。
在这里插入图片描述

2.2.8 结果验证
内+外网IP:
主网关端口: LAN3 SSID1 SSID5(LAN3口接内网服务器)
从网关端口:SSID1 SSID5
上述端口下的用户分到的IP为Vlanif10分的IP,网段和Vlanif10网段一致,如192.168.10.x。该网段设备ping WAN的网关或baidu.com等外网可通,ping内网服务器IP:192.168.10.x等设备内网可通。

外网IP:
主网关端口:LAN4 SSID2 SSID6
从网关端口:SSID2 SSID6
上述端口下的用户分到的IP为Vlanif20分的IP,网段和Vlanif20网段一致,如192.168.20.x。该网段设备ping WAN的网关或baidu.com等外网可通,ping内网服务器IP:192.168.10.x等设备内网不可通。
3 场景3
3.1 组网
在这里插入图片描述

综述:B866规划一个WAN,用于正常访问外网。规划两个Vlanif,划分两个网段。
1.Vlanif10允许访问内网,10网段,Vlanif10绑定下行PON口,需要上内网的SSID通过配置Native Vlan来实现。
2. Vlanif20允许访问内+外网,20网段,Vlanif20绑定下行PON口,需要上内+外网的SSID通过配置Native Vlan来实现。
3. Vlanif10通过配置“禁止访问WAN侧”,实现Vlanif10无法上外网。Vlanif10和Vlanif20两个网段互通。

约束条件:
内网服务器作为B866下Vlanif10接口下的一个三层设备,和Vlanif10处于同于网段。 B866是作为路由设备。为保证IP不冲突的情况,可以将公司内网IP和Vlanif10进行IP-MAC绑定。

3.1.1 VLAN与端口规划
内网访问:CU_Inside
主网关端口:LAN3 SSID1 SSID5(LAN3口接内网服务器)
从网关端口:SSID1 SSID5
VLAN:10

内+外网访问:CU_Inside_Outside
主网关端口:LAN4 SSID2 SSID6
从网关端口:SSID2 SSID6
VLAN:20
3.2 FTTR配置
3.2.1 预先创建内外网WIFI网络
主从网关采用双频合一,能访问内+外网的WIFI网络为CU_Inside_Outside,只能访问内网的网络为CU_Inside。
菜单:基本配置->WLAN配置。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

3.2.2 WAN配置
创建一个路由WAN,用于外网访问。具体参数按实际配置。
菜单:基本配置->上行线路配置。
在这里插入图片描述在这里插入图片描述

3.2.3 内网Port Vlan配置
创建一个Vlanif用户内网访问,Vlanif名称为Inside,VlanID为10,绑定端口为网口3,SSID1,SSID5,上述端口为主网关端口,用于主网关端口下的用户访问,LAN3口接内网服务器。同时绑定端口:下行PON口,该端口用于从网关下的用户访问。
菜单:基本配置->LAN配置->端口VLAN。
在这里插入图片描述
在这里插入图片描述

3.2.4 内+外网Port Vlan配置
创建一个Vlanif用户内网访问,Vlanif名称为Inside_Outside,VlanID为20,绑定端口为网口4,SSID2,SSID6,上述端口为主网关端口,用于主网关端口下的用户访问。同时绑定端口:下行PON口,该端口用于从网关下的用户访问。
菜单:基本配置->LAN配置->端口VLAN。
在这里插入图片描述
在这里插入图片描述

3.2.5 主FTTR端口 NATIVE VLAN配置
配置主网关的端口Native VLAN信息,用于该端口下的用户报文打上默认VLAN信息。按照端口业务规划进行配置:

内+外网访问:CU_Inside_Outside
主网关端口: LAN3 SSID1 SSID5(LAN3口接内网服务器)
从网关端口:SSID1 SSID5
VLAN:10

外网访问:CU_Outside
主网关端口:LAN4 SSID2 SSID6
从网关端口:SSID2 SSID6
VLAN:20

菜单:基本配置->LAN配置->端口VLAN。
在这里插入图片描述

3.2.6 从FTTR端口 NATIVE VLAN绑定配置
配置从网关的端口Native VLAN信息,添加默认配置和当前AP配置,按照端口业务规划进行配置:

内+外网访问:CU_Inside_Outside
主网关端口: LAN3 SSID1 SSID5(LAN3口接内网服务器)
从网关端口:SSID1 SSID5
VLAN:10

外网访问:CU_Outside
主网关端口:LAN4 SSID2 SSID6
从网关端口:SSID2 SSID6
VLAN:20

菜单:基本配置->绑定配置->从FTTR端口 NATIVE VLAN配置。
在这里插入图片描述

3.2.7 内网Port Vlan禁用WAN侧服务
使能Vlanif10的“禁止访问WAN侧”选项,该网段下的用户不可访问外网。
菜单:基本配置->LAN配置->端口VLAN。
在这里插入图片描述

3.2.8 结果验证
内网IP:
主网关端口: LAN3 SSID1 SSID5(LAN3口接内网服务器)
从网关端口:SSID1 SSID5
上述端口下的用户分到的IP为Vlanif10分的IP,网段和Vlanif10网段一致,如192.168.10.x。该网段设备ping WAN的网关或baidu.com等外网不可通,ping内网服务器IP:192.168.10.x等设备内网可通。

内+外网IP:
主网关端口:LAN4 SSID2 SSID6
从网关端口:SSID2 SSID6
上述端口下的用户分到的IP为Vlanif20分的IP,网段和Vlanif20网段一致,如192.168.20.x。该网段设备ping WAN的网关或baidu.com等外网可通。
ping内网服务器IP:192.168.10.x等设备内网可通。存在条件:
由于报文到达服务器时,源IP为20网段,因此内部服务器需要有20网段的静态路由,网关为192.168.10.1(vlanif.10的接口IP),否则无法ping通。
在这里插入图片描述

  • 13
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

紫禁玄科

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值