智象运维干货 | 交换机不同VLAN之间及相同VLAN之内进行隔离

文中所展示的内容为VLAN与VLAN之间分隔关系,如相同VLAN用户之间进行分隔,相同VLAN一组用户之间允许通信并与其它一组用户之间进行分隔,属于VLAN的高级应用范畴。本文来源于智象运维某大神的日常工作记录分享。

 

基于CISCO产品

​一、 普通VLAN

VLAN称为虚拟局域网,主要功能用于将一个大的广播域分割成多个小的广播域,用来减小发现广播攻击时的受攻范围的。VLAN不是用来隔离网络的而是用来缩小广播域的。不同VLAN之间可以通过SVI、单臂等方式通信,因此谈不上隔离一说。在同一个VLAN中的所有主机都位于一个广播域,广播数据包会发送到每一个主机。

若要对不同VLAN之间通信进行隔离,需要在VLAN的网关接口上使用ACL访问规则进行控制。

 

二、 Protected Port (Private vlan edge)

某些特殊需求下需要禁止同台一交换机上相同VLAN号的主机之间通信,但又不能将这些禁止通信的主机划到不同VLAN,因为这些主机还需要和VLAN中的其它主机通信,只是不能和部分主机通信。要限制交换机上相同VLAN的主机通信,通过将交换机上的接口配置成Protected Port来实现。

如:交换机上

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 2
    评论
三层交换机可以通过VLAN隔离来实现不同VLAN之间隔离通信。具体步骤如下: 1. 配置VLAN:在三层交换机上创建需要的VLAN,并将不同端口划分到不同VLAN中。 2. 配置IP地址:为每个VLAN分配一个IP地址,以便在VLAN之间进行路由。 3. 配置端口:将需要隔离的端口配置为trunk模式,并将所有VLAN都打上tag,以便在交换机之间传递VLAN信息。 4. 配置路由:在三层交换机上配置路由,以便不同VLAN之间进行通信。 下面是一个简单的示例,假设我们有一个三层交换机,需要将端口1和端口2隔离不同VLAN中: ```shell # 创建VLAN 10 和 VLAN 20 Switch(config)# vlan 10 Switch(config-vlan)# name VLAN10 Switch(config)# vlan 20 Switch(config-vlan)# name VLAN20 # 将端口1划分到VLAN 10,将端口2划分到VLAN 20 Switch(config)# interface gigabitethernet 0/1 Switch(config-if)# switchport mode access Switch(config-if)# switchport access vlan 10 Switch(config)# interface gigabitethernet 0/2 Switch(config-if)# switchport mode access Switch(config-if)# switchport access vlan 20 # 将端口3配置为trunk模式,并将所有VLAN都打上tag Switch(config)# interface gigabitethernet 0/3 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk allowed vlan all # 为每个VLAN分配IP地址 Switch(config)# interface vlan 10 Switch(config-if)# ip address 192.168.10.1 255.255.255.0 Switch(config)# interface vlan 20 Switch(config-if)# ip address 192.168.20.1 255.255.255.0 # 配置路由 Switch(config)# ip routing ``` 现在,端口1和端口2被隔离不同VLAN中,它们之间无法直接通信。如果需要让它们之间通信,需要在三层交换机上配置路由。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值