1、mux-vlan
可以和所有的接口进行通信
主
vlan
:隔离
vlan
只可以和主
vlan
进行通信,
vlan
内部之间不能相互之间通信
从
vlan
:互通
vlan
就可以和主
vlan
进行通信,自身
vlan
内部可以相互访问
注意:从
vlan
不能使用该
vlan
配置
vlanif
,主
vlan
在某些系列交换支持
vlanif
2、主从 vlan 的特性:
1:
不同的互通或隔离
vlan
之间不可以相互访问
2 :
整机支持的
Principal VLAN
个数
128
Group vlan 128
隔离
vlan 1
每个
principal VLAN
支持的
Separate VLAN
和
Group VLAN
总计
128
个,
也就是说如果
Principal VLAN
已经配置了
1
个
Separate VLAN
,则
Group VLAN
最多只能配置
127
个
注意:各种类型之间的
vlan ID
不能够相互冲突
3、 端口隔离(同 vlan)
隔离类型:
双向隔离:隔离组之间可以访问,但隔离组内部不可以访问
单向隔离:隔离组之间不可以访问,隔离组内部也不可以访问
隔离模式:
L2
(二层隔离,三层通信):二层隔离,但三层可以通信
ALL
(二层、三层隔离):二层和三层都隔离
4、安全动态 MAC:
使能之前会清空
NAC
地址表,之后学习的
NAC
将加入安全
NAC
,缺省不老化,设备重启需
要重新学习,老化时间可以手动配置
5、安全静态 MAC:
不会被老化,手动保存配置后重启设备不会丢失。
Sticky MAC
地址使能端口安全后又同时使能
Sticky MAc
功能后转换得到的
MAC
地址,
不会被老化,手动保存配置后重启设备不会丢失。
6、接口使能
接口去使能端口安全功能时,接口上的安全动态
MNAC
地址将被删除,重新学习动态
MAC
地址。
接口去使能
sticky MAC
功能时,接口上的
Sticky MAC
地址会转换为安全动态
MAC
地址。
7、设置绝对老化时间:
如设置绝对老化时间为
5
分钟
:
系统每隔
1
分钟计算一次每个
MAC
的存在时间,若大于等于
5
分钟,则立即将该安全动态
MAc
地址老化。否则,不删除
如设置相对老化时间为
5
分钟
:
系统每隔
1
分钟检测一次是否有该
MAC
的流量。若没有流量,
则经过
5
分钟后将该安全动态
MAC
地址老化
.
port mux-vlan enable 在接口下开启 MUX VLAN 功能
subordinate separate 30 在 vlan 视图下隔离
vlan 30
subordinate group 10 20 在 vlan 视图下互通
vlan 10 20
主
VLAN
(
Principal VLAN
)
port-isolate enable
命令用来使能端口隔离功能,默认将端口划入隔离组
group 1
。
可以在系统视图下执行
port-isolate mode all
命令配置隔离模式为二层三层都隔离