SW1的配置
实验原理
要解决的问题:在同一网段不通VLAN间实现安全隔离
Mux VLAN的角色类型:
主vlan
辅助vlan:组vlan 、隔离vlan
主VLAN:只能有一个,任何VLAN的主机都可以访问的VLAN
使用场景:一般将服务器或 连接网关的接口 放置在主VLAN
辅助VLAN:
组VLAN: 在一个主vlan 下可以有多个组vlan,只有相同组的VLAN可以通信,不同组间vVLAN不能通信,但所有组的VLAN都可以和主VLAN通信
隔离VLAN: 在同一个主vlan下只能有一个隔离vlan(可以不要隔离VLAN,看需求),只能和主VLAN通信不能和组VLAN和隔离VLAN间同信。
注意:
在一个交换网络中只能有一个主vlan 在一个主vlan中可以有多个组vlan但是只能有一个隔离vlan
实验拓扑图
配置思路
- 配置PC设备
- 配置交换机:创建VLAN100 10 20,并加入对应端口,创建主VLAN,组VLAN和隔离VLAN
- 配置路由器R1
- 验证测试
配置命令
SW1的配置
[SW1]vlan batch 100 200 300
[sw1]vlan 100 //进入vlan100
[sw1-vlan100]mux-vlan //启用mux-vlan的功能
[sw1-vlan100]subordinate group 20 //将vlan 20设置为组vlan
[sw1-vlan100]subordinate separate 10 //将vlan 10设置为隔离vlan
[sw1-vlan100]quit
[SW1]display mux-vlan //查询mux-vlan的信息
Principal Subordinate Type Interface
-----------------------------------------------------------------------------
100 - principal
100 10 separate
100 20 group
-----------------------------------------------------------------------------
[SW1]
将g0/0/1和g0/0/2接口加入隔离VLAN10
[SW1]port-group group-member g0/0/1 g0/0/2
[SW1-port-group]port link-type access
[SW1-port-group]port default vlan 10
[SW1-port-group]port mux-vlan enable //开启MUX-VLAN
[SW1-port-group]quit
将g0/0/3和g0/0/4接口加入组VLAN20
[SW1]port-group group-member g0/0/3 g0/0/4
[SW1-port-group]port link-type access
[SW1-port-group]port default vlan 40
[SW1-port-group]port mux-vlan enable
[SW1-port-group]quit
将g0/0/5接口加入组VLAN100
[sw1]interface GigabitEthernet 0/0/5
[sw1-GigabitEthernet0/0/5]port link-type access
[sw1-GigabitEthernet0/0/5]port default vlan 100
[sw1-GigabitEthernet0/0/5]port mux-vlan enable
[sw1-GigabitEthernet0/0/5]quit
路由器R1的配置
[R1]int g0/0/0
[R1-GigabitEthernet0/0/0]ip add 192.168.10.254 24
[R1-GigabitEthernet0/0/0]int g0/0/1
[R1-GigabitEthernet0/0/1]ip add 192.168.88.254 24
[R1-GigabitEthernet0/0/1]
结果验证
PC1可以ping通服务器,而处于相同隔离VLAN中的主机是ping不通的
PC2可以ping通服务器
PC3ping通服务器和PC4但不能和PC1通信,因为隔离VLAN只能和主VLAN通信不能和组VLAN和隔离VLAN间同信。