概念说明
对于大型网络,它的ip规划我们常常的做法是划分vlan
因为划分vlan有诸多好处
方便管理以及提升了整个网络的安全性
当然除了划分vlan有其他的方法吗?
答案是肯定,那就是端口隔离
这两种方法在ip规划中使用的最多
在面对ip地址较多的时候,我们常用的方法就是划分vlan
vlan的作用是隔离广播,同一个vlan在一个广播域
端口隔离就是将同一个vlan不同接口再进行隔离
使用三层交换机划分vlan,可以是vlan之间相互通信
优点:
1,限制广播域:广播域被限制在一个vlan内,提高了网络处理能力
2,增强局域网的安全性:在于vlan内部的广播和但播流量不会被转发到其他vlan中
有助于控制网络流量,减少设备投资,简化网络管理,
3,灵活构建虚拟工作组:同一工作组的用户也不必局限某一固定的物理范围,网络构建和维护更方便灵活,
端口隔离
用户可以将不同的端口加入不同的vlan,这样会浪费有限的vlan资源
采用端口隔离功能,可以实现同一vlan内端口之间的隔离,用户只需要将端口加入到隔离组中,就可以实现隔离组内端之间二层数据的隔离,端口隔离一般用于内网中,端口隔离的端口之间无法相互通信,所以端口隔离功能为用户提供了更安全的方案
举例
举例1000台电脑可以设置6个网段,当然也可以设置5个网段,6个网段方便以后拓展性
Vlan1:192.168.1.1/24
Vlan2:192.168.2.1/24
Vlan3:192.168.3.1/24
Vlan4:192.168.4.1/24
Vlan5:192.168.5.1/24
Vlan6:192.168.6.1/24
划分
PC1.PC2和PC3同属于Vlan10
要求pc2与pc3不能相互访问
要求pc1与pc3可以相互访问
要求pc1与pc2可以相互访问
<Huawei>system-view #进入系统视图
<Huawei>vlan0 #创建vlan10
<Huawei-vlan0>int vlan 10 #进入vlan10
<Huawei-Vlanif10>ip address 192.168.1.1/24与掩码
[Huawei-Vlanif10]quit #退出
[Huawei]int GigabitEthernet 1/0/3 #进入端口3
[Huawei]port link-type access #设置端口模式为access模式access只属于一个vlan
[Huawei-GigabitEthernet1/0/3]quit#退出
[Huawei]int GigabitEthernet 1/0/2 #进入端口2
[Huawei]port link-type access #设置端口模式为access模式access只属于一个vlan
[Huawei-GigabitEthernet1/0/2]quit#退出
[Huawei]int GigabitEthernet 1/0/2 #进入端口2
[Huawei-GigabitEthernet1/0/2]am isolate GigabitEthernet1/0/3#隔离端口3
[Huawei-GigabitEthernet1/0/2]quit#退出
[Huawei]int GigabitEthernet 1/0/3 #进入端口3
[Huawei-GigabitEthernet1/0/2]am isolate GigabitEthernet1/0/2#隔离端口2
[Huawei-GigabitEthernet1/0/3]quit#退出
实现了端口与端口之间不能互相通信,作为交换机有效的访问控制安全机制之一
端口隔离,其安全,灵活的特性在实际组网中广泛应用