配置基于MAC地址划分VLAN示例
1、组网需求
某个公司的网络中,网络管理者将同一部门的用户划分到同一VLAN。为了提高部门内的信息安全,要求只有本部门的用户才可以访问公司网络。
如下图所示,User1、User2和User3接入公司安全性较高的机要部门,要求只有这三个用户可以通过Switch访问公司的网络,如换成其他外来的用户则不能访问公司网络。
为了提高机要部门的信息安全,可以配置基于MAC地址划分VLAN,将User1、User2和User3的MAC地址与VLAN绑定,从而实现该需求。
如下图所示 配置基于MAC地址的VLAN划分组网图
2、配置思路
采用如下的思路配置基于MAC地址的VLAN划分:
1. 创建VLAN,确定用户所属的VLAN。
2. 配置各以太网接口以正确的方式加入VLAN,实现接口允许VLAN报文通过。
3. 配置User1、User2、User3的MAC地址与VLAN关联,实现根据报文中的源MAC地址确定VLAN。
3、操作步骤
1. 配置Switch
# 创建VLAN
system-view
[~HUAWEI] sysname Switch
[*HUAWEI] commit
[~Switch] vlan batch 10
[*Switch] commit
# 配置接口加入VLAN。10GE1/0/3、10GE1/0/4的配置与10GE1/0/2类似,不再赘述。
[~Switch] interface 10ge 1/0/1
[~Switch-10GE1/0/1] port link-type hybrid
[*Switch-10GE1/0/1] port hybrid tagged vlan 10
[*Switch-10GE1/0/1] quit
[*Switch] interface 10ge 1/0/2
[*Switch-10GE1/0/2] port link-type hybrid
[*Switch-10GE1/0/2] port hybrid untagged vlan 10
[*Switch-10GE1/0/2] quit
[*Switch] commit
# User的MAC地址与VLAN10关联
[~Switch] vlan 10
[~Switch-vlan10] mac-vlan mac-address 22-22-22
[*Switch-vlan10] mac-vlan mac-address 33-33-33
[*Switch-vlan10] mac-vlan mac-address 44-44-44
[*Switch-vlan10] quit
[*Switch] commit
# 使能接口的基于MAC地址划分VLAN功能,10GE1/0/3、10GE1/0/4的配置与10GE1/0/2类似,不再赘述。
[~Switch] interface 10ge 1/0/2
[~Switch-10GE1/0/2] mac-vlan enable
[*Switch-10GE1/0/2] quit
[*Switch] commit
2. 检查配置结果
User1、User2、User3可以访问公司网络,如换成其他外来用户则不能访问。
4、配置文件
Switch的配置文件
#
sysname Switch
#
vlan batch 10
#
vlan 10
mac-vlan mac-address 0022-0022-0022
mac-vlan mac-address 0033-0033-0033
mac-vlan mac-address 0044-0044-0044
#
interface 10GE1/0/1
port link-type hybrid
port hybrid tagged vlan 10
#
interface 10GE1/0/2
port link-type hybrid
port hybrid untagged vlan 10
mac-vlan enable
#
interface 10GE1/0/3
port link-type hybrid
port hybrid untagged vlan 10
mac-vlan enable
#
interface 10GE1/0/4
port link-type hybrid
port hybrid untagged vlan 10
mac-vlan enable
#
return