在一些用户相对较密集的地方,需要进行二层隔离,如果划分多个VLAN,使用多个网段,就会比较浪费IP地址,因此就需要用户不同一个VLAN内,但是使用相同的网段以及I网关;
配置要求:配置super-VLAN,使得不同的VLAN在同一个网段,使用相同的网关;
①分别将G0/0/1、G0/0/2划分至VLAN 10,G0/0/3、G0/0/4划分至VLAN 20
interface GigabitEthernet0/0/1
interface GigabitEthernet0/0/2
interface GigabitEthernet0/0/3
interface GigabitEthernet0/0/4
②将VLAN 30 设置为聚合VLAN(super-VLAN),并制定VLAN 10 、VLAN 20 为子VLAN;
④给交换机的VLAN30 配置一个IP地址作为VLAN 10 、VLAN 20 的网关:
ip address 192.168.1.1 255.255.255.0
实现不同的VLAN之间做二层隔离,但是不同的VLAN之间使用的是同一个网关,节省了IP地址;
在同一个VLAN里面,将需要隔离的接口划分至同一个隔离组中,相同隔离组的端口是不可以互相访问的;
例如:把运维人员和服务器划分至同一个隔离组中,服务器与运维人员就不可以互相访问了,只能先登录上堡垒机才可以对服务器做运维;
所有的接口都属于VLAN 10 ,使用的嗾使192.168.10.0/24网段,但是第三方的运维人员不能直接访问数据库服务器;
port-group group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/4
interface GigabitEthernet0/0/2
port-isolate enable group 1 开启端口隔离,并加入隔离组1
interface GigabitEthernet0/0/4