【以太网交换安全】--- 端口隔离运行原理及二层隔离三层通信实例配置讲解

一、端口隔离技术概述

一般在以太网交换网络中为了隔绝广播域通常使用不同的vlan进行报文之间的二层隔离,但是网络随着网络规模不断扩大,业务种类也是百花齐放,我们如果还是使用之前的传统vlan那么会使用大量的vlan id并且运维工作也是十分繁重,为了满足种类如此繁多的需求,产生了端口隔离技术,提供更灵活快捷的组网方式。

二、端口隔离技术运行原理

端口隔离技术主要就是可以对·同一个vlan内的用户进行二层数据进行隔离,端口隔离还可以配置同一个隔离组内端口之间是否相互隔离(缺省),也可以选择单项隔离,在隔离类型的基础上还可以进行设置是二层隔离三层互通(缺省)或者二层三层都隔离。
在这里插入图片描述
注:在配置二层隔离三层互通隔离模式的时候,需要在vlanif接口上使能vlan内的Proxy ARP/ARP代理功能,这样才可以通过代理人进行vlan内通信。
使能Proxy ARP/ARP代码:

#内部子vlan代理
arp-proxy inner-sub-vlan-proxy enable

三、端口隔离实例配置配置

在这里插入图片描述

实验需求:

1.PC1 PC2之间不可以通过二层vlan进行通信
2.PC4可以和PC1 PC2进行通信

需求分析:
PC1 PC2之间不可以通过vlan进行通信这就是使二者放入同一个隔离组然后隔离模式设置L2就可以,有了前面的铺垫,PC4什么都不需要做就可以完成需求。
实验步骤:
老规矩先配置二层,在实现需求。
LSW1

#lsw1
vlan b 10
int e 0/0/1
p l a
p d v 10
int e 0/0/2
p l a
p d v 10
int e 0/0/3
p l a
p d v 10
int g 0/0/1
p l t
p t a v 10

LSW2

interface GigabitEthernet0/0/1
 port link-type trunk
 port trunk allow-pass vlan 10

至此二层配置完毕!


我们把PC1 PC2加入同一个隔离组10
LSW1

#
interface Ethernet0/0/1
 port link-type access
 port default vlan 10
 port-isolate enable group 1
 port-isolate enable group 10
#
interface Ethernet0/0/2
 port link-type access
 port default vlan 10
 port-isolate enable group 1
 port-isolate enable group 10
#
interface Ethernet0/0/3
 port link-type access
 port default vlan 10

我们必须在三层设备上把vlan划分进端口开启ARP代理!!! 并添加网关地址。
LSW2

#
interface Vlanif10
 ip address 192.168.1.254 255.255.255.0
 arp-proxy inner-sub-vlan-proxy enable

所有配置已完成


四、效果检测

检测PC1和PC2是否通过三层进行通信
在这里插入图片描述
检测PC4是否可以和PC 1PC2进行通信WSP

五、端口配置命令

1.使能端口隔离功能

[Huawei-GigabitEthernet0/0/1] port-isolate enable [ group group-id ]

2.(可选)配置端口隔离模式

#缺省情况下,端口隔离模式为L2。
#L2 端口隔离模式为二层隔离三层互通。
#all 端口隔离模式为二层三层都隔离。
[Huawei] port-isolate mode { l2 | all }

3.配置端口单向隔离


[Huawei-GigabitEthernet0/0/1] am isolate {interface-type interface-number }&<1-8>

4.查询删除命令

display port-isolate group { group-id | all },查看端口隔离组的配置。
clear configuration port-isolate命令一键式清除设备上所有的端口隔离配置。
port-isolate exclude vlan命令配置端口隔离功能生效时排除的VLAN。
  • 26
    点赞
  • 79
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 19
    评论
以太网交换机是一种用于局域网的网络设备,它工作在OSI模型的第二层,即数据链路层。其主要功能是根据目的MAC地址将数据帧从一个端口转发到另一个端口,实现局域网内不同设备之间的通信交换机使用的主要技术是存储转发,具体工作原理如下: 1. 学习:当一个数据帧到达交换机时,交换机会检查帧头中的源MAC地址,并将其与接收到的端口相关联,记录在交换表中。这样,交换机就能够学习到不同设备的位置。 2. 转发:当一个数据帧到达交换机时,交换机会检查帧头中的目的MAC地址,并在交换表中查找与之相关联的端口。如果交换表中存在相应记录,交换机就会将数据帧只转发到目标端口上,以实现点对点的通信。 3. 广播和洪泛:如果交换表中没有与目的MAC地址相关联的记录,交换机将广播数据帧到所有其他端口,以便于目标设备能够接收到。这种情况下,所有其他设备都会收到该数据帧,但只有目标设备会处理它。 4. 碰撞域隔离交换机能够隔离不同端口上的设备,因此每个端口形成一个独立的碰撞域。这样可以提高网络性能和带宽利用率。 总结起来,以太网交换机通过学习源MAC地址并在交换表中建立目的MAC地址与端口的映射关系,从而实现了数据帧的准确转发。这种基于MAC地址的转发方式提高了网络安全性和性能。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 19
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

秦同学学学

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值