• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

H3C 园区盒式交换机典型配置举例-6W100

目录

07-端口隔离配置举例

本章节下载 07-端口隔离配置举例  (165.88 KB)

docurl=/cn/Service/Document_Software/Document_Center/Home/Switches/00-Public/Configure/Typical_Configuration_Example/H3C_CE-B70D022-6W100/202012/1371432_30005_0.htm

07-端口隔离配置举例


1  简介

本文档介绍了端口隔离的配置举例。

2  配置前提

本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。

本文假设您已了解端口隔离特性。

3  使用限制

同一端口不能同时配置为业务环回组成员端口和隔离组端口,即业务环回组成员端口不能加入隔离组,而隔离组成员端口不能再配置为业务环回组的成员端口。

4  端口隔离典型配置举例

4.1  组网需求

图1所示:

·            Site 1和Site 2是某公司的两个部门,分别在VLAN 2和VLAN 3上承载业务,并接入Device A。

·            Device A通过GigabitEthernet1/0/1端口与外部网络相连。

·            公司希望这两个部门都可以通过Device A和外部网络通信,但两部门内部的二层流量都互相隔离。

图1 配置端口隔离组网图

 

4.2  适用产品及版本

表1 适用产品及版本

产品

软件版本

S5560X-EI系列

Release 63xx系列

S5560X-HI系列

Release 63xx系列

S5500V2-EI系列

Release 63xx系列

MS4520V2-30F

Release 63xx系列

S6520X-HI系列

S6520X-EI系列

Release 63xx系列

S6520X-SI系列

S6520-SI系列

Release 63xx系列

S5000-EI系列

Release 63xx系列

MS4600系列

Release 63xx系列

S5560S-EI系列

S5560S-SI系列

Release 63xx系列

S5130S-HI系列

S5130S-EI系列

S5130S-SI系列

S5130S-LI系列

Release 63xx系列

S5120V2-SI系列

S5120V2-LI系列

Release 63xx系列

S3100V3-EI系列

S3100V3-SI系列

Release 63xx系列

S5110V2系列

Release 63xx系列

S5110V2-SI系列

Release 63xx系列

S5000V3-EI系列

Release 63xx系列

S5000E-X系列

Release 63xx系列

E128C

E152C

E500C系列

E500D系列

Release 63xx系列

MS4520V2系列(除MS4520V2-30F)

Release 63xx系列

MS4320V2系列

MS4300V2系列

MS4320系列

MS4200系列

Release 63xx系列

WS5850-WiNet系列

Release 63xx系列

WS5820-WiNet系列

WS5810-WiNet系列

Release 63xx系列

WAS6000系列

Release 63xx系列

 

4.3  配置注意事项

·            在设备上将端口加入到指定的隔离组中前,必须先完成该隔离组的创建。

·            一个端口最多只能加入一个隔离组。

4.4  配置步骤

# 在Device A上创建VLAN 2和VLAN 3,将端口GigabitEthernet1/0/1的链路类型配置为Trunk,并允许VLAN 2和VLAN 3的报文通过。将端口GigabitEthernet1/0/2和GigabitEthernet1/0/3加入VLAN2;将端口GigabitEthernet1/0/4和GigabitEthernet1/0/5加入VLAN3。

<DeviceA> system-view

[DeviceA] vlan 2

[DeviceA-vlan2] port gigabitethernet 1/0/2

[DeviceA-vlan2] port gigabitethernet 1/0/3

[DeviceA-vlan2] quit

[DeviceA] vlan 3

[DeviceA-vlan3] port gigabitethernet 1/0/4

[DeviceA-vlan3] port gigabitethernet 1/0/5

[DeviceA-vlan3] quit

[DeviceA] interface gigabitethernet 1/0/1

[DeviceA-GigabitEthernet1/0/1] port link-type trunk

[DeviceA-GigabitEthernet1/0/1] port trunk permit vlan 2 3

[DeviceA-GigabitEthernet1/0/1] quit

# 创建隔离组1和隔离组2。

[DeviceA] port-isolate group 1

[DeviceA] port-isolate group 2

# 将端口GigabitEthernet1/0/2、GigabitEthernet1/0/3加入隔离组1;将GigabitEthernet1/0/4、GigabitEthernet1/0/5加入隔离组2。

[DeviceA] interface gigabitethernet 1/0/2

[DeviceA-GigabitEthernet1/0/2] port-isolate enable group 1

[DeviceA-GigabitEthernet1/0/2] quit

[DeviceA] interface gigabitethernet 1/0/3

[DeviceA-GigabitEthernet1/0/3] port-isolate enable group 1

[DeviceA-GigabitEthernet1/0/3] quit

[DeviceA] interface gigabitethernet 1/0/4

[DeviceA-GigabitEthernet1/0/4] port-isolate enable group 2

[DeviceA-GigabitEthernet1/0/4] quit

[DeviceA] interface gigabitethernet 1/0/5

[DeviceA-GigabitEthernet1/0/5] port-isolate enable group 2

[DeviceA-GigabitEthernet1/0/5] quit

4.5  验证配置

# 显示所有隔离组的信息。

[DeviceA] display port-isolate group

 Port isolation group information:

 Group ID: 1

 Group members:

    GigabitEthernet1/0/2

    GigabitEthernet1/0/3

 

 Group ID: 2

 Group members:

    GigabitEthernet1/0/4

    GigabitEthernet1/0/5

以上信息显示:

·            DeviceA上的端口GigabitEthernet1/0/2、GigabitEthernet1/0/3已经加入隔离组1,从而实现二层隔离,分别对应的Host A和Host B彼此之间不能Ping通。

·            Device A上的端口GigabitEthernet1/0/4、GigabitEthernet1/0/5已经加入隔离组2,从而实现二层隔离,分别对应的Host C和Host D彼此之间不能Ping通。

4.6  配置文件

说明

部分交换机的配置文件中会显示port link-mode bridge命令,请以实际情况为准。

 

#

 port-isolate group 1

 port-isolate group 2

#

vlan 2 to 3

#

interface GigabitEthernet1/0/1

 port link-mode bridge

 port link-type trunk

 port trunk permit vlan 1 to 3

#

interface GigabitEthernet1/0/2

 port link-mode bridge

 port access vlan 2

 port-isolate enable group 1

#

interface GigabitEthernet1/0/3

 port link-mode bridge

 port access vlan 2

 port-isolate enable group 1

#

interface GigabitEthernet1/0/4

 port link-mode bridge

 port access vlan 3

 port-isolate enable group 2

#

interface GigabitEthernet1/0/5

 port link-mode bridge

 port access vlan 3

 port-isolate enable group 2

#

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们