07-端口隔离配置举例
本章节下载: 07-端口隔离配置举例 (206.11 KB)
本文档介绍了端口隔离的配置举例。
本文档不严格与具体软、硬件版本对应,如果使用过程中与产品实际情况有差异,请参考相关产品手册,或以设备实际情况为准。
本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。
本文假设您已了解端口隔离特性。
同一端口不能同时配置为业务环回组成员端口和隔离组端口,即业务环回组成员端口不能加入隔离组,而隔离组成员端口不能再配置为业务环回组的成员端口。
如图1所示:
· Site 1和Site 2是某公司的两个部门,分别在VLAN 2和VLAN 3上承载业务,并接入Device A。
· Device A通过GigabitEthernet1/0/1端口与外部网络相连。
· 公司希望这两个部门都可以通过Device A和外部网络通信,但两部门内部的二层流量都互相隔离。
表1 适用产品及版本
产品 |
软件版本 |
S6812系列 S6813系列 |
Release 6615Pxx系列、Release 6628Pxx系列 |
S6550XE-HI系列 |
Release 6008及以上版本、Release 8106Pxx |
S6526XE-HI[EI]系列 |
Release 8340P02及以上版本 |
S6510系列 |
不支持 |
S6525XE-HI系列 |
Release 6008及以上版本、Release 8106Pxx |
S5850系列 |
Release 8005及以上版本、Release 8106Pxx |
S5570S-EI系列 |
Release 11xx |
S5560X-EI系列 |
Release 63xx系列、Release 65xx系列、Release 6615Pxx系列、Release 6628Pxx |
S5560X-HI系列 |
Release 63xx系列、Release 65xx系列、Release 6615Pxx系列、Release 6628Pxx |
S5500V2-EI系列 |
Release 63xx系列、Release 65xx系列、Release 6615Pxx系列、Release 6628Pxx系列 |
MS4520V2-30F |
Release 63xx系列、Release 65xx系列、Release 6615Pxx系列、Release 6628Pxx系列 |
MS4520V2-30C MS4520V2-54C |
Release 65xx系列、Release 6615Pxx系列、Release 6628Pxx系列 |
MS4520V2-28S MS4520V2-24TP |
Release 63xx系列 |
S6520X-HI系列 S6520X-EI系列 |
Release 63xx系列、Release 65xx系列、Release 6615Pxx系列、Release 6628Pxx系列 |
S6520X-SI系列 S6520-SI系列 |
Release 63xx系列、Release 65xx系列、Release 6615Pxx系列、Release 6628Pxx系列 |
S5000-EI系列 |
Release 63xx系列、Release 65xx系列、Release 6615Pxx系列、Release 6628Pxx系列 |
MS4600系列 |
Release 63xx系列、Release 65xx系列、Release 6615Pxx系列、Release 6628Pxx系列 |
ES5500系列 |
Release 63xx系列、Release 65xx系列、Release 6615Pxx系列、Release 6628Pxx系列 |
S5560S-EI系列 S5560S-SI系列 |
Release 63xx系列 |
S5500V3-24P-SI S5500V3-48P-SI |
Release 63xx系列 |
S5500V3-SI系列(除S5500V3-24P-SI、S5500V3-48P-SI) |
Release 11xx |
S5170-EI系列 |
Release 11xx |
S5130S-HI系列 S5130S-EI[-R]系列 S5130S-SI系列 S5130S-LI系列 |
Release 63xx系列 |
S5120V2-SI系列 S5120V2-LI系列 |
Release 63xx系列 |
S5120V3-EI系列 |
Release 11xx |
S5120V3-36F-SI S5120V3-28P-HPWR-SI S5120V3-54P-PWR-SI |
Release 11xx |
S5120V3-SI系列(除S5120V3-36F-SI、S5120V3-28P-HPWR-SI、S5120V3-54P-PWR-SI) |
Release 63xx系列 |
S5120V3-LI系列 |
Release 63xx系列 |
S3600V3-EI系列 |
Release 11xx |
S3600V3-SI系列 |
Release 11xx |
S3100V3-EI系列 S3100V3-SI系列 |
Release 63xx系列 |
S5110V2系列 |
Release 63xx系列 |
S5110V2-SI系列 |
Release 63xx系列 |
S5000V3-EI系列 S5000V5-EI系列 |
Release 63xx系列 |
S5000E-X系列 S5000X-EI系列 |
Release 63xx系列 |
E128C E152C E500C系列 E500D系列 |
Release 63xx系列 |
MS4320V2系列 MS4320V3系列 MS4300V2系列 MS4320系列 MS4200系列 |
Release 63xx系列 |
WS5850-WiNet系列 |
Release 63xx系列 |
WS5820-WiNet系列 WS5810-WiNet系列 |
Release 63xx系列 |
WAS6000系列 |
Release 63xx系列 |
IE4300-12P-AC & IE4300-12P-PWR IE4300-M系列 IE4320系列 |
Release 63xx系列 |
IE4520系列 |
Release 66xx系列 |
S5135S-EI系列 |
Release 6810及以上版本 |
· 在设备上将端口加入到指定的隔离组中前,必须先完成该隔离组的创建。
· 一个端口最多只能加入一个隔离组。
# 在Device A上创建VLAN 2和VLAN 3,将端口GigabitEthernet1/0/1的链路类型配置为Trunk,并允许VLAN 2和VLAN 3的报文通过。将端口GigabitEthernet1/0/2和GigabitEthernet1/0/3加入VLAN2;将端口GigabitEthernet1/0/4和GigabitEthernet1/0/5加入VLAN3。
<DeviceA> system-view
[DeviceA] vlan 2
[DeviceA-vlan2] port gigabitethernet 1/0/2
[DeviceA-vlan2] port gigabitethernet 1/0/3
[DeviceA-vlan2] quit
[DeviceA] vlan 3
[DeviceA-vlan3] port gigabitethernet 1/0/4
[DeviceA-vlan3] port gigabitethernet 1/0/5
[DeviceA-vlan3] quit
[DeviceA] interface gigabitethernet 1/0/1
[DeviceA-GigabitEthernet1/0/1] port link-type trunk
[DeviceA-GigabitEthernet1/0/1] port trunk permit vlan 2 3
[DeviceA-GigabitEthernet1/0/1] quit
# 创建隔离组1和隔离组2。
[DeviceA] port-isolate group 1
[DeviceA] port-isolate group 2
# 将端口GigabitEthernet1/0/2、GigabitEthernet1/0/3加入隔离组1;将GigabitEthernet1/0/4、GigabitEthernet1/0/5加入隔离组2。
[DeviceA] interface gigabitethernet 1/0/2
[DeviceA-GigabitEthernet1/0/2] port-isolate enable group 1
[DeviceA-GigabitEthernet1/0/2] quit
[DeviceA] interface gigabitethernet 1/0/3
[DeviceA-GigabitEthernet1/0/3] port-isolate enable group 1
[DeviceA-GigabitEthernet1/0/3] quit
[DeviceA] interface gigabitethernet 1/0/4
[DeviceA-GigabitEthernet1/0/4] port-isolate enable group 2
[DeviceA-GigabitEthernet1/0/4] quit
[DeviceA] interface gigabitethernet 1/0/5
[DeviceA-GigabitEthernet1/0/5] port-isolate enable group 2
[DeviceA-GigabitEthernet1/0/5] quit
# 显示所有隔离组的信息。
[DeviceA] display port-isolate group
Port isolation group information:
Group ID: 1
Group members:
GigabitEthernet1/0/2
GigabitEthernet1/0/3
Group ID: 2
Group members:
GigabitEthernet1/0/4
GigabitEthernet1/0/5
以上信息显示:
· DeviceA上的端口GigabitEthernet1/0/2、GigabitEthernet1/0/3已经加入隔离组1,从而实现二层隔离,分别对应的Host A和Host B彼此之间不能Ping通。
· Device A上的端口GigabitEthernet1/0/4、GigabitEthernet1/0/5已经加入隔离组2,从而实现二层隔离,分别对应的Host C和Host D彼此之间不能Ping通。
部分交换机的配置文件中会显示port link-mode bridge命令,请以实际情况为准。
#
port-isolate group 1
port-isolate group 2
#
vlan 2 to 3
#
interface GigabitEthernet1/0/1
port link-mode bridge
port link-type trunk
port trunk permit vlan 1 to 3
#
interface GigabitEthernet1/0/2
port link-mode bridge
port access vlan 2
port-isolate enable group 1
#
interface GigabitEthernet1/0/3
port link-mode bridge
port access vlan 2
port-isolate enable group 1
#
interface GigabitEthernet1/0/4
port link-mode bridge
port access vlan 3
port-isolate enable group 2
#
interface GigabitEthernet1/0/5
port link-mode bridge
port access vlan 3
port-isolate enable group 2
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!