0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

如何實(shí)現(xiàn)端口隔離

jf_TEuU2tls ? 來(lái)源:浩道linux ? 作者:浩道linux ? 2022-10-11 09:23 ? 次閱讀

前言

如何對(duì)同一VLAN下用戶進(jìn)行隔離呢,如果實(shí)現(xiàn)部分VLAN互通、部分VLAN隔離呢,如何針對(duì)某個(gè)用戶、或某個(gè)網(wǎng)段用戶進(jìn)行隔離呢,下面就一一道來(lái) 。

場(chǎng)景一、同一VLAN下用戶進(jìn)行隔離

如果不希望同一VLAN下某些用戶進(jìn)行互通,可以通過配置端口隔離實(shí)現(xiàn)。

下面通過一個(gè)實(shí)驗(yàn)來(lái)詳細(xì)講解如何實(shí)現(xiàn)端口隔離:

如下圖所示,三臺(tái)PC屬于同一VLAN、同一網(wǎng)段,配置完成后,三臺(tái)PC都可以互訪,現(xiàn)在要求PC1和PC2之間不能互通,PC1和PC3能夠互通、PC2和PC3能夠互通。

115307a0-48f8-11ed-a3b6-dac502259ad0.png

配置過程如下:

1168cb62-48f8-11ed-a3b6-dac502259ad0.png

驗(yàn)證配置結(jié)果:

PC1 ping PC2,無(wú)法ping通。

1181ef7a-48f8-11ed-a3b6-dac502259ad0.png

PC1 ping PC3,可以ping通。

119a796e-48f8-11ed-a3b6-dac502259ad0.png

OK!配置成功。

場(chǎng)景二、部分VLAN間可以互通、部分VLAN間隔離、VLAN內(nèi)用戶隔離――通過MUX VLAN實(shí)現(xiàn)

MUX VLAN只適用于二層網(wǎng)絡(luò)中、對(duì)同一網(wǎng)段的用戶進(jìn)行互通和隔離。

MUX VLAN分為Principal VLAN和Subordinate VLAN,Subordinate VLAN又分為Separate VLAN和Group VLAN。

Principal VLAN可以和所有VLAN互通。

Group VLAN可以和Principal VLAN和本VLAN內(nèi)互通。

Separate VLAN只能和Principal VLAN互通,本VLAN內(nèi)不能互通。

下面通過一個(gè)例子詳解介紹通過MUX VLAN進(jìn)行VLAN互通和隔離。如下圖所示,由于不同的PC屬于不同的部門,需要對(duì)用戶進(jìn)行互通和隔離。

要求所有PC都可以訪問服務(wù)器(Server),即VLAN20和VLAN30可以訪問VLAN10。

PC1和PC2之間可以互訪,和PC3、PC4不能互訪,即VLAN20和VLAN30不能互訪。

PC3和PC4之間隔離,不能互訪,即VLAN30內(nèi)用戶不能互訪。

11a8e5c6-48f8-11ed-a3b6-dac502259ad0.png

詳細(xì)配置步驟如下:

11c7a81c-48f8-11ed-a3b6-dac502259ad0.png

OK,配置完成,讓我們來(lái)驗(yàn)證一下配置結(jié)果吧。

所有PC都可以和Principal VLAN中的Server互通。

PC1 ping Server

11f30b10-48f8-11ed-a3b6-dac502259ad0.png

PC3 ping Server

120ac520-48f8-11ed-a3b6-dac502259ad0.png

所有Group VLAN中的PC可以互通,但是不可以和Separate VLAN中的PC互通。

PC1 ping PC2

1224e662-48f8-11ed-a3b6-dac502259ad0.png

PC1 ping PC3

1238964e-48f8-11ed-a3b6-dac502259ad0.png

Separate VLAN的PC隔離,不能互通。

PC3 ping PC4

1248089a-48f8-11ed-a3b6-dac502259ad0.png

場(chǎng)景三:不同VLAN互通后,如何對(duì)部分VLAN或部分用戶進(jìn)行隔離――通過流策略實(shí)現(xiàn)

流策略技術(shù)原理,就不做過多介紹了,想了解詳細(xì)信息,請(qǐng)參見QoS手冊(cè),通過下面的例子介紹如何實(shí)現(xiàn)VLAN隔離。

1260506c-48f8-11ed-a3b6-dac502259ad0.png

如上圖所示,F(xiàn)TP Server屬于192.168.1.0/24網(wǎng)段,PC1和PC2屬于192.168.10.0/24,PC3和PC4屬于192.168.20.0/24網(wǎng)段。

假設(shè)所有VLAN已經(jīng)通過VLANIF接口實(shí)現(xiàn)VLAN間互通,詳細(xì)配置方法不做贅述。

將FTP Server的網(wǎng)關(guān)設(shè)置為192.168.1.1,將PC1和PC2的網(wǎng)關(guān)設(shè)置為192.168.10.1,將PC3和PC4的網(wǎng)關(guān)設(shè)置為192.168.20.1。VLAN10、VLAN20和VLAN100內(nèi)所有設(shè)備能夠互通,例如:在PC1上ping FTP Server,能夠ping通。

現(xiàn)在要求PC3和PC4所在網(wǎng)段設(shè)備能夠訪問FTP Server,PC1和PC2所在網(wǎng)段設(shè)備禁止訪問FTP Server。

在SwitchA上配置ACL和流策略進(jìn)行隔離,192.168.10.0/24網(wǎng)段的設(shè)備禁止訪問FTP Server,詳細(xì)配置步驟如下:

1275c67c-48f8-11ed-a3b6-dac502259ad0.png

配置完之后,我們?cè)賮?lái)驗(yàn)證一下PC1是否能夠ping通FTP Server呢?

129c3aaa-48f8-11ed-a3b6-dac502259ad0.png

但是PC3任然可以ping同F(xiàn)TP Server。

12ad7f68-48f8-11ed-a3b6-dac502259ad0.png

OK,配置成功,大功告成。

PS:通過ACL和流策略對(duì)VLAN進(jìn)行隔離,是一種非常靈活的方式,也可以對(duì)單個(gè)用戶進(jìn)行隔離,ACL只要匹配單個(gè)用戶的IP即可。

審核編輯:彭靜
聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • PC
    PC
    +關(guān)注

    關(guān)注

    9

    文章

    2098

    瀏覽量

    154419
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    9262

    瀏覽量

    85771
  • VLAN
    +關(guān)注

    關(guān)注

    1

    文章

    279

    瀏覽量

    35713
  • 端口
    +關(guān)注

    關(guān)注

    4

    文章

    983

    瀏覽量

    32127

原文標(biāo)題:【網(wǎng)工技能】VLAN 隔離使用場(chǎng)景的妙用之處

文章出處:【微信號(hào):浩道linux,微信公眾號(hào):浩道linux】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    Murata Power NMUSB202MC 雙端口USB數(shù)據(jù)隔離

    貿(mào)澤電子 ( Mouser Electronics) 即日起開始分銷Murata Power的NMUSB202MC雙端口USB數(shù)據(jù)隔離器。此款表面貼裝隔離器用于隔離計(jì)算機(jī)和兩個(gè)連接U
    發(fā)表于 07-20 10:43 ?1348次閱讀

    交換機(jī)的端口隔離是如何配置的?#VLAN

    VLAN交換隔離
    極點(diǎn)電子科技
    發(fā)布于 :2022年09月30日 17:27:59

    隔離度,什么是隔離

    隔離度,什么是隔離度 混頻器隔離度是指頻率端口間的相互隔離,包括本振與射頻,本振與中頻,及射頻與中頻之間的
    發(fā)表于 03-22 16:15 ?1.5w次閱讀

    凌力爾特推出隔離式8端口供電設(shè)備控制器芯片組LTC4290/LTC4271

    (PoE+)Type 1和Type 2兼容型以太網(wǎng)供電 (PoE) 系統(tǒng)而設(shè)計(jì)。隔離式 8 端口 PoE PSE 控制器無(wú)需光耦合器以實(shí)現(xiàn)最低的解決方案成本。
    發(fā)表于 05-02 12:11 ?1301次閱讀

    隔離電源有哪些應(yīng)用方案_隔離電源和非隔離電源區(qū)別

    目前隔離電源已經(jīng)得到普遍的運(yùn)用。本文主要介紹了通訊端口隔離電源應(yīng)用方案和醫(yī)用隔離電源在某醫(yī)院中設(shè)計(jì)應(yīng)用,然后詳細(xì)的介紹了隔離電源和非
    發(fā)表于 12-28 17:11 ?1.2w次閱讀
    <b class='flag-5'>隔離</b>電源有哪些應(yīng)用方案_<b class='flag-5'>隔離</b>電源和非<b class='flag-5'>隔離</b>電源區(qū)別

    利用LVDS隔離實(shí)現(xiàn)隔離以便實(shí)現(xiàn)精密測(cè)量和控制

    為了在惡劣環(huán)境下保護(hù)模擬前端或外部工業(yè)背板/通信端口以便提高自動(dòng)化程度,需要進(jìn)行魯棒性增強(qiáng)隔離。然而,今天的轉(zhuǎn)換器和ASIC高速串行接口難以在足夠的帶寬下實(shí)現(xiàn)隔離以便
    的頭像 發(fā)表于 06-27 06:19 ?2683次閱讀

    英特爾CPU負(fù)載端口嗅探的實(shí)現(xiàn)

    研究人員利用英特爾 CPU 漏洞實(shí)現(xiàn)了對(duì)其負(fù)載端口的嗅探。CPU 通過一系列端口發(fā)送指令,每一個(gè)端口服務(wù)于一組指令類型,如算術(shù)、內(nèi)存加載/儲(chǔ)存、矢量指令,
    的頭像 發(fā)表于 12-31 14:56 ?3317次閱讀
    英特爾CPU負(fù)載<b class='flag-5'>端口</b>嗅探的<b class='flag-5'>實(shí)現(xiàn)</b>

    隔離式 12 端口以太網(wǎng)供電 PSE 控制器芯片組無(wú)需光耦合器來(lái)實(shí)現(xiàn)最低的解決方案成本

    隔離式 12 端口以太網(wǎng)供電 PSE 控制器芯片組無(wú)需光耦合器來(lái)實(shí)現(xiàn)最低的解決方案成本
    發(fā)表于 03-18 20:03 ?3次下載
    <b class='flag-5'>隔離</b>式 12 <b class='flag-5'>端口</b>以太網(wǎng)供電 PSE 控制器芯片組無(wú)需光耦合器來(lái)<b class='flag-5'>實(shí)現(xiàn)</b>最低的解決方案成本

    隔離式 8 端口 PoE PSE 控制器無(wú)需光耦合器以實(shí)現(xiàn)最低的解決方案成本

    隔離式 8 端口 PoE PSE 控制器無(wú)需光耦合器以實(shí)現(xiàn)最低的解決方案成本
    發(fā)表于 03-20 14:54 ?5次下載
    <b class='flag-5'>隔離</b>式 8 <b class='flag-5'>端口</b> PoE PSE 控制器無(wú)需光耦合器以<b class='flag-5'>實(shí)現(xiàn)</b>最低的解決方案成本

    隔離的12端口PoE

    隔離的12端口PoE
    發(fā)表于 04-15 11:58 ?23次下載
    <b class='flag-5'>隔離</b>的12<b class='flag-5'>端口</b>PoE

    AD210:高精度、寬帶寬3端口隔離放大器數(shù)據(jù)表

    AD210:高精度、寬帶寬3端口隔離放大器數(shù)據(jù)表
    發(fā)表于 04-20 17:59 ?9次下載
    AD210:高精度、寬帶寬3<b class='flag-5'>端口</b><b class='flag-5'>隔離</b>放大器數(shù)據(jù)表

    IC Duo生產(chǎn)用于12個(gè)隔離PoE端口的電源設(shè)備控制器

    IC Duo生產(chǎn)用于12個(gè)隔離PoE端口的電源設(shè)備控制器
    發(fā)表于 04-24 09:10 ?34次下載
    IC Duo生產(chǎn)用于12個(gè)<b class='flag-5'>隔離</b>PoE<b class='flag-5'>端口</b>的電源設(shè)備控制器

    如何對(duì)vlan進(jìn)行端口隔離配置?

    對(duì)于大型網(wǎng)絡(luò)來(lái)說(shuō),vlan是一種不錯(cuò)的解決辦法,但對(duì)于有些項(xiàng)目,項(xiàng)目本身不需要不同vlan之間進(jìn)行互訪,比如有些監(jiān)控項(xiàng)目就只需要內(nèi)網(wǎng)訪問,那么就沒有必要?jiǎng)?chuàng)建vlan了,用戶如果還將不同的端口劃入不同的VLAN,那么有些浪費(fèi)成本或資源,怎么辦呢?可以采用端口
    的頭像 發(fā)表于 11-04 10:32 ?3915次閱讀

    電氣隔離要求的USB2.0端口應(yīng)用

    對(duì)于工業(yè)應(yīng)用,運(yùn)行環(huán)境對(duì)設(shè)備I/O端口提出了一些額外的要求,包括電機(jī)和繼電器開關(guān)的噪聲和感應(yīng)電壓,除了通過TVS二極管和共模扼流圈提供EMC保護(hù),電氣隔離不僅可以防范EMC,還能增強(qiáng)電氣安全以保護(hù)操作人員。
    發(fā)表于 01-09 12:11 ?750次閱讀

    端口隔離是什么?如何實(shí)現(xiàn)端口隔離?

    在計(jì)算機(jī)網(wǎng)絡(luò)中,端口是一種用于標(biāo)識(shí)特定應(yīng)用程序或服務(wù)的數(shù)字。每個(gè)應(yīng)用程序或服務(wù)都會(huì)使用一個(gè)特定的端口號(hào),以便其他計(jì)算機(jī)可以找到它并與之通信。
    的頭像 發(fā)表于 06-16 15:37 ?3930次閱讀
    <b class='flag-5'>端口</b><b class='flag-5'>隔離</b>是什么?如何<b class='flag-5'>實(shí)現(xiàn)</b><b class='flag-5'>端口</b><b class='flag-5'>隔離</b>?