華為交換機(jī)mux-vlan和端口隔離

image.png
image.png

image.png

image.png
image.png

image.png
[sw01]vlan batch 10 20 30
創(chuàng)建10 20 30的vlan
[sw01]dis vlan
查看vlan信息
[sw01]vlan 10
進(jìn)入vlan10
[sw01-vlan10]mux-vlan 
設(shè)置為mux-vlan
把10vlan設(shè)置為主vlan
[sw01-vlan10]subordinate separate 20
配置VLAN20為隔離型從VLAN
[sw01-vlan10]subordinate group 30
配置VLAN30為互通型從VLAN
[sw01-vlan10]description LINK-TO-XXX
添加描述信息
[sw01-vlan10]dis this 
查看描述信息
#
vlan 10
 description LINK-TO-XXX
 mux-vlan
 subordinate separate 20
 subordinate group 30
接下來(lái)進(jìn)行接口配置

[sw01]int GigabitEthernet 0/0/1
進(jìn)入到1接口
[sw01-GigabitEthernet0/0/1]port link-type access 
[sw01-GigabitEthernet0/0/1]port default vlan 20
設(shè)置為vlan20
[sw01-GigabitEthernet0/0/1]q
[sw01]int g 0/0/2
[sw01-GigabitEthernet0/0/2]port link-type access 
[sw01-GigabitEthernet0/0/2]port default vlan 20
[sw01-GigabitEthernet0/0/2]q
[sw01]int g 0/0/1
[sw01-GigabitEthernet0/0/1]port mux-vlan enable 
[sw01]int g 0/0/2
[sw01-GigabitEthernet0/0/2]port mux-vlan enable 
[sw01-GigabitEthernet0/0/2]dis this
#
interface GigabitEthernet0/0/2
 port link-type access
 port default vlan 20
 port mux-vlan enable
[sw01]int g 0/0/3
[sw01-GigabitEthernet0/0/3]port link-type access 
[sw01-GigabitEthernet0/0/3]port default vlan 30
[sw01-GigabitEthernet0/0/3]port mux-vlan enable 
[sw01]int g 0/0/4
[sw01-GigabitEthernet0/0/4]port link-type access 
[sw01-GigabitEthernet0/0/4]port default vlan 30
[sw01-GigabitEthernet0/0/4]port mux-vlan enable 
[sw01]int g 0/0/5
[sw01-GigabitEthernet0/0/5]port link-type  access 
[sw01-GigabitEthernet0/0/5]port default vlan 10
[sw01-GigabitEthernet0/0/5]dis this
[sw01-GigabitEthernet0/0/5]port mux-vlan enable 

pc1ping不通pc2
pc3ping不通pc1或者pc2
pc1和2都可以ping通pc5


端口隔離應(yīng)用場(chǎng)景

單臂路由用trunk
三層對(duì)三層用的是access


image.png
<Huawei>sy
[Huawei]sysname R1
[R1]dis ip int bri
查看端口
[R2]interface GigabitEthernet 0/0/0.10
[R2-GigabitEthernet0/0/0.10]vlan-type  dot1q 10
[R2-GigabitEthernet0/0/0.10]ip address 192.168.1.1 24
[R2]int GigabitEthernet 0/0/0.2
[R2-GigabitEthernet0/0/0.2]ip address 192.168.2.1 24
[R2-GigabitEthernet0/0/0.2]dis this
查看當(dāng)前的ip地址
interface GigabitEthernet0/0/0.2
 ip address 192.168.2.1 255.255.255.0
[R2-GigabitEthernet0/0/0.2]vlan-type dot1q 20
[R2-GigabitEthernet0/0/0.2]dis this
查看信息华坦,當(dāng)前接口的信息
interface GigabitEthernet0/0/0.2
 vlan-type dot1q 20
 ip address 192.168.2.1 255.255.255.0
[R2]dis ip int bri
查看信息

接下來(lái)配置

<Huawei>sy
[Huawei]sys 
[Huawei]sysname sw01
[sw01]int GigabitEthernet 0/0/2
<sw01>undo terminal monitor 
關(guān)閉屏幕輸出開(kāi)關(guān)
[sw01]vlan batch 10 20
[sw01]int g 0/0/2
[sw01-GigabitEthernet0/0/2]port link-type trunk 
[sw01-GigabitEthernet0/0/2]port trunk allow-pass vlan 10 20
允許10和20vlan的訪問(wèn)
[sw01]interface g 0/0/3
[sw01-GigabitEthernet0/0/3]port link-type access 
[sw01-GigabitEthernet0/0/3]port default vlan 10
[sw01-GigabitEthernet0/0/3]int g 0/0/4
[sw01-GigabitEthernet0/0/4]port link-type access 
[sw01-GigabitEthernet0/0/4]port default vlan 20
[sw01-GigabitEthernet0/0/4]dis this
#查看接口信息
interface GigabitEthernet0/0/4
 port link-type access
 port default vlan 20
<Huawei>sys
[Huawei]sysname sw02
[sw02]dis ip int bri
[sw02]vlan batch 10 20
[sw02]interface GigabitEthernet 0/0/2
[sw02-GigabitEthernet0/0/2]port link-type trunk 
[sw02-GigabitEthernet0/0/2]port trunk allow-pass vlan 10 20
<sw02>undo terminal monitor
關(guān)閉屏幕輸出開(kāi)關(guān)

<sw02>dis ip int bri
查看顯示信息
*down: administratively down
^down: standby
(l): loopback
(s): spoofing
The number of interface that is UP in Physical is 2
The number of interface that is DOWN in Physical is 1
The number of interface that is UP in Protocol is 1
The number of interface that is DOWN in Protocol is 2

Interface                         IP Address/Mask      Physical   Protocol  
MEth0/0/1                         unassigned           down       down      
NULL0                             unassigned           up         up(s)     
Vlanif1                           unassigned           up         down  
[sw02]int g 0/0/3
[sw02-GigabitEthernet0/0/3]port link-type trunk 
[sw02-GigabitEthernet0/0/3]port trunk allow-pass vlan 10 20
[sw02]int g 0/0/4
[sw02-GigabitEthernet0/0/4]port link-type access 
[sw02-GigabitEthernet0/0/4]port default vlan 10
[sw02-GigabitEthernet0/0/4]int g 0/0/1
[sw02-GigabitEthernet0/0/1]port link-type access 
[sw02-GigabitEthernet0/0/1]port default vlan 20
[sw02-GigabitEthernet0/0/1]dis this
查看一下信息
interface GigabitEthernet0/0/1
 port link-type access
 port default vlan 20

接下來(lái)配置最右側(cè)的交換機(jī)

[Huawei]sys 
[Huawei]sysname sw03
[sw03]vlan batch 10 20
[sw03-GigabitEthernet0/0/3]
[sw03-GigabitEthernet0/0/3]port link-type trunk 
[sw03-GigabitEthernet0/0/3]port trunk allow-pass vlan 10 20
[sw03]int g 0/0/1
[sw03-GigabitEthernet0/0/1]port link-type access 
[sw03-GigabitEthernet0/0/1]port default vlan 20
image.png
image.png

image.png

image.png
image.png
ping測(cè)試
ping測(cè)試
[sw01]int g 0/0/3
[sw01-GigabitEthernet0/0/3]port-isolate enable
使用端口隔離
[sw02]int g 0/0/4
[sw02-GigabitEthernet0/0/4]port-isolate enable 
PC>ping 192.168.1.3
[sw01]int g 0/0/1
[sw01-GigabitEthernet0/0/1]port link-type trunk 
[sw01-GigabitEthernet0/0/1]port trunk allow-pass vlan 10 20

這會(huì)可以ping通了

目前都是從路由經(jīng)過(guò)的,需要把

[R2]int g 0/0/0.10
[R2-GigabitEthernet0/0/0.10]shut
在加一臺(tái)pc
[sw01-GigabitEthernet0/0/1]int g 0/0/05
[sw01-GigabitEthernet0/0/5]port link-type access 
[sw01-GigabitEthernet0/0/5]port-isolate enable 
用1.2ping1.4金踪,實(shí)現(xiàn)了通一個(gè)交換機(jī)上的端口隔離
這個(gè)隔離是阻隔網(wǎng)絡(luò)間的報(bào)文
同一個(gè)交換機(jī)上端口接入
[sw01]display interface GigabitEthernet 0/0/1
端口隔離應(yīng)用場(chǎng)景
端口隔離基本概念

隔離組只在本地的交換機(jī)有效浊洞,主要是為了防止廣播
(同一個(gè)隔離組不通,不通隔離組通)

image.png
<R2>sys
[R2]int g 0/0/0.10
[R2-GigabitEthernet0/0/0.10]undo shut
無(wú)限網(wǎng)絡(luò)下的ap胡岔,每個(gè)ap都要做端口隔離
<sw01>sys
[sw01]int g0/0/3
[sw01-GigabitEthernet0/0/3]undo port-isolate enable 
這會(huì)就ping不通了
[sw01]dis port-isolate group all
  The ports in isolate group 1:
GigabitEthernet0/0/3     GigabitEthernet0/0/5  
查看那些口加入隔離組

不在一個(gè)交換機(jī)上只能通過(guò)三層交換機(jī)來(lái)隔離
端口隔離法希,隔離的是二層

端口安全


image.png
image.png
image.png
image.png
image.png
<sw01>sys
[sw01]int g 0/0/3
[sw01-GigabitEthernet0/0/3]
[sw01-GigabitEthernet0/0/3]port-security enable 
開(kāi)啟端口安全
<sw01>undo terminal monitor 
<sw01>sys
[sw01]int g 0/0/3
[sw01-GigabitEthernet0/0/3]port-security mac-address sticky 
[sw01-GigabitEthernet0/0/3]port-security max-mac-num 1
設(shè)置mac最大的接入地址數(shù)為一個(gè)
[sw01-GigabitEthernet0/0/3]dis this
查看信息
interface GigabitEthernet0/0/3
 port link-type access
 port default vlan 10
 port-security enable
 port-security mac-address sticky
 port-isolate enable group 1

查看pc6的mac地址
[sw01-GigabitEthernet0/0/3]port-security mac-address sticky 5489-98DE-79F6 
vlan 10
把這個(gè)mac地址劃分給vlan  10
image.png
[sw01]dis current-configuration interface g 0/0/3
查看3接口的配置命令

接下來(lái)把pc8和pc6換個(gè)位置

還是3接口的位置
[sw01]int g 0/0/3
抓ge0/0/01的包上邊的

在抓3口發(fā)現(xiàn)直接丟包


image.png
[sw01]dis mac-address sticky 
查看接口信息
MAC address table of slot 0:
-------------------------------------------------------------------------------
MAC Address    VLAN/       PEVLAN CEVLAN Port            Type      LSP/LSR-ID  
               VSI/SI                                              MAC-Tunnel  
-------------------------------------------------------------------------------
5489-98de-79f6 10          -      -      GE0/0/3         sticky    -           
-------------------------------------------------------------------------------
Total matching items on slot 0 displayed = 1 


通過(guò)mac地址查看,不對(duì)應(yīng)的就拒絕

有線(xiàn)是一對(duì)一的靶瘸,無(wú)線(xiàn)是一對(duì)多的

image.png

image.png
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末苫亦,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子怨咪,更是在濱河造成了極大的恐慌屋剑,老刑警劉巖,帶你破解...
    沈念sama閱讀 221,820評(píng)論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件诗眨,死亡現(xiàn)場(chǎng)離奇詭異唉匾,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)匠楚,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,648評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門(mén)巍膘,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人芋簿,你說(shuō)我怎么就攤上這事峡懈。” “怎么了与斤?”我有些...
    開(kāi)封第一講書(shū)人閱讀 168,324評(píng)論 0 360
  • 文/不壞的土叔 我叫張陵肪康,是天一觀的道長(zhǎng)荚恶。 經(jīng)常有香客問(wèn)我,道長(zhǎng)梅鹦,這世上最難降的妖魔是什么裆甩? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 59,714評(píng)論 1 297
  • 正文 為了忘掉前任,我火速辦了婚禮齐唆,結(jié)果婚禮上嗤栓,老公的妹妹穿的比我還像新娘。我一直安慰自己箍邮,他們只是感情好茉帅,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,724評(píng)論 6 397
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著锭弊,像睡著了一般堪澎。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上味滞,一...
    開(kāi)封第一講書(shū)人閱讀 52,328評(píng)論 1 310
  • 那天樱蛤,我揣著相機(jī)與錄音,去河邊找鬼剑鞍。 笑死昨凡,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的蚁署。 我是一名探鬼主播便脊,決...
    沈念sama閱讀 40,897評(píng)論 3 421
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼光戈!你這毒婦竟也來(lái)了哪痰?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 39,804評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤久妆,失蹤者是張志新(化名)和其女友劉穎晌杰,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體筷弦,經(jīng)...
    沈念sama閱讀 46,345評(píng)論 1 318
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡肋演,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,431評(píng)論 3 340
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了奸笤。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,561評(píng)論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡哼鬓,死狀恐怖监右,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情异希,我是刑警寧澤健盒,帶...
    沈念sama閱讀 36,238評(píng)論 5 350
  • 正文 年R本政府宣布绒瘦,位于F島的核電站,受9級(jí)特大地震影響扣癣,放射性物質(zhì)發(fā)生泄漏惰帽。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,928評(píng)論 3 334
  • 文/蒙蒙 一父虑、第九天 我趴在偏房一處隱蔽的房頂上張望该酗。 院中可真熱鬧,春花似錦士嚎、人聲如沸呜魄。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,417評(píng)論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)爵嗅。三九已至,卻和暖如春笨蚁,著一層夾襖步出監(jiān)牢的瞬間睹晒,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,528評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工括细, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留伪很,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,983評(píng)論 3 376
  • 正文 我出身青樓勒极,卻偏偏與公主長(zhǎng)得像是掰,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子辱匿,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,573評(píng)論 2 359