0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

如何实现端口隔离

jf_TEuU2tls 来源:浩道linux 作者:浩道linux 2022-10-11 09:23 次阅读

前言

如何对同一VLAN下用户进行隔离呢,如果实现部分VLAN互通、部分VLAN隔离呢,如何针对某个用户、或某个网段用户进行隔离呢,下面就一一道来 。

场景一、同一VLAN下用户进行隔离

如果不希望同一VLAN下某些用户进行互通,可以通过配置端口隔离实现。

下面通过一个实验来详细讲解如何实现端口隔离:

如下图所示,三台PC属于同一VLAN、同一网段,配置完成后,三台PC都可以互访,现在要求PC1和PC2之间不能互通,PC1和PC3能够互通、PC2和PC3能够互通。

115307a0-48f8-11ed-a3b6-dac502259ad0.png

配置过程如下:

1168cb62-48f8-11ed-a3b6-dac502259ad0.png

验证配置结果:

PC1 ping PC2,无法ping通。

1181ef7a-48f8-11ed-a3b6-dac502259ad0.png

PC1 ping PC3,可以ping通。

119a796e-48f8-11ed-a3b6-dac502259ad0.png

OK!配置成功。

场景二、部分VLAN间可以互通、部分VLAN间隔离、VLAN内用户隔离――通过MUX VLAN实现

MUX VLAN只适用于二层网络中、对同一网段的用户进行互通和隔离。

MUX VLAN分为Principal VLAN和Subordinate VLAN,Subordinate VLAN又分为Separate VLAN和Group VLAN。

Principal VLAN可以和所有VLAN互通。

Group VLAN可以和Principal VLAN和本VLAN内互通。

Separate VLAN只能和Principal VLAN互通,本VLAN内不能互通。

下面通过一个例子详解介绍通过MUX VLAN进行VLAN互通和隔离。如下图所示,由于不同的PC属于不同的部门,需要对用户进行互通和隔离。

要求所有PC都可以访问服务器(Server),即VLAN20和VLAN30可以访问VLAN10。

PC1和PC2之间可以互访,和PC3、PC4不能互访,即VLAN20和VLAN30不能互访。

PC3和PC4之间隔离,不能互访,即VLAN30内用户不能互访。

11a8e5c6-48f8-11ed-a3b6-dac502259ad0.png

详细配置步骤如下:

11c7a81c-48f8-11ed-a3b6-dac502259ad0.png

OK,配置完成,让我们来验证一下配置结果吧。

所有PC都可以和Principal VLAN中的Server互通。

PC1 ping Server

11f30b10-48f8-11ed-a3b6-dac502259ad0.png

PC3 ping Server

120ac520-48f8-11ed-a3b6-dac502259ad0.png

所有Group VLAN中的PC可以互通,但是不可以和Separate VLAN中的PC互通。

PC1 ping PC2

1224e662-48f8-11ed-a3b6-dac502259ad0.png

PC1 ping PC3

1238964e-48f8-11ed-a3b6-dac502259ad0.png

Separate VLAN的PC隔离,不能互通。

PC3 ping PC4

1248089a-48f8-11ed-a3b6-dac502259ad0.png

场景三:不同VLAN互通后,如何对部分VLAN或部分用户进行隔离――通过流策略实现

流策略技术原理,就不做过多介绍了,想了解详细信息,请参见QoS手册,通过下面的例子介绍如何实现VLAN隔离。

1260506c-48f8-11ed-a3b6-dac502259ad0.png

如上图所示,FTP Server属于192.168.1.0/24网段,PC1和PC2属于192.168.10.0/24,PC3和PC4属于192.168.20.0/24网段。

假设所有VLAN已经通过VLANIF接口实现VLAN间互通,详细配置方法不做赘述。

将FTP Server的网关设置为192.168.1.1,将PC1和PC2的网关设置为192.168.10.1,将PC3和PC4的网关设置为192.168.20.1。VLAN10、VLAN20和VLAN100内所有设备能够互通,例如:在PC1上ping FTP Server,能够ping通。

现在要求PC3和PC4所在网段设备能够访问FTP Server,PC1和PC2所在网段设备禁止访问FTP Server。

在SwitchA上配置ACL和流策略进行隔离,192.168.10.0/24网段的设备禁止访问FTP Server,详细配置步骤如下:

1275c67c-48f8-11ed-a3b6-dac502259ad0.png

配置完之后,我们再来验证一下PC1是否能够ping通FTP Server呢?

129c3aaa-48f8-11ed-a3b6-dac502259ad0.png

但是PC3任然可以ping同FTP Server。

12ad7f68-48f8-11ed-a3b6-dac502259ad0.png

OK,配置成功,大功告成。

PS:通过ACL和流策略对VLAN进行隔离,是一种非常灵活的方式,也可以对单个用户进行隔离,ACL只要匹配单个用户的IP即可。

审核编辑:彭静
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • PC
    PC
    +关注

    关注

    9

    文章

    2065

    浏览量

    154008
  • 服务器
    +关注

    关注

    12

    文章

    9016

    浏览量

    85171
  • VLAN
    +关注

    关注

    1

    文章

    273

    浏览量

    35572
  • 端口
    +关注

    关注

    4

    文章

    954

    浏览量

    32009

原文标题:【网工技能】VLAN 隔离使用场景的妙用之处

文章出处:【微信号:浩道linux,微信公众号:浩道linux】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    Murata Power NMUSB202MC 双端口USB数据隔离

    贸泽电子 ( Mouser Electronics) 即日起开始分销Murata Power的NMUSB202MC双端口USB数据隔离器。此款表面贴装隔离器用于隔离计算机和两个连接U
    发表于 07-20 10:43 1325次阅读

    交换机的端口隔离是如何配置的?#VLAN

    VLAN交换隔离
    极点电子科技
    发布于 :2022年09月30日 17:27:59

    隔离度,什么是隔离

    隔离度,什么是隔离度 混频器隔离度是指频率端口间的相互隔离,包括本振与射频,本振与中频,及射频与中频之间的
    发表于 03-22 16:15 1.5w次阅读

    凌力尔特推出隔离式8端口供电设备控制器芯片组LTC4290/LTC4271

    (PoE+)Type 1和Type 2兼容型以太网供电 (PoE) 系统而设计。隔离式 8 端口 PoE PSE 控制器无需光耦合器以实现最低的解决方案成本。
    发表于 05-02 12:11 1282次阅读

    隔离电源有哪些应用方案_隔离电源和非隔离电源区别

    目前隔离电源已经得到普遍的运用。本文主要介绍了通讯端口隔离电源应用方案和医用隔离电源在某医院中设计应用,然后详细的介绍了隔离电源和非
    发表于 12-28 17:11 1.1w次阅读
    <b class='flag-5'>隔离</b>电源有哪些应用方案_<b class='flag-5'>隔离</b>电源和非<b class='flag-5'>隔离</b>电源区别

    利用LVDS隔离实现隔离以便实现精密测量和控制

    为了在恶劣环境下保护模拟前端或外部工业背板/通信端口以便提高自动化程度,需要进行鲁棒性增强隔离。然而,今天的转换器和ASIC高速串行接口难以在足够的带宽下实现隔离以便
    的头像 发表于 06-27 06:19 2632次阅读

    英特尔CPU负载端口嗅探的实现

    研究人员利用英特尔 CPU 漏洞实现了对其负载端口的嗅探。CPU 通过一系列端口发送指令,每一个端口服务于一组指令类型,如算术、内存加载/储存、矢量指令,
    的头像 发表于 12-31 14:56 3259次阅读
    英特尔CPU负载<b class='flag-5'>端口</b>嗅探的<b class='flag-5'>实现</b>

    隔离式 12 端口以太网供电 PSE 控制器芯片组无需光耦合器来实现最低的解决方案成本

    隔离式 12 端口以太网供电 PSE 控制器芯片组无需光耦合器来实现最低的解决方案成本
    发表于 03-18 20:03 3次下载
    <b class='flag-5'>隔离</b>式 12 <b class='flag-5'>端口</b>以太网供电 PSE 控制器芯片组无需光耦合器来<b class='flag-5'>实现</b>最低的解决方案成本

    隔离式 8 端口 PoE PSE 控制器无需光耦合器以实现最低的解决方案成本

    隔离式 8 端口 PoE PSE 控制器无需光耦合器以实现最低的解决方案成本
    发表于 03-20 14:54 5次下载
    <b class='flag-5'>隔离</b>式 8 <b class='flag-5'>端口</b> PoE PSE 控制器无需光耦合器以<b class='flag-5'>实现</b>最低的解决方案成本

    隔离的12端口PoE

    隔离的12端口PoE
    发表于 04-15 11:58 23次下载
    <b class='flag-5'>隔离</b>的12<b class='flag-5'>端口</b>PoE

    AD210:高精度、宽带宽3端口隔离放大器数据表

    AD210:高精度、宽带宽3端口隔离放大器数据表
    发表于 04-20 17:59 9次下载
    AD210:高精度、宽带宽3<b class='flag-5'>端口</b><b class='flag-5'>隔离</b>放大器数据表

    IC Duo生产用于12个隔离PoE端口的电源设备控制器

    IC Duo生产用于12个隔离PoE端口的电源设备控制器
    发表于 04-24 09:10 34次下载
    IC Duo生产用于12个<b class='flag-5'>隔离</b>PoE<b class='flag-5'>端口</b>的电源设备控制器

    如何对vlan进行端口隔离配置?

    对于大型网络来说,vlan是一种不错的解决办法,但对于有些项目,项目本身不需要不同vlan之间进行互访,比如有些监控项目就只需要内网访问,那么就没有必要创建vlan了,用户如果还将不同的端口划入不同的VLAN,那么有些浪费成本或资源,怎么办呢?可以采用端口
    的头像 发表于 11-04 10:32 3801次阅读

    电气隔离要求的USB2.0端口应用

    对于工业应用,运行环境对设备I/O端口提出了一些额外的要求,包括电机和继电器开关的噪声和感应电压,除了通过TVS二极管和共模扼流圈提供EMC保护,电气隔离不仅可以防范EMC,还能增强电气安全以保护操作人员。
    发表于 01-09 12:11 700次阅读

    端口隔离是什么?如何实现端口隔离

    在计算机网络中,端口是一种用于标识特定应用程序或服务的数字。每个应用程序或服务都会使用一个特定的端口号,以便其他计算机可以找到它并与之通信。
    的头像 发表于 06-16 15:37 3773次阅读
    <b class='flag-5'>端口</b><b class='flag-5'>隔离</b>是什么?如何<b class='flag-5'>实现</b><b class='flag-5'>端口</b><b class='flag-5'>隔离</b>?