03-H3C_端口隔离配置举例
本章节下载: 03-H3C_端口隔离配置举例 (172.12 KB)
资料版本:6W100-20200330
产品版本:Release 7585P05
Copyright © 2020 新华三技术有限公司 版权所有,保留一切权利。 非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。 除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。 本文档中的信息可能变动,恕不另行通知。 |
本文档介绍了端口隔离的配置举例。
本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。
本文假设您已了解端口隔离特性。
如图1所示:
· Site 1和Site 2是某公司的两个部门,分别在VLAN 2和VLAN 3上承载业务,并接入Device A。
· Device A通过Ten-GigabitEthernet1/0/1端口与外部网络相连。
· 公司希望这两个部门都可以通过Device A和外部网络通信,但两部门内部的二层流量都互相隔离。
· 在设备上将端口加入到指定的隔离组中前,必须先完成该隔离组的创建。
· 一个端口最多只能加入一个隔离组。
# 在Device A上创建VLAN 2和VLAN 3,将端口Ten-GigabitEthernet1/0/1的链路类型配置为Trunk,并允许VLAN 2和VLAN 3的报文通过。将端口Ten-GigabitEthernet1/0/2和Ten-GigabitEthernet1/0/3加入VLAN2;将端口Ten-GigabitEthernet1/0/4和Ten-GigabitEthernet1/0/5加入VLAN3。
<DeviceA> system-view
[DeviceA] vlan 2
[DeviceA-vlan2] port ten-gigabitethernet 1/0/2
[DeviceA-vlan2] port ten-gigabitethernet 1/0/3
[DeviceA-vlan2] quit
[DeviceA] vlan 3
[DeviceA-vlan3] port ten-gigabitethernet 1/0/4
[DeviceA-vlan3] port ten-gigabitethernet 1/0/5
[DeviceA-vlan3] quit
[DeviceA] interface ten-gigabitethernet 1/0/1
[DeviceA-Ten-GigabitEthernet1/0/1] port link-type trunk
[DeviceA-Ten-GigabitEthernet1/0/1] port trunk permit vlan 2 3
[DeviceA-Ten-GigabitEthernet1/0/1] quit
# 创建隔离组1和隔离组2。
[DeviceA] port-isolate group 1
[DeviceA-port-isolate-group1] quit
[DeviceA] port-isolate group 2
[DeviceA-port-isolate-group2] quit
# 将端口Ten-GigabitEthernet1/0/2、Ten-GigabitEthernet1/0/3加入隔离组1;将Ten-GigabitEthernet1/0/4、Ten-GigabitEthernet1/0/5加入隔离组2。
[DeviceA] interface ten-gigabitethernet 1/0/2
[DeviceA-Ten-GigabitEthernet1/0/2] port-isolate enable group 1
[DeviceA-Ten-GigabitEthernet1/0/2] quit
[DeviceA] interface ten-gigabitethernet 1/0/3
[DeviceA-Ten-GigabitEthernet1/0/3] port-isolate enable group 1
[DeviceA-Ten-GigabitEthernet1/0/3] quit
[DeviceA] interface ten-gigabitethernet 1/0/4
[DeviceA-Ten-GigabitEthernet1/0/4] port-isolate enable group 2
[DeviceA-Ten-GigabitEthernet1/0/4] quit
[DeviceA] interface ten-gigabitethernet 1/0/5
[DeviceA-Ten-GigabitEthernet1/0/5] port-isolate enable group 2
[DeviceA-Ten-GigabitEthernet1/0/5] quit
# 显示所有隔离组的信息。
[DeviceA] display port-isolate group
Port isolation group information:
Group ID: 1
Group members:
Ten-GigabitEthernet1/0/2 Ten-GigabitEthernet1/0/3
Community VLAN ID: None
Group ID: 2
Group members:
Ten-GigabitEthernet1/0/4 Ten-GigabitEthernet1/0/5
Community VLAN ID: None
以上信息显示:
· DeviceA上的端口Ten-GigabitEthernet1/0/2、Ten-GigabitEthernet1/0/3已经加入隔离组1,从而实现二层隔离,分别对应的Host A和Host B彼此之间不能Ping通。
· Device A上的端口Ten-GigabitEthernet1/0/4、Ten-GigabitEthernet1/0/5已经加入隔离组2,从而实现二层隔离,分别对应的Host C和Host D彼此之间不能Ping通。
#
port-isolate group 1
port-isolate group 2
#
vlan 2 to 3
#
interface Ten-GigabitEthernet1/0/1
port link-mode bridge
port link-type trunk
port trunk permit vlan 1 to 3
#
interface Ten-GigabitEthernet1/0/2
port link-mode bridge
port access vlan 2
port-isolate enable group 1
#
interface Ten-GigabitEthernet1/0/3
port link-mode bridge
port access vlan 2
port-isolate enable group 1
#
interface Ten-GigabitEthernet1/0/4
port link-mode bridge
port access vlan 3
port-isolate enable group 2
#
interface Ten-GigabitEthernet1/0/5
port link-mode bridge
port access vlan 3
port-isolate enable group 2
#
· H3C S10500系列交换机 二层技术-以太网交换配置指导-R758X
· H3C S10500系列交换机 二层技术-以太网交换命令参考-R758X
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!