您好,欢迎来到南京仲子路科技有限公司!

用我们的专业打造智慧的城市

create smarter cities via our expertise

4001-868-111

025-83690378

端口隔离和vlan有何不同? -麻将胡了pg电子网站

发表时间:2019-07-13 人气:1478

对于大型网络,我们常常对于ip的规划比较烦恼,也有很多朋友问到,对于1000路以上的大型监控或网络如何去设置它的ip地址呢?我们也经过了深入的讨论。


对于大型网络,它的ip规划我们常常的做法是划分vlan,因为划分vlan有诸多好处,方便管理以及提升了整个网络的安全性。当然除了划分vlan有其它的方法吗?答案是肯定,那就是端口隔离。这两种方法在ip规划中使用的最多,我们本期来详细了解vlan的划分与端口隔离。

 

一、划分vlan

在面对ip地址较多的时候,我们常用的方法就是划分vlanvlan的作用是隔离广播,同一个vlan在一个广播域,端口隔离就是将同一个vlan不同接口再进行隔离。使用三层交换机划分vlan,可以使vlan之间相互通信。

 

举例

某公司有1000台电脑,公司有若干个部门,部门之间有相互往来,如何来规划ip地址?

分析:1000台电脑可以设置成6个网段,当然也可以设置5个网段,设置6个网段方便以后扩展性。那我们ip地址可以如下:

vlan1:192.168.1.1/24

vlan2:192.168.2.1/24

vlan3:192.168.3.1/24

vlan4:192.168.4.1/24

vlan5:192.168.5.1/24

vlan6:192.168.6.1/24

 

vlan的主要优点有:

 

1限制广播域。广播域被限制在一个vlan内,提高了网络处理能力。

 

2增强局域网的安全性。vlan的优势在于vlan内部的广播和单播流量不会被转发到其它vlan中,从而有助于控制网络流量、减少设备投资、简化网络管理、提高网络安全性。

 

3灵活构建虚拟工作组。用vlan可以划分不同的用户到不同的工作组,同一工作组的用户也不必局限于某一固定的物理范围,网络构建和维护更方便灵活。

 

二、端口隔离

我们上面提到了,对于网型网络来说,vlan是一种不错的解决办法,那除了vlan还可以使用端口隔离了。

 

用户可以将不同的端口加入不同的vlan,但这样会浪费有限的vlan资源。采用端口隔离功能,可以实现同一vlan内端口之间的隔离。用户只需要将端口加入到隔离组中,就可以实现隔离组内端口之间二层数据的隔离。

 

端口隔离一般用于内网中,端口隔离的端口之间无法相互通信,所以端口隔离功能为用户提供了更安全的方案。

 

举例:

端口隔离的方法和应用场景如下图所示。pc1pc2pc3同属于vlan10

要求:实现pc2pc3 不能互相访问,pc1pc2之间可以互相访问 pc1pc3之间可以互相访问。

pc 1 10.10.10.1 255.255.255.0 连接交换机 ge1/0/1端口

pc 2 10.10.10.2 255.255.255.0 连接交换机 ge1/0/2端口

pc 3 10.10.10.3 255.255.255.0 连接交换机 ge1/0/3端口

网关为:10.10.10.4

 

 

 

配置步骤:

system-view #进入系统视图

[huawei]vlan 10 #创建vlan 10

[huawei-vlan10]int vlan 10 #进入vlan 10

[huawei-vlanif10]ip address 192.168.1.1 /24 #设置vlan 10 ip 与掩码

[huawei-vlanif10]quit #退出

[huawei]int gigabitethernet 1/0/3 #进入端口3

[huawei-gigabitethernet1/0/3]port link-type access #设置端口模式为access 模式,access端口只能属于一个vlan

[huawei]int gigabitethernet 1/0/2 #进入端口2

[huawei-gigabitethernet1/0/2]port link-type access #设置端口模式为access 模式

[huawei-gigabitethernet1/0/2]quit #退出

[huawei]int gigabitethernet 1/0/2

[huawei-gigabitethernet1/0/2]am isolate gigabitethernet 1/0/3 #隔离端

[huawei-gigabitethernet1/0/2]quit

[huawei]int gigabitethernet 1/0/3 #进入端口3

[huawei-gigabitethernet1/0/3]am isolate gigabitethernet 1/0/2 #隔离端[huawei-gigabitethernet1/0/3]quit

这种实现了端口与端口3之间不能互相通信。

 

作为交换机有效的访问控制安全控制机制之一:端口隔离,其安全、灵活的特性在实际组网中应用广泛,它可以将指定的端口可以加入到特定的端口隔离组中,同一端口隔离组的端口之间互相隔离,不同端口隔离组的端口之间不隔离。

 

是不是感觉似曾相识,感觉跟划分vlan差不多,其实不然,虽然vlan和端口隔离都是把一部分设备独立在一个空间内,有防护功能,但vlan一般用来隔离广播的,譬如一栋大楼,每层一个vlan,隔离出广播域,而端口隔离则不同,一般同一个vlan的用户都是同一网段的,所以是可以ping通访问的,实现共享资料的,但是做了端口隔离后,即使在同一网段,也禁止互相访问,安全指数更高!

 

简言之就是:vlan的作用是隔离广播,同一个vlan在一个广播域,端口隔离就是将同一个vlan不同接口再进行隔离。

 

三、总结

1端口隔离的端口之间无法相互通信,但可以与上联口通信;vlan是同vlan id的端口可以任意通信,不同vlan之间不能直接通信。

 

2端口隔离的各个端口仍然处于同一ip段;vlan则必须每个vlan对应一个独立的ip段。

 

3端口隔离仅限于单台交换机,即无法控制通过上联口互联的两台交换机之间的隔离端口的通信;vlan可以跨越多台交换机,只要vlan id不同,就无法直接通信。

 

4上联口无法区分端口隔离的数据来自哪个端口,但是可以区分vlan的数据归属于哪个vlan


声明:本文只做技术研究讨论,请勿用于非法目的,如果恶意使用造成任何法律责任本站概不负责!

logo

专业承接弱电工程和机房建设项目!

全国统一电话 4001-868-111

回到顶部
网站地图