交換機(jī)高級特性簡介_第1頁
交換機(jī)高級特性簡介_第2頁
交換機(jī)高級特性簡介_第3頁
交換機(jī)高級特性簡介_第4頁
交換機(jī)高級特性簡介_第5頁
已閱讀5頁,還剩14頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

交換機(jī)高級特性簡介MUXVLAN(MultiplexVLAN)提供了一種通過VLAN進(jìn)行網(wǎng)絡(luò)資源控制的機(jī)制。通過MUXVLAN提供的二層流量隔離的機(jī)制可以實(shí)現(xiàn)企業(yè)內(nèi)部員工之間互相通信,而企業(yè)外來訪客之間的互訪是隔離的。為了實(shí)現(xiàn)報(bào)文之間的二層隔離,用戶可以將不同的端口加入不同的VLAN,但這樣會浪費(fèi)有限的VLAN資源。采用端口隔離功能,可以實(shí)現(xiàn)同一VLAN內(nèi)端口之間的隔離。端口隔離功能為用戶提供了更安全、更靈活的組網(wǎng)方案。在安全性要求較高的網(wǎng)絡(luò)中,交換機(jī)可以開啟端口安全功能,禁止非法MAC地址設(shè)備接入網(wǎng)絡(luò);當(dāng)學(xué)習(xí)到的MAC地址數(shù)量達(dá)到上限后不再學(xué)習(xí)新的MAC地址,只允許學(xué)習(xí)到MAC地址的設(shè)備通信。學(xué)完本課程后,您將能夠:掌握MUXVLAN應(yīng)用場景及配置掌握端口隔離應(yīng)用場景及配置掌握端口安全應(yīng)用場景及配置MUXVLAN端口隔離端口安全MUXVLAN應(yīng)用場景財(cái)務(wù)部企業(yè)內(nèi)部員工服務(wù)器核心層市場部外來訪客匯聚層接入層A公司B公司接入層服務(wù)器與匯聚層交換機(jī)直接相連,服務(wù)器的資源共享,企業(yè)希望隔離相同VLAN中不同外來訪客之間的通信,同時(shí)隔離企業(yè)內(nèi)部不同部門之間的通信,該如何實(shí)現(xiàn)?訪問服務(wù)器流量用戶互訪流量服務(wù)器MUXVLAN基本概念財(cái)務(wù)部企業(yè)內(nèi)部員工核心層市場部外來訪客匯聚層接入層A公司B公司接入層VLAN10VLAN20VLAN30VLAN30VLAN40設(shè)置VLAN為PrincipalVLAN可以與MUXVLAN內(nèi)的所有VLAN進(jìn)行通信。設(shè)置VLAN為SeparateVLAN只能和PrincipalVLAN進(jìn)行通信,和其他VLAN實(shí)現(xiàn)隔離,VLAN內(nèi)部也隔離。設(shè)置VLAN為GroupVLAN可以和PrincipalVLAN進(jìn)行通信,在同一VLAN內(nèi)的用戶也可互相通信,但不能和其他GroupVLAN或SeparateVLAN內(nèi)的用戶通信。服務(wù)器MUXVLAN配置實(shí)現(xiàn)財(cái)務(wù)部企業(yè)內(nèi)部員工SWA市場部外來訪客SWBSWCA公司B公司SWDVLAN10VLAN20VLAN30VLAN30VLAN40PrincipalVLANGroupVLANSeparateVLANMUXVLAN端口隔離端口安全端口隔離應(yīng)用場景外部員工核心層內(nèi)部員工匯聚層接入層接入層同一項(xiàng)目組的員工都被劃分到VLAN10中,其中屬于企業(yè)內(nèi)部的員工允許相互通信,屬于企業(yè)外部的員工不允許相互通信,外部員工與內(nèi)部員工之間允許通信,該如何實(shí)現(xiàn)?允許互訪的流量不允許互訪的流量VLAN10VLAN10端口隔離基本概念外部員工核心層內(nèi)部員工匯聚層接入層接入層VLAN10VLAN10只需要將用戶接口加入到同一隔離組中,就可以實(shí)現(xiàn)同一隔離組內(nèi)用戶之間二層數(shù)據(jù)的隔離。隔離組Group1未劃分端口隔離的用戶能與端口隔離組內(nèi)的用戶正常通信。端口隔離配置實(shí)現(xiàn)外部員工SWA內(nèi)部員工SWBSWCSWDVLAN10VLAN10隔離組Group1interfaceGigabitEthernet0/0/1

portlink-typeaccess

portdefaultvlan10

port-isolateenablegroup1#interfaceGigabitEthernet0/0/2

portlink-typeaccess

portdefaultvlan10

port-isolateenablegroup1……<SWC>displayport-isolategroup1

Theportsinisolategroup1:GigabitEthernet0/0/1GigabitEthernet0/0/2GigabitEthernet0/0/3GigabitEthernet0/0/4G0/0/1G0/02G0/0/3G0/0/4G0/0/1G0/02G0/0/3G0/0/4MUXVLAN端口隔離端口安全端口安全應(yīng)用場景財(cái)務(wù)部用戶核心層非法用戶匯聚層接入層市場部用戶非法用戶接入層為了保證匯聚設(shè)備的安全性,如何防止非法用戶的攻擊?為了保證接入設(shè)備安全性,如何防止非法用戶的攻擊?端口安全解決方案財(cái)務(wù)部用戶核心層非法用戶匯聚層接入層市場部用戶非法用戶接入層用戶接口MACVLAN154-89-98-3F-24-E520254-89-98-8A-13-EE20354-89-98-76-42-C420454-89-98-97-45-2020MAC:54-89-98-34-12-E4VLAN10VLAN201234設(shè)置接入的用戶的最大數(shù)量當(dāng)接口有非法用戶接入時(shí),不再允許其接入。1234端口安全類型端口安全(PortSecurity)通過將接口學(xué)習(xí)到的動態(tài)MAC地址轉(zhuǎn)換為安全MAC地址(包括安全動態(tài)MAC、安全靜態(tài)MAC和StickyMAC)阻止非法用戶通過本接口和交換機(jī)通信,從而增強(qiáng)設(shè)備的安全性。類型定義特點(diǎn)安全動態(tài)MAC地址使能端口安全而未使能StickyMAC功能時(shí)轉(zhuǎn)換的MAC地址。設(shè)備重啟后表項(xiàng)會丟失,需要重新學(xué)習(xí)。缺省情況下不會被老化,只有在配置安全MAC的老化時(shí)間后才可以被老化。安全靜態(tài)MAC地址使能端口安全時(shí)手工配置的靜態(tài)MAC地址。不會被老化,手動保存配置后重啟設(shè)備不會丟失。StickyMAC地址使能端口安全后又同時(shí)使能StickyMAC功能后轉(zhuǎn)換得到的MAC地址。不會被老化,手動保存配置后重啟設(shè)備不會丟失。端口安全限制動作超過安全MAC地址限制數(shù)后的動作:接口上安全MAC地址數(shù)達(dá)到限制后,如果收到源MAC地址不存在的報(bào)文,端口安全則認(rèn)為有非法用戶攻擊,就會根據(jù)配置的動作對接口做保護(hù)處理。缺省情況下,保護(hù)動作是restrict。動作實(shí)現(xiàn)說明restrict丟棄源MAC地址不存在的報(bào)文并上報(bào)告警。推薦使用restrict動作。protect只丟棄源MAC地址不存在的報(bào)文,不上報(bào)告警。shutdown接口狀態(tài)被置為error-down,并上報(bào)告警。默認(rèn)情況下,接口關(guān)閉后不會自動恢復(fù),只能由網(wǎng)絡(luò)管理人員在接口視圖下使用restart命令重啟接口進(jìn)行恢復(fù)。端口安全配置實(shí)現(xiàn)財(cái)務(wù)部用戶RTASWASWB市場部用戶SWCVLAN10VLAN20interfaceGigabitEthernet0/0/1

portlink-typeaccess

portdefaultvlan10

port-securityenable

port-securitymac-addressstickyport-securitymac-addresssticky5489-983F-24E5vlan10……其他接口的配置類似,略interfaceGigabitEthernet0/0/1

portlink-typeaccess

portdefaultvlan20

port-securityenable……其他接口的配置類似,略G0/0/1G0/0/2G0/0/3G0/0/1G0/0/2G0/0/3端口安全配置驗(yàn)證在SWB上使用命令查看綁定的MAC地址表:<SWB>displaymac-addressstickyMACaddresstableofslot0:-------------------------------------------------------------------------------MACAddressVLAN/PEVLANCEVLANPortTypeLSP/LSR-ID

VSI/SIMAC-Tunnel-------------------------------------------------------------------------------5489-988a-13ee10--GE0/0/2sticky-5489-983f-24e510--GE0/0/1sticky--------------------------------------------------------------------------------<SWC>displaymac-addresssecurityMACaddresstableofslot0:-------------------------------------------------------------------------------MACAddressVLAN/PEVLANCEVLANPortTypeLSP/LSR-IDVSI/SIMAC-Tunnel-------------------------------------------------------------------------------5489-9876-42c420--GE0/0/1security-5489-9897-452020--GE0/0/2security---------------------------------------------------------------------------------------------------------------------------------------------在SWC上使用命令查看動態(tài)學(xué)習(xí)到的MAC地址表:在MUXVLAN中,可以與所有VLAN進(jìn)行通信的是下列哪個(gè)選項(xiàng)?()Principa

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論