- 积分
- 16839
在线时间 小时
最后登录1970-1-1
|

楼主 |
发表于 2021-3-10 16:19:30
|
显示全部楼层
VLAN划分方法一般划分为4种,分别是基于端口、基于Mac、基于协议、基于IP子网。# ^6 Z$ m! m* f+ @! M& b) v+ l- `
+ \- w8 H2 P6 ~6 I* L
常用基于端口划分。
) D9 ]0 r; @) e( {( L
/ D. \1 B; Y0 v& x一、基于端口的VLAN配置案例" j0 P; e! y; C* y! Q" p" U
. ^) {; z+ X7 t/ i8 u0 J
2 {8 u* w9 V1 Z' p1 W
二、基于Mac地址的划分. z* J: Z& F+ d# a
6 @' z) d7 }( E( s( y9 ?
1. 组网需求% b0 n/ O6 y8 v/ u: g! Y. W u
l 如图1-6所示,Device A和Device C的GigabitEthernet1/0/1端口分别连接到两个会议室,Laptop1和Laptop2是会议用笔记本电脑,会在两个会议室间移动使用。" S% [1 \5 b1 J m+ w( Z5 k& _* L, R
& k1 ^8 Y7 ?' Q- O4 z0 nl Laptop1和Laptop2分别属于两个部门,两个部门间使用VLAN 100和VLAN 200进行隔离。现要求这两台笔记本电脑无论在哪个会议室使用,均只能访问自己部门的服务器,即Server1和Server2。8 M2 Z7 L( V, F
6 Q% t! p* v/ k1 M( z
l Laptop1和Laptop2的MAC地址分别为000d-88f8-4e71和0014-222c-aa69。
' ^( x& `7 n% S- e `
. ~( L# e5 H+ \! Z% |1 x/ z1 O' l: n+ M) }% O
" n* r& c& W9 b a: }% ?) d" I. F* R
/ P& F8 A. c( g! h, G! y" m7 ? t" {7 h- e' ]+ t% |# [5 }+ u
3. 配置思路
( s3 @/ X* E4 q& k7 z3 @+ @7 Gl 创建VLAN 100、VLAN 200。
2 U& R4 |, _- y* X5 a. Y7 r8 |; a) c, U; U* i* ^% W$ |
l 配置Device A和Device C的上行端口为Trunk端口,并允许VLAN 100和VLAN 200的报文通过。, P0 p/ A3 o6 t, U
: \- c5 f0 g7 O+ @2 c) Vl Laptop1和Laptop2的MAC地址分别与VLAN 100、VLAN 200关联。- ~8 b) H! N! Z6 e! y, B
5 Q S- L }. d7 p1 F
4. 配置步骤
# T2 M2 r4 X. }, {7 T' U, p(1) Device A的配置
" @+ {# W4 N2 U. e4 Z4 S
' C8 M: u1 J! x8 Q. [/ @# 创建VLAN 100和VLAN 200。
: Y( `/ ~( `0 \) Q$ ]0 o& ~: G7 W, H# [, s4 l
<DeviceA> system-view
% ]2 X. L2 K- M+ @ t# d" F2 { A, n6 L0 H. ?" H. Y0 Q" C: ^
[DeviceA] vlan 100% R; J: v# _( l- K. C
; l( U" E+ c3 b2 g$ s' U/ L, i
[DeviceA-vlan100] quit8 |: g% B# D$ D. M3 o2 Z
, ^. o+ {# l4 j. |0 [
[DeviceA] vlan 200
3 ?( ~/ v* A5 H7 z( q& [6 X, w& Q1 Q
/ g: T+ @- g2 b3 j! S[DeviceA-vlan200] quit
% O- u. d1 m& l
: r/ ^/ }& ^" r" M# 将Laptop1的MAC地址与VLAN 100关联,Laptop2的MAC地址与VLAN 200关联。2 h1 T( N5 r1 N- }
( r/ s( ~7 g' c4 [+ ], P' p* l
[DeviceA] mac-vlan mac-address 000d-88f8-4e71 vlan 100. t. ~: s! ?$ K" I
! v8 k4 Y& Y4 y[DeviceA] mac-vlan mac-address 0014-222c-aa69 vlan 200! T; y' ]0 @4 w% |2 P; {9 }
3 i$ a+ M s4 |7 ]7 }( @& e
# 配置终端的接入端口:Laptop1和Laptop2均可能从GigabitEthernet1/0/1接入,将GigabitEthernet1/0/1的端口类型配置为Hybrid,并使其在发送VLAN 100和VLAN 200的报文时去掉VLAN Tag;开启GigabitEthernet1/0/1端口的MAC-VLAN功能。& E2 ?7 I: @+ ^8 O4 W# S( W" p
0 M: S0 N. ^1 O& G7 `[DeviceA] interface gigabitethernet 1/0/19 N, F8 W# `4 `3 V, Y. E- C2 x
, G3 Z @; W+ W" j; U" B
[DeviceA-GigabitEthernet1/0/1] port link-type hybrid1 N5 m* L/ A# s3 s
+ F% Q) _7 l+ W, X[DeviceA-GigabitEthernet1/0/1] port hybrid vlan 100 200 untagged
3 y* X- d0 J5 d. k& S
- v7 y1 A! U; u5 k Please wait... Done.1 `) I( G7 g" A3 h% t. H9 b' W
6 r' g P( ^1 P1 i- f[DeviceA-GigabitEthernet1/0/1] mac-vlan enable# r0 E h/ J- x8 z: @
5 _/ }+ \: V2 Y6 a5 w[DeviceA-GigabitEthernet1/0/1] quit
0 G4 a+ l" S2 C5 W( q) G* A1 L# U0 S* {6 f
# 为了终端能够访问Server1和Server2,需要将上行端口GigabitEthernet1/0/2的端口类型配置为Trunk,并允许VLAN 100和VLAN 200的报文通过。
G) j' C% |- {4 r% n: P1 n3 E, J y3 V
[DeviceA] interface gigabitethernet 1/0/2; F; w1 g2 B0 w9 m: l
# @- ^; T% t6 W3 B4 s
[DeviceA-GigabitEthernet1/0/2] port link-type trunk
6 k; n* L, @; k* X+ M; ?9 D/ S! o8 m8 t- Y5 B: b
[DeviceA-GigabitEthernet1/0/2] port trunk permit vlan 100 200
6 m7 K. ^# d' @5 v
, g# p& K- V$ G9 N) P. d6 j[DeviceA-GigabitEthernet1/0/2] quit% Y# s$ E& y- r/ w* w- ?
7 M) q0 T. x' ?, F2 }8 n
(2) Device B的配置
7 z. w9 @7 L6 G. x$ @$ D$ O G8 A4 J9 a: Z
# 创建VLAN 100和VLAN 200,并将GigabitEthernet1/0/13加入VLAN 100,GigabitEthernet1/0/14加入VLAN 200。- d' N5 X# L" m5 T/ G- P/ @# c1 y8 c
; e/ f& z9 I: C<DeviceB> system-view
. q. g; q$ Y2 R- p& A% s9 F
' d% a9 D1 f4 j8 l( X0 f& R$ Q[DeviceB] vlan 100, g" x a4 {+ W) _0 a
" w3 L5 ]- `7 Y) u3 w" K[DeviceB-vlan100] port gigabitethernet 1/0/137 B3 m7 r; E8 A' R+ D$ P8 ~
% |7 u- L/ {3 {[DeviceB-vlan100] quit t' p) I# j7 v5 @" N
c2 _0 L- S5 G$ \: Q! T* I
[DeviceB] vlan 200+ }" L* {/ Y3 `7 A4 s
+ t2 R' L, u g8 Q
[DeviceB-vlan200] port gigabitethernet 1/0/14 ~+ t; G% T. \( c, l; g
. N$ q! l' {/ c" l( f[DeviceB-vlan200] quit4 `" h/ s+ q; v% o
! A9 |. d; @! y. o% l9 W( U7 C
# 配置GigabitEthernet1/0/3和GigabitEthernet1/0/4端口为Trunk端口,均允许VLAN 100和VLAN 200的报文通过。
7 o/ P3 F" d/ D8 Y& M- ? `# u& l P2 @' k: N& v
[DeviceB] interface gigabitethernet 1/0/3" C2 j% _- p9 S
" Y' y) t- F6 L1 Y' O
[DeviceB-GigabitEthernet1/0/3] port link-type trunk* _% N$ _% z+ ]. M9 X* ]1 n
6 B2 q) z$ [7 g% H# D[DeviceB-GigabitEthernet1/0/3] port trunk permit vlan 100 200
. ?& _4 Q1 c3 {6 U
' }- `; z( t+ I/ g[DeviceB-GigabitEthernet1/0/3] quit
) ~$ u. ?* J ?+ W6 X2 D" E
. ` d7 y* X% e3 q[DeviceB] interface gigabitethernet 1/0/41 T) s% h* G; G, Y7 J- n0 x
4 e' n! Y0 g3 X5 q/ z" R& D! x[DeviceB-GigabitEthernet1/0/4] port link-type trunk
% T- V" f8 U Y7 b2 p1 J8 f. n# r# y, b8 h- u* n) i
[DeviceB-GigabitEthernet1/0/4] port trunk permit vlan 100 200
0 |! `& D$ i" P. t% j3 M7 _, G: N# y X u1 W0 I# l
[DeviceB-GigabitEthernet1/0/4] quit. P/ C" ^ M {2 C9 @7 h9 K
, N5 j2 y. t* ~* `* q4 ^(3) Device C的配置3 \2 l. m; U; s; N7 t1 s
5 w: u5 t3 I# V9 C( `: DDevice C的配置与Device A完全一致,这里不再赘述。
# g: _2 z0 d4 ~" X+ t# {& x( D ]
7 [* f; X6 y; X( w7 ]三、基于协议的划分
% f) S1 k( B. X, Y9 Q3 p3 q- v& [3 s0 I H7 q8 S5 j- n
1. 组网需求
3 s$ F* X- U" [7 K. P6 S- ^8 z! B实验室网络中大部分主机运行IPv4网络协议,另外为了教学需要还布置了IPv6实验局,因此,同时有些主机运行着IPv6网络协议。为了避免互相干扰,现要求基于网络协议将IPv4流量和IPv6流量二层互相隔离。
: K3 {& Z. q. O8 y) g/ ]! c! f7 Y! l7 I E, I$ @# k" i
2. 组网图- m+ b- p6 Q. c
7 N; _9 ]4 @. _) M& P+ P& `
( _" B2 t2 R& B/ ^( |6 J
" \. n/ w5 `; B8 e" u1 u! r, o
2 r, J4 v, z/ Q+ y. G: y% D3. 配置思路1 C- K, o/ X* h1 j3 F$ v
创建VLAN 100及VLAN 200。让VLAN 100与IPv4协议绑定,VLAN 200与IPv6协议绑定,通过协议VLAN来实现IPv4流量和IPv6流量二层互相隔离。
7 }0 \! h2 @9 S
7 E9 Q# y$ \ H* H4. 配置步骤$ N3 X6 L% n# H
(1) 配置Device7 ^" ]/ f% F x
- |# X8 X4 E* d# W, b8 f' ]1 C
# 创建VLAN100,将端口GigabitEthernet1/0/11加入VLAN 100。& m7 I, r. P# [$ h: Q9 [- L
8 g6 q* Q' J) a O0 L0 @0 r1 g
<Device> system-view
4 G- R# O/ t$ L I
6 {' U; U5 h* j+ v+ ~[Device] vlan 100( U' c1 x: ~5 ?- t V$ v P
. ?: L8 d @! {
[Device-vlan100] description protocol VLAN for IPv4
2 l7 O( d% h# e T, K
1 Y; A( B a/ H& s! H[Device-vlan100] port gigabitethernet 1/0/11. ~- C) p, y; E( L
; O! N0 U3 ]6 e, L
[Device-vlan100] quit" d! R9 c3 ?, J& }& u% [
' k) J% T8 I, H2 a# 创建VLAN 200,将端口GigabitEthernet1/0/12加入VLAN 200。& u5 p1 o: x/ v1 Y, Y ?% W
+ v( B# u$ s7 g6 o[Device] vlan 2000 I* x5 j; b/ G" |6 ^) @; \
' b3 P0 {. U; j! v7 U+ T
[Device-vlan200] description protocol VLAN for IPv6
. s; _0 W0 ^ \1 Z1 A
+ j) B% ?- P9 y- C[Device-vlan200] port gigabitethernet 1/0/12
: l" K1 d/ L: [9 {
, f6 W4 j1 v, z+ {3 e# 在VLAN 200和VLAN 100视图下,分别为IPv4和IPv6协议创建协议模板。5 x+ R( c$ m; A* i/ u ]5 M
. Z. D9 I7 k7 e `) m& ]) {) e; ^* @[Device-vlan200] protocol-vlan 1 ipv6
2 |2 F$ h' x+ r @- W' \$ A6 X$ k, B$ u4 G' K
[Device-vlan200] quit
5 `2 k1 G7 V7 ]7 d) e! k
$ g% g4 w* l; P: |& A7 W ^[Device] vlan 100& h$ B1 k! e% g+ D$ {
& I P. G* t9 [
[Device-vlan100] protocol-vlan 1 ipv4
/ u- ~0 t' x8 U* X: L' }% w# e3 c* y' j1 x& B$ D
[Device-vlan100] quit( A$ K' I& k" U# j6 @
' o$ _1 o4 S& c8 y5 J# V
# 配置端口GigabitEthernet1/0/1为Hybrid端口,并在转发VLAN 100和VLAN 200的报文时去掉VLAN Tag。# @- n/ G" }% O$ V4 T
* \# x8 Y1 \, ]9 g% A5 G A[Device] interface gigabitethernet 1/0/1
8 u7 j$ l+ O5 l
; L" [) v" E( X: I/ [- b1 O3 @: k[Device-GigabitEthernet1/0/1] port link-type hybrid
' j! I, {+ D0 X* ]$ T. R! V# L' U
' k# }4 G) h6 W[Device-GigabitEthernet1/0/1] port hybrid vlan 100 200 untagged' u. i% x3 Z4 J1 A& ]
* I! o8 X/ w0 Q* l Please wait... Done.
4 s- H: N! x! g/ W- B% N8 t8 U- J2 j: ?. l/ m
# 配置端口GigabitEthernet1/0/1与VLAN 100的协议模板1(即IPv4协议模板)、VLAN 200的协议模板1(即IPv6协议模板)进行绑定。% O, D: ^+ W8 F. h2 J
. b- d4 I/ P0 ~9 B
[Device-GigabitEthernet1/0/1] port hybrid protocol-vlan vlan 100 1
1 ? {5 s* A2 y9 ~
?; L4 u+ h f[Device-GigabitEthernet1/0/1] port hybrid protocol-vlan vlan 200 1
( c& d! {0 X3 ^: p& D, P! c$ `
" u3 K0 Q) ^3 I: {9 p. M$ i8 U: d[Device-GigabitEthernet1/0/1] quit; _6 ?! ]: m# f' u! i7 i7 J E( Z
: _, S3 l+ `% T% n, M* T
# 配置端口GigabitEthernet1/0/2为Hybrid端口,在转发VLAN100和VLAN200的报文时去掉VLAN Tag,与VLAN 100的协议模板1(即IPv4协议模板)、VLAN 200的协议模板1(即IPv6协议模板)进行绑定。
6 _! V/ Q) P) W! X/ N- ` p4 I A; M! l
[Device] interface gigabitethernet 1/0/2; ~8 s3 Z- B: n. b) j. E, f3 o
$ M" C! U' b, L- [[Device-GigabitEthernet1/0/2] port link-type hybrid* n: f/ ~, w; c7 i
) A9 z$ n, U. ^[Device-GigabitEthernet1/0/2] port hybrid vlan 100 200 untagged
: l, O* k/ O+ N/ g: z. Z, l2 n
& H6 a8 B; g( L' | Please wait... Done.+ Q/ }7 f7 w/ ~$ O# c
) g; r$ G# y& B& n# h! Q* }/ U" k5 [[Device-GigabitEthernet1/0/2] port hybrid protocol-vlan vlan 100 1
}% T) _8 n0 R9 J: R1 B, z3 ^. G4 C. o
[Device-GigabitEthernet1/0/2] port hybrid protocol-vlan vlan 200 1
! L, t. A8 L/ p* C9 |- F* e/ U7 z& q8 K
(2) L2 Switch A和L2 Switch B采用缺省配置。
8 F6 l, P4 n8 \
( E- j$ p. Y6 A) t& _+ R(3) 将IPv4 Host A、IPv4 Host B和IPv4 Server配置在一个网段,比如192.168.100.0/24;将IPv6 Host A、IPv6 Host B和IPv6 Server配置在一个网段,比如192.168.200.0/24。 |
|