|
|
楼主 |
发表于 2021-3-10 16:19:30
|
显示全部楼层
VLAN划分方法一般划分为4种,分别是基于端口、基于Mac、基于协议、基于IP子网。( l% L* b$ ~) Z
7 n; Q2 r6 \; t" \6 Q. z/ M
常用基于端口划分。
" G5 x9 G: L0 B' z2 C# k: v) O. J* r; o. G! E
一、基于端口的VLAN配置案例
6 Q: Z, S! [# `- ^9 B
8 u( D5 t* R9 u2 _0 }& q. B
. E/ k$ L. {/ @5 W/ v4 A, K3 q( f二、基于Mac地址的划分
+ `: Y5 ^1 N7 @8 i0 {
6 f. s/ t7 q* B! ~* I* `% I' K1. 组网需求 I+ q1 O7 g5 O/ Q. ~
l 如图1-6所示,Device A和Device C的GigabitEthernet1/0/1端口分别连接到两个会议室,Laptop1和Laptop2是会议用笔记本电脑,会在两个会议室间移动使用。
; J [2 d, W) r5 |5 [' F+ }( z9 J( S: N& \$ G3 J
l Laptop1和Laptop2分别属于两个部门,两个部门间使用VLAN 100和VLAN 200进行隔离。现要求这两台笔记本电脑无论在哪个会议室使用,均只能访问自己部门的服务器,即Server1和Server2。9 @+ @0 F% q+ @
. p0 D" p# O |* Xl Laptop1和Laptop2的MAC地址分别为000d-88f8-4e71和0014-222c-aa69。3 ]* J# L5 a/ l ]- H, R9 n) H+ t
# Z, ~4 {6 @8 V: A* m# Z5 ^
; z" U# T' z# {, G; g
7 z' |+ T7 G1 l% o; @( `
, U- r Z! U: |$ K9 [7 G
0 O* d, k2 W. ?5 D8 V# D$ x
3. 配置思路1 u7 ^2 j7 J; n
l 创建VLAN 100、VLAN 200。, G# b# b. A& p x% _. O
/ M' F* U8 U; E; G' K& b* C
l 配置Device A和Device C的上行端口为Trunk端口,并允许VLAN 100和VLAN 200的报文通过。+ A0 L% p$ c6 B) S4 ]
# _/ r% b) Y! p" I% Y
l Laptop1和Laptop2的MAC地址分别与VLAN 100、VLAN 200关联。
j2 K- H1 `9 V+ K3 M7 Q6 D* ^3 P! J3 D4 M
4. 配置步骤/ u! j3 e% H: x7 a _
(1) Device A的配置
8 ] h5 O( a7 @, D* M$ p4 h: o7 u) t) l5 W3 |# p
# 创建VLAN 100和VLAN 200。% E- A v- k& ?) C- p' w" X1 H0 [
; p8 X2 v, W ?9 f4 p" }<DeviceA> system-view2 y; Z- ~9 U* {( y! b3 D; w
- @' ?3 ]4 F' u' z0 R1 D[DeviceA] vlan 100
( ^4 k; l4 J: U N. S. l
2 a4 t( y2 J+ e: W% A[DeviceA-vlan100] quit
: x4 B, ]& b1 G+ H- Q2 y5 r( h0 A) D
! @1 s/ |8 P* b! S U' M[DeviceA] vlan 200& g ?5 O7 P- x- k' l0 a
9 n) p8 q A: y( W7 }3 f[DeviceA-vlan200] quit
- n% F) [# Y4 J! g
W+ I% Y. X* _0 _' [& y" m# 将Laptop1的MAC地址与VLAN 100关联,Laptop2的MAC地址与VLAN 200关联。7 U; P) n# U' O0 _ ?2 a- h
5 k2 b" O! U; e$ W( n[DeviceA] mac-vlan mac-address 000d-88f8-4e71 vlan 100
" I# D5 ^- G# j, ~. A; E0 |1 P- } w. S3 O5 ~- w
[DeviceA] mac-vlan mac-address 0014-222c-aa69 vlan 200
; T. s+ P& k8 K0 Z
% N3 o8 U2 d) F! l7 `3 O1 B# 配置终端的接入端口:Laptop1和Laptop2均可能从GigabitEthernet1/0/1接入,将GigabitEthernet1/0/1的端口类型配置为Hybrid,并使其在发送VLAN 100和VLAN 200的报文时去掉VLAN Tag;开启GigabitEthernet1/0/1端口的MAC-VLAN功能。
' t) t7 y! k9 G! ~, ^. f( l2 B7 l0 g+ \- z ~% S4 q0 U
[DeviceA] interface gigabitethernet 1/0/1
4 O. U; @8 t( q/ T: Q; ^. z
* }) p7 X- g9 n, H[DeviceA-GigabitEthernet1/0/1] port link-type hybrid
! N5 h/ q( U P8 n! T* b6 B2 \
) G: h7 Z7 p, p& y[DeviceA-GigabitEthernet1/0/1] port hybrid vlan 100 200 untagged, Z) k2 y! e- e- l0 s z
2 W6 T% x5 N; [6 E2 V* t
Please wait... Done.
6 M$ F5 i! U6 n) X/ b% {& N5 s/ W
3 |4 q+ U1 R( t# `( ^[DeviceA-GigabitEthernet1/0/1] mac-vlan enable
' [4 N' [( E- a: E: D" j6 C; S l3 r1 x& x* h% Z3 O. r1 q% r) {
[DeviceA-GigabitEthernet1/0/1] quit
8 R! e- Q+ q0 M( Q' K, r) v H1 `- j7 q0 Q
# 为了终端能够访问Server1和Server2,需要将上行端口GigabitEthernet1/0/2的端口类型配置为Trunk,并允许VLAN 100和VLAN 200的报文通过。5 G& I- }0 y/ v" u: C. c! E' E
r% }* ^% n0 d- \[DeviceA] interface gigabitethernet 1/0/2
4 K5 \6 c$ W* w2 _
6 _* x9 }, c$ J: X+ W8 X+ K[DeviceA-GigabitEthernet1/0/2] port link-type trunk
+ Z0 p- x* x8 _& D- n. d; \' P/ H7 m0 T
[DeviceA-GigabitEthernet1/0/2] port trunk permit vlan 100 2005 I$ M4 D( y. [, Z
5 X( s$ O, v* w- r; C ~/ U$ S[DeviceA-GigabitEthernet1/0/2] quit
: F2 Z! P! h7 M0 V' ]8 V
! M' A' V3 t6 C3 D$ R5 I' G7 e" ](2) Device B的配置 h' R8 g4 x5 w
; C5 E+ v' W5 o6 R, r# s# 创建VLAN 100和VLAN 200,并将GigabitEthernet1/0/13加入VLAN 100,GigabitEthernet1/0/14加入VLAN 200。% q5 |3 D( g4 U: s# \
' v0 H+ a4 _+ g( \% M$ |" A8 `
<DeviceB> system-view5 M, a2 V, m. o( \! q9 W) }( @# b
/ H% O) }! h+ p8 G( w, R[DeviceB] vlan 100
/ Y/ X. ?" w) J
( H1 I! w3 ?& u: T5 Q4 Z: m[DeviceB-vlan100] port gigabitethernet 1/0/13
/ Y& H+ ]) }2 x% v% l0 G/ Z/ z, ~& S9 G: I
[DeviceB-vlan100] quit
; R- c& n; z& b @. E# m8 Q+ ]# P0 h
[DeviceB] vlan 200
/ b9 q6 ?" D; [: x: N; j* {) t4 Y: U0 O# Y% c8 u( x
[DeviceB-vlan200] port gigabitethernet 1/0/14- E% @/ ~8 o5 ^
% ~: c& {3 S& ~' u# x[DeviceB-vlan200] quit
3 k" m8 Z/ L+ K( b( b6 I" v
5 q0 F: Q1 v' M# L& \# 配置GigabitEthernet1/0/3和GigabitEthernet1/0/4端口为Trunk端口,均允许VLAN 100和VLAN 200的报文通过。
! I& d3 U1 v4 O. ?, m1 Y5 j/ D# z. l5 `4 _, }+ |
[DeviceB] interface gigabitethernet 1/0/38 e+ P% A1 M0 N( i
( ?/ V1 P6 E. P- O! \
[DeviceB-GigabitEthernet1/0/3] port link-type trunk3 m! S# G5 r& w- ?
8 h/ ~( y1 m5 V1 ^[DeviceB-GigabitEthernet1/0/3] port trunk permit vlan 100 2001 x, G! i+ \6 y' ~2 X
7 e; l9 v% I( W
[DeviceB-GigabitEthernet1/0/3] quit
0 d8 Q" n5 T+ }3 I+ Y2 f$ X& b# @6 E
[DeviceB] interface gigabitethernet 1/0/4
' j7 S' Z, T; Y% o$ Z
! u% O4 D# y$ g1 A2 _[DeviceB-GigabitEthernet1/0/4] port link-type trunk
- o" e. ^, x5 Y, ^
6 W5 J- K# O/ o& b3 Z* L[DeviceB-GigabitEthernet1/0/4] port trunk permit vlan 100 2003 {" c1 M* a$ W+ d" H; A
8 G8 R6 g/ H' j( @2 l( P- ?% ^[DeviceB-GigabitEthernet1/0/4] quit
+ ?( }6 l6 j) c
- M* z. t7 `' \: L(3) Device C的配置6 ]9 M8 a1 Z; ?$ q
+ j. U: T2 c0 p$ [( b0 p, s+ @$ S
Device C的配置与Device A完全一致,这里不再赘述。% g) b; [; J# R1 y
L f3 t: i1 Y! G三、基于协议的划分
" A& r' A" d" d% y
0 S/ ?2 H% {" {4 w4 c2 C1. 组网需求% |4 G6 e) G9 z0 M! F' }- \( x: R
实验室网络中大部分主机运行IPv4网络协议,另外为了教学需要还布置了IPv6实验局,因此,同时有些主机运行着IPv6网络协议。为了避免互相干扰,现要求基于网络协议将IPv4流量和IPv6流量二层互相隔离。
. Z) \9 p* u& K- I4 C
& S+ T: T( c8 M' Z2 T* Y9 A2. 组网图
$ R: J" K) `6 I9 d
2 a0 {0 K0 }# K! z9 u( C' L/ i
( v# s$ }- }& B , t) z+ T% r, _4 k! r- P
: z2 e4 e" q' r0 p# c2 o% m3. 配置思路
7 I$ a# a4 L5 v8 T; d创建VLAN 100及VLAN 200。让VLAN 100与IPv4协议绑定,VLAN 200与IPv6协议绑定,通过协议VLAN来实现IPv4流量和IPv6流量二层互相隔离。
& R; k( M* {7 p y1 R) P" Z0 e/ g R1 A% l
4. 配置步骤7 M5 ~+ B: b$ G* m
(1) 配置Device) K- E1 B8 I+ W/ v
# G( C8 Q/ J' v/ g% V8 l
# 创建VLAN100,将端口GigabitEthernet1/0/11加入VLAN 100。
6 h! `* P! l1 V. H! L/ Y) [' A
0 O! ~3 l7 t# E @<Device> system-view
( D, K2 G3 |0 C0 R% C4 |% S3 W0 v- R- z* D0 E9 i/ v
[Device] vlan 1005 @8 t4 ?8 r' U+ O7 B' w
1 Z1 B: y9 I& _! H' A% P; d[Device-vlan100] description protocol VLAN for IPv4
* ]' ?/ f. [/ C. Q; a+ L$ E/ u, o4 U6 ~& K2 O- ^( \# d
[Device-vlan100] port gigabitethernet 1/0/119 c* x0 _& X) m$ |7 Z
/ ]* h) B0 ^8 l8 h% ~8 _% B3 M
[Device-vlan100] quit5 ?5 e- O' J8 ?
) x/ \9 \1 P4 p7 e# f# 创建VLAN 200,将端口GigabitEthernet1/0/12加入VLAN 200。& i( ~ B8 H W& N+ `2 x
9 j5 T& i. q7 h* c5 ~! p* I
[Device] vlan 200
7 y1 L* }+ | N. `
- }7 R$ o! i& }. j+ J" b: d[Device-vlan200] description protocol VLAN for IPv6( G& _. t* c' q! I7 |. \9 T1 U
2 Q; F! g H7 ^* k
[Device-vlan200] port gigabitethernet 1/0/12: u3 s) C' X6 W! L2 X$ N( @) O
8 R0 ]2 k( A$ {4 z7 {
# 在VLAN 200和VLAN 100视图下,分别为IPv4和IPv6协议创建协议模板。
' K9 R2 t) m) c& G& o$ b1 P" p
- G% q: l/ A+ K1 n[Device-vlan200] protocol-vlan 1 ipv6
( @" d( z; w& K* Y& E
# Y; ^. J+ ? ?+ t- N' B[Device-vlan200] quit
- K, j0 f, W, i6 L, z; H* e4 c- |- J, j& r+ c' D; j
[Device] vlan 100# S3 k2 u4 N: }
0 W* K. ~4 g. M3 [9 r[Device-vlan100] protocol-vlan 1 ipv4/ y9 T: r# t9 o6 v, h6 {: T* F* `
* q: k4 M! c3 ?1 _
[Device-vlan100] quit
. h) K% Q) B( [. K+ \3 j* J
/ G" `7 |9 O `3 A6 o# 配置端口GigabitEthernet1/0/1为Hybrid端口,并在转发VLAN 100和VLAN 200的报文时去掉VLAN Tag。/ J& b! }, Z# e: N: y
" u; H! s6 O& ?/ C. a" E
[Device] interface gigabitethernet 1/0/18 J m0 P3 V/ G l8 N9 j c. }
+ U9 I: P$ R! s) t* P[Device-GigabitEthernet1/0/1] port link-type hybrid, Y4 T L# |% D* D2 }7 M& s5 u( M
7 v$ s- b4 }; o! n% o% h0 y[Device-GigabitEthernet1/0/1] port hybrid vlan 100 200 untagged
3 f2 }0 ?# l' ^( F4 [% s: A5 U+ X/ [3 e/ i1 e s% ? d
Please wait... Done.
/ K+ E. J) z: |0 G" n/ Q" G" A6 O
i! V, h4 Q6 D6 B; ^. ?+ Q# 配置端口GigabitEthernet1/0/1与VLAN 100的协议模板1(即IPv4协议模板)、VLAN 200的协议模板1(即IPv6协议模板)进行绑定。
; _8 v2 i" B& ^# d( U
3 A- J7 f+ ?) @ N5 P) K[Device-GigabitEthernet1/0/1] port hybrid protocol-vlan vlan 100 1
% n, A l: E7 @5 T& R8 b1 C1 I6 M" O. R
[Device-GigabitEthernet1/0/1] port hybrid protocol-vlan vlan 200 19 d |1 `1 z, O' k# m6 {( |
: {9 ?& w0 c) C* j, z2 T[Device-GigabitEthernet1/0/1] quit+ I& T; y# R6 h
9 d& @0 L2 e* r. G# o+ M; ^ G
# 配置端口GigabitEthernet1/0/2为Hybrid端口,在转发VLAN100和VLAN200的报文时去掉VLAN Tag,与VLAN 100的协议模板1(即IPv4协议模板)、VLAN 200的协议模板1(即IPv6协议模板)进行绑定。
' ?. o3 s: r5 {+ W" g) j0 j+ B
# u$ d# r: I6 s3 g[Device] interface gigabitethernet 1/0/2
5 G( @# p; V; Q+ _% E3 \1 d7 @8 c# [8 f2 q% A- M, o" s% y
[Device-GigabitEthernet1/0/2] port link-type hybrid0 K7 P( o/ c4 y4 R% k+ E& N! H
! Q: q+ n1 f/ ?( N3 \+ r+ X/ B[Device-GigabitEthernet1/0/2] port hybrid vlan 100 200 untagged
6 e" L) r- q4 H6 m% P7 ~8 ?% q# c3 ]- T5 ?( I% q. O" N
Please wait... Done.% v% h( t" d; i
- b. }+ K. q# N) }# c9 g[Device-GigabitEthernet1/0/2] port hybrid protocol-vlan vlan 100 1& i" h+ ?& h# B
8 u; u! {- _" ^9 _/ @[Device-GigabitEthernet1/0/2] port hybrid protocol-vlan vlan 200 1
) y% s8 G& M9 A7 c/ u& c `& h# ` \ X( s
(2) L2 Switch A和L2 Switch B采用缺省配置。; `* O" L( _6 w2 p7 }6 u
+ F3 U$ U, o8 j- o( z( _: k(3) 将IPv4 Host A、IPv4 Host B和IPv4 Server配置在一个网段,比如192.168.100.0/24;将IPv6 Host A、IPv6 Host B和IPv6 Server配置在一个网段,比如192.168.200.0/24。 |
|