华为交换实现二层端口隔离

本文介绍了如何通过端口隔离技术加强网络区域的安全性。配置中,首先在AR1路由器上开启了DHCP服务并设置了接口的IP地址及访问规则。接着,在交换机LSW上,对各接口启用端口隔离,使得PC机之间无法直接通信,但能正常访问外部网络。这种方法有效限制了内部设备间的直接访问,提高了网络安全性。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

目前使用的隔离技术是使用vlan 来划分区域进行隔离,如果受攻击的话只是者个区域的设备都会被攻击,现在有一个方法在区域隔离的情况下,可以isuo端口进行隔离,就是PC端与PC端无法户型访问,但是他们可以正常访问网络服务

拓扑图如下:

AR1配置

[Huawei]sysname AR1 //修改名称

[AR1]dhcp enable  //开启DHCP服务

[AR1]interface GigabitEthernet 0/0/0  //进入接口G0/0/0

[AR1-GigabitEthernet0/0/0]ip address dhcp-alloc  //配置IP地址获取模式为自动获取

[AR1]interface GigabitEthernet 0/0/1  //进入接口G0/0/1

[AR1-GigabitEthernet0/0/1]ip address 192.168.60.254 24 //配置IP地址

[AR1-GigabitEthernet0/0/1]dhcp  select interface  //基于接口分配IP地址

[AR1-GigabitEthernet0/0/1]dhcp server dns-list  114.114.114.114  //配置DNS

[AR1]acl 3000 //创建ACL

[AR1-acl-adv-3000]rule  permit  ip //允许所有IP可以上网

[AR1]interface GigabitEthernet 0/0/0 //进入接口G0/0/0

[AR1-GigabitEthernet0/0/0]nat outbound 3000  //接口绑定策略

 以上就是出口路由器的配置,下面查看路由器获取的IP地址

下面查看PC机是否已经获取到IP地址,可以看到没问题

访问百度

可以看到也可以访问百度了,下面查看你PC机与PC机之间的访问

 这里可以看到PC机与PC机也是可以正常访问的

 下面配置交换机让PC机之间不可以访问

LSW

[Huawei]sysname LSW

[LSW]interface GigabitEthernet 0/0/2 //进入接口G0/0/2

[LSW-GigabitEthernet0/0/2]port-isolate enable  //开启端口隔离技术

[LSW]interface GigabitEthernet 0/0/3 //进入接口G0/0/3

[LSW-GigabitEthernet0/0/3]port-isolate enable  //开启端口隔离技术

[LSW]interface GigabitEthernet 0/0/4 //进入接口G0/0/4

[LSW-GigabitEthernet0/0/4]port-isolate enable  //开启端口隔离技术

 上面就是端口隔离技术的配置

下面测试:

PC1访问PC2原先是通的现在不通了

 PC1访问百度,这里发发现是没有什么问题的这里端口隔离就创建完成了

 注:做端口隔离时,外网接口、服务为器接口不需要做端口隔离,不然访问不了服务器、无法上网,上面端口隔离我是一个接口一个接口进行配置的,可以创建一个接口组来实现快捷,port-group、interface range来实现

 觉得有用的帮忙点个小爱心吧!!!

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

小肥溜了猪

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值