哪种方案合理,或者有方案三,如何才能有效避免用户私接小路由窜网?
现有网络设备:一台ER5000系列路由器,三台TP交换机。
拓扑如下:
ER5000-TP交换机24口-TP交换机16口-TP交换机16口
整改:现在打算用二台三层交换机替换三台TP交换机,拓扑结构如何调整,如何防止用户私接小路由器造成环路,影响网络性能。
方案一:路由下联两台三层交换机a和b,交换机a和b上启不同vlan、DHCP、在两台交换机上 分别全局开启dhcp snooping,并在所有端口开启dhcp snooping trust。
方案二:路由下联一台三层交换机a,交换机a下联trunk另一台三层交换机b,在交换机a上启vlan网关、DHCP,在交换机b下联口开启dhcp snooping trust。
(0)
一般都是在接入交换机去开,如果整个组网交换机不是在机房等别人接触不到的地方,那么建议都开下
(0)
这几台是无法防止私接小路由的,这个拓扑和配置,只能防止因为私接小路由而造成的非法DHCP分配给终端IP而不能上网。以这个拓扑为例,DHCP建议放在路由器,分别在两台三层交换机开启全局dhcp Snooping,并在接路由器的接口配置dhcp Snooping trust,再在除接路由器接口以外的交换机接口配置边缘端口,并且开启bpdu保护
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论