最佳答案
要将 S5130S-28P-PWR-EI 交换机内的组播和单播流量限制在本地,不让它们传到上联口,没有单一命令,需要一套组合配置。主要是利用“二层隔离”加“流量抑制”的思路。
IGMP Snooping是二层交换机最有效、最根本的组播控制方法。
如果交换机还没开启,需要全局和按VLAN启用,并丢弃未知组播报文。
igmp-snooping drop-unknown 是防止组播涌向上联口的关键。启用后,交换机会丢弃没有对应侦听条目的组播报文,不再泛洪。
在连接终端设备的接口上,禁止它们成为动态路由器端口。这可以防止某个终端发送IGMP查询报文后,所有组播流量都向它转发,造成拥塞。
对于目的MAC不在交换机的MAC地址表中的“未知单播”帧,交换机默认会泛洪。通过设置抑制阈值,可以把泛洪限制在较低水平。
在上联口和关键接口配置未知单播风暴抑制:
如果你希望隔离交换机内某些端口之间的二层互通(包括单播、广播等),同时允许它们通过上联口与外部通信,端口隔离组是很好的选择。但要注意,隔离效果只在本交换机内有效。
这不是直接限制流量,而是控制接入。你也可以通过port-security限制接口的MAC学习数量,防止恶意泛洪攻击。
暂无评论
system-view
# 进入1-24口下联接入口
interface range GigabitEthernet1/0/1 to GigabitEthernet1/0/24
port-isolate enable
interface GigabitEthernet1/0/28 # 你的上联口
# 1. 组播风暴抑制(直接限制转发出去的组播流量)
multicast-suppression 5
# 2. 广播风暴抑制
broadcast-suppression 5
# 3. 未知单播抑制
unknown-unicast-suppression 5
# 4. 禁止VLAN内流量从上联口往外扩散(关键)
port trunk isolate
数值 5 代表占用接口带宽 5%,可按需调小为 1~3
# 全局禁止未知组播上行泛洪
multicast drop-unknown
# 上联口配置:过滤本交换机业务VLAN,禁止放行
interface GigabitEthernet1/0/28
port trunk allow-pass vlan 除业务VLAN外其他
# 或在上联口做ACL,拒绝源为本网段的单播、组播报文
display port-isolate group
display interface GigabitEthernet1/0/28
display multicast suppression interface GigabitEthernet1/0/28暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论