华三有没有类似华为的 port-isolate mode all 命令做全局端口隔离 ,二层三层都不能通,还是只能做acl,端口下做包过滤。。。。。
(0)
最佳答案
二层隔离参考:
<Device> system-view
[Device] interface ten-gigabitethernet 1/0/1
[Device-Ten-GigabitEthernet1/0/1] port-isolate enable
[Device-Ten-GigabitEthernet1/0/1] quit
[Device] interface ten-gigabitethernet 1/0/2
[Device-Ten-GigabitEthernet1/0/2] port-isolate enable
[Device-Ten-GigabitEthernet1/0/2] quit
[Device] interface ten-gigabitethernet 1/0/3
[Device-Ten-GigabitEthernet1/0/3] port-isolate enable
[Device-Ten-GigabitEthernet1/0/3] quit
三层隔离可以通过高级ACL来实现,以下是参考命令:
[SW1]acl advanced 3000
[SW1-acl-ipv4-adv-3000]rule 0 permit ip source 172.16.10.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
[SW1-acl-ipv4-adv-3000]rule 1 permit ip source 172.16.20.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
[SW1-acl-ipv4-adv-3000]rule 3 deny ip source 172.16.10.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
[SW1-acl-ipv4-adv-3000]rule 4 deny ip source 172.16.20.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
[SW1-acl-ipv4-adv-3000]quit
[SW1]int gi 1/0/1
[SW1-GigabitEthernet1/0/1]packet-filter 3000 outbound
[SW1-GigabitEthernet1/0/1]quit
(0)
这个压根不是隔离二层或隔离三层,这个就是端口隔离,基于端口的。换句话说就是同隔离组的端口间无论二层还是三层数据都无法互访。
华三华为的端口隔离命令不同但原理都一样,效果也是一样的。
PS:只有一台交换机的时候没什么问题。如果出现跨交换机访问(比如终端接在接入交换机上,但网关地址配置在核心上时),由于端口隔离只具有本地意义而且一般也不能把交换机互连接口加入和终端接口一样的隔离组,这时还想实现二层和三层都隔离就不能只用本地的端口隔离了。这个华三华为都是。
(1)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论