简单来说,华三交换机端口隔离能实现一部分“隔离”效果,但对AP的无线和有线部分影响不同:
AP的管理流(Control to AP):可以隔离。在交换机侧配置端口隔离后,交换机上的AP端口之间将无法直接通信。这主要用于防止AP间的环路或广播泛滥。
AP的下行有线口(Wired to AP):无法通过交换机端口隔离来控制。这部分隔离需要在AP上单独配置。
AP转发的无线用户数据(Traffic from AP):无法通过交换机端口隔离来控制。需要在AC/AP上配置无线用户隔离功能。
端口隔离这个操作在不同层面有不同含义,需要搭配其他技术才能实现完整隔离。
功能与作用:在交换机上,将连接AP的端口加入隔离组,阻止AP之间直接二层通信,常用于防止环路或抑制广播。
适用场景:对AP管理流量(AP-AP)进行隔离。
对AP的影响:
无线数据: 不隔离(AP只是桥梁)。
下行有线口: 不适用。
AP管理流: 隔离。
结论:无法隔离AP转发的无线用户数据。
功能与作用:在AC/AP上开启用户隔离功能,阻止通过AP接入的无线用户之间二层通信。可选择基于VLAN或SSID进行隔离。
适用场景:对无线终端设备(终端-终端)进行隔离。
对AP的影响:
无线数据: 隔离。
下行有线口: 不适用。
AP管理流: 不适用。
结论:AP本身及其下行有线口未被隔离。
功能与作用:在AP上配置,阻止连接在AP下行物理接口(如ETH1)的有线设备之间通信。
适用场景:对AP下行有线接口上的设备进行隔离。
对AP的影响:
无线数据: 不适用。
下行有线口: 隔离。
AP管理流: 不适用。
结论:AP本身及其转发的无线用户数据未被隔离。
interface GigabitEthernet 1/0/1
port-isolate enable
interface GigabitEthernet 1/0/2
port-isolate enable
user-isolation vlan 100 enable # 对VLAN 100开启用户隔离
user-isolation vlan 100 permit-mac 0011-2233-4455 # 允许访问网关MAC
user-isolation vlan 100 enable
undo user-isolation permit broadcast # 禁止无线→有线广播
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
那就是ap的有线端口可以,无线的话,在模板做二层隔离呗