方案总览(适配你的组网:同网段、网关在核心 IRF、接入 S5120V3、核心无法端口隔离)
最优方案排序(推荐度从高到低)
- 接入交换机端口隔离(首选,性能最优,不占用核心资源)
- 核心 ACL 三层拦截(你原本计划,次选)
- 核心 VLAN 分组 + PVLAN(私有 VLAN,适合终端量大场景)
- 接入基于 MAC 的二层 ACL 兜底
方案 1:接入交换机 S5120V3 端口隔离(强烈推荐)
适配你的场景优势
- 隔离动作在接入侧完成,跨楼层流量不会上送到核心,节省核心 IRF 转发资源;
- 同楼层同隔离组内终端互通,不同隔离组 / 不同楼层完全隔离,完美匹配需求;
- 核心 IRF 不支持端口隔离完全不影响,隔离逻辑下沉到每台接入交换机。
原理
每台接入交换机创建隔离组,同一楼层所有用户端口加入隔离组,上联核心的 Trunk 口配置为隔离组上行口(promiscuous 混杂口):
- 同楼层终端:隔离组内互通;
- 本楼层终端 ↔ 其他楼层终端:跨交换机流量上核心后,无回程转发,直接阻断;
- 所有终端均可正常访问网关(核心三层接口)、服务器、外网。
S5120V3 完整配置示例(单楼层接入交换机)
# 1. 全局开启端口隔离
port-isolate enable group 1
# 2. 楼层所有用户接入口加入隔离组1
interface GigabitEthernet 1/0/1 to GigabitEthernet 1/0/24
port-isolate group 1
# 3. 上联核心的Trunk口设为混杂口(允许所有终端访问网关/跨核心业务)
interface GigabitEthernet 1/0/25
port-isolate promiscuous group 1
port link-type trunk
port trunk permit vlan 10 # 你的业务VLAN
4 台楼层交换机区分隔离逻辑
每台接入交换机独立配置隔离组,不同交换机的隔离组互不连通:
- 1 楼接入:用户口隔离组 1,上联混杂口
- 2 楼接入:用户口隔离组 1,上联混杂口
跨楼层终端流量虽然能发到核心,但回程流量到达另一台接入交换机时,端口隔离直接拒绝转发,实现楼层互访阻断。
验证命令
display port-isolate group 1
display port-isolate interface GigabitEthernet 1/0/1
方案 2:核心 S7006X IRF 三层 ACL 拦截(你原本计划,次选)
适用场景
不方便修改接入交换机配置、终端数量少;缺点:所有跨楼层流量全部上送核心处理,占用核心 CPU / 转发资源。
实现思路
4 个楼层通过接入交换机上联端口区分,在核心 IRF 的 VLANIF 三层接口配置 ACL,根据入接口区分楼层,拒绝跨楼层互访,允许同楼层、允许访问网关。
- 业务 VLAN:Vlan 10,网段 192.168.10.0/24
- 1 楼上联核心接口:G1/0/1
- 2 楼上联核心接口:G1/0/2
- 3 楼上联核心接口:G1/0/3
- 4 楼上联核心接口:G1/0/4
配置示例
# 1. 创建ACL,禁止跨楼层互访
acl number 3000
# 1楼访问2/3/4楼网段阻断
rule deny ip source 192.168.10.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
# 放行终端访问网关
rule permit ip destination 192.168.10.1 0
rule permit ip source 192.168.10.0 0.0.0.255 destination any
# 2. 在每个楼层上联接口入方向应用ACL
interface GigabitEthernet 1/0/1
packet-filter 3000 inbound
interface GigabitEthernet 1/0/2
packet-filter 3000 inbound
interface GigabitEthernet 1/0/3
packet-filter 3000 inbound
interface GigabitEthernet 1/0/4
packet-filter 3000 inbound
缺陷说明
- 所有跨楼层流量必须上送到核心三层才能拦截,产生无效流量;
- 终端量大时 ACL 规则匹配消耗核心芯片资源;
- 同楼层终端流量也要经过核心转发,效率低于接入端口隔离。
方案 3:核心 PVLAN 私有 VLAN(适合终端超 200 台大型场景)
原理
业务 VLAN 拆分为 1 个主 VLAN + 4 个辅助隔离 VLAN(对应 4 个楼层):
- 主 VLAN:三层网关接口,所有终端访问网关 / 服务器走主 VLAN;
- 每楼层分配独立 Secondary 隔离 VLAN,同 VLAN 内互通,不同 Secondary VLAN 完全隔离;
局限
- 需要调整所有接入交换机端口 VLAN 配置,分层划分子 VLAN;
- DHCP 服务器需要跨 VLAN 中继,改造工作量大;
- 你的需求 4 个楼层,改造成本高于端口隔离,不推荐优先使用。
方案 4:接入二层 MAC ACL(兜底方案,极少用)
在接入交换机配置二层 ACL,根据源 MAC / 目的 MAC 拦截跨楼层流量,缺点:
- MAC 地址量大时规则爆炸,维护困难;
- 终端更换后需要同步更新 ACL,适合固定终端场景。
最终选型建议
- 最优方案:接入 S5120V3 配置端口隔离
- 流量在接入侧阻断,不占用核心资源;
- 改造仅需在 4 台接入交换机增加少量配置,无需改动核心 IRF;
- 完美满足:同楼层互通、跨楼层隔离、全部终端访问网关正常。
- 仅当无法登录接入交换机操作时,再使用核心三层 ACL方案。
补充关键注意点
- 端口隔离仅隔离同一隔离组内用户口,上联混杂口不受隔离限制,终端访问网关 / 服务器完全不受影响;
- IRF 核心无法全局端口隔离不影响,隔离逻辑下沉接入,互不冲突;
- DHCP 报文、网关访问、跨网段业务服务器流量全部放行,仅拦截终端之间跨楼层互访。
暂无评论