暂无评论
❗不要把这个对接端口配置成普通终端接入模式(终端模式会做 802.1X、Portal、下发接入 VLAN,会覆盖 trunk 配置),必须选扩展模式。
扩展模式下控制器不会向该端口下发终端接入策略,允许手工 / 控制器配置 Trunk 透传多业务 VLAN 标签。
H3C Access 上实际下发的等效命令参考:
interface GigabitEthernet 1/0/24 //对接思科上行口
port link‑mode bridge
port link‑type trunk
port trunk permit vlan 10 20
#下面是控制器下发的VLAN‑VSI映射
vlan 10
vsi‑binding vsi Tenant‑A‑VSI
vlan 20
vsi‑binding vsi Tenant‑B‑VSI
思科只负责把不同业务分到不同 access‑vlan,上行 Trunk 打标签透传给 H3C,不需要认识 VNI/VSI。
vlan 10,20
!1‑4 用户接口 属于租户A VLAN10
interface range GigabitEthernet0/1‑4
switchport mode access
switchport access vlan 10
!5‑8打印机,同样租户A,VLAN10
interface range GigabitEthernet0/5‑8
switchport mode access
switchport access vlan 10
!9‑12监控,租户B VLAN20
interface range GigabitEthernet0/9‑12
switchport mode access
switchport access vlan 20
!上行对接H3C SDN‑Access的Trunk口
interface GigabitEthernet0/24
switchport mode trunk
switchport trunk allowed vlan 10,20
switchport nonegotiate
exit
!STP建议:思科下联终端端口配置portfast,避免收敛问题
spanning‑tree portfast default
该利旧思科交换机无法被 SeerEngine‑Campus 纳管 只能手工 CLI 维护;控制器只能管理上面的 H3C SDN‑Access;认证(802.1X/Portal)不能放在思科,认证全部在 H3C SDN‑Access 上完成。
终端直接接思科,802.1X/Portal 无法触发,因为认证点在 H3C 设备。 如果用户需要账号认证,有两个方案:
- 方案 A:用户终端直接网线接 H3C SDN‑Access;
- 方案 B:思科作为纯二层透传,802.1X/Portal 认证不支持,只能做哑终端(打印机、监控)。 ✅你的场景:打印机、监控属于哑终端没问题;如果 1‑4 是 PC 要做 802.1X/Portal,则这套利旧方式不能完成终端认证。
思科做三层网关,每个业务网段子接口,三层上联 H3C Fabric Border Leaf;通过 VRF 做租户隔离。
display vsi‑binding,确认 VLAN10、20 已经绑定对应租户 VSI。display interface GigabitEthernet x/x/x确认 trunk 允许 vlan10、20 通过。show interfaces trunk,确认 VLAN10、20 在上行 Trunk。补充:AD‑Campus 官方利旧传统交换机标准做法就是上面的【网络侧‑扩展模式 + VLAN‑VSI 映射】,第三方交换机仅做二层标签透传,VTEP 封装全部交给 H3C SDN 接入设备,第三方设备完全不用懂 VXLAN/EVPN。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论