华三交换机 S5130V2‑28P-HPWR-LI
光猫lan--核心交换机1口,核心交换机2口--汇聚交换机,汇聚交换机--各房间路由器,核心交换机1,2口为vlan10
(0)
最佳答案
针对你“让摄像头访问互联网,同时与网络VLAN隔离”的需求,核心思路是利用交换机支持的VLANIF(三层虚接口) 功能,为摄像头VLAN配置网关并实现路由转发,再通过ACL进行访问控制。由于你的交换机是“弱三层”设备,配置的关键在于确保光猫(或上游网关)能正确地将摄像头网段的回程流量送回交换机。
根据你的描述,建议的地址规划如下:
| 设备/接口 | VLAN | IP地址/网段 | 说明 |
|---|---|---|---|
| 光猫LAN口 | - | 192.168.1.1/24 | 假定值,请以实际为准 |
| 交换机上行口 (G1/0/1) | 10 | - | Access口,接光猫 |
| 交换机下行口 (G1/0/2) | 10 | - | Access口,接汇聚交换机 |
| 交换机 VLANIF 10 | 10 | 192.168.1.253/24 | 与光猫同网段,作为上行接口地址 |
| 交换机 VLANIF 20 | 20 | 192.168.20.254/24 | 作为摄像头的网关 |
| 摄像头 | 20 | 192.168.20.0/24 | 网关需设置为192.168.20.254 |
配置基于H3C Comware V7平台,请根据实际端口号调整。
1. 创建VLAN并划分端口
2. 配置VLANIF接口(三层网关)
注意:VLANIF 10的IP地址(192.168.1.253)必须与光猫的LAN IP(192.168.1.1)在同一网段,且不能与光猫或其他设备冲突。此地址将作为交换机上行的“出接口”地址。
3. 配置默认路由
交换机需要一条默认路由,将所有未知流量(包括摄像头访问互联网的流量)指向光猫。
关键点:部分H3C设备可能默认关闭IP路由功能,建议执行
ip routing确保路由功能已开启。
4. 配置ACL实现VLAN隔离
在VLANIF 20的入方向应用高级ACL,拒绝摄像头访问VLAN 10的用户网段(假设为192.168.1.0/24),但允许访问其他所有目的地(包括互联网)。
说明:该ACL阻止了摄像头网段主动访问网络用户网段,但不影响摄像头访问互联网,也不影响用户网段主动访问摄像头(如果业务需要,可反向再配置)。如果希望实现完全双向隔离,还需要在VLANIF 10的入方向也配置一条拒绝访问192.168.20.0/24的ACL。
这是整个方案能否成功的关键。交换机将摄像头的流量路由给了光猫(192.168.1.1),但光猫并不知道 192.168.20.0/24 这个网段在哪里。你必须在光猫上添加一条静态路由:
如果光猫不支持添加静态路由,那么摄像头将无法收到互联网的回包,方案失败。此时需要考虑以下备选方案:
在光猫上开启DHCP并将摄像头网关指向光猫:如果光猫的DHCP地址池可以设置到 192.168.20.0/24,你可以让摄像头直接从光猫获取IP和网关。但这样一来,交换机就无法通过VLANIF 20做三层转发了,摄像头的流量会在二层被VLAN 10隔离,需要另行设计。
增加一台支持NAT的路由器或防火墙:将VLAN 20的流量引入这台设备做NAT转换后再上网,这可以彻底解决回程路由问题,但需要额外硬件投入。
配置完成后,按以下步骤验证:
摄像头连通性:将一台电脑接入VLAN 20的端口,配置静态IP 192.168.20.100/24,网关 192.168.20.254,测试能否ping通互联网地址(如 223.5.5.5)。
隔离验证:在同一台电脑上,尝试ping网络用户网段的地址(如 192.168.1.100),应不通。
交换机侧检查:
display ip routing-table:确认存在指向 0.0.0.0/0 的默认路由。
display interface Vlan-interface 10 和 Vlan-interface 20:确认接口状态为Up。
display acl 3000:确认规则已正确配置。
光猫侧检查:如果可能,登录光猫后台,确认静态路由条目已正确添加且处于生效状态。
(0)
需求1:监控需要上网
了解一下这个案例 局域网组网案例
你目前的组网,需要新增设备,这个设备是路由器/防火墙,需要带NAT功能。
这个功能是上面提到的两种类别的出口设备必备的功能。
需求2:监控和网络徐隔离
参考ACL案例
通过配置,允许总裁办在任意时间、财务部在工作时间访问财务数据库服务器,禁止其它部门在任何时间、财务部在非工作时间访问该服务器。
打开你的电脑,在浏览器输入知了社区,找到这个帖子,要么在别人下面评论,要么点我名字。
(0)
如果不考虑增加设备,现在监控还有办法上网吗
(0)
设备:S5130V2‑28P-HPWR-LI,LI 款交换机不支持 NAT,只能做三层转发。 现状:G1/G2 属于 VLAN10(上网业务);摄像头 G7-10 属于 VLAN20(192.168.20.0/24)。 需求:VLAN10 与 VLAN20 互相隔离,监控能上外网,原有上网不变。
方案:新增一台路由器专门给监控用
关键点:交换机本身无法 NAT,不能直接让监控通过交换机访问外网。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明