可以在汇聚/核心通过基于IP子网划分VLAN或策略路由(PBR)+ ACL实现三层隔离,因接入是傻瓜交换机无法做端口VLAN,推荐方案如下:
关键配置(以核心交换机为例)
1. 基于IP子网划分VLAN(需确认接入链路透传VLAN,傻瓜交换机可能仅支持默认VLAN1,此方案受限则选方案2)
创建VLAN
vlan 20
name JianKong
vlan 22
name MenJin
vlan 23
name BA
连接接入交换机的端口设为Trunk/Hybrid,允许对应VLAN通过,PVID设为1(适配傻瓜交换机)
interface GigabitEthernet1/0/1
port link-type hybrid
port hybrid vlan 1 20 22 23 untagged
port hybrid pvid vlan 1
ip-subnet-vlan enable # 启用基于IP的VLAN
配置各VLAN的IP子网关联
vlan 20
ip-subnet-vlan ip 192.168.20.0 255.255.255.0
vlan 22
ip-subnet-vlan ip 192.168.22.0 255.255.255.0
vlan 23
ip-subnet-vlan ip 192.168.23.0 255.255.255.0
配置SVI接口
interface Vlan-interface20
ip address 192.168.20.1 255.255.255.0
interface Vlan-interface22
ip address 192.168.22.1 255.255.255.0
interface Vlan-interface23
ip address 192.168.23.1 255.255.255.0
2. 方案2:SVI+ACL包过滤(最稳妥,不依赖VLAN划分)
仅在核心配置三个SVI(假设都在VLAN1下,网关都设在核心),然后用高级ACL在SVI出方向或入方向阻断互访:
先配置SVI(假设网关都在Vlan1,实际可能需要子接口或辅助地址,建议用方案1的Hybrid+IP-VLAN优先)
这里以单独SVI为例,假设已通过其他方式将流量引入对应S
暂无评论