news 2026/8/12 19:07:56

3.端口隔离——隔离模式对比

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
3.端口隔离——隔离模式对比

一、前言

在前面我们开始了以太网安全相关的内容分享,分享的第一项是端口隔离,在端口隔离中,我们分别分享了L2隔离模式和ALL隔离模式的配置。从表面上来看,L2模式和ALL模式的配置差别不大,包括最后的效果也差别不大,那它们的区别到底在哪里呢?这就是我们今天要分享的内容。

二、实验

1.网络拓扑图的创建

2.终端设备的IP地址配置

终端设备IP地址网关
PC1192.168.1.1192.168.1.254
PC2192.168.1.2192.168.1.254
PC3192.168.1.3192.168.1.254
PC4192.168.1.4192.168.1.254
PC5192.168.1.5192.168.1.254
PC6192.168.1.6192.168.1.254

3.端口隔离配置

LSW1

配置指令:

vlan batch 10 # 创建名为10的vlan port-group 1 # 创建一个接口组 group-member g0/0/1 to g0/0/3 # 将接口g0/0/1到g0/0/3加入接口组 port link-type access # 配置接口组中的接口模式为access port default vlan 10 # 将接口组中的接口加入vlan10 port-isolate mode l2 # 配置端口隔离模式为l2 interface g0/0/1 # 进入接口g0/0/1 port-isolate enable group 10 # 将接口配置进入隔离组10 interface g0/0/2 # 进入接口g0/0/2 port-isolate enable group 10 # 将接口配置进入隔离组10

配置图:

LSW2

配置指令:

vlan batch 10 # 创建名为10的vlan port-group 1 # 创建一个接口组 group-member g0/0/1 to g0/0/3 # 将接口g0/0/1到g0/0/3加入接口组 port link-type access # 配置接口组中的接口模式为access port default vlan 10 # 将接口组中的接口加入vlan10 port-isolate mode all # 配置端口隔离模式为l2 interface g0/0/1 # 进入接口g0/0/1 port-isolate enable group 10 # 将接口配置进入隔离组10 interface g0/0/2 # 进入接口g0/0/2 port-isolate enable group 10 # 将接口配置进入隔离组10

配置图:

4.通过VLANIF启用ARP代理

LSW1、LSW2

配置指令:

interface vlanif 10 # 创建并进入vlanif10逻辑接口 ip address 192.168.1.254 24 # 配置接口的ip地址为192.168.1.254/24,作为网关 arp-proxy inner-sub-vlan-proxy enable # 在vlan10的vlanif10接口上开启arp代理

配置图:

配置到此,整个实验配置环节就结束了,接下来进行实验检验环节。

三、实验检验

从上面的配置我们可用看出,我们为两组网络分别配置了端口隔离的不同模式,一个为L2,一个为ALL。而通过之前的分享我们知道,在该两种模式下,都是实现了隔离组内的不可通信,而隔离组内的设备能与PC3通信,看不出来L2模式和ALL模式的差别。而我们通过配置交换机上的VLANIF接口进行ARP代理之后就可用看出差别。

L2模式:

ALL模式:

通过上面的测试,我们可用看到,两种不同的端口隔离模式,在配置VLANIF接口的ARP代理之后,L2模式下实现了隔离组内通讯,而ALL模式隔离组内依旧不可通讯。那这是怎么回事呢?

因为L2模式是实现了二层隔离三层互通,而配置了VLANIF接口的ARP代理之后实现了隔离组内互通。而ALL模式是实现了二层、三层的全隔离,因此在同样配置了ARP代理之后隔离组内依然无法通讯。(而二层指的是数据链路层,三层指的是网络层)

四、差错处理

1.VLAN划分的查询

LSW1、LSW2

2.端口隔离配置查询

LSW1、LSW2

3.VLANIF配置查询

4.其他

注意ARP代理的配置也就是“arp-proxy inner-sub-vlan-proxy enable”的配置,这是实现实验对比的关键。

五、总结

今天我们主要分享了关于端口隔离L2模式和ALL模式的区别在什么地方。

谢谢大家的观看,咱下次再见。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/8 12:37:11

RISC-V异构计算架构设计:CPU+加速器协同工作机制

RISC-V异构计算架构设计:CPU加速器协同工作机制当前算力困局与RISC-V的破局之道在人工智能、边缘智能和物联网终端快速普及的今天,传统处理器正面临前所未有的挑战。无论是MCU级的Cortex-M系列,还是高性能应用处理器,单一通用核心…

作者头像 李华
网站建设 2026/8/11 7:15:31

38、WPF绘图:从基础到复杂图形的实现

WPF绘图:从基础到复杂图形的实现 1. 绘图控件的更新与大小调整处理 在绘图过程中,我们需要确保控件在更新时能自动处理相关操作,同时在大小调整时能适当更新显示。以下是具体的操作步骤: 1. 存储引用 :在 NameValuePair g 中存储对 DrawingVisual 的引用,以便后…

作者头像 李华
网站建设 2026/8/11 7:13:39

福利待遇说明:员工关怀数字化体现

员工关怀的智能进化:当福利说明遇上AI知识引擎 在一家中型科技公司的人力资源部,HR小李正面临一个熟悉的困境:每到季度末和年终调薪期,她的企业微信就被各种重复问题刷屏——“我还有几天年假?”、“公积金缴存比例是多…

作者头像 李华
网站建设 2026/8/11 7:13:54

解决hbase配置过程 shell命令不可用问题

输入shell命令不可用日志反复出现的 FanOutOneBlockAsyncDFSOutputHelper 和 IllegalArgumentException 是一个经典的 HBase 2.4.x 与 Hadoop 3.3.x 的兼容性问题。这是因为 HBase 在使用异步刷新(AsyncFS)写 WAL 日志时,与 Hadoop 3.x 内部的…

作者头像 李华
网站建设 2026/8/11 7:13:39

8、高效管理打印机资源:Windows 2000 服务器打印服务指南

高效管理打印机资源:Windows 2000 服务器打印服务指南 1. 打印机管理基础 1.1 相关术语 在探讨 Windows 2000 打印服务时,首先需要明确几个关键术语: - 打印设备 :实际执行打印任务的硬件,可通过直接电缆连接或网络连接到打印服务器。 - 打印服务器 :管理网络打…

作者头像 李华
网站建设 2026/7/30 4:38:16

19、利用DFS共享文件资源的全面指南

利用DFS共享文件资源的全面指南 1. DFS简介 分布式文件系统(DFS)是Windows 2000 Server的一个组件,它让共享文件资源的管理和访问变得更加简单。DFS通过将可用的共享资源整合到一个单一的逻辑分层命名空间中,简化了用户对网络文件的访问,用户无需知道所需文件存于哪台服…

作者头像 李华