用于演示目的的 VLAN

网络工程 VLAN
2021-08-02 12:32:32

我有一个非常简单的局域网,大约有 30 个用户。在这个 LAN 上,我想设置一个单独的演示环境,并尝试通过 VLAN 这样做。

我们有一个 Zyxel USG 50 防火墙。它具有以下端口: p1 WAN1(未使用 p2 WAN2 (ISP) p3 LAN(192.168.1.x 无 DHCP) P4 LAN2(192.168.2.x 有 DHCP)

如果我将我们的“演示”服务器 NIC 连接到 Zyxel 的 P4,我会在服务器 2012R2 上获得 IP 并且可以访问 Internet。例如一切都很好。

我需要 VLAN 上的服务器,因为我还有 2 个其他服务器需要在这个网段上,并且有大约 5 台打印机。

因此,出于这个原因:在我们的服务器机架中,我的交换机机架中有一个 24P HP(SS = serverswitch) 我有一个 24P HP(RS = Rack Switch)

我的想法如下:演示服务器 --> SS 上的端口 10 --> RS 上的端口 4 --> P4 Zyxel(互联网访问)

我的问题是如何处理不同的 VLAN 设置:我可以使用服务器 NIC (ESXi) 并在 VLAN10 上进行设置,但是然后在服务器交换机、机架交换机上做什么……我什么时候在哪个交换机上中继,我应该使用 PVID 还是不使用?

希望这是有道理的,你可以帮助我......

2个回答

请注意,如果您打算在 ESXi 上使用不同的 VLAN(即您的一些虚拟机应该属于一个 VLAN,而另一些应该属于另一个),SS 上的端口 10 应该是一个中继,以允许标签通过。

如果 ESXi 应仅使用一个 VLAN,则 SS 上的端口 10 应为访问端口。因此,如果您将 SS 上的端口 10 连接到 RS 上的端口 4,则 RS 上的端口 4 也应该是访问端口。

为了实现 VLAN 间路由,如果需要,去路由器的交换机接口应该是一个中继接口。

从您的 Zyxel 开始,然后逐步走向虚拟。选择要添加到防火墙的 VLAN 和新子网:如果您正在实施 VLAN 以促进交换机连接,则不需要刻录更多物理端口。然后在 RS 上将该 vlan 添加到通往 Zyxel 的中继和通往 SS 的中继。您不应该为此更改更改本机 vlan 标记(PVID)(并且可能根本不应该使用它,但这是针对不同的 StackExchange 讨论)。然后移动到 SS:将新的 vlan 添加到从 RS 到 SS 的中继,并将 SS 上的中继添加到带有演示服务器的 ESXi 主机。最后,在 ESXi 中使用该 vlan 标记设置一个新的虚拟交换机并将演示服务器添加到其中。通过从演示 VM ping 防火墙进行测试。这应该结束您的更改。

请记住,您的防火墙可能尚未配置为阻止局域网内流量(从现有的 LAN 网段到您设置的这个新网段),因此在您设置之前,您并未受到完全保护(如果目标是完全保护生产流量)丢弃新 vlan 子网和现有 vlan 子网之间的任何流量的规则。