在我们的 ISP 处,我们使用华为 s5300 交换机,我们希望升级我们的设置以完成以下操作:
- 将多个不同的客户/用户置于同一 VLAN 下。
- 为每个客户端/客户分配一个静态公共 IP 地址,并防止他们使用来自同一子网的另一个 IP 地址。
- 隔离同一 VLAN 中的每个客户端/接口,有效地将它们视为不同 VLAN 的一部分。目标是防止基于广播的网络自动发现协议可以定位同一广播域下的所有主机。
想法是:a) 节省 IP 地址,因为如果我们将每个客户端放在单独的 VLAN 中,我们将“丢失”至少 3 个 IP,并且 b) 由于配置复杂性,避免使用 MUX VLAN(Cisco 术语中的专用 VLAN)。
我们停留在第 3 点。如果客户终止了服务器上的公共 IP,那么例如客户 A 可以在 Windows 网络文件夹中看到客户 B、C、D 的服务器。这是连接到接口 0/0/3 和 0/0/4 的客户端的示例配置。正如我们从网上了解到的,命令“port-isolate enable group 1”可能会起作用,但对我们来说它没有效果——我们需要隔离才能在多个交换机上工作。
[Huawei Router]
interface Vlanif2 (The subnet is based on public IP addresses)
ip address X.X.X.X 255.255.255.0
........
[Huawei Switch 1]
user-bind static ip-address X.X.X.19 interface GigabitEthernet0/0/3
interface GigabitEthernet0/0/3
port link-type access
port default vlan 2
port-isolate enable group 1
arp anti-attack check user- bind enable
[Huawei Switch 2]
user-bind static ip-address X.X.X.20 interface GigabitEthernet0/0/4
interface GigabitEthernet0/0/4
port link-type access
port default vlan 2
port-isolate enable group 1
arp anti-attack check user-bind enable
</code>
提前致谢。
[编辑] 1. 代码片段已更改 - 命令分为更多设备。2. 添加了端口隔离应跨多个交换机工作的信息。