关于配置HP 2920的问题

网络工程 路由 转变 VLAN 生命值
2021-07-22 20:50:41

我正在尝试配置 HP 2920 以在 VLAN 之间进行路由。我正在设置访客无线网络,我想阻止访客 VLAN 上的客户端访问我们的主 VLAN。

在添加 ACL 之前,我只是想让路由正常工作,但我遇到了麻烦。我在 HP 1910 上做过相同类型的配置,但从未在 HP 2920 上做过。

我的主 VLAN 子网是 10.10.61.0,默认网关是 10.10.61.254。访客 VLAN 子网是 172.16.254.0。2920 在主 VLAN 上的 IP 为 10.10.61.250,在下面显示为 MAIN_OFFICE_,访客 VLAN 上的 IP 为 172.16.254.250,在下面显示为 INC_Guest_VLAN。

 Destination        Gateway         VLAN Type      Sub-Type   Metric     Dist.
  ------------------ --------------- ---- --------- ---------- ---------- -----
  0.0.0.0/0          10.10.61.254    1    static               1          1
  10.10.61.0/24      MAIN_OFFICE_... 1    connected            1          0
  127.0.0.0/8        reject               static               0          0
  127.0.0.1/32       lo0                  connected            1          0
  172.16.254.0/24    INC_Guest_VLAN  100  connected            1          0

来宾 VLAN 上的客户端计算机的 IP 为 172.16.254.1/24,默认网关为 172.16.254.250。它可以 ping 172.16.254.250 和 10.10.61.250,但不能 ping 10.10.61.0 网络上的任何机器,包括路由器。

在担心 ACL 之前,我显然需要让这条路由正常工作。我已经尝试在主 VLAN 上设置计算机以使用 HP 2920 的内部 IP 地址作为默认网关来消除任何防火墙配置问题,但我认为 2920 在 VLAN 之间没有正确路由。

任何人都可以帮助我进行此配置吗?

先感谢您!

--肯特

2个回答

首先,您需要在 2920 上打开路由:ip routing

然后,您要路由进出的每个 VLAN 都需要一个 IP 地址(您已经获得了该地址)。

您的客户端应该使用 2920 作为默认网关,并且您将以前的默认网关设置为 2920 上的默认路由(似乎您也有)。

不要忘记172.16.254.0/24在默认路由网关/防火墙上配置路由如果您在 2920 和防火墙之间设置了路由协议,则不必设置静态路由。

如果您不想在访客和生产 VLAN 之间进行任何通信,您可以向访客 VLAN 添加一个简单的 ACL

 1000 deny ip 172.16.254.0/24 10.10.61.0/24
 9999 permit ip any any

任何允许的通信都需要第 1000 行之前有一个适当的 ACL 条目,例如用于对所有节点的DNS 请求10.10.61.2ping回复

100 permit udp 172.16.254.0/24 10.10.61.2/32 eq dns
110 permit icmp 172.16.254.0/24 10.10.61.0/24 eq echo-reply

另一种方法是在 2920 上不为访客 VLAN 配置 IP 地址,而是将 VLAN 中继到防火墙,在那里您可以整理所有内容(我更喜欢)。

这似乎是与有问题10.10.61.254的路由器不知道送业务的172.16.254.0网络10.10.61.250您要么需要在该路由器上放置一条指向交换机的静态路由,要么需要在交换机和路由器之间运行路由协议。

路由器通过三种方式学习路由:

  1. 直连网络
  2. 静态配置的路由
  3. 通过动态路由协议

由于10.10.61.254路由器未直接连接到172.16.254.0/24网络,因此选项 1 已失效,您需要使用选项 2 或选项 3 以使其知道将网络流量发送到何处。如果路由器没有到网络的路由,它将丢弃到该网络的数据包,或者更有可能的是,路由器有一个到 Internet 的默认路由,并且它将网络的流量发送到默认路由,因为它没有更具体的路由到您的网络。