news 2026/7/23 9:10:46

3.端口隔离——隔离模式对比

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
3.端口隔离——隔离模式对比

一、前言

在前面我们开始了以太网安全相关的内容分享,分享的第一项是端口隔离,在端口隔离中,我们分别分享了L2隔离模式和ALL隔离模式的配置。从表面上来看,L2模式和ALL模式的配置差别不大,包括最后的效果也差别不大,那它们的区别到底在哪里呢?这就是我们今天要分享的内容。

二、实验

1.网络拓扑图的创建

2.终端设备的IP地址配置

终端设备IP地址网关
PC1192.168.1.1192.168.1.254
PC2192.168.1.2192.168.1.254
PC3192.168.1.3192.168.1.254
PC4192.168.1.4192.168.1.254
PC5192.168.1.5192.168.1.254
PC6192.168.1.6192.168.1.254

3.端口隔离配置

LSW1

配置指令:

vlan batch 10 # 创建名为10的vlan port-group 1 # 创建一个接口组 group-member g0/0/1 to g0/0/3 # 将接口g0/0/1到g0/0/3加入接口组 port link-type access # 配置接口组中的接口模式为access port default vlan 10 # 将接口组中的接口加入vlan10 port-isolate mode l2 # 配置端口隔离模式为l2 interface g0/0/1 # 进入接口g0/0/1 port-isolate enable group 10 # 将接口配置进入隔离组10 interface g0/0/2 # 进入接口g0/0/2 port-isolate enable group 10 # 将接口配置进入隔离组10

配置图:

LSW2

配置指令:

vlan batch 10 # 创建名为10的vlan port-group 1 # 创建一个接口组 group-member g0/0/1 to g0/0/3 # 将接口g0/0/1到g0/0/3加入接口组 port link-type access # 配置接口组中的接口模式为access port default vlan 10 # 将接口组中的接口加入vlan10 port-isolate mode all # 配置端口隔离模式为l2 interface g0/0/1 # 进入接口g0/0/1 port-isolate enable group 10 # 将接口配置进入隔离组10 interface g0/0/2 # 进入接口g0/0/2 port-isolate enable group 10 # 将接口配置进入隔离组10

配置图:

4.通过VLANIF启用ARP代理

LSW1、LSW2

配置指令:

interface vlanif 10 # 创建并进入vlanif10逻辑接口 ip address 192.168.1.254 24 # 配置接口的ip地址为192.168.1.254/24,作为网关 arp-proxy inner-sub-vlan-proxy enable # 在vlan10的vlanif10接口上开启arp代理

配置图:

配置到此,整个实验配置环节就结束了,接下来进行实验检验环节。

三、实验检验

从上面的配置我们可用看出,我们为两组网络分别配置了端口隔离的不同模式,一个为L2,一个为ALL。而通过之前的分享我们知道,在该两种模式下,都是实现了隔离组内的不可通信,而隔离组内的设备能与PC3通信,看不出来L2模式和ALL模式的差别。而我们通过配置交换机上的VLANIF接口进行ARP代理之后就可用看出差别。

L2模式:

ALL模式:

通过上面的测试,我们可用看到,两种不同的端口隔离模式,在配置VLANIF接口的ARP代理之后,L2模式下实现了隔离组内通讯,而ALL模式隔离组内依旧不可通讯。那这是怎么回事呢?

因为L2模式是实现了二层隔离三层互通,而配置了VLANIF接口的ARP代理之后实现了隔离组内互通。而ALL模式是实现了二层、三层的全隔离,因此在同样配置了ARP代理之后隔离组内依然无法通讯。(而二层指的是数据链路层,三层指的是网络层)

四、差错处理

1.VLAN划分的查询

LSW1、LSW2

2.端口隔离配置查询

LSW1、LSW2

3.VLANIF配置查询

4.其他

注意ARP代理的配置也就是“arp-proxy inner-sub-vlan-proxy enable”的配置,这是实现实验对比的关键。

五、总结

今天我们主要分享了关于端口隔离L2模式和ALL模式的区别在什么地方。

谢谢大家的观看,咱下次再见。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/16 8:18:33

electron-builder无法打包node_module内容的问题,以及打包各种路径报错问题

介绍 这个问题我原本不想记录的,因为太简单了,粗心导致的。但如果不记录那么我这白白耗费了五个多小时不断的打包测试。下次如果再遇到估计又是五个小时妥妥的,不只是记录问题,还需明白打包的流程原理。后续好排查对应的问题。 路径引用问题 先看第一个问题: [Main In…

作者头像 李华
网站建设 2026/7/17 3:05:46

RTO恢复时间目标:灾难恢复能力建设

RTO恢复时间目标:灾难恢复能力建设 在一次例行的IT巡检中,某金融科技公司的知识管理系统突然告警——主服务器因存储阵列故障离线。然而,不到20分钟后,系统自动切换至备用节点,员工几乎未察觉服务中断。支撑这一快速响…

作者头像 李华
网站建设 2026/7/17 8:05:29

产品质量问题溯源:快速定位根本原因

产品质量问题溯源:快速定位根本原因 在现代企业运营中,一个看似简单的问题——“为什么这个产品的缺陷率突然升高了?”——往往能引发一场跨部门的排查风暴。传统方式下,工程师要翻阅邮件、查找文档版本、核对生产日志&#xff0c…

作者头像 李华
网站建设 2026/7/17 18:44:54

产品改进建议收集:来自一线的声音

Anything-LLM 核心架构解析:从个人助手到企业级知识中枢的演进之路 在信息爆炸的时代,我们每天都被海量文档包围——PDF 报告、Word 手册、Excel 表格、PPT 汇报……这些非结构化数据如同散落的拼图,难以快速整合成可用的知识。传统的搜索方式…

作者头像 李华
网站建设 2026/7/18 8:53:24

7、管理用户账户:Windows 2000 中的用户配置文件、主文件夹与组策略

管理用户账户:Windows 2000 中的用户配置文件、主文件夹与组策略 在 Windows 2000 系统中,管理用户账户是一项重要的任务,它涉及到用户配置文件、主文件夹和组策略等方面。这些功能为管理员提供了强大的工具,有助于提高用户生产力和降低管理成本。 1. 用户配置文件概述 …

作者头像 李华
网站建设 2026/7/19 18:57:58

7、打造魅力应用:搜索与筛选功能全解析

打造魅力应用:搜索与筛选功能全解析 在开发应用时,搜索和筛选功能是提升用户体验的关键部分。本文将详细介绍如何在应用中实现搜索筛选功能,以及如何提供搜索建议,包括从本地列表、已知文件夹和在线源获取建议。 实现筛选功能 当搜索功能实现后,为用户提供筛选功能是很…

作者头像 李华