news 2026/5/8 3:58:00

3.端口隔离——隔离模式对比

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
3.端口隔离——隔离模式对比

一、前言

在前面我们开始了以太网安全相关的内容分享,分享的第一项是端口隔离,在端口隔离中,我们分别分享了L2隔离模式和ALL隔离模式的配置。从表面上来看,L2模式和ALL模式的配置差别不大,包括最后的效果也差别不大,那它们的区别到底在哪里呢?这就是我们今天要分享的内容。

二、实验

1.网络拓扑图的创建

2.终端设备的IP地址配置

终端设备IP地址网关
PC1192.168.1.1192.168.1.254
PC2192.168.1.2192.168.1.254
PC3192.168.1.3192.168.1.254
PC4192.168.1.4192.168.1.254
PC5192.168.1.5192.168.1.254
PC6192.168.1.6192.168.1.254

3.端口隔离配置

LSW1

配置指令:

vlan batch 10 # 创建名为10的vlan port-group 1 # 创建一个接口组 group-member g0/0/1 to g0/0/3 # 将接口g0/0/1到g0/0/3加入接口组 port link-type access # 配置接口组中的接口模式为access port default vlan 10 # 将接口组中的接口加入vlan10 port-isolate mode l2 # 配置端口隔离模式为l2 interface g0/0/1 # 进入接口g0/0/1 port-isolate enable group 10 # 将接口配置进入隔离组10 interface g0/0/2 # 进入接口g0/0/2 port-isolate enable group 10 # 将接口配置进入隔离组10

配置图:

LSW2

配置指令:

vlan batch 10 # 创建名为10的vlan port-group 1 # 创建一个接口组 group-member g0/0/1 to g0/0/3 # 将接口g0/0/1到g0/0/3加入接口组 port link-type access # 配置接口组中的接口模式为access port default vlan 10 # 将接口组中的接口加入vlan10 port-isolate mode all # 配置端口隔离模式为l2 interface g0/0/1 # 进入接口g0/0/1 port-isolate enable group 10 # 将接口配置进入隔离组10 interface g0/0/2 # 进入接口g0/0/2 port-isolate enable group 10 # 将接口配置进入隔离组10

配置图:

4.通过VLANIF启用ARP代理

LSW1、LSW2

配置指令:

interface vlanif 10 # 创建并进入vlanif10逻辑接口 ip address 192.168.1.254 24 # 配置接口的ip地址为192.168.1.254/24,作为网关 arp-proxy inner-sub-vlan-proxy enable # 在vlan10的vlanif10接口上开启arp代理

配置图:

配置到此,整个实验配置环节就结束了,接下来进行实验检验环节。

三、实验检验

从上面的配置我们可用看出,我们为两组网络分别配置了端口隔离的不同模式,一个为L2,一个为ALL。而通过之前的分享我们知道,在该两种模式下,都是实现了隔离组内的不可通信,而隔离组内的设备能与PC3通信,看不出来L2模式和ALL模式的差别。而我们通过配置交换机上的VLANIF接口进行ARP代理之后就可用看出差别。

L2模式:

ALL模式:

通过上面的测试,我们可用看到,两种不同的端口隔离模式,在配置VLANIF接口的ARP代理之后,L2模式下实现了隔离组内通讯,而ALL模式隔离组内依旧不可通讯。那这是怎么回事呢?

因为L2模式是实现了二层隔离三层互通,而配置了VLANIF接口的ARP代理之后实现了隔离组内互通。而ALL模式是实现了二层、三层的全隔离,因此在同样配置了ARP代理之后隔离组内依然无法通讯。(而二层指的是数据链路层,三层指的是网络层)

四、差错处理

1.VLAN划分的查询

LSW1、LSW2

2.端口隔离配置查询

LSW1、LSW2

3.VLANIF配置查询

4.其他

注意ARP代理的配置也就是“arp-proxy inner-sub-vlan-proxy enable”的配置,这是实现实验对比的关键。

五、总结

今天我们主要分享了关于端口隔离L2模式和ALL模式的区别在什么地方。

谢谢大家的观看,咱下次再见。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/24 13:12:12

RESTful API设计规范:便于系统间集成

RESTful API设计规范:便于系统间集成 在现代AI应用快速演进的背景下,像 anything-llm 这类集成了大语言模型、支持私有化部署和文档智能处理的平台,正面临一个关键挑战:如何让不同技术栈的系统高效、安全地与其交互?答…

作者头像 李华
网站建设 2026/4/28 1:44:12

Java学习日记——DAY14

今天学习的内容还是集合类相关的知识:1.Map接口,存储的数据类型是键值对的形式的,并不是Collections的子接口,是一个顶层接口;2.HashMap:是Map的实现类,底层数据结构是哈希表,特性&a…

作者头像 李华
网站建设 2026/5/1 5:25:12

快速理解51单片机蜂鸣器发声机制(以STC89C52为例)

从零开始玩转51单片机蜂鸣器:音符背后的硬核逻辑你有没有在按下遥控器、微波炉启动或门禁刷卡时,听到那一声清脆的“滴”?这背后,很可能就是一只小小的蜂鸣器在工作。对于初学嵌入式系统的朋友来说,让蜂鸣器“叫起来”…

作者头像 李华
网站建设 2026/5/4 13:21:28

如何了解华为云国际站代理商CDN主要有什么作用呢?

了解华为云国际站代理商 CDN 的核心作用,可按 “官方权威文档 代理商专属渠道 实操验证 场景化复盘” 的四步路径推进,兼顾技术细节、代理商价值与落地效果,快速掌握其在跨境加速、源站减压、安全合规等方面的核心价值与交付能力。 一、优…

作者头像 李华
网站建设 2026/4/29 21:00:34

能否用于实时会议纪要生成?现场测试结果公布

能否用于实时会议纪要生成?现场测试结果公布 在远程办公和跨时区协作日益普遍的今天,一场两小时的会议结束后,谁来整理那长达十几页的语音转写稿?是让项目经理加班到深夜,还是依赖某位同事“凭记忆”写下几条模糊的待办…

作者头像 李华
网站建设 2026/4/30 15:39:06

43、Windows文件与磁盘实用工具全解析

Windows文件与磁盘实用工具全解析 1. 文件实用工具 1.1 流(Streams) NTFS 允许文件和目录拥有替代数据流(ADSes)。默认情况下,文件没有 ADSes,其内容存储在主无名流中。可以使用 filename:streamname 语法读写替代流。 例如,创建一个与 test.txt 文件关联的名为…

作者头像 李华