[Tout sur les commutateurs] 16 Isolation VLAN

82 0 0 0

 

Le dernier problème décrit plusieurs scénarios et modes d'interfonctionnement VLAN. Il y a une autre question. Comment les utilisateurs d'un VLAN sont-ils isolés ? Comment mettre en œuvre l'interfonctionnement dans certains VLAN et l'isolation dans d'autres VLAN ? Comment isoler un utilisateur ou des utilisateurs sur un segment réseau ?

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d2d1f4b.gifScénario 1 : Comment les utilisateurs du même VLAN sont-ils isolés ?

Vous pouvez configurer l'isolation de port pour mettre en oeuvre l'isolation des utilisateurs dans le même VLAN.

J'utiliserai un exemple pour expliquer comment mettre en œuvre l'isolation des ports.

Comme le montre la figure suivante, trois PC appartiennent au même VLAN et au même segment de réseau. Les exigences sont les suivantes :

·       PC1 et PC2 ne peuvent pas communiquer entre eux.

·       PC1 et PC3 peuvent communiquer entre eux.

·       PC2 et PC3 peuvent communiquer entre eux.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d2efc09.png

 

Effectuez les configurations suivantes.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d31caa2.png

Vérifiez les configurations.

PC1 échoue le ing au PC2

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d33e6e0.png

PC1 peut ping PC3

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d3659d4.png

Les configurations sont couronnées de succès.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d2d1f4b.gif Scénario 2 : Pour mettre en œuvre l'interfonctionnement entre certains VLAN, l'isolation entre certains VLAN et l'isolation des utilisateurs dans un VLAN, configurez le MUX VLAN

Le MUX VLAN s'applique uniquement aux réseaux de couche 2 et est utilisé pour mettre en œuvre l'interfonctionnement et l'isolation des utilisateurs sur le même segment de réseau.

Le MUX VLAN se catégorise dans les VLAN principaux et subalternes. Le VLAN subordonné se catégorise dans les VLAN séparés et les VLAN de groupe.

·       Les utilisateurs du VLAN principal peuvent communiquer avec les utilisateurs dans tous les VLAN.

·       Les utilisateurs du VLAN groupe peuvent communiquer les uns avec les autres et les utilisateurs dans le VLAN principal.

·       Les utilisateurs dans le VLAN séparé peuvent communiquer avec seulement les utilisateurs dans le VLAN principal. Les utilisateurs du VLAN séparé ne peuvent pas communiquer entre eux.

Je vais utiliser un exemple pour décrire comment implémenter l'interfonctionnement et l'isolation de VLAN par l'intermédiaire du MUX VLAN. Comme le montre la figure suivante, les différents PC appartiennent à différents départements. Les utilisateurs doivent communiquer entre eux et être isolés.

·       Tous les PC peuvent accéder au serveur, c'est-à-dire que les utilisateurs du réseau VLAN 20 et du VLAN 30 peuvent communiquer avec les utilisateurs de 10 VLAN.

·       PC1 et PC2 peuvent communiquer entre eux, et PC3 et PC4 ne peuvent pas communiquer entre eux, c'est-à-dire que les utilisateurs de VLAN 20 et VLAN 30 ne peuvent pas communiquer entre eux.

·       PC3 et PC4 sont isolés les uns des autres, c'est-à-dire que l'utilisateur dans VLAN 30 ne peut pas communiquer entre eux.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d386a41.png

Les configurations détaillées sont les suivantes.

1ér étape

Créer VLAN 10, VLAN 20, et VLAN 30

143727tzdu223fo808xw8i.png

2éme étape

Configurer VLAN 10 comme le VLAN principal, VLAN 20 comme le VLAN group, et VLAN 30 comme le VLAN séparé.

143728zz66s65ncti55gr4.png

3éme étape

Ajouter GE0/0/1 de le serveur au VLAN principal et activer MUX VLAN.
143729tzf21655jco25o3t.jpg

4éme étape

Ajouter PC1 et PC2 au group VLAN 20, activer MUX VLAN, et ajouter PC3 et PC4 au VLAN 30 séparé.

143730amm6cha1c86fch6a.png

 

 

Les configurations sont complètes. Vérifions le résultat de la configuration.

v  Tous les PC peuvent communiquer avec le serveur dans le VLAN principal.

PC1 ping le serveur.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d3f2602.png

PC3 ping le serveur.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d416da0.png

v  Les PC dans tous les VLAN de groupe peuvent communiquer entre eux, mais ne peuvent communiquer avec des PC dans le VLAN séparé.

PC1 ping PC2.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d435694.png

PC1 ping PC3.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d452fd3.png

v  Les PC dans le VLAN séparé ne peuvent pas communiquer entre eux.

PC3 ping PC4.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d47801b.png

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d2d1f4b.gifScénario 3 : Après l'interfonctionnement de différents VLAN est implémenté, comment isoler les utilisateurs dans certains VLAN ou certains utilisateurs ? Une politique de trafic peut être utilisée pour répondre à cette exigence.

Le principe de la politique de trafic n'est pas décrit ici. Pour savoir plus, consultez le manuel de QoS. L'exemple suivant est utilisé pour décrire comment mettre en œuvre l'isolation VLAN.

 

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d496869.png

 

Comme indiqué dans la figure précédente, le serveur FTP appartient au segment réseau 192.168.1.0/24 ; PC1 et PC2 appartiennent au segment de réseau to 192.168.10.0/24, les and PC3 et PC4 appartiennent au segment réseau to 192.168.20.0/24.

Supposons que l'interfonctionnement entre les VLAN est implémenté à l'aide de l'interface VLANIF. Pour la configuration détaillée, voir la communication «Tous sur les commutateurs –Communication de VLAN».

L'adresse de passerelle du serveur FTP est fixée à 192.168.1.1. L'adresse de passerelle de PC1 et PC2 est définie à 192.168.10.1 et l'adresse de passerelle de PC2 et PC4 est définie à 192.168.20.1. Tous les dispositifs dans les VLAN 10, VLAN 20 et VLAN 100 peuvent communiquer les uns avec les autres, par exemple PC1 peut effectuer le ping sur le serveur FTP.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d4b88a8.png

Il est nécessaire que les dispositifs sur le segment réseau de PC1 et PC2 puissent accéder au serveur FTP et les dispositifs sur le segment réseau des PC3 et PC4 résidus sur un segment réseau empêché d'accéder au serveur FTP.

Configurez l'ACL et la politique de trafic sur SwitchA pour empêcher les périphériques sur le segment réseau 192.168.10.0/24 d'accéder au serveur FTP. La procédure de configuration détaillée est la suivante.

1ér étape

Configurer ACL 2000 pour nier l’adresse IP source de PC1.

143738jnudchcuu1nwuui1.png

2éme étape

Configurer le classificateur de trafic C1 et faire référence à ACL 2000.

143739dcp9holejm8oeqp9.jpg

3éme étape

Configurer le comportement de trafic b1 et définir l’action de refus sur les paquets de 192.168.10.11 
143740p7ck0gi5zs16c0ce.png

4éme étape

Configurer une politique de trafic p1 et l’associe avec le classificateur de trafic et le comportement de trafic.

143741cr3xlmmqs61538lc.png

5éme étape

Appliquer la politique de trafic sur la direction sortante de GE0/0/3 de commutateur A.

143742ze3xbur198pww8f0.png

 

 

Une fois les configurations terminées, vérifiez si PC1 peut effectuer le ping sur le serveur FTP.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d5082bd.png

PC3 peut toujours ping le serveur FTP.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d5220c0.png

Les configurations sont couronnées de succès.https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d5393d0.gif

L'ACL et la politique de trafic sont flexibles pour mettre en œuvre l'isolation VLAN. Tant que l'ACL correspond à l'adresse IP d'un seul utilisateur, l'utilisateur peut être isolé.

Problème

Nom

Description

Premier numéro

[Tout sur les commutateurs - Débutant] VLAN Bases

Ce problème décrit la définition et le but de la technologie VLAN et les modes dans lesquels des interfaces sont ajoutées aux VLAN.

Deuxième numéro

[Tout sur les commutateurs - Débutant] Affectation VLAN

Ce problème décrit les modes d'affectation VLAN et les scénarios applicables, et décrit principalement la configuration et le scénario de l'affectation basée sur l'interface.

Troisième question

[Tout sur les commutateurs - Débutant] Communication VLAN

 

Ce problème décrit les principales technologies et les scénarios applicables de la communication inter-VLAN, y compris l'interface VLANIF, la sub-interface, et le super-VLAN. Ce  problème décrit également la configuration commune d'interface commune VLANIF.

Quatrième question

[Tout sur les commutateurs - Débutant] Isolation VLAN

Ce problème décrit les principales technologies et les scénarios applicables de l'isolation VLAN, tels que le VLAN MUX et l'ACL.

https://forum.huawei.com/enterprise/en/data/attachment/forum/dm/ecommunity/uploads/2015/0728/15/55b728d2d1f4b.gifLes quatre questions décrivent la technologie VLAN. Pour plus de détails sur d'autres modes d'affectation VLAN, visitez http://support.huawei.com/enterprise/productNewOffering?idAbsPath=7919710|9856733|7923144|20985028&pid=20985028.

 

  • x
  • Standard:

Responder

envoyer
Connectez-vous pour répondre. Se connecter | Enregistrer

Remarque : Afin de protéger vos droits et intérêts légitimes, ceux de la communauté et des tiers, ne divulguez aucun contenu qui pourrait présenter des risques juridiques pour toutes les parties. Le contenu interdit comprend, sans toutefois s'y limiter, le contenu politiquement sensible, le contenu lié à la pornographie, aux jeux d'argent, à l'abus et au trafic de drogues, le contenu qui peut divulguer ou enfreindre la propriété intellectuelle d'autrui, y compris les secrets professionnels, les marques commerciales, les droits d'auteur et les brevets, ainsi que la vie privée personnelle. Ne partagez pas votre nom d'utilisateur ou votre mot de passe avec d'autres personnes. Toutes les opérations effectuées à partir de votre compte seront considérées comme vos propres actions, et toutes les conséquences en découlant vous seront imputées. Pour plus de détails, voir « Politique de confidentialité ».
Si le bouton de la pièce-jointe n'est pas disponible, mettez à jour Adobe Flash Player à la dernière version.

Connectez-vous pour participer à la communication et au partage

S'identifier
Réponse rapide Accéder au haut de page