本人内网有250+vlan,250+个子网,每个子网属于一个租户,每个租户出于安全考虑需要做通信隔离(本来开了三层路由,三层上互通),但是如果做acl的话需要做非常多策略,这数量庞大,估计还会拖设备性能,不知有没有其他方法? / a6 h. i: A: o$ m
设备拓扑大概是这样:8 ~; b; j* R% f; e; K
内网有250+vlan,开启三层,该怎么隔离vlan间通信?
核心交换机2台,做了虚拟化。/ q R1 W! h! h$ i# u! x& F
不知道在接入层做pvlan,然后核心上做普通vlan,核心vlan和接入层primary vlan做对应,核心vlan上配ip跑三层,接入层下的全部做pvlan,这样大幅度可以大幅度减少acl的配置数量,不知可行不,本人没接触过pvlan
6 |5 N$ e8 q8 E& m( r |