要讓10個部門之間的VLAN無法互相通信,可以使用以下方法:
) Z3 l% A# k1 G, Z9 r% s6 c" {; q: `2 n
關閉VLAN之間的路由功能:
2 W+ f; H$ Z- B" r7 i4 @5 u& b6 q2 u0 p; i) c1 r2 V4 {
在三層交換機上,使用no ip routing命令來關閉整體的路由功能,這樣可以完全防止VLAN之間的通信​ (Network Lessons)​​ (Cisco Community)​。( b+ x$ R: x7 m
使用VLAN訪問控制列表(VACL):
# O j/ R d* S8 G: A- }% V& H3 f$ ]( x" M' t% L" H
可以創建並應用VACL來限制不同VLAN之間的通信。例如,創建一個擴展訪問控制列表(ACL)來禁止不同VLAN之間的流量。以下是配置示例:4 t. X2 q4 k5 u6 `; W- C6 s8 x! R
5 R* O/ g/ n1 M1 @; i2 s/ ^
5 O: v/ b; I" ]7 cip access-list extended BLOCK_INTERVLAN1 b v7 o; |. d( t+ \/ h
deny ip any 10.0.1.0 0.0.0.2550 W5 Y# U# t9 ^9 b6 M' h
deny ip any 10.0.2.0 0.0.0.255
1 g! B$ U" C8 P# t% t1 J z+ y...
/ R5 N. u2 X3 k( H x6 d4 P [$ cpermit ip any any
" k. m! Y, O4 c: ]1 |1 l" r然後應用這個ACL到VLAN的接口上:
' k. G! h9 Y' @% V' O$ y5 Y4 d7 x) L* B+ l
4 e: b6 X0 g2 w* E5 Kinterface Vlan10
+ o8 G: y5 H l6 W; F2 P$ E4 xip access-group BLOCK_INTERVLAN in, T F: t& F% x1 c% m
配置交換機的VLAN訪問地圖(VLAN Access Map):' A, R p( }8 r a9 G) c* T9 M
/ [0 I* i% F( j) \8 V9 O7 U! t/ [
使用VLAN訪問地圖來控制VLAN之間的通信。這需要先創建訪問控制列表(ACL),然後創建訪問地圖並將其應用到VLAN。
7 c* _2 D$ j q4 M. K
/ I' s& G3 q3 O+ Hip access-list extended PERMIT-INTERNET
8 G: y0 ^7 G/ P- V6 S) t' y# spermit ip any any' [2 _; |6 n$ J9 n% y
" p& H2 A4 m; Vvlan access-map VLAN-MAP 10
1 P% `" k( q; k: [( ?8 h/ caction forward
* O: t/ V; x* ymatch ip address PERMIT-INTERNET6 f6 o" B! K- s( w; E
- g3 b3 g8 v! P! n, W
vlan access-map VLAN-MAP 20
- P7 j0 ^* _2 q5 R5 f; N1 L& Baction drop
/ m# D# E8 [% q4 E8 lmatch ip address BLOCK_INTERVLAN/ Y6 d/ b2 K9 Z6 P- s5 v
- |. |- v0 t8 A; Xvlan filter VLAN-MAP vlan-list 10-19 J$ z" e) _: w' e( X: k- h
關於路由器的配置:+ @& R, g; a( g) n2 t) e: B
% Y3 |1 i# W& O1 O. t7 _- h
關閉路由器的DHCP服務:
, o$ ^) |4 u1 P如果三層交換機已經啟用了DHCP服務,那麼路由器上的DHCP服務應該關閉以避免DHCP衝突。在路由器上,可以使用以下命令來關閉DHCP服務:
( j& M' y( Q* m+ v4 H% k9 J) P) [8 V! |1 M5 K: O1 T# i. Y
no service dhcp
& c7 M+ @ j+ V/ S+ {) y8 [9 C這樣配置後,各個VLAN之間將無法通信,但仍然可以透過DHCP獲得IP地址,並且可以通過路由器連接到互聯網 |