要讓10個部門之間的VLAN無法互相通信,可以使用以下方法:
3 B/ ]/ i9 `( o3 [
* G5 h* W% H9 a! M! F. L2 E關閉VLAN之間的路由功能:
! W% H/ z2 f/ p* C T- D: p& ~0 @0 O
在三層交換機上,使用no ip routing命令來關閉整體的路由功能,這樣可以完全防止VLAN之間的通信​ (Network Lessons)​​ (Cisco Community)​。7 j8 h3 r3 B- k$ Z
使用VLAN訪問控制列表(VACL):
; W" A5 a& c7 b# r6 V& G T
$ F3 m: z) H# e- Z0 I$ |9 ]可以創建並應用VACL來限制不同VLAN之間的通信。例如,創建一個擴展訪問控制列表(ACL)來禁止不同VLAN之間的流量。以下是配置示例:7 B/ [- I. w7 i# H# y5 E; d* P0 _0 M
0 r6 n/ G1 p6 Y% P6 V
7 b; \% X. i: V: ]9 P$ }7 b
ip access-list extended BLOCK_INTERVLAN8 i8 x7 ~; w# x: F8 N: H8 Z
deny ip any 10.0.1.0 0.0.0.255
q3 _, g: x/ @$ s" N* M4 edeny ip any 10.0.2.0 0.0.0.2554 j. {: T; J, A
...
& Z# R% R( k( C3 ~- Spermit ip any any; b" X2 |& x, o8 X, R: j A3 `
然後應用這個ACL到VLAN的接口上:
. q. j' ^9 b4 R, f/ ^$ l8 V& j- d5 q& K+ E: o8 F1 Y/ Q
% z+ s$ m6 k% k9 s3 hinterface Vlan10) |! Z, t5 _$ N" r E% P
ip access-group BLOCK_INTERVLAN in
% x* P& F' f/ \9 C, A T配置交換機的VLAN訪問地圖(VLAN Access Map):
Z+ s2 U0 H7 K$ m! w8 B# j2 p/ k5 m9 w# y
使用VLAN訪問地圖來控制VLAN之間的通信。這需要先創建訪問控制列表(ACL),然後創建訪問地圖並將其應用到VLAN。
" U9 c2 A5 ]" j/ m( l1 `
+ u8 I* s: E/ N7 L* U/ v' Fip access-list extended PERMIT-INTERNET3 y. L7 x" ]! d& @$ v
permit ip any any( T9 f+ X X% a; K, r6 _* }
# {9 T% V6 r q2 d9 svlan access-map VLAN-MAP 10
8 a; y8 @2 V; daction forward
% ^* S1 ?' h$ R1 s; q1 y0 Amatch ip address PERMIT-INTERNET' {' m: \# F+ v- O: l! ]1 h1 z
4 ?% h& Z0 ^& K& `7 y8 I7 kvlan access-map VLAN-MAP 208 j" a1 D6 l( o! c, {! I3 v
action drop" l, i9 ~$ G3 r
match ip address BLOCK_INTERVLAN9 g' E2 n- y; N8 I: g, x& G
# {" b4 m; o2 n5 p' m; ~5 Lvlan filter VLAN-MAP vlan-list 10-19& X, M1 r3 Z* z) B% n8 ?
關於路由器的配置:2 S" ^7 h/ K4 s
) U3 h1 U/ h2 K) f8 X
關閉路由器的DHCP服務: _" ?8 J) G5 [+ i( \/ K, t
如果三層交換機已經啟用了DHCP服務,那麼路由器上的DHCP服務應該關閉以避免DHCP衝突。在路由器上,可以使用以下命令來關閉DHCP服務:* P% ]1 @8 C$ j( D
; u8 T* p2 ~- R( J
no service dhcp7 H* T8 P) _" G: R0 F
這樣配置後,各個VLAN之間將無法通信,但仍然可以透過DHCP獲得IP地址,並且可以通過路由器連接到互聯網 |