news 2026/4/23 15:14:32

3.端口隔离——隔离模式对比

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
3.端口隔离——隔离模式对比

一、前言

在前面我们开始了以太网安全相关的内容分享,分享的第一项是端口隔离,在端口隔离中,我们分别分享了L2隔离模式和ALL隔离模式的配置。从表面上来看,L2模式和ALL模式的配置差别不大,包括最后的效果也差别不大,那它们的区别到底在哪里呢?这就是我们今天要分享的内容。

二、实验

1.网络拓扑图的创建

2.终端设备的IP地址配置

终端设备IP地址网关
PC1192.168.1.1192.168.1.254
PC2192.168.1.2192.168.1.254
PC3192.168.1.3192.168.1.254
PC4192.168.1.4192.168.1.254
PC5192.168.1.5192.168.1.254
PC6192.168.1.6192.168.1.254

3.端口隔离配置

LSW1

配置指令:

vlan batch 10 # 创建名为10的vlan port-group 1 # 创建一个接口组 group-member g0/0/1 to g0/0/3 # 将接口g0/0/1到g0/0/3加入接口组 port link-type access # 配置接口组中的接口模式为access port default vlan 10 # 将接口组中的接口加入vlan10 port-isolate mode l2 # 配置端口隔离模式为l2 interface g0/0/1 # 进入接口g0/0/1 port-isolate enable group 10 # 将接口配置进入隔离组10 interface g0/0/2 # 进入接口g0/0/2 port-isolate enable group 10 # 将接口配置进入隔离组10

配置图:

LSW2

配置指令:

vlan batch 10 # 创建名为10的vlan port-group 1 # 创建一个接口组 group-member g0/0/1 to g0/0/3 # 将接口g0/0/1到g0/0/3加入接口组 port link-type access # 配置接口组中的接口模式为access port default vlan 10 # 将接口组中的接口加入vlan10 port-isolate mode all # 配置端口隔离模式为l2 interface g0/0/1 # 进入接口g0/0/1 port-isolate enable group 10 # 将接口配置进入隔离组10 interface g0/0/2 # 进入接口g0/0/2 port-isolate enable group 10 # 将接口配置进入隔离组10

配置图:

4.通过VLANIF启用ARP代理

LSW1、LSW2

配置指令:

interface vlanif 10 # 创建并进入vlanif10逻辑接口 ip address 192.168.1.254 24 # 配置接口的ip地址为192.168.1.254/24,作为网关 arp-proxy inner-sub-vlan-proxy enable # 在vlan10的vlanif10接口上开启arp代理

配置图:

配置到此,整个实验配置环节就结束了,接下来进行实验检验环节。

三、实验检验

从上面的配置我们可用看出,我们为两组网络分别配置了端口隔离的不同模式,一个为L2,一个为ALL。而通过之前的分享我们知道,在该两种模式下,都是实现了隔离组内的不可通信,而隔离组内的设备能与PC3通信,看不出来L2模式和ALL模式的差别。而我们通过配置交换机上的VLANIF接口进行ARP代理之后就可用看出差别。

L2模式:

ALL模式:

通过上面的测试,我们可用看到,两种不同的端口隔离模式,在配置VLANIF接口的ARP代理之后,L2模式下实现了隔离组内通讯,而ALL模式隔离组内依旧不可通讯。那这是怎么回事呢?

因为L2模式是实现了二层隔离三层互通,而配置了VLANIF接口的ARP代理之后实现了隔离组内互通。而ALL模式是实现了二层、三层的全隔离,因此在同样配置了ARP代理之后隔离组内依然无法通讯。(而二层指的是数据链路层,三层指的是网络层)

四、差错处理

1.VLAN划分的查询

LSW1、LSW2

2.端口隔离配置查询

LSW1、LSW2

3.VLANIF配置查询

4.其他

注意ARP代理的配置也就是“arp-proxy inner-sub-vlan-proxy enable”的配置,这是实现实验对比的关键。

五、总结

今天我们主要分享了关于端口隔离L2模式和ALL模式的区别在什么地方。

谢谢大家的观看,咱下次再见。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/23 13:02:10

移动游戏运行效率:arm架构和x86架构从零实现测试

移动游戏为何更偏爱ARM?一次从芯片到帧率的真实性能实验你有没有发现,无论多强大的安卓手机,几乎清一色用的都是ARM架构处理器;而当你在电脑上用模拟器玩《原神》时,明明i7处理器火力全开,却还是不如一台旗…

作者头像 李华
网站建设 2026/4/23 12:37:57

UDS 28服务项目应用:整车厂实际案例分享

UDS 28服务实战解析:整车厂产线如何靠它提速35%?在某新能源车企的总装车间里,一辆新车缓缓驶入诊断工位。RFID自动识别VIN码后,上位机系统瞬间调出匹配的软件版本,并通过车载网关向VCU发起连接——接下来的一系列操作行…

作者头像 李华
网站建设 2026/4/23 12:36:48

批量拉取Git项目sh脚本

MAC 当前目录是workspace ,目录下有多个git项目,帮我写个sh脚本,遍历目录,批量拉git pull每个项目的代码下面是一个适用于 macOS(或任何类 Unix 系统)的 Bash 脚本,它会遍历当前目录 workspace …

作者头像 李华
网站建设 2026/4/23 9:50:31

LTspice运放电路AC分析全面讲解:频率响应获取

LTspice运放电路AC分析实战指南:从零搭建Bode图,精准预测稳定性 你有没有遇到过这样的情况? 辛辛苦苦搭好一个反相放大器,理论增益算得清清楚楚,结果一上电,输出信号却在高频段“发飘”,甚至直…

作者头像 李华
网站建设 2026/4/23 12:36:45

2025年测试工程师的核心竞争力:会用Dify工作流编排AI测试智能体

测试工程师的角色正从“脚本执行者”向“质量策略架构师”跃迁。掌握用Dify这样的AI工作流平台来编排“AI测试智能体”,将成为你的新护城河。 在传统的自动化测试中,我们编写脚本(如Selenium, Playwright)来模拟用户操作&#xff…

作者头像 李华
网站建设 2026/4/23 12:34:05

6、Windows NTFS与共享文件夹权限管理全解析

Windows NTFS与共享文件夹权限管理全解析 1. NTFS权限概述 在Windows系统中,创建用户和组的目的在于保障环境安全并促进数据共享。管理文件资源和创建共享资源是常见的管理任务。而NTFS(Microsoft Windows NT文件系统)权限在其中扮演着重要角色,它用于为文件和文件夹分配…

作者头像 李华