ENSP中小企业网示例[终]:路由配置、三层VLAN隔离及端口镜像

一、本篇简介

注意:这是一个系列性的教程,当前章节的配置可能需要依赖之前章节的相关配置而生效;如果读者仅查看本章节内容,相关配置命令仅供参考;

首节入口:ENSP中小企业网示例[首]:网络架构前期规划

本篇的操作设备对象包括:路由器[AR]、核心交换机[LSW]

目标为在命令行配置界面下对路由器[AR]、核心交换机[LSW]进行相关配置,包括:1、配置合适的路由条目,实现各VLAN与路由器的互通,以实现对路由器网关外的访问;2、使用ACL规则,实现三层网络中对VLAN的隔离;3、核心交换机的监控口/镜像口的配置[仅供参考]。

二、路由配置

本节的重点是实现路由器[AR]与核心交换机[LSW]下与各VLAN的通信;在之前博文的配置中,通过对应VLAN的DHCP服务获取IP地址的主机,是无法访问路由器的[PING通192.168.5.1],这也就意味着,通过对应VLAN的DHCP服务获取IP地址的主机,此时是无法访问企业外网的。实际上,如果通过Wireshark等抓包工具在主物理链路上进行抓包,会发现报文是可以正常到达路由器的,只是由于缺失了相关的路由配置,所以引起了网异常。以下说明相关设备的路由配置,配置指令如下;

目标设备:路由器-AR[AR1220]

目标设备:核心交换机-LSW[S5700]

效果验证:

进行以上配置后,各VLAN内的设备,通过对应DHCP获取到的IP地址后,正常PING通路由器的对应接口["192.168.5.1"]。

三、VLAN隔离[三层]

本处说明三层网络下实现VLAN间的隔离,本教程提供的示例文件使用方式二,见下文配置;特别说明一下,VLAN是有隔离功能的,但这仅限于在二层网络拓扑上实现,当在三层网络上为各VLAN配置上网关后,二层VLAN的隔离功能将失效;实际上也不能说是失效,只是隔离的原理问题,二层VLAN间的隔离实现,是基于数据包的广播范围进行控制,所以在三层网络中,VLAN的隔离功能看似失效了。以下配置,本教程将对访客网络[192.168.101.X]与办公网络[172.16.X.X]进行隔离配置;有兴趣的读者可以尝试一下,基于之前的配置,访客网络与办公网络是可以互相PING通的,这在企业中并不现实,这可能会引起一些安全问题。具体配置如下:

方式一:目标设备:核心交换机-LSW[S5700]----["traffic-filter vlan X outbound"方式]

方式二:目标设备:核心交换机-LSW[S5700]----["traffic-filter vlan X inbound"方式]

效果验证:

进行以上配置后[方式一与方式二任意一种配置方式],实现访客网络与办公网络的隔离,使用PING命令测试访客网络"192.168.101.X"与企业网络"172.16.X.X"的连通情况,发现均无法相互PING通。另,各办公网络间互访正常。

四、端口镜像

本处说明镜像端口的配置方式,这当中有一个观察组的概念,读者请自行理解,配置如下:

目标设备:核心交换机-LSW[S5700]

效果验证:

由于ENSP模拟器的限制,未能对镜像功能进行验证,本配置仅供参考。

结、

就像之前写的教程一样,在本系列的博文完成后,我还是得吐糟一番!!!!写这些原创性的博文,真的难啊~~这个系列的博文比我预计花的时间要多得多,中间伴我近十年的电脑,于此次博文的写作中,终于也支持不住了,出了极不稳定的情况,终于也是到了更换电脑的时间了……然而临近春节假期,又偏偏遇上这个冠状病毒,新电脑的购置也是一波三折啊~~~好不容易终于集齐了配件,组起了电脑,提笔准备完成这个系列的最后一篇博文,却发觉,短短两周,我似乎已经把这个系列忘记得差不多了,加上换电脑,原始资料也几乎忘记了在那了……还好,基础在啊,番了一下前篇的博文,还是把感觉找回来了,完成了这个系列……最后,就是对这个系列的博文进行一些小修补了~~~

最后最后,我最想说的是,这个该死的系列,我终于写完了!!!!!!

嗯~~对于系列性的教程,我真的很讨厌,不过呢,我的下一个系列可能是很多人感兴趣的DVWA系列哦~~不知道什么是DVWA?百度吧~~什么时候写?一年后吧~~~

本篇完,读者可点击以下链接返回上一章或返回第一章;

上一章:ENSP中小企业网示例[五]:无线网络AC配置

第一章:ENSP中小企业网示例[首]:网络架构前期规划

ENSP中小企业网示例[终]:路由配置、三层VLAN隔离及端口镜像:等您坐沙发呢!

发表评论

表情
还能输入210个字