学过思科交换机的朋友,可能对基于策略划分VLAN的配置方法印象非常深,感觉确实比较复杂,先要配置VMPS以及VMPS数据库,但在华为交换机中,这种现象得到了彻底改变,因为它有了一种特殊的端口类型——Hybrid。说它特殊是因为Hybrid端口既可以像Access类型端口那样在发送数据时不带VLAN标签,又可以像Trunk类型端口那样在发送数据时带上VLAN标签,且同时允许多个VLAN的帧通过。这就为华为在许多方面的配置优化打下了基础,此处介绍的基于策略划分VLAN就是其中一个。通过下面的学习,你一定会明显感觉到“很简单”。

6.6  基于策略划分VLAN

基于策略划分VLAN也可称为Policy VLAN,是根据一定的策略来进行VLAN划分,可实现用户终端的即插即用功能,同时可为终端用户提供安全的数据隔离。这里的策略主要包括“基于MAC地址+IP地址”组合策略和“基于MAC地址+IP地址+端口”组合策略两种。

6.6.1 配置基于策略划分VLAN

基于策略划分VLAN是指在交换机上绑定终端的MAC地址、IP地址或交换机端口,并与VLAN关联,以实证现只有符合条件的终端才能加入指定VLAN。符合策略的终端才可以加入到指定的VLAN,相当于采用了IP地址与MAC地址双重绑定,甚至再加上与所连接的交换机端口的三重绑定,一旦配置就可以禁止用户修改IP地址或MAC地址,甚至禁止改变所连接的交换机端口,否则会导致终端从指定VLAN中退出,可能访问不了指定的网络资源。

与前面介绍的基于MAC地址、基于IP子网、基于协议划分的VLAN一样,基于策略划分的VLAN也只处理Untagged数据帧(所以也只能在Hybrid端口上进行配置),对于Tagged数据帧处理方式和基于端口划分的VLAN一样。当设备端口接收到Untagged数据帧时,设备根据用户数据帧中的“源MAC地址”和“源IP地址”字段值与交换机上配置的“MAC地址和IP地址”,或者“MAC地址和IP地址+交换机端口”组合策略来确定数据帧所属的VLAN,然后将数据帧自动划分到指定VLAN中传输。

1. 基本配置思路

基于策略划分VLAN的基本配置思路比较简单,具体如下:

(1)创建各策略所需关联的VLAN。

(2)在以上创建的VLAN视图下关联不同的策略,建立特定策略与VLAN的映射表,以确定哪些用户可划分到以上创建的VLAN中。

(3)配置各用户连接的交换机二层以太网端口类型为Hybrid,并允许前面创建的基于策略划分的VLAN以不带VLAN标签方式通过当前端口。因为华为交换机的所有二层以太网端口缺省都是Hybrid类型,所以缺省情况下,端口类型是不用配置的。

2. 配置步骤

基于策略划分VLAN的具体配置步骤如表6-7所示。

表6-7   基于策略划分VLAN的配置步骤

配置任务

步骤

命令

说明

创建并进入VLAN视图

1

system-view

例如:<Quidway> system-view

进入系统视图

2

vlan vlan-id

例如:[Quidway] vlan 2

创建VLAN并进入VLAN视图。如果VLAN已经创建,则直接进入VLAN视图。其它说明参见表6-3的第2步

配置策略与VLAN映射表项

3

policy-vlan mac-address mac-address ip ip-address [ interface interface-type interface-number ] [ priority priority ]

例如:[Quidway-vlan2] policy-vlan mac-address 1-1-1 ip 10.10.10.1 priority 7

 

将以上创建的VLAN与特定的策略进行关联。命令中的参数说明如下:

l   mac-address mac-address:指定策略VLAN依据的源MAC地址,格式为H-H-H。其中H为4位的十六进制数,可以输入1~4位,如00e0、fc01。当输入不足4位时,表示前面的几位为0,如:输入e0,等同于00e0。MAC地址不可设置为0000-0000-0000、FFFF-FFFF-FFFF和组播地址

l   ip ip-address指定策略VLAN依据的源IP地址,格式为点分十进制格式

l   interface interface-type interface-number:可选参数,指定应用MAC地址和IP地址组合策略的交换机端口(注意:可以是Eth-Trunk)。如果指定该参数,MAC地址和IP地址组合策略只应用到指定VLAN中指定的端口上,否则MAC地址和IP地址组合策略将应用到指定VLAN中所有的端口上

l   priority priority:可选参数,指定以上策略所对应的VLAN的802.1p优先级,取值范围为0~7的整数,值越大优先级越高。缺省值是0

缺省情况下,没有配置基于策略划分VLAN,可用undo policy-vlan { all | mac-address mac-address ip ip-address [interface interface-type interface-number ] }命令删除基于策略划分的指定VLAN。二选一选项all用来指定删除所有基于策略划分的VLAN。如果要删除被设置为策略VLAN的VLAN,需要先执行以上undo policy-vlan命令删除Policy VLAN后,才能够删除该VLAN

如果有多个策略与VLAN映射表项,则重复第3步。但要注意,如果映射的VLAN不一样,则一定要在对应的VLAN视图下配置映射

4

quit

例如:[Quidway-vlan2]

退去VLAN视图,返回系统视图

配置Hybrid端口属性并允许对应的策略VLAN通过

5

interface interface-type interface-number

例如:[Quidway] interface gigabitethernet 0/0/1

键入要采用基于策略划分VLAN的交换机端口的接口类型和接口编号(注意:可以是Eth-Trunk)。接口类型和接口编号之间可以输入空格也可以不输入空格

6

port link-type  hybrid

例如:[Quidway-GigabitEthernet0/0/1]port link-type hybrid

配置以上二层以太网端口类型为Hybrid类型。其它说明参见表6-4的第6步

7

port hybrid Untagged vlan { { vlan-id1 [ to vlan-id2 ] } &<1-10> | all }

例如:[Quidway-GigabitEthernet0/0/1]port hybrid Untagged vlan  2 to 10

配置以上Hybrid类型端口以Untagged方式加入指定的VLAN中,即指定这些VLAN帧将以Untagged方式(去掉帧中原来的VLAN标签)通过接口向外(即向对端设备发送,不是向本地交换机内部发送)发送出去。其它说明参见表6-3的第5步

对其它需要采用基于策略划分VLAN的Hybrid端口重复以上第5~7步

【示例】配置基于组合策略,把MAC地址为0–1–1,IP地址为1.1.1.1的主机划分到VLAN 2中,并配置该VLAN的802.1p优先级是7。

<Quidway> system-view

[Quidway] vlan 2

[Quidway-vlan2] policy-vlan mac-address 0-1-1 ip 1.1.1.1 priority 7

6.6.2 基于策略划分VLAN的配置示例

本示例拓扑结构如图6-11所示。现要把User1(MAC地址为1-1-1,IP地址为1.1.1.1)绑定在SwitchA的GE1/0/1端口上,把User2(MAC地址为2-2-2,IP地址为2.2.2.2)绑定在SwitchB的GE1/0/1端口上,并把它们划分到VLAN 2中;把User3(MAC地址为3-3-3,IP地址为3.3.3.3)绑定在SwitchA的GE1/0/2端口上,把User4(MAC地址为4-4-4,IP地址为4.4.4.4)绑定在SwitchB的GE1/0/2端口上,并把它们划分到VLAN 3中。

图6-11  基于策略划分VLAN配置示例拓扑结构

1.    配置思路分析

基于策略划分VLAN的配置很简单,参照6.6.1节介绍的具体配置步骤可以得出本示例的以下三方面的基本配置任务:

(1)创建所需的策略VLAN;

(2)在对应的VLAN视图下配置基于用户计算机的MAC地址、IP地址的组合策略和应用策略的交换机端口;

(3)配置应用组合策略的Hybrid类型交换机端口允许所加入的VLAN通过。

2. 配置步骤

通过以上配置思路分析后,下面的具体配置就比较简单了。

SwitchA上的配置:

(1)创建所需的策略协议VLAN 2和VLAN 3。

<Quidway> system-view

<Quidway>sysname SwitchA

[SwitchA] vlan batch 2 3

(2)配置MAC地址、IP地址和交换机端口组合策略与以上策略VLAN的关联,并为两个协议VLAN设置不同的802.1q的优先级值。

[SwitchA] vlan 2

[SwitchA –vlan2] policy-vlan mac-address 1-1-1 ip 1.1.1.1 gigabitEthernet1/0/1 priority 7

[SwitchA –vlan2] quit

[SwitchA] vlan 3

[SwitchA -vlan20] policy-vlan mac-address 3-3-3 ip 3.3.3.3 gigabitEthernet1/0/2 priority 5

[SwitchA-vlan20] quit

(3)配置交换机端口类型并允许对应的策略VLAN通过。

[SwitchA] interface gigabitethernet 1/0/1

[SwitchA -GigabitEthernet1/0/1] port link-type hybrid

[SwitchA -GigabitEthernet1/0/1] port hybrid Untagged vlan 2

[SwitchA -GigabitEthernet1/0/1] quit

[SwitchA] interface gigabitethernet 1/0/2

[SwitchA -GigabitEthernet1/0/2] port link-type trunk

[SwitchA -GigabitEthernet1/0/2] port trunk allow-pass vlan 3

[SwitchA -GigabitEthernet1/0/2] quit

SwitchB上的配置:

SwitchB上的配置与SwitchA上的配置基本类似,具体如下:

<Quidway> system-view

<Quidway>sysname SwitchB

[SwitchB] vlan batch 2 3

[SwitchB] vlan 2

[SwitchB –vlan2] policy-vlan mac-address 2-2-2 ip 2.2.2.2 gigabitEthernet1/0/1 priority 7

[SwitchB –vlan2] quit

[SwitchB] vlan 3

[SwitchB -vlan20] policy-vlan mac-address 4-4-4 ip 4.4.4.4 gigabitEthernet1/0/2 priority 5

[SwitchB-vlan20] quit

[SwitchB] interface gigabitethernet 1/0/1

[SwitchB -GigabitEthernet1/0/1] port link-type hybrid

[SwitchB -GigabitEthernet1/0/1] port hybrid Untagged vlan 2

[SwitchB -GigabitEthernet1/0/1] quit

[SwitchB] interface gigabitethernet 1/0/2

[SwitchB -GigabitEthernet1/0/2] port link-type trunk

[SwitchB -GigabitEthernet1/0/2] port trunk allow-pass vlan 3

[SwitchB -GigabitEthernet1/0/2] quit

通过以上配置MAC地址为1-1-1,IP地址为1.1.1.1的用户被自动划分到VLAN 2中,并且只能接在SwitchA上的GE1/0/1端口上;MAC地址为2-2-2,IP地址为2.2.2.2的用户也被自动划分到VLAN 2中,并且只能接在SwitchB上的GE1/0/1端口上,否则将退出VLAN 2。而MAC地址为3-3-3,IP地址为3.3.3.3的用户被自动划分到VLAN 3中,并且只能接在SwitchA上的GE1/0/2端口上;MAC地址为4-4-4,IP地址为4.4.4.4的用户也被自动划分到VLAN 3中,并且只能接在SwitchB上的GE1/0/2端口上,否则将退出VLAN 3。

华为基于策略划分VLAN的配置方法及示例的更多相关文章

  1. 配置交换机基于接口划分VLAN(接入层设备作为网关)

    组网图形 简介 划分VLAN的方式有:基于接口.基于MAC地址.基于IP子网.基于协议.基于策略(MAC地址.IP地址.接口).其中基于接口划分VLAN,是最简单,最常见的划分方式. 基于接口划分VL ...

  2. 交换机基于接口划分VLAN(汇聚层设备作为网关)

    组网图形 简介 划分VLAN的方式有:基于接口.基于MAC地址.基于IP子网.基于协议.基于策略(MAC地址.IP地址.接口).其中基于接口划分VLAN,是最简单,最常见的划分方式,如接入层设备作为网 ...

  3. 基于端口划分vlan

    基于端口划分vlan 拓扑图 PC ip 配置 PC 5:192.168.1.5 PC 6:192.168.1.6 PC 7:192.168.1.7 PC 8: 192.168.1.8 交换机配置 创 ...

  4. 基于端口的VLAN典型配置指导

    本文为转发,简单明了,我喜欢 VLAN典型配置全过程如下: 组网图 图1-1 基于端口的VLAN组网示意图 应用要求 如图1-1所示,Switch A和Switch B分别连接了不同部门使用的Host ...

  5. 网络实验 03-交换机划分VLAN配置

    交换机划分VLAN配置 一.实验目标 理解虚拟 LAN(VLAN)基本原理 掌握一般交换机按端口划分 VLAN的配置方法 掌握Tag VLAN配置方法 二.实验背景 某一公司内财务部.销售部的PC通过 ...

  6. H3C S5500三层交换机划分Vlan与H3C路由组网

    基本属性: vlan特性:三层互通,两层隔离.三层交换机不同vlan之间默认是互通的,两次交换机不同vlan是隔离的. vlan IP:就是定义一个vlan下所有机器的网关地址,该vlan下的机器网关 ...

  7. 交换机配置——跨交换机划分VLAN配置

    一.实验要求:实现跨交换地划分vlan的配置任务,使同一vlan下的主机能相互通讯 二.拓扑图如下; 三.具体实验步骤: S1交换机配置: S1>enable  --进入特权模式S1#confi ...

  8. Spring -- spring结合aop 进行 tx&aspectj事务管理配置方法

    1. tx 配置方法, 代码示例 javabean及其映射文件省略,和上篇的一样 CustomerDao.java, dao层接口 public interface CustomerDao { pub ...

  9. 两种交换机配置模式,以配置基于端口划分的VLAN为例

    关于交换机的配置模式,大体上可以分为两类:其一以CISCO交换机为代表的配置模式,其二以Huawei.H3C交换机为代表的配置模式.其实这两种配置模式并没有本质的不同,只是配置的命令名称和配置方式存在 ...

随机推荐

  1. linux下kodi没有声音的解决

    前几天,心血来潮,就安装了manjaro的pre3版本,由于是mini kde版本的,就随手安装了kodi,可以用来看视频,听音乐和看图片. 结果在所有插件都折腾好了之后发现,在屏幕的右上角有一个喇叭 ...

  2. Android系统启动过程【转】

    转自:http://www.cnblogs.com/bastard/archive/2012/08/28/2660389.html Android系统启动过程 首先Android框架架构图:(来自网上 ...

  3. Python学习杂记_3_字符串操作的常用方法

    字符串操作 字符串是可以通过下标来进行取值的,但是由于字符串是不可变变量,不能通过下标来修改它的值(形式如 字符串[下标]),下标从0开始,最大下标值是字符串长度减1,即len(string)-1 P ...

  4. 解决WCF部署到IIS出现“证书必须具有能够进行密钥交换的私钥,该进程必须具有访问私钥的权限”

    访问WCF服务时,出现异常详细信息: System.Security.Cryptography.CryptographicException: 密钥集不存在.ArgumentException: 证书 ...

  5. 洛谷 P1618 三连击(升级版)【DFS/next_permutation()/技巧性枚举/sprintf】

    [链接]:https://www.luogu.org/problemnew/show/P1618 题目描述 将1,2,…,9共9个数分成三组,分别组成三个三位数,且使这三个三位数的比例是A:B:C,试 ...

  6. 转:浅析Collections.sort

    浅析Collections.sort 问题引入   在之前的一次Java上机实习中,老师布置了一道很简单的题: 从控制台输入10个整数,对它们进行升序排序并输出.   考虑到只有10个数,需要比较的次 ...

  7. 设置ListView的item不能点击

    写了一个ListView结合volley的demo ListView只是用来展示数据,所以不需要点击效果. 网上搜索了下: 可以禁用ListView ListView.setEnabled(false ...

  8. [原创]Getting Started with Skywalking

    Getting Started with Skywalking Pre JDK 1.8+ Skywalking(v3.2.6) (All packages can be download from G ...

  9. 每天学一点Python(2)

    9月16日(python扩展的安装和使用) 接着上一篇继续.按照之前计划,先分析导出的数据,再做进一步统计. 导出的数据是html类型的,想到的处理方法有: 1.直接readlines然后一行一行找我 ...

  10. 使用virtualenv, uwsgi, nginx来布署django

    http://blog.csdn.net/lihao21/article/details/47731903 http://www.cnblogs.com/lxg226/p/3468558.html h ...