Vaihde - Määritä yksityinen VLAN [Yleiskatsaus]

Tärkeä huomautus:
Hyvät asiakkaat, huomioikaa, että käytämme konekäännöstä tarjotaksemme artikkeleita paikallisella kielelläsi. Kaikkea tekstiä ei välttämättä voida kääntää tarkasti. Jos käännetyssä versiossa on kysymyksiä tai ristiriitaisuuksia tietojen oikeellisuudesta, tutustu alkuperäiseen artikkeliin täällä: Alkuperäinen versio.

[Stand-alone] Yksityinen VLAN: Tarjotaksemme turvallisen ympäristön jokaiselle samaan VLAN:iin kuuluvalle käyttäjälle, estämme saman VLAN:n käyttäjien välisen liikenteen. Tässä artikkelissa kerrotaan, miten yksityinen VLAN määritetään L2+ / Layer 3 -kytkimissämme. Yksityisiä VLANeja käytetään estämään samassa VLANissa olevien porttien välinen liikenne.

Taustaa

Käyttämällä 802.1Q-merkittyyn VLAN:iin perustuvaa VLAN:ia emme voi estää samaan VLAN:iin kuuluvien asiakkaiden yhteydenpitoa toistensa kanssa.

mceclip0.png

Katso tätä skenaariota. Se estää liikenteen portista 3/4/5, jotta saavutetaan turvaverkkoympäristö pienyrityksen yksikölle.

Ratkaisu

Portin eristäminen (L2-eristäminen)

  • Portit 3-5 eivät voi kommunikoida keskenään
  • Portti 3-5 voi kommunikoida uplink-portin 24 kanssa

Voimme ottaa porttieristyksen käyttöön portissa 3/4/5. Eristetyt portit (3-5) eivät voi kommunikoida keskenään. Mutta ne voivat kommunikoida uplink-portin 24 kanssa ja käyttää Internetiä.

mceclip1.png

Ongelma porttien eristämisessä: Jos uuden VLAN 200:n portit 3-4 haluaisivat kommunikoida keskenään, porttien eristäminen ei onnistu.

Ratkaisu Yksityinen VLAN:

Yksityisen VLAN:n edut ovat, että se tarjoaa uuden menetelmän estää liikenteen samassa VLAN:ssa olevien porttien välillä. Käyttäjien ei tarvitse ottaa käyttöön porttien eristämistä tavoitteen saavuttamiseksi, joka on verkon suojaaminen paikan päällä.

Käyttäjät voivat määrittää, mitä samassa VLAN:ssa olevia portteja ei saa eristää lisäämällä ne promiscuous-porttiluetteloon.

Kytkin lisää automaattisesti tämän VLAN:n muut portit eristetyiksi porteiksi ja estää eristettyjen porttien välisen liikenteen.

Vapaat portit voivat kommunikoida minkä tahansa samassa VLANissa olevan portin kanssa.

Eristetyt portit voivat kuitenkin kommunikoida vain promiscuous-porttien kanssa.

Joten sitä varten on kaksi porttisääntöä:

  • voi kommunikoida minkä tahansa saman VLANin portin kanssa.
  • Isolated Port = Voi kommunikoida vain saman VLAN:n promiscuous-porttien kanssa.

mceclip2.png

Miten yksityinen VLAN toimii

  • Määritä promiscuous-portti

mceclip3.png

Katso esimerkkiä; portit 3/4/5/24 on määritetty VLAN 100:n jäseniksi.

Portti 24 on valittu promiscuous-portiksi Private VLAN ID: 100.

Kytkin lisää automaattisesti VLAN100:n portit 3/4/5 eristetyiksi porteiksi ja estää niiden välisen liikenteen.

1) Määritä yksityinen VLAN

Siirry osoitteeseen:

Vanha graafinen käyttöliittymä:

dyn_repppppppp_0

mceclip4.png

Uusi graafinen käyttöliittymä:

dyn_repppppppp_1

2) Yksityiset VLAN-tilat

Normaali: Nämä ovat staattisen VLANin portteja. Tämä ei ole yksityinen VLAN

Promiscuous: Ensisijaisen VLANin portit ovat promiscuous. Ne voivat kommunikoida kaikkien ensisijaisen VLAN:n ja siihen liittyvien yhteisön ja eristettyjen VLAN:ien porttien kanssa. Ne eivät voi kommunikoida eri ensisijaisten VLANien Promiscuous-porttien kanssa.

Eristetty: Eristetyn VLAN:n portit voivat kommunikoida vain siihen liittyvän ensisijaisen VLAN:n Promiscuous-porttien kanssa. Ne eivät voi olla yhteydessä muihin eristettyihin portteihin samassa eristetyssä VLAN:ssa, ei-assosioituneisiin ensisijaisen VLAN:n Promiscuous-portteihin eivätkä yhteisön portteihin.

Yhteisö: Yhteisön VLAN:n portit voivat kommunikoida siihen liittyvän ensisijaisen VLAN:n Promiscuous-porttien ja muiden samassa yhteisön VLAN:ssa olevien yhteisön porttien kanssa. Ne eivät voi kommunikoida Isolated VLAN:n porttien, ei-assosioituneiden Primary VLAN:n Promiscuous-porttien eivätkä eri Community VLAN:ien Community-porttien kanssa.

Käyttäjät määrittävät promiscuous-portin tiettyä VLANia varten. Näin saman VLANin muista porteista tulee eristettyjä portteja.

3) Määritä liitetty VLAN

Syötä tähän aiemmin luodun VLANin VLAN-tunnus.

Huom! Tässä valitun VLAN-tunnuksen ja -tilan on oltava samat kuin VLAN-tunnus ja VLAN-tyyppi, jotka on luotu kohdassa

dyn_repppppppp_2

VLAN (Virtual Local Area Network) -peruskonfiguraatiossa:

VLAN:n määrittäminen Zyxel-kytkimessä [GS/XGS-sarja].

GS1900: VLAN:n määrittäminen Zyxel-kytkimessä

Jos haluat oppia/tietää lisää VLAN-suunnittelustamme, katso tästä:

VLANit - Tagged VLANit vs. PVID (Asetusesimerkki Untagged/Tagged VLAN GS22XX-kytkimessä).

VLANit - Syvällisempi katsaus niiden toimintaan

Setup Assistance, etsitkö Professional Services -tiimimme avustamaa konfigurointia? Tarkista täältä: ZyxelConfigService -kytkin.

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/1 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kommentointi on poistettu käytöstä.