局域網(wǎng)搭建實(shí)戰(zhàn):從拓?fù)湟?guī)劃到VLAN、路由與ACL配置)
簡介這份文檔資料是一份完整的課程設(shè)計報告主題為組建小型企業(yè)局域網(wǎng)面向計算機(jī)網(wǎng)絡(luò)相關(guān)專業(yè)的學(xué)生及需要完成組網(wǎng)實(shí)訓(xùn)的初學(xué)者。報告以50臺計算機(jī)規(guī)模的小型企業(yè)網(wǎng)絡(luò)為背景系統(tǒng)梳理了從需求分析、設(shè)計原則到設(shè)備選型、綜合布線、拓?fù)浣Y(jié)構(gòu)圖繪制的完整流程并重點(diǎn)講解子網(wǎng)劃分、路由協(xié)議選擇以及路由器與交換機(jī)的命令行配置代碼最后附有各主機(jī)通信測試結(jié)果與課程設(shè)計總結(jié)可作為組網(wǎng)課程作業(yè)的參考模板與排錯思路來源。資源包內(nèi)僅含1個doc文檔壓縮包大小約319KB內(nèi)容結(jié)構(gòu)清晰、章節(jié)完整便于按目錄快速定位學(xué)習(xí)。目前已有431人學(xué)習(xí)下載適合需要掌握局域網(wǎng)組建全流程、理解IP地址規(guī)劃與路由配置要點(diǎn)的讀者參考借鑒。1. 從一臺交換機(jī)開箱到全公司能上網(wǎng)小型企業(yè)局域網(wǎng)到底在搭什么很多小公司搬進(jìn)新辦公室的第一天網(wǎng)絡(luò)需求就擺在桌面上十幾臺電腦要互相傳文件、財務(wù)的共享盤要能訪問、打印機(jī)要能被所有人看到、監(jiān)控和無線 AP 要各占一個網(wǎng)段最后還得有一條出口能上互聯(lián)網(wǎng)。這時候你打開采購清單看到的是交換機(jī)、路由器、幾箱網(wǎng)線腦子里冒出來的詞是「局域網(wǎng)」。但真正動手才會發(fā)現(xiàn)組建小型企業(yè)局域網(wǎng)不是把線插上就完事它是一套從物理連接到地址規(guī)劃、從 VLAN 隔離到路由轉(zhuǎn)發(fā)的完整工程。這篇文章面向的是沒有專職網(wǎng)工、由開發(fā)或運(yùn)維順手把公司網(wǎng)絡(luò)搭起來的人。我會按「先想清楚拓?fù)浜偷刂吩倥浣粨Q機(jī)和路由器最后排錯和加固」的順序講覆蓋子網(wǎng)劃分、VLAN、靜態(tài)路由、DHCP、ACL 這些繞不開的點(diǎn)。你不需要背完華為交換機(jī)命令大全但需要理解每條命令在解決什么問題??赐昴銘?yīng)該能獨(dú)立畫出一張 30 人以內(nèi)辦公室的拓?fù)鋱D并把設(shè)備配到能跑起來。2. 先定拓?fù)浜偷刂沸⌒推髽I(yè)局域網(wǎng)的設(shè)計底座動手插線之前最值得花時間的是兩件事確定網(wǎng)絡(luò)分層結(jié)構(gòu)以及把 IP 地址段規(guī)劃好。這兩件事決定了后面交換機(jī)怎么配、路由器怎么寫路由、出問題時好不好排查。很多小公司網(wǎng)絡(luò)后期變成一團(tuán)亂麻根源幾乎都在這一步偷懶——所有設(shè)備塞進(jìn)一個網(wǎng)段交換機(jī)當(dāng)傻瓜用等到要隔離部門或者加監(jiān)控的時候才發(fā)現(xiàn)無從下手。2.1 三層結(jié)構(gòu)在小場景里怎么落地標(biāo)準(zhǔn)的企業(yè)網(wǎng)絡(luò)分核心層、匯聚層、接入層。30 人以內(nèi)的小公司不需要嚴(yán)格三層但「接入 核心 出口」的邏輯要保留。接入層就是工位旁邊的接入交換機(jī)負(fù)責(zé)把電腦、打印機(jī)、AP 接進(jìn)來核心層是一臺三層交換機(jī)負(fù)責(zé) VLAN 間路由和策略出口是一臺路由器或防火墻負(fù)責(zé) NAT 和上互聯(lián)網(wǎng)。我一般會這樣配一臺華為 S5700 或銳捷三層交換機(jī)做核心下面掛兩三臺千兆接入交換機(jī)出口用一臺華為 AR 系列路由器。如果預(yù)算緊三層交換機(jī)可以省掉用路由器的單臂路由router-on-a-stick做 VLAN 間轉(zhuǎn)發(fā)但性能會打折VLAN 一多就吃力。判斷標(biāo)準(zhǔn)很簡單VLAN 間流量大不大。如果財務(wù)和研發(fā)之間經(jīng)常傳大文件老老實(shí)實(shí)上三層交換機(jī)。選接入交換機(jī)時注意兩個參數(shù)端口數(shù)量和是否支持 VLAN。千兆交換機(jī)現(xiàn)在價格很低別為了省錢買百兆的后期換起來更貴。接入交換機(jī)不需要三層功能但必須支持 802.1Q否則 VLAN 打不通。2.2 子網(wǎng)劃分別再用 192.168.1.0/24 一把梭小型企業(yè)最常見的錯誤是全網(wǎng)一個 192.168.1.0/24。設(shè)備一多地址沖突、廣播風(fēng)暴、無法按部門隔離的問題全來了。正確做法是按功能劃 VLAN每個 VLAN 一個子網(wǎng)。下面是一套我常用的 30 人辦公室地址規(guī)劃VLAN ID用途網(wǎng)段網(wǎng)關(guān)可用地址數(shù)10辦公終端192.168.10.0/24192.168.10.125420服務(wù)器/共享盤192.168.20.0/24192.168.20.125430無線 AP 管理192.168.30.0/24192.168.30.125440監(jiān)控/IP 電話192.168.40.0/24192.168.40.125499設(shè)備管理192.168.99.0/24192.168.99.1254為什么用 192.168.10.0 而不是 192.168.1.0純粹是為了讓 VLAN ID 和第三段對應(yīng)看到 192.168.20.x 就知道是服務(wù)器段排查時省腦子。子網(wǎng)掩碼統(tǒng)一 /24小場景夠用不需要玩 VLSM。如果某個部門超過 250 臺設(shè)備再考慮 /23。網(wǎng)關(guān)地址統(tǒng)一用網(wǎng)段的第一個可用地址.1這是慣例方便記憶。DHCP 地址池從 .100 開始分配.2 到 .99 留給打印機(jī)、AP、服務(wù)器這些需要固定 IP 的設(shè)備。這個習(xí)慣能讓你在需要靜態(tài)地址時不用翻記錄。提示規(guī)劃階段就把每個 VLAN 的用途、網(wǎng)段、網(wǎng)關(guān)寫進(jìn)一張表貼在機(jī)柜門內(nèi)側(cè)。半年后你或者接手的同事會感謝這張表。2.3 物理連接與線序確認(rèn)拓?fù)浜偷刂范ㄍ觊_始接線。核心交換機(jī)到接入交換機(jī)用千兆口互聯(lián)如果距離超過 100 米或者跨樓層改用光纖模塊。接入交換機(jī)到終端用超五類或六類網(wǎng)線長度控制在 90 米以內(nèi)留余量。接線時養(yǎng)成習(xí)慣核心交換機(jī)的上行口連路由器和下行口連接入交換機(jī)在標(biāo)簽上區(qū)分開。我見過太多機(jī)房線插得密密麻麻出故障時拔錯一根線整個部門斷網(wǎng)。用不同顏色的網(wǎng)線區(qū)分用途——比如藍(lán)色走終端、黃色走 AP、紅色走上行——成本幾乎為零排查效率翻倍。3. 交換機(jī)配置VLAN、Trunk 和端口安全一次配到位交換機(jī)是局域網(wǎng)的骨架配置的核心就三件事劃 VLAN、配 Trunk、做端口安全。這一章以華為三層交換機(jī)為例命令在華為和銳捷之間大同小異思科的命令結(jié)構(gòu)類似但關(guān)鍵字不同。如果你用的是銳捷交換機(jī)查看接口狀態(tài)的命令是show interfaces status華為是display interface brief邏輯一致。3.1 創(chuàng)建 VLAN 并劃分接入端口先登錄交換機(jī)。用 Console 線連接PuTTY 或 SecureCRT 都可以波特率 9600。華為交換機(jī)的 Console 密碼如果沒改過默認(rèn)沒有密碼直接進(jìn)如果被設(shè)過需要按復(fù)位鍵恢復(fù)。登錄后進(jìn)入系統(tǒng)視圖開始配置Huawei system-view [Huawei] sysname SW-Core [SW-Core] vlan batch 10 20 30 40 99 [SW-Core] interface GigabitEthernet 0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type access [SW-Core-GigabitEthernet0/0/1] port default vlan 10 [SW-Core-GigabitEthernet0/0/1] quit [SW-Core] interface GigabitEthernet 0/0/2 [SW-Core-GigabitEthernet0/0/2] port link-type access [SW-Core-GigabitEthernet0/0/2] port default vlan 20 [SW-Core-GigabitEthernet0/0/2] quitvlan batch一次創(chuàng)建多個 VLAN比逐個創(chuàng)建快。port link-type access把端口設(shè)為接入模式port default vlan 10指定這個端口屬于 VLAN 10。接入端口連的是終端設(shè)備終端不認(rèn) VLAN 標(biāo)簽所以用 access 模式。參數(shù)說明GigabitEthernet 0/0/1是端口編號0/0/1 表示第 0 槽位第 0 子卡第 1 個端口。不同型號編號規(guī)則不同配之前用display interface brief確認(rèn)端口列表。如果端口是百兆口編號可能是Ethernet 0/0/1。3.2 Trunk 口配置與 VLAN 放行核心交換機(jī)連接入交換機(jī)的端口要配成 Trunk允許多個 VLAN 通過。Trunk 口打 802.1Q 標(biāo)簽讓不同 VLAN 的流量在同一條物理鏈路上傳輸[SW-Core] interface GigabitEthernet 0/0/24 [SW-Core-GigabitEthernet0/0/24] port link-type trunk [SW-Core-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 40 99 [SW-Core-GigabitEthernet0/0/24] port trunk pvid vlan 99 [SW-Core-GigabitEthernet0/0/24] quitport link-type trunk設(shè)為 Trunk 模式。port trunk allow-pass vlan指定允許通過的 VLAN不寫就是全部放行但生產(chǎn)環(huán)境建議明確列出避免意外 VLAN 流量串進(jìn)來。port trunk pvid vlan 99設(shè)置 Trunk 口的默認(rèn) VLAN不打標(biāo)簽的流量歸到 VLAN 99方便管理流量隔離。接入交換機(jī)對應(yīng)的端口也要配 Trunk且 allow-pass 的 VLAN 列表必須和核心側(cè)一致。兩邊不一致是 Trunk 不通的頭號原因現(xiàn)象是 VLAN 內(nèi)能通、跨交換機(jī)不通。排查時用display port vlan看兩邊的 VLAN 放行列表。3.3 三層交換機(jī) VLAN 間路由VLAN 劃好后不同 VLAN 之間默認(rèn)不通。要讓辦公終端能訪問服務(wù)器需要在三層交換機(jī)上給每個 VLAN 配網(wǎng)關(guān)地址[SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] ip address 192.168.10.1 24 [SW-Core-Vlanif10] quit [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] ip address 192.168.20.1 24 [SW-Core-Vlanif20] quit [SW-Core] interface Vlanif 30 [SW-Core-Vlanif30] ip address 192.168.30.1 24 [SW-Core-Vlanif30] quitinterface Vlanif 10創(chuàng)建 VLAN 10 的三層虛接口ip address配網(wǎng)關(guān)地址。配完后三層交換機(jī)會自動生成直連路由VLAN 10 和 VLAN 20 之間就能互通了。用display ip routing-table能看到這些直連路由。如果用的是二層交換機(jī)加路由器做單臂路由配置方式不同路由器的一個物理口劃成多個子接口每個子接口對應(yīng)一個 VLAN用dot1q termination vid封裝。這種方式對路由器性能消耗大VLAN 間流量都走一條物理鏈路適合 VLAN 少、流量小的場景。3.4 端口安全防止私接和 MAC 泛洪小公司最常見的網(wǎng)絡(luò)事故是員工私接路由器或交換機(jī)導(dǎo)致環(huán)路和 DHCP 沖突。端口安全能緩解這個問題[SW-Core] interface GigabitEthernet 0/0/1 [SW-Core-GigabitEthernet0/0/1] port-security enable [SW-Core-GigabitEthernet0/0/1] port-security max-mac-num 2 [SW-Core-GigabitEthernet0/0/1] port-security protect-action restrict [SW-Core-GigabitEthernet0/0/1] quitport-security enable開啟端口安全。max-mac-num 2限制這個端口最多學(xué)習(xí) 2 個 MAC 地址一個工位通常一臺電腦加一部 IP 電話2 個夠用。protect-action restrict表示超出限制后丟棄新 MAC 的報文并告警不關(guān)閉端口。如果選shutdown端口會直接關(guān)閉需要手動恢復(fù)太激進(jìn)。配完后用display port-security查看狀態(tài)。注意端口安全對 Trunk 口不生效只配在接入端口上。如果員工把路由器接在工位口上路由器會發(fā)多個 MAC觸發(fā)限制后被丟棄能有效阻止私接。4. 路由器與出口配置NAT、DHCP 和靜態(tài)路由交換機(jī)把內(nèi)部網(wǎng)絡(luò)打通后還需要路由器把流量送出去。小型企業(yè)的出口路由器承擔(dān)三個職責(zé)給內(nèi)網(wǎng)設(shè)備分配 IPDHCP、做地址轉(zhuǎn)換NAT讓內(nèi)網(wǎng)訪問互聯(lián)網(wǎng)、寫回程路由讓外網(wǎng)能訪問內(nèi)網(wǎng)服務(wù)。這一章以華為 AR 路由器為例其他品牌邏輯相同。4.1 配置上行接口和 NAT假設(shè)運(yùn)營商給的是靜態(tài) IP上行口是 GE0/0/0內(nèi)網(wǎng)口是 GE0/0/1Huawei system-view [Huawei] sysname RT-Exit [RT-Exit] interface GigabitEthernet 0/0/0 [RT-Exit-GigabitEthernet0/0/0] ip address 203.0.113.10 30 [RT-Exit-GigabitEthernet0/0/0] quit [RT-Exit] interface GigabitEthernet 0/0/1 [RT-Exit-GigabitEthernet0/0/1] ip address 192.168.99.2 24 [RT-Exit-GigabitEthernet0/0/1] quit [RT-Exit] ip route-static 0.0.0.0 0.0.0.0 203.0.113.9 [RT-Exit] acl number 2000 [RT-Exit-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255 [RT-Exit-acl-basic-2000] quit [RT-Exit] interface GigabitEthernet 0/0/0 [RT-Exit-GigabitEthernet0/0/0] nat outbound 2000 [RT-Exit-GigabitEthernet0/0/0] quitip route-static 0.0.0.0 0.0.0.0 203.0.113.9是默認(rèn)路由把所有未知流量丟給運(yùn)營商網(wǎng)關(guān)。acl number 2000定義哪些內(nèi)網(wǎng)地址允許做 NATrule permit source 192.168.0.0 0.0.255.255匹配所有 192.168.x.x 的地址。nat outbound 2000在出口方向應(yīng)用 NAT把內(nèi)網(wǎng)源地址轉(zhuǎn)換成上行口地址。參數(shù)說明203.0.113.10 30里的 30 是掩碼長度對應(yīng) 255.255.255.252運(yùn)營商互聯(lián)地址通常用 /30。ACL 的反掩碼0.0.255.255表示匹配 192.168 開頭的所有地址反掩碼和子網(wǎng)掩碼相反0 表示必須匹配255 表示任意。4.2 回程路由讓內(nèi)網(wǎng)服務(wù)器能被訪問內(nèi)網(wǎng)訪問互聯(lián)網(wǎng)靠 NAT但外網(wǎng)要訪問內(nèi)網(wǎng)的共享盤或監(jiān)控需要在三層交換機(jī)上寫回程路由告訴它去往互聯(lián)網(wǎng)的流量交給路由器[SW-Core] ip route-static 0.0.0.0 0.0.0.0 192.168.99.2這條默認(rèn)路由指向路由器的內(nèi)網(wǎng)口地址。配完后三層交換機(jī)上所有 VLAN 的流量目的地不在本地直連網(wǎng)段的都會轉(zhuǎn)發(fā)給路由器。用display ip routing-table確認(rèn)默認(rèn)路由存在且下一跳可達(dá)。如果內(nèi)網(wǎng)有服務(wù)器需要對外提供服務(wù)還要在路由器上做端口映射NAT Server[RT-Exit] nat server protocol tcp global 203.0.113.10 8080 inside 192.168.20.10 80這條命令把公網(wǎng) IP 的 8080 端口映射到內(nèi)網(wǎng) 192.168.20.10 的 80 端口。外部訪問203.0.113.10:8080就能到內(nèi)網(wǎng) Web 服務(wù)器。注意端口映射只對 TCP/UDP 有效且需要運(yùn)營商沒有封對應(yīng)端口。4.3 DHCP 服務(wù)集中管理還是分散管理DHCP 可以配在路由器上也可以配在三層交換機(jī)上。我一般配在三層交換機(jī)上因?yàn)榻粨Q機(jī)離終端更近且路由器重啟不影響內(nèi)網(wǎng) DHCP。華為三層交換機(jī)的 DHCP 配置[SW-Core] dhcp enable [SW-Core] ip pool vlan10 [SW-Core-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [SW-Core-ip-pool-vlan10] gateway-list 192.168.10.1 [SW-Core-ip-pool-vlan10] dns-list 223.5.5.5 114.114.114.114 [SW-Core-ip-pool-vlan10] excluded-ip-address 192.168.10.2 192.168.10.99 [SW-Core-ip-pool-vlan10] quit [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] dhcp select global [SW-Core-Vlanif10] quitdhcp enable全局開啟 DHCP。ip pool創(chuàng)建地址池network指定網(wǎng)段gateway-list下發(fā)網(wǎng)關(guān)dns-list下發(fā) DNS。excluded-ip-address排除靜態(tài)地址段避免和手動配的 IP 沖突。最后在 VLAN 虛接口上dhcp select global讓接口使用全局地址池。每個 VLAN 都要建一個地址池重復(fù)上述步驟改網(wǎng)段即可。配完后用display ip pool查看地址池使用情況用display dhcp server statistics看 DHCP 報文統(tǒng)計。如果終端拿不到地址先確認(rèn)接口的 DHCP 有沒有開再看地址池有沒有耗盡。5. 排錯與避坑小型局域網(wǎng)最常見的五個翻車現(xiàn)場網(wǎng)絡(luò)配完能通只是開始真正考驗(yàn)人的是出問題的時候。小型企業(yè)沒有專業(yè)網(wǎng)管故障往往表現(xiàn)為「上不了網(wǎng)」「共享盤打不開」「時通時斷」排查全靠經(jīng)驗(yàn)。這一章記錄五個我踩過的坑每個都按現(xiàn)象、原因、解決來寫。5.1 現(xiàn)象部分電腦能上網(wǎng)部分不能原因通常有兩個DHCP 地址池耗盡或者 IP 地址沖突。地址池耗盡時后接入的設(shè)備拿不到 IPWindows 會自己分配 169.254.x.x 的地址這個網(wǎng)段無法路由。地址沖突則是有人手動配了和 DHCP 池重疊的 IP導(dǎo)致兩臺設(shè)備搶同一個地址。解決先用display ip pool看地址池剩余數(shù)量不夠就擴(kuò)大網(wǎng)段或縮短租期。地址沖突用arp -a在核心交換機(jī)上查或者用局域網(wǎng) IP 地址查詢工具掃描。根治辦法是把靜態(tài)地址段從 DHCP 池里排除干凈并禁止員工手動改 IP。5.2 現(xiàn)象VLAN 間能 ping 通但共享盤訪問不了原因多半是 ACL 或防火墻攔截。三層交換機(jī)上如果配了 ACL 限制 VLAN 間訪問可能只放行了 ICMP 沒放行 SMB 的 445 端口。Windows 防火墻也可能在服務(wù)器側(cè)攔截了來自其他子網(wǎng)的訪問。解決先在三層交換機(jī)上用display acl all看有沒有生效的 ACL確認(rèn)規(guī)則是否放行了 445 和 139 端口。再檢查服務(wù)器的 Windows 防火墻入站規(guī)則把「文件和打印機(jī)共享」的規(guī)則對相應(yīng)網(wǎng)段放行。用telnet 192.168.20.10 445測試端口連通性比 ping 更準(zhǔn)確。5.3 現(xiàn)象網(wǎng)絡(luò)時通時斷ping 延遲忽高忽低原因通常是環(huán)路。員工私接交換機(jī)或路由器兩個端口之間形成環(huán)路生成樹協(xié)議如果沒開或者被禁用廣播幀會在環(huán)路里無限循環(huán)把帶寬吃滿?,F(xiàn)象是網(wǎng)絡(luò)間歇性癱瘓交換機(jī)指示燈狂閃。解決在接入交換機(jī)上開啟 STP華為默認(rèn)開啟 MSTP用display stp brief查看端口狀態(tài)。如果發(fā)現(xiàn)某個端口頻繁在 forwarding 和 blocking 之間切換說明有環(huán)路。找到私接設(shè)備拔掉并在接入端口上配stp edged-port enable和端口安全防止再次發(fā)生。5.4 現(xiàn)象換了交換機(jī)后 Trunk 不通原因通常是 VLAN 放行列表不一致或者 Trunk 口的 PVID 配置不同。華為交換機(jī) Trunk 口默認(rèn) PVID 是 1如果一邊配了port trunk pvid vlan 99另一邊沒配不打標(biāo)簽的流量會歸到不同 VLAN導(dǎo)致管理流量不通。解決用display port vlan對比兩邊的 Trunk 配置確保 allow-pass 列表和 PVID 一致。如果一邊是華為一邊是思科注意思科的switchport trunk allowed vlan和華為的port trunk allow-pass vlan語義相同但思科默認(rèn)允許所有 VLAN華為需要顯式放行。5.5 現(xiàn)象路由器重啟后內(nèi)網(wǎng)全部斷網(wǎng)原因通常是 DHCP 配在路由器上路由器重啟期間內(nèi)網(wǎng)設(shè)備租約到期無法續(xù)約?;蛘呷龑咏粨Q機(jī)的默認(rèn)路由指向路由器路由器下線后回程路由失效。解決把 DHCP 服務(wù)移到三層交換機(jī)上路由器只負(fù)責(zé) NAT 和出口。如果必須配在路由器上把 DHCP 租期設(shè)長一點(diǎn)比如 7 天減少續(xù)約頻率。另外核心交換機(jī)上可以配一條浮動靜態(tài)路由作為備份但小公司一般沒有第二條出口意義不大。更實(shí)際的做法是給路由器配 UPS避免意外斷電。6. 進(jìn)階技巧用 ACL 做部門隔離和流量審計基礎(chǔ)網(wǎng)絡(luò)跑通后下一步是按部門做訪問控制。比如財務(wù)的共享盤只允許財務(wù) VLAN 訪問研發(fā)的代碼服務(wù)器只允許研發(fā) VLAN 訪問。這需要用 ACL 在三層交換機(jī)上做過濾。ACL 的規(guī)則順序很關(guān)鍵交換機(jī)從上到下匹配命中即執(zhí)行所以精確規(guī)則要放在前面。下面是一個實(shí)際例子允許 VLAN 10辦公訪問 VLAN 20服務(wù)器的 445 端口但拒絕其他所有 VLAN 訪問 VLAN 20[SW-Core] acl number 3000 [SW-Core-acl-adv-3000] rule 5 permit tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 445 [SW-Core-acl-adv-3000] rule 10 permit tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 139 [SW-Core-acl-adv-3000] rule 100 deny ip source any destination 192.168.20.0 0.0.0.255 [SW-Core-acl-adv-3000] rule 200 permit ip [SW-Core-acl-adv-3000] quit [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] traffic-filter inbound acl 3000 [SW-Core-Vlanif10] quitrule 5和rule 10放行辦公 VLAN 訪問服務(wù)器的 SMB 端口。rule 100拒絕其他所有源訪問服務(wù)器網(wǎng)段。rule 200放行剩余流量避免誤傷。規(guī)則編號留間隔5、10、100、200方便以后插入新規(guī)則。最后在 VLAN 10 的虛接口入方向應(yīng)用 ACL。參數(shù)說明source 192.168.10.0 0.0.0.255里的反掩碼匹配整個 /24 網(wǎng)段。destination-port eq 445匹配目的端口 445。ACL 應(yīng)用方向是inbound表示從 VLAN 10 進(jìn)來的流量先過濾再路由。如果配成outbound過濾的是從 VLAN 10 出去的流量效果類似但匹配點(diǎn)不同。配完后用display acl 3000查看規(guī)則用display traffic-filter applied-record確認(rèn) ACL 已應(yīng)用。測試時從 VLAN 10 的電腦訪問服務(wù)器共享盤應(yīng)該正常從 VLAN 30 的電腦訪問應(yīng)該被拒絕。如果發(fā)現(xiàn) VLAN 30 也能訪問檢查 ACL 有沒有應(yīng)用到正確的接口以及規(guī)則順序有沒有被后面的 permit 覆蓋。一個容易忽略的點(diǎn)ACL 只過濾跨網(wǎng)段流量同 VLAN 內(nèi)的設(shè)備互訪不過三層ACL 管不到。如果同部門內(nèi)也要隔離需要用端口隔離port-isolate或者私有 VLAN。端口隔離配置簡單在接入交換機(jī)上把端口加入隔離組即可[SW-Access] interface GigabitEthernet 0/0/1 [SW-Access-GigabitEthernet0/0/1] port-isolate enable group 1 [SW-Access-GigabitEthernet0/0/1] quit同一個隔離組內(nèi)的端口二層不通但都能和上行口通信。適合員工工位之間不想互相看到的場景。最后說一個我自己的習(xí)慣每次改完配置用save保存之前先display current-configuration看一遍改動確認(rèn)沒有手誤。我吃過一次虧配 ACL 時把deny寫成了permit結(jié)果財務(wù)網(wǎng)段被全網(wǎng)放行第二天才發(fā)現(xiàn)。從那以后改配置必看回顯改完必測連通性重要變更留一份配置備份到本地。網(wǎng)絡(luò)這東西后悔藥很貴不如提前留好黑匣子。希望幫到你。本文還有配套的精品資源點(diǎn)擊獲取