图2. VLAN划分组网图
(1) 配置思路
a) 创建VLAN,规划业务系统所属的VLAN。
b) 配置端口属性,确定设备连接对象。
c) 关联端口和VLAN,将连接Group1 的交换机端口划分到VLAN2,将连接Group2 的交换机端口划分到VLAN3,隔离Group1 和Group2 间的访问。
(2) 数据准备
a) 防火墙 连接用户的接口编号。
b) 划分的VLAN ID。
(3) 操作步骤[5]
a) 步骤1 :创建VLAN
system-view
[Eudemon] vlan batch 2 3
b) 步骤2: 配置端口属性
[Eudemon] interface GigabitEthernet 1/0/1
[Eudemon-GigabitEthernet1/0/1] portswitch
[Eudemon-GigabitEthernet1/0/1] undo shutdown
[Eudemon-GigabitEthernet1/0/1] quit
[Eudemon] interface GigabitEthernet 1/0/2
[Eudemon-GigabitEthernet1/0/2] portswitch
[Eudemon-GigabitEthernet1/0/2] undo shutdown
[Eudemon-GigabitEthernet1/0/2] quit
[Eudemon] interface GigabitEthernet 1/0/3
[Eudemon-GigabitEthernet1/0/3] portswitch
[Eudemon-GigabitEthernet1/0/4] undo shutdown
[Eudemon-GigabitEthernet1/0/3] quit
[Eudemon] interface GigabitEthernet 1/0/4
[Eudemon-GigabitEthernet1/0/4] portswitch
[Eudemon-GigabitEthernet1/0/4] undo shutdown
[Eudemon-GigabitEthernet1/0/4] quit
c) 步骤3:配置接口加入Trust 安全区域
[Eudemon] firewall zone trust
[Eudemon-zone-trust] add interface GigabitEthernet 1/0/1
[Eudemon-zone-trust] add interface GigabitEthernet 1/0/2
[Eudemon-zone-trust] add interface GigabitEthernet 1/0/3
[Eudemon-zone-trust] add interface GigabitEthernet 1/0/4
[Eudemon-zone-trust] quit
d) 步骤4 :关联端口和VLAN
# 向VLAN2 中加入端口GE1/0/1 和GE1/0/2
[Eudemon] vlan 2
[Eudemon-vlan2] port gigabitethernet 1/0/1 to 1/0/2
[Eudemon-vlan2] quit
# 向VLAN3 中加入端口GE1/0/3 和GE1/0/4
[Eudemon] vlan 3
[Eudemon-vlan3] port gigabitethernet 1/0/3 to 1/0/4
[Eudemon-vlan3]quit
e) 步骤5:验证配置结果
上述配置完成后,执行display vlan 命令可以查看VLAN 状态
[Eudemon] display vlan
The total number of vlans is : 2
VLANID Type Status MAC Learning Broadcast/Multicast/Unicast Property
----------------------------------------------------------------
2 common enable enable forward forward forward default
3 common enable enable forward forward forward default
从Group1 内的任一台主机连接Group2 内的任一台主机,无法Ping 通。但是同一组内的主机可以互相Ping 通,说明配置成功。
4. IP地址管理
为了更加高效地分配和利用资源池中的IP地址,在VLAN编号在防火墙中配置完成之后,还需要将VLAN编号与IP池中的IP地址段建立对应关系。根据所需VLAN容量的大小,申请满足要求最小的可用IP地址段,并根据此IP地址段,确定VLAN的网络地址、网关地址、广播地址以及VLAN内的主机地址。
4.
4.1. IP池管理方式
根据工程实施经验,资源池网络管理员通常会采用以下两种方式描述IP地址资源[6]:
(1) IP段子网地址和子网掩码
(2) IP段起始地址和IP段终止地址
这两种方式其实是等价的,例如一个IP地址资源池采用第一种方式描述为:10.212.180.0/24,其中10.212.180.0为IP段子网地址,24为子网掩码;这个IP地址资源池可以等价转换为第二种描述形式为:10.212.180.0 ~ 10.212.180.255,其中10.212.180.0为IP段起始地址,10.212.180.255为IP段终止地址。
为了统一这两种描述方式,同时也便于进行IP地址管理,我们只记录这些描述信息是不够的。在资源池内部,每一个IP地址条目都是一个IP地址资源,每个资源的使用情况需要记录下来,所以我们把这两种描述的IP资源池信息统一转换成可供资源池进行分配的IP地址条目信息,并记录每一个IP地址条目的使用情况、所属IP池、IP整数值(把IP地址转换成的十进制整数值,IP段划分算法中需要用到)等一些基本信息。文中所讲的IP池也就是指这些IP地址条目信息。
4.2. IP段划分算法
IP段划分主要目的是在IP池中找到一个能够满足VLAN容量的IP地址段,此地址段必须满足以下三个基本条件[7]:
1) 在IP池中未被使用过
2) 能够组成一个子网
3) 是IP池中满足条件的最小地址段
基于以上三个基本原则,可以设计出一个IP段划分的算法,用以在IP池中查找满足条件的IP子网段。算法描述如下:
(1) 参数描述
此算法的目标就是从指定的IP池中分配一个能够满足VLAN容量的IP地址段,如果没有符合条件的IP地址段则返回空值,参数描述见表1。
表1 IP段划分算法参数描述