合作方电脑和本公司电脑同网段怎么隔开:交换机端口隔离一条命令的事

本文整理自华为官方发布的典型配置案例,按中小企业常见场景做了场景化梳理。

场景:合作方驻场,网段却不能乱连

研发办公室里既有本公司员工,也有外协、合作方的驻场人员,大家接的是同一台交换机。用 VLAN 硬拆成两个网段当然能隔离,但 IP 地址规划、网关、DHCP 都要跟着动,改造成本不低。华为交换机提供了一种更轻的手段——端口隔离:同一 VLAN 内,把指定端口加进隔离组,组内端口之间二层不通,但都能正常访问网关和服务器,VLAN 资源一点不浪费。

官方方案的思路

官方示例的场景几乎照着上面抄:PC1、PC2 代表两家合作方员工,PC3 是本公司员工,三者同在 VLAN 10。目标是本公司和两家合作方都能互通,但两家合作方之间互相不可见。做法是把连接合作方的 GE1/0/1、GE1/0/2 加入隔离组,本公司员工的 GE1/0/3 不加。

配置过程:三个口,两行关键命令

<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] vlan 10
[Switch-vlan10] quit
[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] port link-type access
[Switch-GigabitEthernet1/0/1] port default vlan 10
[Switch-GigabitEthernet1/0/1] port-isolate enable
[Switch-GigabitEthernet1/0/2] quit
[Switch] interface gigabitethernet 1/0/2
[Switch-GigabitEthernet1/0/2] port link-type access
[Switch-GigabitEthernet1/0/2] port default vlan 10
[Switch-GigabitEthernet1/0/2] port-isolate enable
[Switch-GigabitEthernet1/0/2] quit
[Switch] interface gigabitethernet 1/0/3
[Switch-GigabitEthernet1/0/3] port link-type access
[Switch-GigabitEthernet1/0/3] port default vlan 10
[Switch-GigabitEthernet1/0/3] quit

port-isolate enable 缺省把端口加入隔离组 1,隔离模式为二层隔离三层互通——合作方之间广播报文和二层互访被隔断,但经过网关的三层访问不受影响。若要求同 VLAN 内彻底无法通信(连三层也不通),可在系统视图下 port-isolate mode all 切换为二层三层都隔离模式。

验证

配置完成后互相 ping:PC1 与 PC2 不通,PC1 与 PC3 通,PC2 与 PC3 通。即隔离组内互不可达,隔离组外一切正常。这个结果也方便日后排障——驻场人员报"访问不了同事电脑",先确认对方是不是也在隔离组里。

三条注意事项(官方原文口径)

一是上行口和下行口别加进同一个隔离组,否则上下行之间无法通信;二是隔离模式按需求选,只是防互扫就够用二层隔离三层互通,涉密场景再上全隔离;三是部分早期盒式型号对全隔离模式支持有限,配置前按设备版本核对官方注意事项。

驻场管理、访客网络、办公网分区这类改造,单台交换机就能落地,成本远低于推倒重来。

企业办公网要做分区隔离、访客准入或安全加固,贵州诚鑫致达科技提供华为交换机的配置实施与网络运维服务,欢迎留言或私信咨询。

(来源:华为 S 系列交换机官方配置案例《配置端口隔离示例》,命令与注意事项以官方文档为准)

企业存储选型参考|贵州诚鑫致达

做核心业务 SAN 存储与高可靠应用,群晖机型参考:UC3400 · UC3200 · SA3600。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。