| 关键词: nbsp 端口 保护 VLAN 172.16 Trunking 一个 流量 switch switchport |
在Catalyst 3550 上可以控制访问或者增强安全的一种方法是使用VLAN的被保护端口。VLAN 的被保护端口只能和非保护端口通信。来自一个VLAN的被保护端口的流量不能到达另一个被保护的端口。 在上图中 FA0/8和FA0/7 是VLAN的被保护端口,IP主机172.16.128.7不能PING通172.16.128.8,凡是他可以PING通172.16.128.3。主机172.16.128.3 可以PING通172.16.128.8和172.16.128.7这两台主机。 为了将端口配置成被保护,使用接口命令 switch protected, 可以通过 show interface fa0/7 switchport 命令来验证被保护端口。 Switch# show interfaces fa0/7 switchport Name: fa0/7 Switchport: Enabled Administrative Mode: static access Operational Mode: static access Adminstrative Trunking Encapsulation: negotiate Operational Trunking Encapsulation: native Negotiation of Trunking: off Access Mode VLAN: 100 (psv2_vlan100) Trunking Native Mode VLAN: 1 (default) Trunking VLANs Enabled: ALL Pruning VLANs enabled: 2-1001 Protected: true Unkown unicast blocked: disabled Unkown multicast blocked: disabled Voice VLAN: none (Inactice) Applicance trust: none Catalyst 3550 交换机默认情况下会将所有未知目的MAC地址的数据包泛洪道所有的端口。如果未知的单播和组播流量转发到被保护的端口,就可能会有安全性的问题。为了防止未知的单播或者组播流量从一个端口转发到另外一个端口,可以配置有一个端口老组织位置的单播或者组播数据包。使用下面的命令来组织位置的单播和组播流量: Switch block uncast Switch block multicast |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|