- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
三层交换机关于VLAN的划分以及ACL的运用.doc
三层交换机关于VLAN的划分以及ACL的使用
/170459/219171
今天下午去了一个公司,叫我过去的目的是帮他们划一下VLAN,本来想到应该还是很简单的,但是没有想到想了一下午的办法才想出来。感兴趣的话来试试看你能够花多少时间把这个方案想出来。
需求:
他们以前没有划分VLAN,用的一台Cisco 2918二层交换机,但是他们没有做任何配置,现在由于他们的有一部分计算机(/24)配置比较差,当交换机发送一个广播包的时候就导致部分计算机假死机状态,于是他们买了一台Cisco 3560三层交换机想把/24这个网段与其他网段(/24,/24)的广播包进行分离开来。
以下是对VLAN划分的一些要求:
1、? 要实现在SW1上面/24这个网段能够正常访问/24与/24这两个网段。
2、? /24与/24这两个网段要能够正常访问SW2以外的网络。(也就是说/24与/24这两个网段的默认网关还得是/24或者/24才行。因为很多详细路由在SW2上面才有。)
3、? 不能让SW1以外的计算机访问SW1中/24这个网段。
4、? SW2内的计算机能够访问SW1的服务器以及/24与/24这两个网段的计算机。
5、? SW1中只允许/24与/24这两台PC能够访问/24的网段。拓扑图如下:需求分析:
?以前网络的分析:
从总部出来给了一根光纤过来,而这根光纤接入到总部交换机的VLAN20中。VLAN20的SVI地址是/24,/24这两个,在原使情况下/24与/24这两个网段要访问/24的计算机,他们以前的解决方案是在/24这个网段配置双IP地址,也就是说再给他们配置一个/24或者/24。/24或者/24这两个网段要访问总部以外的网段网关必须指定/24,/24。现在的需求分析:
从上面我们已经知道他们最主要想利用VLAN来隔离我们的广播域,但需要让我们SW1上的/24与SW1上的/24与/24能够正常访问,还不能影响SW1上面的/24与/24访问SW2以及SW2以外的网络。从上面的需要我们来分析一下,要隔离广播域我们都知道使用交换机上面的VLAN,这个很好解决,但是划了VLAN以后,要使不同VLAN间进行互相访问我们就必须给这个VLAN的SVI地址设置一个IP。当我们PC上面将网关设置成为自己所在VLAN下面的SVI地址,这样在开启三层交换机的路由功能就能够互相访问了,但是在这里我们又遇见一个问题?那就是从SW2过来的光纤给了两个IP地址给我们/24,/24。而在SW1上面的10网段中的计算机要访问外面的网络就必须将这两个地址设置成网关才行。这很明显它是一个二层的接口,也就是说在SW2上面划分了一个VLAN,而这根光纤就接在该VLAN下面的,而该VLAN的SIV地址就是/24,/24。而我们现在只能利用SW1来进行做配置,SW2在总部我们动不到。我们现在能动的也就只有SW1上面。
现在我想的办法就是,在SW1上面划分两个VLAN,VLAN20用于接/24这个网段,VLAN30用于接/24与/24。VLAN20的SVI地址54/24,而在VLAN30我们给它的SVI地址设置两个IP,54/25与54/24。这样它们两个VLAN间通过这个SVI地址就可以互相进行通信了。但是SW1中两个VLAN可以进行通信,现在又出现一个新的问题,我们以前10网段的PC,IP地址必须设置成/25与/24才能访问SW2以及它以外的网络,现在我们将它的网关设置成54/25与54/24以后,就不能访问SW2以外络,后面我想了一个办法就是10网段的PC的网关还是设置它以前的(/24,/2),而在要访问/24这个网段的PC,在PC上的“命令提示符”下面加一条软路由,
route add mask 54
destination^ ^mask ^gateway
这样当我们10网段的PC去往这个网段的时候走54/24这个网关,而默认走/24出来,这样就达到我们预期的目的了,但是没有加软件的计算机就不能够访问我们的的网段了。
然后他们还要限制某几台10网段中的PC去访问/24的网络,前面我们提到在PC上面添加软路由就可以访问我们的/24的网络,那有的人就会想我不让他们访问的就不加嘛,那某些人他就想要来访问我们/24的网络的时候,自己添加一条不就能够访问了,于是我使用了ACL来对他们做一个限制。只允许固定10网段中的几台PC可以访问/24,其他10网段中的计算机即使添加了软路由还是不能够访问,这样就达到了我们的效果了。
以下是配置文档:
Switch#conf t
Enter configuration commands, one per line. End with CNTL/Z.
Switch(config)#vlan 20 /
您可能关注的文档
- 【股票指标公式】-【通达信】极品底部(领先、生命线、低位转强、开始拉升、安全位).doc
- 【股票指标公式】-【通达信】殷保华变色MA(工作线、生命线).doc
- 【股票指标公式】-【通达信】灯塔(生命线、红灯亮买、灯塔脉冲).doc
- 【股票指标公式】-【通达信】生命主图(生命线、涨停、圆弧底、追涨).doc
- 【股票指标公式】-【通达信】生命线下建仓(多头线、空头线、均衡线).doc
- 【股票指标公式】-【通达信】益盟操盘(生命线、操作).doc
- 【股票指标公式】-【通达信】看长做短(生命线、中期持有).doc
- 【股票指标公式】-【通达信】短线K线解图(生命线、取舍线、持仓区、空仓区).doc
- 【股票指标公式】-【通达信】短线超赢(生命线、止损线).doc
- 【股票指标公式】-【通达信】突破重围(空仓、持股、搏杀生命线、启动线).doc
最近下载
- JT-T-971-2015沥青加铺层用聚合物改性沥青抗裂贴.docx VIP
- Sharp夏普数码复合机用户使用手册 BP-C2021X C2021R C2521R(20).pdf
- 宝峰UV5R对讲机说明书(打印版).docx VIP
- 钢柱、钢梁、钢结构制作安装.pdf VIP
- xx售楼中心、样板间、会所物业服务方案.doc VIP
- 2025年贵州贵阳乌当富民村镇银行招聘客户经理笔试历年典型考题及考点剖析附带答案详解.docx
- 2025年初级钳工试题及答案钳工试题(含答案).docx VIP
- 一张奖状的动力(1).doc
- 框架钢结构施工组织设计.pdf VIP
- 2025年交管学法减分考试题库以及答案(160题完整版) .pdf VIP
文档评论(0)