Jan16公司技术部和财务部计算机的互联与隔离——跨交换机VLAN的配置
1.项目背景
某公司现有财务部和技术部,出于数据安全的考虑,各部门的计算机需进行隔离。公司办公地点有两层楼,他们通过两台24口二层交换机进行互联,两台交换机均通过G0/0/1互联。财务部和技术部在这两层楼均有员工办公,其中财务部计算机使用SW1的Eth0/0/1-5端口及SW2的Eth0/0/1-5端口;技术部计算机使用SW1的Eth0/0/6-10及SW2的Eth0/0/6-10端口,所有计算机采用10.0.1.0/24网段。现在各交换机中创建相应的VLAN以实现跨交换机的VLAN内通信,以及部门间计算机的相互隔离。

图1 网络拓扑图
2.项目规划设计
为实现各部门之间的隔离,需在交换机创建VLAN,并将各部门计算机的相应端口划分到相关的VLAN中,其中VLAN10、VLAN20分别用于财务部、技术部。同时,因同一个VLAN中的计算机分属在不同交换机上,故级联的通道应配置为Trunk类型,使其能传输不同VLAN的数据帧。
配置步骤如下:
- 创建VLAN,配置access端口
- 配置Trunk端口
- 配置各部门计算机的IP地址
规划如下表:
表1-1 VLAN规划表
VLAN ID |
IP地址段 |
用途 |
VLAN10 |
10.0.1.1-10/24 |
财务部 |
VLAN20 |
10.0.1.11-20/24 |
技术部 |
表1-2 端口规划表
本端设备 |
端口号 |
端口类型 |
所属VLAN |
对端设备 |
SW1 |
Eth0/0/1-5 |
Access |
Vlan10 |
财务部PC1 |
SW1 |
Eth0/0/6-10 |
Access |
Vlan20 |
技术部PC1 |
SW1 |
G0/0/1 |
Trunk |
SW2 |
|
SW2 |
Eth0/0/1-5 |
Access |
Vlan10 |
财务部PC2 |
SW2 |
Eth0/0/6-10 |
Access |
Vlan20 |
技术部PC2 |
SW2 |
G0/0/1 |
Trunk |
SW1 |
表1-3 IP地址规划表
计算机 |
IP地址 |
财务部PC1 |
10.0.1.1/24 |
财务部PC2 |
10.0.1.5/24 |
技术部PC1 |
10.0.1.11/24 |
技术部PC2 |
10.0.1.20/24 |
3.项目实施
(1)配置略
(2)配置各部门计算机的IP地址

图1-2 财务部-PC1 IP配置图

图1-3 技术部-PC1 IP配置图

图1-4 财务部-PC2 IP配置图

图1-5 技术部-PC2 IP配置图
4.项目验证
(1)验证SW1交换机的VLAN配置信息.
在交换机使用命令display vlan,查看交换机详细vlan信息。
|
[SW1]display vlan The total number of vlans is : 3 -------------------------------------------------------------------------------- U: Up; D: Down; TG: Tagged; UT: Untagged; MP: Vlan-mapping; ST: Vlan-stacking; #: ProtocolTransparent-vlan; *: Management-vlan; -------------------------------------------------------------------------------- VID Type Ports -------------------------------------------------------------------------------- 1 common UT:Eth0/0/11(D) Eth0/0/12(D) Eth0/0/13(D) Eth0/0/14(D) Eth0/0/15(D) Eth0/0/16(D) Eth0/0/17(D) Eth0/0/18(D) Eth0/0/19(D) Eth0/0/20(D) Eth0/0/21(D) Eth0/0/22(D) GE0/0/1(U) GE0/0/2(D) 10 common UT:Eth0/0/1(U) Eth0/0/2(D) Eth0/0/3(D) Eth0/0/4(D) Eth0/0/5(D) TG:GE0/0/1(U) 20 common UT:Eth0/0/6(D) Eth0/0/7(D) Eth0/0/8(D) Eth0/0/9(D) Eth0/0/10(U) TG:GE0/0/1(U) VID Status Property MAC-LRN Statistics Description -------------------------------------------------------------------------------- 1 enable default enable disable VLAN 0001 10 enable default enable disable Fiance 20 enable default enable disable Technical |
(2)验证SW2交换机的VLAN配置信息
|
[SW2]display vlan The total number of vlans is : 3 -------------------------------------------------------------------------------- U: Up; D: Down; TG: Tagged; UT: Untagged; MP: Vlan-mapping; ST: Vlan-stacking; #: ProtocolTransparent-vlan; *: Management-vlan; -------------------------------------------------------------------------------- VID Type Ports -------------------------------------------------------------------------------- 1 common UT:Eth0/0/11(D) Eth0/0/12(D) Eth0/0/13(D) Eth0/0/14(D) Eth0/0/15(D) Eth0/0/16(D) Eth0/0/17(D) Eth0/0/18(D) Eth0/0/19(D) Eth0/0/20(D) Eth0/0/21(D) Eth0/0/22(D) GE0/0/1(U) GE0/0/2(D) 10 common UT:Eth0/0/1(U) Eth0/0/2(D) Eth0/0/3(D) Eth0/0/4(D) Eth0/0/5(D) TG:GE0/0/1(U) 20 common UT:Eth0/0/6(D) Eth0/0/7(D) Eth0/0/8(D) Eth0/0/9(D) Eth0/0/10(U) TG:GE0/0/1(U) VID Status Property MAC-LRN Statistics Description -------------------------------------------------------------------------------- 1 enable default enable disable VLAN 0001 10 enable default enable disable Fiance 20 enable default enable disable Technical |
(3)测试各部门计算机的互通性
通过Ping命令,测试各部门内部通信息的情况。
使用财务部计算机Ping本部门的计算机:
|
PC>ping 10.0.1.5 Ping 10.0.1.5: 32 data bytes, Press Ctrl_C to break From 10.0.1.5: bytes=32 seq=1 ttl=128 time=78 ms From 10.0.1.5: bytes=32 seq=2 ttl=128 time=93 ms From 10.0.1.5: bytes=32 seq=3 ttl=128 time=110 ms From 10.0.1.5: bytes=32 seq=4 ttl=128 time=110 ms From 10.0.1.5: bytes=32 seq=5 ttl=128 time=125 ms --- 10.0.1.5 ping statistics --- 5 packet(s) transmitted 5 packet(s) received 0.00% packet loss round-trip min/avg/max = 78/103/125 ms |
使用财务部的计算机Ping技术部的计算机:
|
PC>ping 10.0.1.11 Ping 10.0.1.11: 32 data bytes, Press Ctrl_C to break From 10.0.1.1: Destination host unreachable From 10.0.1.1: Destination host unreachable From 10.0.1.1: Destination host unreachable From 10.0.1.1: Destination host unreachable From 10.0.1.1: Destination host unreachable --- 10.0.1.11 ping statistics --- 5 packet(s) transmitted 0 packet(s) received 100.00% packet loss |
可以看出,将端口加入到不同的VLAN后,相同VLAN中的计算机可以互相通信,不同VLAN中的计算机则不可以互相通信。