华为交换机端口隔离 port-isolate 配置与排错实战 - 夜莺博客

华为交换机端口隔离 port-isolate 配置与排错实战

在园区网里经常遇到这样的需求:同一台交换机上连接多台宿舍、教室或租户终端,它们处于同一个网段,但彼此不能互相访问。传统做法是给每个用户划分独立 VLAN,可 VLAN 资源有限,上百个用户就要上百个 VLAN。端口隔离(port isolation)正是为此设计的:把接口加入同一个隔离组,同组接口之间的二层流量被彻底隔离,而它们仍然可以共享同一个 VLAN 和同一个网关地址。

一、端口隔离到底是什么

端口隔离的工作范围是单个 VLAN 之内。把接口加入隔离组后,隔离组内接口之间不能二层互通,但组内接口与组外接口之间通信完全正常。不同隔离组之间的接口默认也不隔离,需要单向隔离时要用 port-isolate 的单向隔离配置配合完成。

华为 VRP 的默认隔离模式是二层隔离、三层互通:同组终端之间不能直接二层通信,但如果它们都通过网关做三层转发,仍然可以互相访问。如果业务上要求彻底隔离,需要把模式改成二三层都隔离。

<Huawei> system-view
[Huawei] port-isolate mode all        # 二层+三层全部隔离
[Huawei] display port-isolate mode

二、基础配置:把接口加入隔离组

<Huawei> system-view
[Huawei] vlan 100
[Huawei-vlan100] quit

[Huawei] interface gigabitethernet 0/0/1
[Huawei-GigabitEthernet0/0/1] port link-type access
[Huawei-GigabitEthernet0/0/1] port default vlan 100
[Huawei-GigabitEthernet0/0/1] port-isolate enable group 1
[Huawei-GigabitEthernet0/0/1] quit

[Huawei] interface gigabitethernet 0/0/2
[Huawei-GigabitEthernet0/0/2] port link-type access
[Huawei-GigabitEthernet0/0/2] port default vlan 100
[Huawei-GigabitEthernet0/0/2] port-isolate enable group 1
[Huawei-GigabitEthernet0/0/2] quit

要点提示:

  • port-isolate enable 不指定 group 参数时,接口默认加入隔离组 1;隔离组编号取值范围为 1–64。
  • 隔离只在同一 VLAN 内生效。两个接口在不同 VLAN 时,端口隔离本身不产生任何作用(本来就不通)。
  • 隔离针对的是二层转发。同一个隔离组内的终端若要互通,必须经过网关做三层转发,且该网关接口必须不在隔离组内。
  • 上行口(连接网关/核心的口)绝对不要加入隔离组,否则隔离组内的终端将无法到达网关。

三、批量配置技巧

接入交换机上端口数量多,用端口组(port-group)可以一次配置一批接口:

[Huawei] port-group access-users
[Huawei-port-group-access-users] group-member gigabitethernet 0/0/1 to gigabitethernet 0/0/24
[Huawei-port-group-access-users] port link-type access
[Huawei-port-group-access-users] port default vlan 100
[Huawei-port-group-access-users] port-isolate enable group 1
[Huawei-port-group-access-users] quit

四、验证与排错

[Huawei] display port-isolate group all
The ports in isolate group 1:
GigabitEthernet0/0/1
GigabitEthernet0/0/2

[Huawei] display port-isolate group 1

常见问题与判断思路:

  1. 配置了隔离却还能互通。 先确认两端接口是否在同一 VLAN、是否加入了同一个隔离组;跨 VLAN 通信走三层转发,不属于端口隔离的作用范围。
  2. 隔离后终端拿不到 DHCP。 检查 DHCP 服务器(或中继)所接的上行接口是否被误加入隔离组。隔离组只应包含终端侧接口。
  3. 同组终端需要互访个别服务器。 不要为了一个例外推翻整套隔离设计,改用 ACL 精确放通,而不是把接口从隔离组里移出去。
  4. 只想二层隔离、保留三层互通。 保持默认模式即可,不要配置 port-isolate mode all。
  5. 需要两个隔离组之间也不能互通。 不同隔离组之间默认不隔离,需要在两组接口之间配置单向隔离(MUX VLAN 或 ACL)来实现。

五、端口隔离 vs MUX VLAN vs PVLAN

方案 适用场景 特点
端口隔离 同 VLAN 内终端互访隔离,最常用 配置最简单,隔离组粒度;不能表达"部分互通"
MUX VLAN 需要主 VLAN 能访问从 VLAN、从 VLAN 之间隔离 可表达层次化访问关系,配置稍复杂
VLAN 隔离(每用户一个 VLAN) 需要严格的三层策略控制 VLAN 消耗大,但隔离最彻底、策略最灵活

一句话总结:园区接入要的是"同网段、不互访、都能上网",端口隔离就是成本最低的答案;要精细控制谁访问谁,才升级到 MUX VLAN 或 ACL。

Related Reading on This Site

原文链接:https://support.huawei.com/enterprise/en/doc/EDOC1000178172/c0102a0f/configuring-port-isolation (华为技术支持 - S1720/S2700/S5700/S6720 配置指南)