Соединение:Cisco (3550) ------- trunk(allow vlan1,2,3) ----- Cisco (3550).
| | | | | |
| | | | | |
| | | | | |
IP11 IP21 IP31 IP12 IP22 IP32
vlan1 2 3 1 2 3Как изолировать сети понадежнее, которые (скажем) в vlan1? Тобиш пакеты с IP11 на IP21 и на остальнае не ходили. Только IP11 --> IP12. Кроме как access-list.
Вообще-то vlan'ы и так друг от друга изолированы ... если в сторону компов стоит только
switchport access vlan XXX
switchport mode accessНикаких проблем быть не должно.
Естествеено не должно быть маршрутизации между vlan'ами
>Вообще-то vlan'ы и так друг от друга изолированы ... если в сторону компов стоит только
>switchport access vlan XXX
>switchport mode access
еще и IP адресса есть.>Никаких проблем быть не должно.
>Естествеено не должно быть маршрутизации между vlan'ами
Так вот в этом и вопрос. Как запретить маршрутизацию окромя как access-list-ми?
>>Вообще-то vlan'ы и так друг от друга изолированы ... если в сторону компов стоит только
>>switchport access vlan XXX
>>switchport mode access
>еще и IP адресса есть.
>
>>Никаких проблем быть не должно.
>>Естествеено не должно быть маршрутизации между vlan'ами
>Так вот в этом и вопрос. Как запретить маршрутизацию окромя как access-list-ми?
>
Я бы создал ОДИН manager vlan, присвоил ему IP'ник на каждой каталисте, а IP в других vlan'ах нафиг поприбивал.
Что-бы просто прибить роуминг надо сказать:
no ip routing
>Я бы создал ОДИН manager vlan, присвоил ему IP'ник на каждой каталисте,
>а IP в других vlan'ах нафиг поприбивал.
>Что-бы просто прибить роуминг надо сказать:
>no ip routing
Такой вариант нивкоем случае не катит. И на этих концах не компы висят, хотя это не важно.
Я вот тут смотрю в сторону isolated vlan и pvlan. Но че-то пока не вьеду - можно такое сделать с их помощью или нет?PS. Пока пришлось acl настроить.
>>Я бы создал ОДИН manager vlan, присвоил ему IP'ник на каждой каталисте,
>>а IP в других vlan'ах нафиг поприбивал.
>>Что-бы просто прибить роуминг надо сказать:
>>no ip routing
>Такой вариант нивкоем случае не катит. И на этих концах не компы
>висят, хотя это не важно.
>Я вот тут смотрю в сторону isolated vlan и pvlan. Но че-то
>пока не вьеду - можно такое сделать с их помощью или
>нет?
>
>PS. Пока пришлось acl настроить.Я так и не понял, чем Вам неподходит снятие IP с vlan'ов ?
>Я так и не понял, чем Вам неподходит снятие IP с vlan'ов
>?
Там куча других сетей и они их рулять. Это токо маленькая часть всей сети. Вопчим - нельзя.