Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemplo: Configuração de uma interface IRB em uma VLAN privada em um único roteador da Série MX

Por razões de segurança, muitas vezes é útil restringir o fluxo de transmissão e tráfego unicast desconhecido e até mesmo limitar a comunicação entre hosts conhecidos. O recurso VLAN privado (PVLAN) nos roteadores da Série MX permite que o administrador divida um domínio de broadcast em vários subdomains de transmissão isolados, essencialmente colocando uma VLAN dentro de uma VLAN.

Este exemplo descreve como criar uma interface integrada de roteamento e ponte (IRB) em um domínio de ponte PVLAN associado a uma instância de switch virtual em um único roteador da Série MX:

Nota:

A configuração de uma VLAN de voz sobre IP (VoIP) em interfaces PVLAN não é suportada.

Requisitos

Este exemplo usa os seguintes componentes de hardware e software:

  • Um roteador da Série MX no modo LAN aprimorado.

  • Versão 15.1 ou posterior do Junos OS para roteadores da Série MX

Antes de começar a configurar uma PVLAN, certifique-se de ter:

Visão geral e topologia

Em um grande escritório com vários edifícios e VLANs, você pode precisar isolar alguns grupos de trabalho ou outros endpoints por motivos de segurança ou para dividir o domínio de broadcast. Este exemplo de configuração mostra uma topologia simples para ilustrar como criar uma PVLAN com uma VLAN primária e quatro VLANs comunitárias, bem como duas portas isoladas.

Assuma uma implantação de amostra na qual uma VLAN primária nomeada como VP contém portas, p1, p2, t1, t2, i1, i2, cx1 e cx2. Os tipos de porta dessas portas configuradas são os seguintes:

  • Portas promíscuas = p1, p2

  • Portas ISL = t1, t2

  • Portas isoladas = i1, i2

  • VLAN da comunidade = Cx

  • Portas comunitárias = cx1, cx2

Uma interface IRB, irb.0, está configurada e mapeada para o domínio de ponte na instância de switch virtual.

Os domínios bridge são provisionados para cada uma das VLANs, ou seja, Vp, Vi e Vcx. Assuma que os domínios da ponte sejam configurados da seguinte forma:

Vp — BD_primary_Vp (as portas contidas são p1, t1, i1, i2, cx1, cx2)

Vi — BD_isolate_Vi (portas contidas são p1, t1, *i1, *i2)

Vcx — BD_community_Vcx (as portas contidas são p1, t1, cx1, cx2)

Os domínios de ponte para VLANs comunitárias, primárias e isoladas são criados automaticamente pelo sistema internamente quando você configura um domínio de ponte com uma interface de tronco, interface de acesso ou link interswitch. Os domínios da ponte contêm o mesmo ID VLAN correspondente às VLANs. Para usar domínios de ponte para PVLANs, você deve configurar os seguintes atributos adicionais:

Configuração

Para configurar uma interface IRB em uma PVLAN, execute essas tarefas:

Configuração rápida da CLI

Para criar e configurar rapidamente uma PVLAN e incluir uma interface IRB em um domínio de ponte PVLAN associado a uma instância de switch virtual, copiar os seguintes comandos e cole-os na janela de terminal do roteador:

Configuração de uma interface IRB

Configuração de portas promíscuas, ISL, isoladas e comunitárias

Configuração de uma instância de switch virtual com interfaces de domínio bridge

Especifique a interface IRB e os IDs VLAN primários, isolados e comunitários no domínio da ponte

Procedimento

Procedimento passo a passo

Para configurar o link interswitch (ISL) para um PVLAN, os tipos de porta PVLAN e VLANs secundárias para o PVLAN:

  1. Crie uma interface IRB.

  2. Crie uma porta promíscua para o PVLAN.

  3. Crie a porta de tronco de enlace interswitch (ISL) para o PVLAN.

  4. Crie as portas isoladas para o PVLAN.

  5. Crie as portas da comunidade para o PVLAN.

  6. Crie uma instância de switch virtual com um domínio de ponte e associe as interfaces lógicas.

  7. Especifique a interface IRB, IDs VLAN primários, isolados e comunitários e associe as VLANs com o domínio da ponte.

Resultados

Confira os resultados da configuração:

Verificação

Para confirmar que a configuração está funcionando corretamente, execute essas tarefas:

Verificando se a VLAN privada e as VLANs secundárias foram criadas

Propósito

Verifique se a VLAN primária e as VLANs secundárias foram criadas corretamente no switch.

Ação

Use o show bridge domain comando:

Significado

A saída mostra que a VLAN primária foi criada e identifica as interfaces e VLANs secundárias associadas a ela.