Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Beispiel: Konfigurieren einer IRB-Schnittstelle in einem privaten VLAN auf einem einzelnen Router der MX-Serie

Aus Sicherheitsgründen ist es oft sinnvoll, den Fluss von Broadcast- und unbekanntem Unicast-Datenverkehr einzuschränken und sogar die Kommunikation zwischen bekannten Hosts einzuschränken. Die Funktion "Private VLAN" (PVLAN) auf Routern der MX-Serie ermöglicht es einem Administrator, eine Broadcast-Domäne in mehrere isolierte Broadcast-Subdomänen aufzuteilen, wodurch im Wesentlichen ein VLAN in ein VLAN eingefügt wird.

In diesem Beispiel wird beschrieben, wie eine integrierte Routing- und Bridging-Schnittstelle (IRB) in einer PVLAN-Bridge-Domäne erstellt wird, die einer virtuellen Switch-Instanz auf einem einzelnen Router der MX-Serie zugeordnet ist:

HINWEIS:

Die Konfiguration eines VoIP-VLANs (Voice over IP) auf PVLAN-Schnittstellen wird nicht unterstützt.

Anforderungen

In diesem Beispiel werden die folgenden Hardware- und Softwarekomponenten verwendet:

  • Ein Router der MX-Serie im erweiterten LAN-Modus.

  • Junos OS Version 15.1 oder höher für Router der MX-Serie

Bevor Sie mit der Konfiguration eines PVLANs beginnen, stellen Sie sicher, dass Sie über Folgendes verfügen:

Übersicht und Topologie

In einem großen Büro mit mehreren Gebäuden und VLANs müssen Sie möglicherweise einige Arbeitsgruppen oder andere Endpunkte aus Sicherheitsgründen oder zur Partitionierung der Broadcast-Domäne isolieren. Dieses Konfigurationsbeispiel zeigt eine einfache Topologie, um zu veranschaulichen, wie ein PVLAN mit einem primären VLAN und vier Community-VLANs sowie zwei isolierten Ports erstellt wird.

Angenommen, ein primäres VLAN mit dem Namen VP enthält die Ports p1, p2, t1, t2, i1, i2, cx1 und cx2. Die Porttypen dieser konfigurierten Ports lauten wie folgt:

  • Promiskuitive Ports = p1, p2

  • ISL-Ports = t1, t2

  • Isolierte Ports = i1, i2

  • Community-VLAN = Cx

  • Community-Ports = cx1, cx2

Die IRB-Schnittstelle irb.0 wird konfiguriert und der Bridge-Domäne in der virtuellen Switch-Instanz zugeordnet.

Bridge-Domänen werden für jedes der VLANs bereitgestellt, nämlich Vp, Vi und Vcx. Angenommen, die Bridge-Domänen sollen wie folgt konfiguriert werden:

Vp—BD_primary_Vp (enthaltene Ports sind p1, t1, i1, i2, cx1, cx2)

Vi – BD_isolate_Vi (enthaltene Ports sind p1, t1, *i1, *i2)

Vcx: BD_community_Vcx (enthaltene Ports sind p1, t1, cx1, cx2)

Die Bridge-Domänen für Community-, primäre und isolierte VLANs werden automatisch vom System intern erstellt, wenn Sie eine Bridge-Domäne mit einer Trunk-Schnittstelle, einer Zugriffsschnittstelle oder einer Interswitch-Verbindung konfigurieren. Die Bridge-Domänen enthalten dieselbe VLAN-ID, die den VLANs entspricht. Um Bridge-Domänen für PVLANs zu verwenden, müssen Sie die folgenden zusätzlichen Attribute konfigurieren:

Konfiguration

Um eine IRB-Schnittstelle in einem PVLAN zu konfigurieren, führen Sie die folgenden Aufgaben aus:

CLI-Schnellkonfiguration

Um schnell ein PVLAN zu erstellen und zu konfigurieren und eine IRB-Schnittstelle in eine PVLAN-Bridge-Domäne einzubinden, die einer virtuellen Switch-Instanz zugeordnet ist, kopieren Sie die folgenden Befehle und fügen Sie sie in das Router-Terminalfenster ein:

Konfigurieren einer IRB-Schnittstelle

Konfigurieren von Promiscuous-, ISL-, isolierten und Community-Ports

Konfigurieren einer virtuellen Switch-Instanz mit Bridge-Domänenschnittstellen

Geben Sie die IRB-Schnittstelle und die primären, isolierten und Community-VLAN-IDs in der Bridge-Domäne an.

Verfahren

Schritt-für-Schritt-Anleitung

So konfigurieren Sie den Interswitch Link (ISL) für ein PVLAN, die PVLAN-Porttypen und sekundären VLANs für das PVLAN:

  1. Erstellen Sie eine IRB-Schnittstelle.

  2. Erstellen Sie einen promiskuitiven Port für das PVLAN.

  3. Erstellen Sie den ISL-Trunk-Port (Interswitch Link) für das PVLAN.

  4. Erstellen Sie die isolierten Ports für das PVLAN.

  5. Erstellen Sie die Community-Ports für das PVLAN.

  6. Erstellen Sie eine virtuelle Switch-Instanz mit einer Bridge-Domäne und ordnen Sie die logischen Schnittstellen zu.

  7. Geben Sie die IRB-Schnittstelle, die primären, isolierten und Community-VLAN-IDs an und ordnen Sie die VLANs der Bridge-Domäne zu.

Ergebnisse

Überprüfen Sie die Ergebnisse der Konfiguration:

Verifizierung

Um zu bestätigen, dass die Konfiguration ordnungsgemäß funktioniert, führen Sie die folgenden Schritte aus:

Überprüfen, ob das private VLAN und die sekundären VLANs erstellt wurden

Zweck

Stellen Sie sicher, dass das primäre VLAN und die sekundären VLANs ordnungsgemäß auf dem Switch erstellt wurden.

Action!

Verwenden Sie den show bridge domain Befehl:

Bedeutung

Die Ausgabe zeigt, dass das primäre VLAN erstellt wurde, und identifiziert die Schnittstellen und sekundären VLANs, die ihm zugeordnet sind.