Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : configuration d’une interface IRB dans un VLAN privé sur un seul routeur MX Series

Pour des raisons de sécurité, il est souvent utile de restreindre le flux de trafic de diffusion et de trafic unicast inconnu, voire de limiter la communication entre des hôtes connus. La fonctionnalité VLAN privé (PVLAN) des routeurs MX Series permet à un administrateur de diviser un domaine de diffusion en plusieurs sous-domaines de diffusion isolés, ce qui revient à placer un VLAN à l’intérieur d’un VLAN.

Cet exemple décrit comment créer une interface IRB (Integrated Routing and Bridging) dans un domaine de pont PVLAN associé à une instance de commutateur virtuel sur un seul routeur MX Series :

Remarque :

La configuration d’un VLAN VoIP (VoIP) sur des interfaces PVLAN n’est pas prise en charge.

Exigences

Cet exemple utilise les composants matériels et logiciels suivants :

  • Un routeur MX Series en mode LAN amélioré.

  • Junos OS version 15.1 ou ultérieure pour les routeurs MX Series

Avant de commencer à configurer un PVLAN, assurez-vous de disposer des éléments suivants :

Vue d’ensemble et topologie

Dans un grand bureau avec plusieurs bâtiments et VLAN, vous devrez peut-être isoler certains groupes de travail ou d’autres points de terminaison pour des raisons de sécurité ou pour partitionner le domaine de diffusion. Cet exemple de configuration montre une topologie simple pour illustrer la création d’un PVLAN avec un VLAN principal et quatre VLAN communautaires, ainsi que deux ports isolés.

Supposons un exemple de déploiement dans lequel un VLAN principal nommé VP contient les ports p1, p2, t1, t2, i1, i2, cx1 et cx2. Les types de ports configurés sont les suivants :

  • Ports de promiscuité = p1, p2

  • Ports ISL = t1, t2

  • Ports isolés = i1, i2

  • VLAN communautaire = Cx

  • Ports communautaires = cx1, cx2

Une interface IRB, irb.0, est configurée et mappée au domaine de pont dans l’instance du commutateur virtuel.

Les domaines de pont sont provisionnés pour chacun des VLAN, à savoir Vp, Vi et Vcx. Supposons que les domaines de pont soient configurés comme suit :

VP—BD_primary_Vp (ports contenus : p1, t1, i1, i2, cx1, cx2)

Vi—BD_isolate_Vi (ports contenus : p1, t1, *i1, *i2)

Vcx : BD_community_Vcx (ports contenus : p1, t1, cx1, cx2)

Les domaines de pont pour les VLAN communautaires, principaux et isolés sont automatiquement créés par le système en interne lorsque vous configurez un domaine de pont avec une interface trunk, une interface d’accès ou une liaison d’interswitch. Les domaines de pont contiennent le même ID de VLAN correspondant aux VLAN. Pour utiliser des domaines de pont pour les PVLAN, vous devez configurer les attributs supplémentaires suivants :

La configuration

Pour configurer une interface IRB dans un PVLAN, effectuez les tâches suivantes :

Configuration rapide de la CLI

Pour créer et configurer rapidement un PVLAN et inclure une interface IRB dans un domaine de pont PVLAN associé à une instance de commutateur virtuel, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du routeur :

Configuration d’une interface IRB

Configuration de ports Promiscuitous, ISL, isolés et communautaires

Configuration d’une instance de commutateur virtuel avec des interfaces de domaine de pont

Spécifiez l’interface IRB et les ID de VLAN principal, isolé et communautaire dans le domaine Bridge

Procédure

Procédure étape par étape

Pour configurer la liaison d’intercommutation (ISL) pour un PVLAN, les types de ports PVLAN et les VLAN secondaires pour le PVLAN :

  1. Créez une interface IRB.

  2. Créez un port de promiscuité pour le PVLAN.

  3. Créez le port trunk ISL (interswitch link) pour le PVLAN.

  4. Créez les ports isolés pour le PVLAN.

  5. Créez les ports communautaires pour le PVLAN.

  6. Créez une instance de commutateur virtuel avec un domaine de pont et associez les interfaces logiques.

  7. Spécifiez l’interface IRB, les ID de VLAN principal, isolé et communautaire, et associez les VLAN au domaine de pont.

Résultats

Vérifiez les résultats de la configuration :

Vérification

Pour confirmer que la configuration fonctionne correctement, effectuez les tâches suivantes :

Vérification de la création du VLAN privé et des VLAN secondaires

Objet

Vérifiez que le VLAN principal et les VLAN secondaires ont été correctement créés sur le commutateur.

Mesures à prendre

Utilisez la show bridge domain commande :

Signification

La sortie indique que le VLAN principal a été créé et identifie les interfaces et les VLAN secondaires qui lui sont associés.