Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configuración de una interfaz IRB en una VLAN privada en un único enrutador de la serie MX

Por razones de seguridad, a menudo es útil restringir el flujo de tráfico de difusión y unidifusión desconocida e incluso limitar la comunicación entre hosts conocidos. La función de VLAN privada (PVLAN) en los enrutadores serie MX permite a un administrador dividir un dominio de difusión en varios subdominios de difusión aislados, básicamente poniendo una VLAN dentro de una VLAN.

En este ejemplo, se describe cómo crear una interfaz de enrutamiento y puentes integrados (IRB) en un dominio de puente PVLAN asociado con una instancia de conmutador virtual en un único enrutador de la serie MX:

Nota:

No se admite la configuración de una VLAN de voz sobre IP (VoIP) en interfaces PVLAN.

Requisitos

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Un enrutador serie MX en modo LAN mejorado.

  • Junos OS versión 15.1 o posterior para enrutadores serie MX

Antes de comenzar a configurar una PVLAN, asegúrese de que dispone de lo siguiente:

Descripción general y topología

En una oficina grande con varios edificios y VLAN, es posible que tenga que aislar algunos grupos de trabajo u otros puntos de conexión por motivos de seguridad o particionar el dominio de difusión. En este ejemplo de configuración, se muestra una topología simple para ilustrar cómo crear una PVLAN con una VLAN principal y cuatro VLAN de comunidad, así como dos puertos aislados.

Supongamos una implementación de ejemplo en la que una VLAN principal denominada VP contiene puertos, p1, p2, t1, t2, i1, i2, cx1 y cx2. Los tipos de puertos de estos puertos configurados son los siguientes:

  • Puertos promiscuos = p1, p2

  • Puertos ISL = t1, t2

  • Puertos aislados = i1, i2

  • VLAN de la comunidad = Cx

  • Puertos de la comunidad = cx1, cx2

Una interfaz IRB, irb.0, está configurada y asignada al dominio de puente en la instancia de conmutador virtual.

Los dominios de puente se aprovisionan para cada una de las VLAN, a saber, Vp, Vi y Vcx. Supongamos que los dominios de puente que se configurarán de la siguiente manera:

Vp—BD_primary_Vp (los puertos incluidos son p1, t1, i1, i2, cx1, cx2)

Vi—BD_isolate_Vi (los puertos incluidos son p1, t1, *i1, *i2)

Vcx— BD_community_Vcx (los puertos incluidos son p1, t1, cx1, cx2)

Los dominios de puente para las VLAN comunitarias, principales y aisladas se crean automáticamente por el sistema internamente cuando configura un dominio de puente con una interfaz troncal, una interfaz de acceso o un vínculo de interswitch. Los dominios de puente contienen el mismo ID de VLAN correspondiente a las VLAN. Para usar dominios de puente para PVLAN, debe configurar los siguientes atributos adicionales:

Configuración

Para configurar una interfaz IRB en una PVLAN, realice estas tareas:

Configuración rápida de CLI

Para crear y configurar rápidamente una PVLAN e incluir una interfaz IRB en un dominio de puente PVLAN asociado con una instancia de conmutador virtual, copie los siguientes comandos y péguelos en la ventana terminal del enrutador:

Configuración de una interfaz IRB

Configuración de puertos promiscuos, ISL, aislados y de comunidad

Configuración de una instancia de conmutador virtual con interfaces de dominio de puente

Especifique la interfaz IRB y los IDENTIFICADORes de VLAN principal, aislado y de comunidad en el dominio de bridge

Procedimiento

Procedimiento paso a paso

Para configurar el vínculo de interswitch (ISL) para una PVLAN, los tipos de puerto PVLAN y VLAN secundarias para la PVLAN:

  1. Cree una interfaz IRB.

  2. Cree un puerto promiscuo para la PVLAN.

  3. Cree el puerto de troncalización del vínculo de interswitch (ISL) para la PVLAN.

  4. Cree los puertos aislados para la PVLAN.

  5. Cree los puertos de la comunidad para la PVLAN.

  6. Cree una instancia de conmutador virtual con un dominio de puente y asocie las interfaces lógicas.

  7. Especifique la interfaz IRB, los identificadores de VLAN principal, aislado y de comunidad, y asocie las VLAN con el dominio de puente.

Resultados

Compruebe los resultados de la configuración:

Verificación

Para confirmar que la configuración funciona correctamente, realice estas tareas:

Verificar que se crearon las VLAN privadas y las VLAN secundarias

Propósito

Compruebe que las VLAN principales y VLAN secundarias se crearon correctamente en el conmutador.

Acción

Utilice el show bridge domain comando:

Significado

El resultado muestra que la VLAN principal se creó e identifica las interfaces y las VLAN secundarias asociadas con ella.