Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configuración de una interfaz IRB en una VLAN privada en un único enrutador de la serie MX

Por razones de seguridad, a menudo es útil restringir el flujo de tráfico de difusión y unidifusión desconocido e incluso limitar la comunicación entre hosts conocidos. La función VLAN privada (PVLAN) de los enrutadores de la serie MX permite al administrador dividir un dominio de difusión en varios subdominios de difusión aislados, lo que esencialmente coloca una VLAN dentro de una VLAN.

En este ejemplo se describe cómo crear una interfaz de enrutamiento y puente integrados (IRB) en un dominio de puente PVLAN asociado a una instancia de conmutador virtual en un único enrutador de la serie MX:

Nota:

No se admite la configuración de una VLAN de voz sobre IP (VoIP) en interfaces PVLAN.

Requisitos

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Un enrutador de la serie MX en modo LAN mejorado.

  • Junos OS versión 15.1 o posterior para enrutadores serie MX

Antes de empezar a configurar una PVLAN, asegúrese de tener:

Descripción general y topología

En una oficina grande con varios edificios y VLAN, es posible que deba aislar algunos grupos de trabajo u otros puntos de conexión por motivos de seguridad o para particionar el dominio de difusión. Este ejemplo de configuración muestra una topología sencilla para ilustrar cómo crear una PVLAN con una VLAN principal y cuatro VLAN de comunidad, así como dos puertos aislados.

Supongamos una implementación de ejemplo en la que una VLAN principal denominada VP contiene los puertos, p1, p2, t1, t2, i1, i2, cx1 y cx2. Los tipos de puerto de estos puertos configurados son los siguientes:

  • Puertos promiscuos = p1, p2

  • Puertos ISL = t1, t2

  • Puertos aislados = i1, i2

  • VLAN de comunidad = Cx

  • Puertos comunitarios = cx1, cx2

Se configura una interfaz IRB, irb.0, y se asigna al dominio de puente en la instancia del conmutador virtual.

Los dominios de puente se aprovisionan para cada una de las VLAN, a saber, Vp, Vi y Vcx. Suponga que los dominios de puente se configuran de la siguiente manera:

Vp: BD_primary_Vp (los puertos contenidos son p1, t1, i1, i2, cx1, cx2)

Vi—BD_isolate_Vi (los puertos contenidos son p1, t1, *i1, *i2)

Vcx: BD_community_Vcx (los puertos contenidos son p1, t1, cx1, cx2)

El sistema crea automáticamente los dominios de puente para VLAN comunitarias, primarias y aisladas al configurar un dominio de puente con una interfaz troncal, una interfaz de acceso o un vínculo de interconmutador. Los dominios de puente contienen el mismo ID de VLAN correspondiente a las VLAN. Para utilizar dominios de puente para PVLAN, debe configurar los siguientes atributos adicionales:

Configuración

Para configurar una interfaz IRB en una PVLAN, realice estas tareas:

Configuración rápida de CLI

Para crear y configurar rápidamente una PVLAN e incluir una interfaz IRB en un dominio de puente PVLAN asociado a una instancia de conmutador virtual, copie los siguientes comandos y péguelos en la ventana terminal del enrutador:

Configuración de una interfaz IRB

Configuración de puertos promiscuos, ISL, aislados y comunitarios

Configuración de una instancia de conmutador virtual con interfaces de dominio de puente

Especifique la interfaz IRB y los ID de VLAN principal, aislado y comunitario en el dominio del puente

Procedimiento

Procedimiento paso a paso

Para configurar el vínculo de interconmutador (ISL) para una PVLAN, los tipos de puertos PVLAN y las VLAN secundarias para PVLAN:

  1. Cree una interfaz IRB.

  2. Cree un puerto promiscuo para la PVLAN.

  3. Cree el puerto troncal del vínculo del interconmutador (ISL) para la PVLAN.

  4. Cree los puertos aislados para la PVLAN.

  5. Cree los puertos de comunidad para la PVLAN.

  6. Cree una instancia de conmutador virtual con un dominio de puente y asocie las interfaces lógicas.

  7. Especifique los ID de VLAN principal, aislado y de comunidad de IRB, y asocie las VLAN con el dominio del puente.

Resultados

Compruebe los resultados de la configuración:

Verificación

Para confirmar que la configuración funcione correctamente, realice las siguientes tareas:

Verificar que se crearon la VLAN privada y las VLAN secundarias

Propósito

Verifique que la VLAN principal y las VLAN secundarias se crearon correctamente en el conmutador.

Acción

Utilice el comando:show bridge domain

Significado

El resultado muestra que se creó la VLAN primaria e identifica las interfaces y las VLAN secundarias asociadas a ella.