HP ProCurve Vlan Isolation

Хорошо, таким образом, у нас есть HP ProCurve Switch 2824, маршрутизатор Zyxel и набор 2 012 серверов R2. У нас в настоящее время есть 3 VLAN в нашей сети: 10 (Общественность), 20 (Частный) и 30 (управление), но мы хотели бы иметь больше изоляции в этих VLAN. Я искал Интернет в течение нескольких недель для способа изолировать хосты в том же VLAN, но я только нашел изоляцию портов и который только работает на порты и не VLAN.

Все 24 порта переключателя отмечены к VLAN 10,20 и 30.

То, что я спрашиваю, это - это возможный предотвратить хосты в том же VLAN от того, чтобы говорить друг с другом и вызвать всю транспортную канавку маршрутизатор, который мы имеем или что-то подобное? Из соображений безопасности я просто не могу позволить VMs говорить друг с другом без промежутка брандмауэра их.

Я ценю каждую небольшую подсказку, которую Вы могли бы иметь.

Править: Cisco имеет что-то, чему я верю, удовлетворил бы моим потребностям, но печально оборудованием, которое я имею, является HP (Кто-то передо мной выбрал оборудование, и я застреваю с ним).
http://www.cisco.com/c/en/us/support/docs/lan-switching/private-vlans-pvlans-promiscuous-isolated-community/40781-194.html

1
задан 30 January 2015 в 02:50
1 ответ

Единственный способ принудительно использовать трафик через маршрутизатор - это создать группу из / 30 подсетей (обычно с каждой отдельной vlan) и поместить один ПК и один Интерфейс маршрутизатора на каждом.

Вы также можете использовать 802.1QinQ, но он обычно используется для городских сетей и имеет свой собственный набор сложностей, и тогда вам все равно придется настроить / 30 с интерфейсами маршрутизатора. Но, по крайней мере, у вас все еще будет только три VLAN "верхнего уровня".

В противном случае вам потребовалось бы очень строго соблюдать правила брандмауэра на каждом хосте - вы можете контролировать это централизованно и детально с помощью объектов групповой политики, которые запрещают весь входящий и кроме того, где вы хотите, чтобы они поговорили. За исключением того, что вы в основном полностью их отключаете, и изменение брандмауэра с помощью GPO не совсем мгновенное.

5
ответ дан 3 December 2019 в 17:06

Теги

Похожие вопросы