Configurar Vlan Restrita no switch 6248

Servidores, Storage & Networking

Servidores, Storage & Networking
Procurando por soluções de negócio mais eficientes? Encontre aqui dicas, tutoriais e respostas para suas dúvidas sobre Servidores, Storage e Redes.

Configurar Vlan Restrita no switch 6248

Esta pergunta foi respondida DELL-Antonio M

Boa tarde,

Estou com uma duvida para configura um vlan restrita.

Tenho as configurações de vlan configuradas.

Resposta verificada

  • Olá, Suportebcw!

    Obrigado pela dúvida interessante, mas normalmente as pessoas perguntam exatamente o contrário! hehehehe! Geeked

    Mas muito legal, tem utilidade não rotear uma VLAN.

    Seguem algumas maneiras de fazer isso:

    Abaixo temos um trecho de configuração onde vemos as VLANs 10,30,60,90 e 4093. Sendo que a 4093 não é roteável.
    <snip>

    vlan database
    vlan 10,30,60,90,4093
    vlan routing 1 1
    vlan routing 30 2
    vlan routing 60 3
    exit

    <snip>

    Ou seja, digamos que você não quer mais que a VLAN 60 seja roteável, então teremos que configurar:

    configure
    vlan database
    no vlan routing 60
    exit

    Além disso, você também pode fazer o seguinte:

    Temos abaixo o exemplo o mesmo switch acima que usei no nosso lab. Aqui, as VLANs 30 e 60, por exemplo, possui um endereço associado e faz roteamento:

    <snip>

    interface vlan 30
    routing
    ip address 30.30.30.1 255.0.0.0
    exit
    interface vlan 60
    routing
    ip address 60.60.60.1 255.0.0.0
    exit

    <snip>

    Então, o que você precisa fazer é "negar" o routing assim:

    configure
    interface vlan 60
    no routing
    exit

    E você pode ainda, Suportebcw, retirar o endereço ip da interface VLAN 60. Dessa forma, algum firewall ou appliance fará o papel de default gateway das estações de trabalho daquela VLAN.

    Em casos mais extremos, Suportebcw, você pode aplicar uma ACL - access control list (lista de controle de acesso) na entrada da interface VLAN 60. Esta ACL, pode impedir que as estações dentro da VLAN 60  sejam roteadas apenas para algumas faixas de IP e não outras.

    Exemplo:

    Ainda usando o caso do switch acima, digamos que você não quer que as estações da VLAN 30 sejam alcançável para quem veio da VLAN 60. Então você poderia fazer:

    configure
    access-list ROUTING-VLAN60 deny ip any 30.0.0.0 255.0.0.0
    access-list ROUTING-VLAN60 permit ip any any
    interface vlan 60
    ip access-group ROUTING-VLAN60 in
    exit

    Mas isso é muito melhor de fazer no firewall mesmo.

    Espero ter coberto todas possibilidades e sanado sua dúvida, Suportbcw. Não esqueça de indicar que a solução funcionou!

      Antonio Moraes
     Fórum Moderator
     Enterprise ProSupport

    Chat | Twitter | Facebook | 0800 970 3355

    Clique em   aqui em baixo caso esta postagem tenha respondido à sua pergunta.

     

Todas as respostas

  • Olá, Suportebcw!

    Obrigado pela dúvida interessante, mas normalmente as pessoas perguntam exatamente o contrário! hehehehe! Geeked

    Mas muito legal, tem utilidade não rotear uma VLAN.

    Seguem algumas maneiras de fazer isso:

    Abaixo temos um trecho de configuração onde vemos as VLANs 10,30,60,90 e 4093. Sendo que a 4093 não é roteável.
    <snip>

    vlan database
    vlan 10,30,60,90,4093
    vlan routing 1 1
    vlan routing 30 2
    vlan routing 60 3
    exit

    <snip>

    Ou seja, digamos que você não quer mais que a VLAN 60 seja roteável, então teremos que configurar:

    configure
    vlan database
    no vlan routing 60
    exit

    Além disso, você também pode fazer o seguinte:

    Temos abaixo o exemplo o mesmo switch acima que usei no nosso lab. Aqui, as VLANs 30 e 60, por exemplo, possui um endereço associado e faz roteamento:

    <snip>

    interface vlan 30
    routing
    ip address 30.30.30.1 255.0.0.0
    exit
    interface vlan 60
    routing
    ip address 60.60.60.1 255.0.0.0
    exit

    <snip>

    Então, o que você precisa fazer é "negar" o routing assim:

    configure
    interface vlan 60
    no routing
    exit

    E você pode ainda, Suportebcw, retirar o endereço ip da interface VLAN 60. Dessa forma, algum firewall ou appliance fará o papel de default gateway das estações de trabalho daquela VLAN.

    Em casos mais extremos, Suportebcw, você pode aplicar uma ACL - access control list (lista de controle de acesso) na entrada da interface VLAN 60. Esta ACL, pode impedir que as estações dentro da VLAN 60  sejam roteadas apenas para algumas faixas de IP e não outras.

    Exemplo:

    Ainda usando o caso do switch acima, digamos que você não quer que as estações da VLAN 30 sejam alcançável para quem veio da VLAN 60. Então você poderia fazer:

    configure
    access-list ROUTING-VLAN60 deny ip any 30.0.0.0 255.0.0.0
    access-list ROUTING-VLAN60 permit ip any any
    interface vlan 60
    ip access-group ROUTING-VLAN60 in
    exit

    Mas isso é muito melhor de fazer no firewall mesmo.

    Espero ter coberto todas possibilidades e sanado sua dúvida, Suportbcw. Não esqueça de indicar que a solução funcionou!

      Antonio Moraes
     Fórum Moderator
     Enterprise ProSupport

    Chat | Twitter | Facebook | 0800 970 3355

    Clique em   aqui em baixo caso esta postagem tenha respondido à sua pergunta.