cisco路由器配置实测三步搞定VLAN隔离

上个月朋友公司内网频繁被ARP攻击,财务文件被篡改,老板气得拍桌子。我过去一看,核心是一台Cisco Catalyst 2960交换机配Cisco 1921路由器,但VLAN没做隔离,导致广播风暴和跨VLAN访问混乱。实测证明,只要三步就能用cisco路由器配置VLAN隔离,彻底防住内网嗅探。

第一步:进入全局模式并创建VLAN接口。我用Console线连接路由器,通过PuTTY进入CLI后输入enableconfigure terminal。接着创建VLAN 10(办公)、VLAN 20(监控)的SVI接口:interface vlan 10ip address 192.168.10.1 255.255.255.0;同理配置VLAN 20。每个SVI就是网关,默认禁止跨VLAN通信。

第二步:配置访问控制列表(ACL)限制互访。朋友要求监控只能访问NVR,不能访问办公区。我写扩展ACL:ip access-list extended MONITOR-TO-NVRpermit ip 192.168.20.0 0.0.0.255 host 192.168.10.100deny ip any any。然后应用到VLAN 20的入方向:interface vlan 20ip access-group MONITOR-TO-NVR in。实测一开,监控Ping办公设备立马超时。

第三步:测试并固化配置。我在办公机用ping 192.168.20.1检查网关通不通(必须通),再Ping监控IP应被拦截。确认后输入write memory保存。实际跑了一周,再没出现ARP欺骗,老板拍着我肩膀说“高手”。

如果你是家用场景,Cisco路由器配置VLAN也能防蹭网:将访客SSID绑定到独立VLAN,用ACL禁止访问局域网。核心思路一样——创建接口、写ACL、应用并保存。

问:cisco路由器配置VLAN后,为什么访客还能Ping通主网络?

答:很可能你只创建了SVI没写ACL。默认情况下,不同VLAN子网在路由器上通过三层接口相互可达。必须用扩展ACL显式拒绝来自访客VLAN的流量。

问:我按步骤配了ACL,但保存后重启就丢失,怎么办?

答:先检查是否进入了正确的配置模式。标准的保存命令是write memorycopy running-config startup-config。如果还丢,可能是NVRAM故障或启动配置文件被锁定。建议用show startup-config查看是否实时更新。

问:Cisco路由器配置VLAN时,“ip routing”需要开启吗?

答:必须开。如果不开启路由功能,SVI接口无法转发跨VLAN的流量。输入ip routing后,路由器才会启动三层转发。特别对于Cisco 1921这类设备,默认是Layer 2+模式,手动开启该命令才能生效。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 9145908@qq.com 举报,一经查实,本站将立刻删除。本文网址:http://jc.a300.cn/installrouter/luyouqi/89537.html

发表回复

登录后才能评论