华为端口隔离(port‑isolate)
作用同一 VLAN 内部同一台交换机上端口之间隔离节省 VLAN 资源常用于酒店、宿舍、机房接入用户同网段但不能互相访问都能访问网关上网。 只在单台交换机生效跨交换机不生效上行口千万不要加入隔离组否则用户无法上网。两种隔离模式系统视图配置port-isolate mode { l2 | all }l2默认二层隔离三层互通阻断组内端口二层直连ARP、广播、同 VLAN 二层单播可以经过三层网关互相访问用户可以上网推荐大多数接入场景。all二层 三层全部隔离组内端口完全不能互访即使走三层网关也不通安全性更高。查看display port-isolate mode隔离组规则port-isolate enable [group X]不写 group 默认加入group 1同组端口互相隔离不同隔离组之间可以互通隔离组端口和没有开启隔离的端口上行口正常互通基础配置示例S5700/S5735场景G0/0/1‑G0/0/10 用户口属于 VLAN10同 VLAN 互相隔离G0/0/24 为上行口不配置隔离。system‑view vlan 10 # 【可选】修改隔离模式默认l2 port-isolate mode l2 port-group group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/10 port link‑type access port default vlan 10 port-isolate enable group 1 #加入隔离组1 #上行口G0/0/24不配置port-isolate enable interface GigabitEthernet 0/0/24 port link‑type trunk port trunk allow‑pass vlan 10查看隔离信息display port-isolate group 1单向隔离 am isolate高级普通端口隔离是双向隔离am isolate是单向隔离。接口 A 配置am isolate BA 发的报文不能到 BB 的报文可以正常到达 A。示例GE0/0/1 不能访问 GE0/0/2但 GE0/0/2 可以访问 GE0/0/1interface GigabitEthernet 0/0/1 am isolate GigabitEthernet 0/0/2端口隔离 vs MUX‑VLAN 对比技术生效范围隔离能力适用场景端口隔离 port‑isolate单交换机、同 VLAN组内隔离都能访问上行口简单接入同网段用户隔离MUX‑VLAN可跨交换机主 VLAN / 辅助 VLAN分隔离、团体 VLAN需要跨设备隔离部分用户允许互访❗两者不要同时混用会出现异常转发行为。重要注意事项上行口不要加入隔离组一旦加入隔离组用户无法访问网关全部断网。端口隔离不能跨交换机跨设备同 VLAN 端口不会隔离跨设备隔离用 MUX‑VLAN 或 ACL。只对物理接口生效不能直接在 Eth‑Trunk 下配置 port‑isolate要在 Trunk 成员口配置。隔离的是同一 VLAN 内流量不同 VLAN 本来就二层隔离不需要端口隔离。port‑isolate mode all部分低端老版本盒式交换机不支持需要确认版本支持情况。排错口诀端口隔离同 VLAN单台交换机才看上行切莫进隔离否则全网都断链l2 模式能过网关all 模式全不相干跨机隔离不要用MUX VLAN 来分担。