适用场景
一个机房要接入多家单位、多套业务系统时,最容易出的问题是「大家都接在一台交换机上,默认能互通」。正确做法是按单位分段、明确谁能访问谁、把不允许的访问在边界上掐掉,并留好变更记录。
配置步骤(分段与互联设计)
# 1) 按单位划 VLAN 与网段
vlan 110
description unit-A
vlan 120
description unit-B
vlan 130
description unit-C
vlan 140
description shared-srv
interface Vlan-interface110
ip address 10.40.10.254 255.255.255.0
interface Vlan-interface120
ip address 10.40.20.254 255.255.255.0
interface Vlan-interface130
ip address 10.40.30.254 255.255.255.0
interface Vlan-interface140
ip address 10.40.40.254 255.255.255.0
# 2) 接入端口按单位划分
interface GigabitEthernet1/0/2
port access vlan 110
stp edged-port
# 访问矩阵(示例)
源 \ 目的 A 单位 B 单位 C 单位 共享服务器
A 单位 - 否 否 仅 443/445
B 单位 否 - 否 仅 443
C 单位 否 否 - 仅 443
关键参数与建议
- 分段:按单位或业务划 VLAN,每段独立网段与网关,物理上一台设备、逻辑上互相隔离
- 互联:需要互访的业务通过核心路由或策略放行,不做大二层打通
- 访问控制:默认拒绝,按需求逐条放行(源、目的、端口三要素齐全)
- 共享资源:打印机、文件服务器等公共设备单独一段,只放通必要端口
- 地址规范:每单位地址段可识别(例如按第三段区分),便于日志与审计
- 变更:跨段访问申请走书面确认,配置变更记录谁申请、谁执行
- 监控:段间流量、异常访问告警,防止横向渗透
- 文档:分段表 + 访问矩阵(谁能访问谁)交付给客户
容易踩的坑
- 所有单位一个网段,靠自觉不乱访问
- 大二层打通各单位交换机,广播域过大
- 网段规划无规律,日志里看不出是谁的流量
- 共享服务器直接放在某单位的网段里,权限无法收敛
- 没交付访问矩阵,后期改策略没人能确认
- 没人负责跨段访问申请,临时口头放通后不回收
验证与巡检
display vlan all
display ip interface brief
# 目标:分段与设计一致,段间默认不通(实测 tcping/ping)
- 巡检:分段表与配置一致、访问矩阵已交付、临时放通有回收记录
小结
多单位接入验收:各单位业务互不影响、该通的通、不该通的实测不通,访问矩阵与实际策略一致。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。