作用:同一 VLAN 内部,同一台交换机上端口之间隔离,节省 VLAN 资源,常用于酒店、宿舍、机房接入,用户同网段但不能互相访问,都能访问网关上网。 只在单台交换机生效;跨交换机不生效;上行口千万不要加入隔离组,否则用户无法上网。

两种隔离模式(系统视图配置)

port-isolate mode { l2 | all }
  1. l2(默认):二层隔离,三层互通
    • 阻断组内端口二层直连(ARP、广播、同 VLAN 二层单播)
    • 可以经过三层网关互相访问,用户可以上网,推荐大多数接入场景。
  2. all:二层 + 三层全部隔离
    • 组内端口完全不能互访,即使走三层网关也不通,安全性更高。

查看:display port-isolate mode

隔离组规则

  • port-isolate enable [group X],不写 group 默认加入group 1
  • 同组端口:互相隔离
  • 不同隔离组之间:可以互通
  • 隔离组端口和没有开启隔离的端口(上行口):正常互通

基础配置示例(S5700/S5735)

场景:G0/0/1‑G0/0/10 用户口属于 VLAN10,同 VLAN 互相隔离,G0/0/24 为上行口,不配置隔离。

system‑view
vlan 10

# 【可选】修改隔离模式,默认l2
port-isolate mode l2

port-group group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/10
 port link‑type access
 port default vlan 10
 port-isolate enable group 1    #加入隔离组1

#上行口G0/0/24不配置port-isolate enable
interface GigabitEthernet 0/0/24
 port link‑type trunk
 port trunk allow‑pass vlan 10

查看隔离信息:

display port-isolate group 1

单向隔离 am isolate(高级)

普通端口隔离是双向隔离am isolate单向隔离

接口 A 配置am isolate BA 发的报文不能到 B;B 的报文可以正常到达 A。

示例:GE0/0/1 不能访问 GE0/0/2,但 GE0/0/2 可以访问 GE0/0/1

interface GigabitEthernet 0/0/1
 am isolate GigabitEthernet 0/0/2

端口隔离 vs MUX‑VLAN 对比

技术生效范围隔离能力适用场景
端口隔离 port‑isolate单交换机、同 VLAN组内隔离,都能访问上行口简单接入,同网段用户隔离
MUX‑VLAN可跨交换机主 VLAN / 辅助 VLAN,分隔离、团体 VLAN需要跨设备隔离,部分用户允许互访

❗两者不要同时混用,会出现异常转发行为。

重要注意事项

  1. 上行口不要加入隔离组! 一旦加入隔离组,用户无法访问网关,全部断网。
  2. 端口隔离不能跨交换机,跨设备同 VLAN 端口不会隔离,跨设备隔离用 MUX‑VLAN 或 ACL。
  3. 只对物理接口生效,不能直接在 Eth‑Trunk 下配置 port‑isolate,要在 Trunk 成员口配置。
  4. 隔离的是同一 VLAN 内流量;不同 VLAN 本来就二层隔离,不需要端口隔离。
  5. port‑isolate mode all部分低端老版本盒式交换机不支持,需要确认版本支持情况。

排错口诀

端口隔离同 VLAN,单台交换机才看;

上行切莫进隔离,否则全网都断链;

l2 模式能过网关,all 模式全不相干;

跨机隔离不要用,MUX VLAN 来分担。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐