适用场景

一个机房要接入多家单位、多套业务系统时,最容易出的问题是「大家都接在一台交换机上,默认能互通」。正确做法是按单位分段、明确谁能访问谁、把不允许的访问在边界上掐掉,并留好变更记录。

配置步骤(分段与互联设计)

# 1) 按单位划 VLAN 与网段
vlan 110
 description unit-A
vlan 120
 description unit-B
vlan 130
 description unit-C
vlan 140
 description shared-srv

interface Vlan-interface110
 ip address 10.40.10.254 255.255.255.0
interface Vlan-interface120
 ip address 10.40.20.254 255.255.255.0
interface Vlan-interface130
 ip address 10.40.30.254 255.255.255.0
interface Vlan-interface140
 ip address 10.40.40.254 255.255.255.0

# 2) 接入端口按单位划分
interface GigabitEthernet1/0/2
 port access vlan 110
 stp edged-port
# 访问矩阵(示例)
源 \ 目的   A 单位   B 单位   C 单位   共享服务器
A 单位       -       否      否       仅 443/445
B 单位       否      -       否       仅 443
C 单位       否      否       -        仅 443

关键参数与建议

  • 分段:按单位或业务划 VLAN,每段独立网段与网关,物理上一台设备、逻辑上互相隔离
  • 互联:需要互访的业务通过核心路由或策略放行,不做大二层打通
  • 访问控制:默认拒绝,按需求逐条放行(源、目的、端口三要素齐全)
  • 共享资源:打印机、文件服务器等公共设备单独一段,只放通必要端口
  • 地址规范:每单位地址段可识别(例如按第三段区分),便于日志与审计
  • 变更:跨段访问申请走书面确认,配置变更记录谁申请、谁执行
  • 监控:段间流量、异常访问告警,防止横向渗透
  • 文档:分段表 + 访问矩阵(谁能访问谁)交付给客户

容易踩的坑

  • 所有单位一个网段,靠自觉不乱访问
  • 大二层打通各单位交换机,广播域过大
  • 网段规划无规律,日志里看不出是谁的流量
  • 共享服务器直接放在某单位的网段里,权限无法收敛
  • 没交付访问矩阵,后期改策略没人能确认
  • 没人负责跨段访问申请,临时口头放通后不回收

验证与巡检

display vlan all
display ip interface brief
# 目标:分段与设计一致,段间默认不通(实测 tcping/ping)
  • 巡检:分段表与配置一致、访问矩阵已交付、临时放通有回收记录

小结

多单位接入验收:各单位业务互不影响、该通的通、不该通的实测不通,访问矩阵与实际策略一致。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。