跳转到内容

华为 CE6881 三网段 VLAN 隔离(现场方案摘要)

结论:用一台华为 CloudEngine CE6881-48S6CQ 做三层核心交换机,把服务器区、工作站区、新交换机主机区拆成三个 VLAN,各配 Vlanif 网关,用一条 ACL 实现"新主机不能访问服务器"的隔离策略。完整可执行方案在本机 D:\精灵云\3-现场\0240\华为交换机\CE6881-三网段VLAN隔离实施方案.md(含逐条命令、变更前状态、验证步骤);本页只保留可复用的方法论,具体网段与地址以本地方案为准。

适用范围与环境

  • 设备:Huawei CloudEngine CE6881-48S6CQ
  • 软件:VRP V200R024C00SPC500
  • 操作:Console + MobaXterm
  • 变更前提:变更前 display current-configuration 全量备份(flash:/vrpcfg_backup_before_vlan.zip),保持 Console 在线

设计要点

  1. 端口规划(按功能分区):

    • 服务器:10GE1/0/1 ~ 36,Access VLAN 1
    • 工作站:10GE1/0/37 ~ 47,Access VLAN 20
    • 新交换机上联:10GE1/0/48,Access VLAN 30
  2. 三层网关集中在 CE6881(核心交换机做网关,不再依赖服务器当网关):

    text
    Vlanif1   服务器网关
    Vlanif20  工作站网关
    Vlanif30  新主机网关
  3. ACL 应用在隔离入口

    • Vlanif30 inbound 应用 ACL:放行到工作站网段、拒绝到服务器网段
    • 这样新交换机下挂的主机访问服务器时会被核心交换机拦下

关键实施顺序(避坑)

  1. 先核实新网段无冲突(现有网络台账确认后段网段空闲)
  2. 准备工作站新 IP 表:保留原 IP 最后一段,只改第三段(如 .11.x.12.x),网关指向新 Vlanif
  3. 确认服务器有返回路由:工作站迁到新网段后,服务器回包必须经过 CE6881;逐台核实服务器默认网关/路由,否则工作站能发出但收不到响应
  4. 迁移窗口:工作站改 IP 会短暂断网,必须保持 Console 在线,不能靠被迁移的工作站远程管理交换机
  5. 逐台迁移、逐台验证,不要一次性批量改

验证方法

  • 工作站迁移后:能 ping 通服务器,服务器能 ping 回工作站
  • 新主机区:能 ping 工作站,ping 服务器不通(被 ACL 拒绝)
  • display acl 3000 确认命中计数增长;display traffic-filter applied-record 确认 ACL 已应用
  • 变更后备份新配置,保留变更前备份便于回滚

风险与边界

  • 无状态 ACL 影响返回流量:方案只在 Vlanif30 inbound 拦截,服务器主动访问新主机区不受控(返回流量可能被 ACL 拦),生产变更前要评估现有业务是否会被误伤
  • 服务器区与工作站区之间默认放行,若还要限制服务器出方向访问,需要额外 ACL
  • 新主机区主机访问服务器被拒后,服务器如果先发起到新主机的连接,其回包同样会被 ACL 拒绝——这是三层无状态 ACL 的常见坑

参考来源

  • 本地方案文件(含全部命令与变更前状态):D:\精灵云\3-现场\0240\华为交换机\CE6881-三网段VLAN隔离实施方案.md
  • 已验证:方案文档基于设备实际 display current-configuration 输出编写(用户提供设备状态,方案本身为合理推断 + 现场验证)

基于 MIT 许可发布