主题
华为 CE6881 三网段 VLAN 隔离(现场方案摘要)
结论:用一台华为 CloudEngine CE6881-48S6CQ 做三层核心交换机,把服务器区、工作站区、新交换机主机区拆成三个 VLAN,各配 Vlanif 网关,用一条 ACL 实现"新主机不能访问服务器"的隔离策略。完整可执行方案在本机
D:\精灵云\3-现场\0240\华为交换机\CE6881-三网段VLAN隔离实施方案.md(含逐条命令、变更前状态、验证步骤);本页只保留可复用的方法论,具体网段与地址以本地方案为准。
适用范围与环境
- 设备:Huawei CloudEngine CE6881-48S6CQ
- 软件:VRP V200R024C00SPC500
- 操作:Console + MobaXterm
- 变更前提:变更前
display current-configuration全量备份(flash:/vrpcfg_backup_before_vlan.zip),保持 Console 在线
设计要点
端口规划(按功能分区):
- 服务器:
10GE1/0/1 ~ 36,Access VLAN 1 - 工作站:
10GE1/0/37 ~ 47,Access VLAN 20 - 新交换机上联:
10GE1/0/48,Access VLAN 30
- 服务器:
三层网关集中在 CE6881(核心交换机做网关,不再依赖服务器当网关):
textVlanif1 服务器网关 Vlanif20 工作站网关 Vlanif30 新主机网关ACL 应用在隔离入口:
- 在
Vlanif30inbound 应用 ACL:放行到工作站网段、拒绝到服务器网段 - 这样新交换机下挂的主机访问服务器时会被核心交换机拦下
- 在
关键实施顺序(避坑)
- 先核实新网段无冲突(现有网络台账确认后段网段空闲)
- 准备工作站新 IP 表:保留原 IP 最后一段,只改第三段(如
.11.x→.12.x),网关指向新 Vlanif - 确认服务器有返回路由:工作站迁到新网段后,服务器回包必须经过 CE6881;逐台核实服务器默认网关/路由,否则工作站能发出但收不到响应
- 迁移窗口:工作站改 IP 会短暂断网,必须保持 Console 在线,不能靠被迁移的工作站远程管理交换机
- 逐台迁移、逐台验证,不要一次性批量改
验证方法
- 工作站迁移后:能 ping 通服务器,服务器能 ping 回工作站
- 新主机区:能 ping 工作站,ping 服务器不通(被 ACL 拒绝)
display acl 3000确认命中计数增长;display traffic-filter applied-record确认 ACL 已应用- 变更后备份新配置,保留变更前备份便于回滚
风险与边界
- 无状态 ACL 影响返回流量:方案只在 Vlanif30 inbound 拦截,服务器主动访问新主机区不受控(返回流量可能被 ACL 拦),生产变更前要评估现有业务是否会被误伤
- 服务器区与工作站区之间默认放行,若还要限制服务器出方向访问,需要额外 ACL
- 新主机区主机访问服务器被拒后,服务器如果先发起到新主机的连接,其回包同样会被 ACL 拒绝——这是三层无状态 ACL 的常见坑
参考来源
- 本地方案文件(含全部命令与变更前状态):
D:\精灵云\3-现场\0240\华为交换机\CE6881-三网段VLAN隔离实施方案.md - 已验证:方案文档基于设备实际
display current-configuration输出编写(用户提供设备状态,方案本身为合理推断 + 现场验证)