2.1e PVLAN/VACL Flashcards
20%
Passos configuracao PVLAN
- criar a vlan principal
- criar as vlans privadas (indicando se sao community ou isoladas)
- criar vinculo da vlan principal com as vlans privadas (associacao)
- especificar cada tipo de interface (promiscua/ host) e qual vlan privada ela esta associada
Configuracao PVLAN
- Configurar PVLAN
vlan
private-vlan [primary/community/isolated]
2Criar Vinculo (na vlan primaria)
vlan (Y)
private-vlan primary
private-vlan association (X)
- Determinar o tipo de interface e as vlans associadas
switchport mode private-vlan [host/promiscuous]
HOST
switchport private-vlan host-association (Y X)
PROMISCUOUS
switchport private-vlan mapping (Y X)
comandos de verificacao PVLAN
sh vlan private-vlan sh vlan private-vlan type sh int (x) switchport
observacoes sobre PVLANS
- usar modo VTP transparent ou VTPv3
As versoes 1 e 2 do vtp nao enviam informacoes sobre as vlans privadas - Informacoes das PVLANs sao transmitidas por trunks 802.1q, portanto eh possivel ter multiplos switches com as msmas pvlans (garantir que o tronco permita todas as vlans e q as vlans estejam presentes em todos os switches no caminho)
Protected ports (configuracao)
Garantir que dispositivos nao acessem algumas portas especificas
portas protegidas nao comunicam com outras portas protegidas
Configuracao
interface X
switchport protected
Verificar
sh int X switchport
Vlan ACL
o que eh e como aplicar
Afetam como os pacotes sao transmitidos dentro de uma Vlan
TCAM realiza os matchs e as acoes
Configurados como vlan access-maps
Sao avaliadas em sequencia, de acordo com o numero
- Criar uma ACL padrao p identificar o trafego
- Criar a VACL p especificar match e acoes
- Criar Vlan filter list para definir em qual VLAN vai ser aplicada a regra
Configuracao VLAN ACL
cria uma acl normal p identificar trafego
ip access-list (y)
permit ip host x.x.x.x host y.y.y.y
vlan access-map (nome) [num_sequencia]
match ip address [acl-num/nome]
match mac address [nome-acl]
action < drop / forward {capture} / redirect >
vlan filter (nome) vlan-list (X)
show vlan access-map