Технология PORT ISOLATION
![](https://kyland-rus.ru//cj65xutsjwht/80f3931c-9295-11ee-9690-87de91727b79/BANNER.png)
Для реализации изоляции кадров на уровне 2 порты коммутатора можно добавить в разные VLAN-подсети. Но, к сожалению, количество ресурсов технологии VLAN ограничено, поэтому данный метод не будет эффективным. Однако коммутаторы Kyland поддерживают функцию изоляции портов, которая позволяет изолировать порты в одной и той же VLAN друг от друга. Следует только добавить порт в группу изоляции, и изоляция данных на уровне 2 между портами группы изоляции будет реализована, поскольку порты в группе изоляции не будут пересылать кадры на другие порты группы изоляции. Данная функция предоставляет более безопасное и гибкое сетевое решение.
Особенности технологии
- В соответствии с конфигурацией изолирующей группы, только порты с включенной изоляцией портов не могут обмениваться информацией друг с другом, в то время как связь между портами внутри изолирующей группы и портами за пределами изолирующей группы не будет подвержена влиянию.
- Функции Port Isolation и Port Channel являются взаимоисключающими.
- Порты, участвующие в функции Port Isolation, не могут быть добавлены в группу портов функции Port Channel. Аналогично порты, участвующие в функции Port Channel, не могут быть добавлены в изолирующую группу функции Port Isolation.
- Порты изолирующей группы могут быть только портами одного и того же коммутатора.
Настройка функции изолирования
Пример 1
![](https://kyland-rus.ru//cj65xutsjwht/8d23e06a-9295-11ee-a453-a9e21681331d/S01.png)
В сети имеются три устройства: ПК1, ПК2 и ПК3. ПК1 и ПК3 относятся к технологической сети и находятся в одном VLAN с идентификатором 10. А ПК2 относится к отделу бухгалтерии, поэтому помещен в VLAN20. По правилам фильтрации технологии VLAN эти два отдела будут разграничены.
Дополнительно требуется, чтобы устройства, которые находятся в технологической сети (ПК1 и ПК3) не могли взаимодействовать друг с другом. Для этого их можно изолировать.
Настройка
1. Настройка адресации
Каждому коммутатору назначается уникальный IP-адрес в одной подсети.
![](https://kyland-rus.ru//cj65xutsjwht/940dbc02-9295-11ee-9e4c-1f16c21a2030/SCR01.jpg)
2. Настройка VLAN
Назначаем соответствующие схеме идентификаторы Access-портам для подключения конечных устройств.
![](https://kyland-rus.ru//cj65xutsjwht/a2ed57b4-9295-11ee-b880-0b27742cb29d/SCR02.jpg)
На данном этапе разграничение доступа есть только между разными VLAN-подсетями (VLAN10 и VLAN20).
3. Настройка функции изоляции
Добавляем порты 1 и 3 в группу изоляции.
![](https://kyland-rus.ru//cj65xutsjwht/a71072c2-9295-11ee-83ec-b173462f51b1/SCR03-05.jpg)
После завершения всех настроек необходимо сохранить конфигурацию: Maintenance -> Save Current Configuration.
Пример 2
![](https://kyland-rus.ru//cj65xutsjwht/abbe362e-9295-11ee-a1f9-1705e85cad37/S02.png)
Все компьютеры в технологической сети помещены в одну подсеть VLAN с идентификатором 10. Требуется, чтобы ПК2 главного инженера имел доступ к ПК1 и ПК3 его помощников, но помощники не взаимодействовали друг с другом.
Настройка
1. Настройка адресации
Каждому коммутатору назначается уникальный IP-адрес в одной подсети.
2. Настройка VLAN
Назначаем соответствующие схеме идентификаторы Access-портам для подключения конечных устройств.
![](https://kyland-rus.ru//cj65xutsjwht/b4c340f2-9295-11ee-a19d-5b1004349f10/SCR04.jpg)
На данном этапе разграничения доступа нет, все компьютеры могут взаимодействовать друг с другом, т.к. находятся в одном подсети VLAN.
3. Настройка функции изоляции
Добавляем порты 1 и 3 в группу изоляции.
![](https://kyland-rus.ru//cj65xutsjwht/a71072c2-9295-11ee-83ec-b173462f51b1/SCR03-05.jpg)
После завершения всех настроек необходимо сохранить конфигурацию: Maintenance -> Save Current Configuration.
В итоге получаем, что ПК2, подключенный к порту 2, может связываться с ПК1 и ПК3, а они в свою очередь между собой не имеют доступа.
Смотрите пример настройки функции Port Isolation на коммутаторах серии SICOM3028GPT: