Bir ASA güvenlik duvarının arkasındaki bazı anahtarlamalı ethernet dot1q gövdelerini taşımak için bir projenin ortasındayım ... bu gövdelerin her biri beş vlans (51 - 55 numaralı) var. Bu, orijinal layer2 hizmetinin basit bir çizimidir ...
Gereksinimlerden biri, orijinal dot1q bagajında her Vlan için bir ASA güvenlik duvarı içeriğine sahip olmaktır. Bu, yeni INSIDE arayüzünü her FW bağlamında DMZ arayüzüne köprülemek için bir BVI kullanarak kurguladığım anlamına gelir. Diğer kısıtlamalar nedeniyle, böyle bir FW yapılandırmasıyla kuruyorum (soruyu basitleştirmek için tüm bağlam öğelerini özetliyorum) ...
firewall transparent
!
interface GigabitEthernet0/1.51
vlan 51
nameif INSIDE
security-level 100
bridge-group 1
!
interface GigabitEthernet0/2.951
vlan 951
nameif DMZ
security-level 50
bridge-group 1
!
interface BVI1
ip address 10.10.51.240 255.255.255.0 standby 10.10.51.241
!
Şeffaf moddaki Cisco ASA'lar, tek bir layer2 vlan hizmetini bağlamak için iki farklı vlan kimliği kullanarak sarılır. İki vlansı bağlayın interface BVI1
; bridge-group 1
Her bir fiziksel ara yüz üzerinde konfigürasyonu yukarıda yapılandırmasında Vlan51 ve Vlan951 arasındaki bağlantıyı sağlar.
ASA: Gi0 / 2'nin 4507: Gi1 / 2'ye bağlandığını varsayın ... DMZ arayüzüne ne olduğuna dikkat edin ... ASA DMZ Vlan 951'dir ve bu bir dot1q gövdesi aracılığıyla DMZ anahtarına (Cat4507) bağlanır. D1'i switchport 4507: Gi1 / 1'e bağlamam gerekiyor, ancak Vlan951-955 hizmetlerini D1'e 4507: Gi1 / 1'de dot1q Vlan51-55 olarak teslim etmeliyim. Başka bir deyişle, ASA üzerinde yapmak zorunda olduğum Vlan BVI zorlaması, orijinal hizmet tanımımda Vlan numaralandırmasını bozuyor.
Ne yazık ki, D1'deki Vlans'ı kolayca yeniden numaralandıramıyorum. Mükemmel çözüm bir şekilde 4507: Gi1 / 2'deki Vlan951'i 4507: Gi1 / 1'deki Vlan51'e çevirmek olacaktır. Cisco vlan eşleme olarak adlandırılan bir özelliğe sahiptir , ancak QinQ gerektiriyor gibi görünüyor ... tüm hizmetlerim basit dot1q ... 4500 vlan eşleme dokümanları basit dot1q kapsülleme ile nasıl başa çıkacakları konusunda net değil.
4500'deki vlansları geri döngü kablosu ile çevirebileceğimi biliyorum, ancak bu Vlan başına iki ekstra bağlantı noktası yakıyor ... hizmetteki tüm Vlanslar için toplam on ekstra bağlantı noktası (v51 - v55).
Soru
Aşağıdaki şemaya bakın.
4507: Gi1 / 2 dot1q gövdesinde 95x numaralı tüm Vlans'ları 4507: Gi1 / 1 dot1q'de Vlan5x olarak nasıl çevirebilirim? "Çeviri yükü" için tüketilen en az sayıda bağlantı noktasını kullanmam gerekiyor. Lütfen yanıtınızın gerektirdiği tüm bağlantı noktaları için yapılandırmalar ekleyin.
Birisi bu topolojide nasıl çalışacağını açıklayabilirse, vlan haritalamasına açığım ...
ekipman
- 4507R + E, IOS XE 3.4.0 ile Sup7L-E
- 9.0 ile ASA5555X (2)