华为采用机器翻译与人工审校相结合的方式将此文档翻译成不同语言,希望能帮助您更容易理解此文档的内容。 请注意:即使是最好的机器翻译,其准确度也不及专业翻译人员的水平。 华为对于翻译的准确性不承担任何责任,并建议您参考英文文档(已提供链接)。
业务与管理隔离配置
业务与管理隔离配置
通过配置业务与管理隔离,可以提高管理网络的安全性。
背景信息
为提高网络安全性,系统默认将业务面与管理口的流量进行隔离,即非法用户无法通过业务口来访问设备管理口,同时攻击者也无法通过业务网络对管理网络造成攻击。
操作步骤
- 通过配置命令实现业务面与管理口的流量隔离功能。
- 执行命令system-view,进入系统视图。
- 执行命令undo management-plane isolate disable,使能业务面与管理口的流量隔离功能。
缺省情况下,业务面与管理口的流量隔离功能处于使能状态。
- 通过将管理网口与业务网口加入不同VPN实例实现业务面与管理口的流量隔离功能。
- 将管理网口加入VPN实例(vpna)
<HUAWEI> system-view
[~HUAWEI] ip vpn-instance vpna
[*HUAWEI-vpn-instance-vpna] ipv4-family
[*HUAWEI-vpn-instance-vpna-af-ipv4] quit
[*HUAWEI-vpn-instance-vpna] quit
[*HUAWEI] interface meth 0/0/0
[*HUAWEI-MEth0/0/0] ip binding vpn-instance vpna
[*HUAWEI-MEth0/0/0] commit
- 将业务网口加入其它VPN实例(非vpna以外的其他VPN实例,例如:vpnb)
<HUAWEI> system-view
[~HUAWEI] ip vpn-instance vpnb
[*HUAWEI-vpn-instance-vpnb] ipv4-family
[*HUAWEI-vpn-instance-vpnb-af-ipv4] quit
[*HUAWEI-vpn-instance-vpnb] quit
[*HUAWEI] interface 10ge 1/0/1
[*HUAWEI-10GE1/0/1] undo portswitch
[*HUAWEI-10GE1/0/1] ip binding vpn-instance vpnb
[*HUAWEI-10GE1/0/1] commit
将管理网口与业务网口加入不同VPN实例后,即可实现业务面与管理口的路由隔离。
若需隔离IPv6网络,仅需在VPN实例视图下执行ipv6-family [ unicast ]命令即可。