VLAN de puerto Ethernet en modo de conmutación en dispositivos de seguridad
Descripción del reetiquetado de VLAN en dispositivos de seguridad
No se admite el reetiquetado de VLAN de Junos OS versión 15.1X49-D40 a Junos OS versión 15.1X49-D60.
A partir de Junos OS versión 15.1X49-D70, el reetiquetado de VLAN en modo de conmutación se admite en dispositivos SRX300, SRX320, SRX340, SRX345 y SRX550M.
A partir de Junos OS versión 15.1X49-D80, se admite el reetiquetado de VLAN en modo de conmutación en dispositivos SRX1500.
Para admitir el reetiquetado de VLAN en firewalls de la serie SRX, configure vlan-rewrite
en modo transparente y configure swap
en modo de conmutación.
El identificador de VLAN en los paquetes que llegan a un puerto troncal de capa 2 se puede reescribir o reetiquetar con un identificador de VLAN interno diferente. El reetiquetado de VLAN es una operación simétrica; al salir del mismo puerto de troncalización, el identificador de VLAN reetiquetado se sustituye por el identificador de VLAN original. El reetiquetado de VLAN proporciona una forma de examinar selectivamente los paquetes entrantes y redirigirlos a un firewall u otro dispositivo de seguridad sin afectar el resto del tráfico de VLAN.
El reetiquetado de VLAN solo se puede aplicar a interfaces configuradas como interfaces troncales de capa 2. Estas interfaces pueden incluir interfaces Ethernet redundantes en modo transparente de capa 2 dentro de una configuración de clúster de chasis .
Si un puerto de troncalización está configurado para el reetiquetado de VLAN, a los paquetes sin etiquetar recibidos en el puerto no se les asigna un identificador de VLAN con la configuración de reetiquetado de VLAN. Para configurar un identificador de VLAN para paquetes sin etiquetar recibidos en la interfaz física, utilice la native-vlan-id
instrucción.
Para configurar el reetiquetado de VLAN para una interfaz troncal de capa 2, especifique una asignación uno a uno de lo siguiente:
Identificador de VLAN entrante: identificador de VLAN del paquete entrante que se va a volver a etiquetar. Este identificador de VLAN no debe ser el mismo identificador de VLAN configurado con la
native-vlan-id
instrucción para el puerto de troncalización.Identificador VLAN interno: identificador de VLAN para el paquete reetiquetado. Este identificador de VLAN debe estar en la lista de identificadores de VLAN para el puerto de troncalización y no debe ser el mismo identificador de VLAN configurado con la
native-vlan-id
instrucción para el puerto de troncalización.
Consulte también
Configuración del reetiquetado de VLAN en una interfaz troncal de capa 2 de un dispositivo de seguridad
El reetiquetado de VLAN es una característica que funciona en el etiquetado de LAN virtual 802.1Q estándar IEEE (etiquetado VLAN. El reetiquetado de VLAN para dispositivos SRX1500 es un estilo empresarial de reetiquetado de VLAN, en el que un solo comando es suficiente sobre la configuración normal del troncal.
Ejemplo: Configuración de una VLAN de invitado en un dispositivo de seguridad
En este ejemplo se muestra cómo configurar una VLAN invitada para el acceso limitado a la red o para el acceso solo a Internet para evitar comprometer la seguridad de una empresa.
Las VLAN de invitado no son compatibles con Junos OS versión 15.1X49-D40 a Junos OS versión 15.1X49-D60.
Requisitos
Antes de comenzar, compruebe que las interfaces que se utilizarán están en modo de conmutación. Consulte Ejemplo: Configuración de modos de conmutación en dispositivos de seguridad y comprensión de los modos de conmutación en dispositivos de seguridad.
Descripción general
En este ejemplo, se configura una VLAN denominada visitor-vlan con un ID de VLAN de 300. A continuación, debe establecer los protocolos y configurar visitor-vlan como VLAN invitada.
Configuración
Procedimiento
Procedimiento paso a paso
Para configurar una VLAN invitada:
Configure una VLAN.
[edit] user@host# set vlans visitor-vlan vlan-id 300
Especifique la VLAN de invitado.
[edit] user@host# set protocols dot1x authenticator interface all guest-vlan visitor-vlan
Cuando termine de configurar el dispositivo, confirme la configuración.
[edit] user@host# commit
Verificación
Para comprobar que la configuración funciona correctamente, escriba los show vlans
comandos y show protocols dot1x
.