作用:同一 VLAN 内部,同一台交换机上端口之间隔离,节省 VLAN 资源,常用于酒店、宿舍、机房接入,用户同网段但不能互相访问,都能访问网关上网。 只在单台交换机生效;跨交换机不生效;上行口千万不要加入隔离组,否则用户无法上网。
两种隔离模式(系统视图配置)
port-isolate mode { l2 | all }- l2(默认):二层隔离,三层互通
- 阻断组内端口二层直连(ARP、广播、同 VLAN 二层单播)
- 可以经过三层网关互相访问,用户可以上网,推荐大多数接入场景。
- all:二层 + 三层全部隔离
- 组内端口完全不能互访,即使走三层网关也不通,安全性更高。
查看:
display port-isolate mode
隔离组规则
port-isolate enable [group X],不写 group 默认加入group 1- 同组端口:互相隔离
- 不同隔离组之间:可以互通
- 隔离组端口和没有开启隔离的端口(上行口):正常互通
基础配置示例(S5700/S5735)
场景:G0/0/1‑G0/0/10 用户口属于 VLAN10,同 VLAN 互相隔离,G0/0/24 为上行口,不配置隔离。
system‑view vlan 10 # 【可选】修改隔离模式,默认l2 port-isolate mode l2 port-group group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/10 port link‑type access port default vlan 10 port-isolate enable group 1 #加入隔离组1 #上行口G0/0/24不配置port-isolate enable interface GigabitEthernet 0/0/24 port link‑type trunk port trunk allow‑pass vlan 10查看隔离信息:
display port-isolate group 1单向隔离 am isolate(高级)
普通端口隔离是双向隔离;am isolate是单向隔离。
接口 A 配置
am isolate B:A 发的报文不能到 B;B 的报文可以正常到达 A。
示例:GE0/0/1 不能访问 GE0/0/2,但 GE0/0/2 可以访问 GE0/0/1
interface GigabitEthernet 0/0/1 am isolate GigabitEthernet 0/0/2端口隔离 vs MUX‑VLAN 对比
| 技术 | 生效范围 | 隔离能力 | 适用场景 |
|---|---|---|---|
| 端口隔离 port‑isolate | 单交换机、同 VLAN | 组内隔离,都能访问上行口 | 简单接入,同网段用户隔离 |
| MUX‑VLAN | 可跨交换机 | 主 VLAN / 辅助 VLAN,分隔离、团体 VLAN | 需要跨设备隔离,部分用户允许互访 |
❗两者不要同时混用,会出现异常转发行为。
重要注意事项
- 上行口不要加入隔离组!一旦加入隔离组,用户无法访问网关,全部断网。
- 端口隔离不能跨交换机,跨设备同 VLAN 端口不会隔离,跨设备隔离用 MUX‑VLAN 或 ACL。
- 只对物理接口生效,不能直接在 Eth‑Trunk 下配置 port‑isolate,要在 Trunk 成员口配置。
- 隔离的是同一 VLAN 内流量;不同 VLAN 本来就二层隔离,不需要端口隔离。
port‑isolate mode all部分低端老版本盒式交换机不支持,需要确认版本支持情况。
排错口诀
端口隔离同 VLAN,单台交换机才看;
上行切莫进隔离,否则全网都断链;
l2 模式能过网关,all 模式全不相干;
跨机隔离不要用,MUX VLAN 来分担。