Tôi đang ở giữa một dự án để di chuyển một số trung kế ether1 dot1q đã chuyển đổi hiện có đằng sau tường lửa ASA ... những thân cây này có năm vlans mỗi cái (được đánh số 51 - 55). Đây là một bản vẽ đơn giản của dịch vụ layer2 gốc ...
Một trong những yêu cầu là phải có bối cảnh tường lửa ASA trên mỗi Vlan trong thân dot1q ban đầu. Điều này có nghĩa là tôi kết thúc việc sử dụng một BVI để kết nối giao diện INSIDE mới với giao diện DMZ trong mỗi bối cảnh FW. Do những hạn chế khác, tôi kết thúc với một cấu hình FW như thế này (tôi đang tóm tắt tất cả các nội dung ngữ cảnh để đơn giản hóa câu hỏi) ...
firewall transparent
!
interface GigabitEthernet0/1.51
vlan 51
nameif INSIDE
security-level 100
bridge-group 1
!
interface GigabitEthernet0/2.951
vlan 951
nameif DMZ
security-level 50
bridge-group 1
!
interface BVI1
ip address 10.10.51.240 255.255.255.0 standby 10.10.51.241
!
Cisco ASAs ở chế độ trong suốt kết thúc bằng hai ID vlan khác nhau để kết nối một dịch vụ vlan layer2 duy nhất. Kết nối hai vlans thông qua interface BVI1
; các bridge-group 1
cấu hình trên mỗi giao diện vật lý làm cho mối liên hệ giữa Vlan51 và Vlan951 trong cấu hình ở trên.
Giả sử ASA: Gi0 / 2 kết nối với 4507: Gi1 / 2 ... Lưu ý điều gì xảy ra với giao diện DMZ ... ASA DMZ Vlan là 951 và điều này kết nối qua trung kế dot1q với công tắc DMZ (Cat4507). Tôi cần kết nối D1 với tổng đài 4507: Gi1 / 1, nhưng tôi phải cung cấp dịch vụ Vlan951-955 cho D1 dưới dạng dot1q Vlan51-55 trên 4507: Gi1 / 1. Nói cách khác, Vlan BVI mà tôi phải làm trên ASA làm rối tung việc đánh số Vlan trong định nghĩa dịch vụ ban đầu của tôi.
Đáng buồn thay, tôi không thể dễ dàng đánh số lại Vlans trên D1. Giải pháp hoàn hảo sẽ là bằng cách nào đó dịch Vlan951 trên 4507: Gi1 / 2 sang Vlan51 trên 4507: Gi1 / 1. Cisco có một tính năng gọi là ánh xạ vlan , nhưng dường như yêu cầu QinQ ... tất cả các dịch vụ của tôi đều là dot1q đơn giản ... các tài liệu ánh xạ vlan 4500 không rõ ràng về cách chúng xử lý đóng gói dot1q đơn giản.
Tôi biết tôi có thể dịch vlans trong 4500 qua cáp loopback, nhưng điều này đốt cháy hai cổng phụ trên mỗi Vlan ... tổng cộng mười cổng bổ sung cho tất cả các Vlans trong dịch vụ (v51 - v55).
Câu hỏi
Tham khảo sơ đồ bên dưới.
Làm cách nào tôi có thể dịch tất cả các Vlans được đánh số 95x trên trung kế 4507: Gi1 / 2 dot1q để được đánh số Vlan5x trên 4507: Gi1 / 1 dot1q? Tôi cần sử dụng số lượng cổng ít nhất được sử dụng cho "chi phí dịch thuật". Vui lòng bao gồm các cấu hình cho tất cả các cổng mà câu trả lời của bạn yêu cầu.
Tôi mở để lập bản đồ vlan , nếu ai đó có thể giải thích nó sẽ hoạt động như thế nào trong cấu trúc liên kết này ...
Trang thiết bị
- 4507R + E, Sup7L-E với IOS XE 3.4.0
- ASA5555X với 9.0 (2)