ฉันอยู่ในระหว่างโครงการเพื่อโยกย้ายอีเทอร์เน็ต dot1q trunks สวิตช์ที่มีอยู่หลังไฟร์วอลล์ ASA ... ลำต้นเหล่านี้มีห้า vlans ต่อกัน (หมายเลข 51 - 55) นี่คือภาพวาดอย่างง่ายของบริการ layer2 ดั้งเดิม ...
หนึ่งในความต้องการคือการมีบริบทไฟร์วอลล์ ASA ต่อ Vlan ในลำตัว dot1q ดั้งเดิม นี่หมายความว่าฉันเลิกใช้ BVI เพื่อเชื่อมต่ออินเทอร์เฟซ INSIDE ใหม่กับอินเทอร์เฟซ DMZ ในแต่ละบริบท FW เนื่องจากข้อ จำกัด อื่นฉันปิดท้ายด้วยการกำหนดค่า FW เช่นนี้ (ฉันกำลังสรุปเนื้อหาบริบททั้งหมดเพื่อทำให้คำถามง่ายขึ้น) ...
firewall transparent
!
interface GigabitEthernet0/1.51
vlan 51
nameif INSIDE
security-level 100
bridge-group 1
!
interface GigabitEthernet0/2.951
vlan 951
nameif DMZ
security-level 50
bridge-group 1
!
interface BVI1
ip address 10.10.51.240 255.255.255.0 standby 10.10.51.241
!
Cisco ASAs ในโหมดโปร่งใสจบการทำงานโดยใช้ vlan ID ที่ต่างกันสองตัวเพื่อเชื่อมต่อกับบริการ layer2 vlan เดียว เชื่อมต่อสอง vlans ผ่านinterface BVI1
; การbridge-group 1
กำหนดค่าในแต่ละอินเทอร์เฟซทางกายภาพทำให้การเชื่อมต่อระหว่าง Vlan51 และ Vlan951 ในการกำหนดค่าข้างต้น
สมมติว่า ASA: Gi0 / 2 เชื่อมต่อกับ 4507: Gi1 / 2 ... สังเกตว่าเกิดอะไรขึ้นกับอินเทอร์เฟซ DMZ ... ASA DMZ Vlan คือ 951 และสิ่งนี้จะเชื่อมต่อผ่านทางจุด dot1q กับสวิตช์ DMZ (Cat4507) ฉันต้องเชื่อมต่อ D1 กับ switchport 4507: Gi1 / 1 แต่ฉันต้องส่งมอบบริการ Vlan951-955 ไปยัง D1 เป็น dot1q Vlan51-55 บน 4507: Gi1 / 1 กล่าวอีกนัยหนึ่ง Vlan BVI กำลังถกเถียงกันว่าฉันต้องทำอะไรกับ ASA ทำให้ตัวเลข Vlan ในนิยามบริการเดิมของฉันยุ่งเหยิงไปกว่านี้
น่าเศร้าที่ฉันไม่สามารถเปลี่ยนหมายเลข Vlans บน D1 ได้อย่างง่ายดาย ทางออกที่สมบูรณ์แบบคือการแปล Vlan951 ใน 4507: Gi1 / 2 เป็น Vlan51 ใน 4507: Gi1 / 1 Cisco มีคุณสมบัติที่เรียกว่าการทำแผนที่ vlanแต่ดูเหมือนว่าจะต้องใช้ QinQ ... บริการทั้งหมดของฉันนั้นง่ายมาก dot1q ... เอกสารการทำแผนที่ของ vlan 4500 ไม่ชัดเจนเกี่ยวกับวิธีจัดการกับการห่อหุ้ม dot1q แบบง่าย
ฉันรู้ว่าฉันสามารถแปล vlans ใน 4500 ผ่านสายเคเบิลลูปแบ็ค แต่นี่เป็นการเบิร์นพอร์ตสองพอร์ตต่อ Vlan ... รวมพอร์ตพิเศษสิบพอร์ตสำหรับ Vlans ทั้งหมดในบริการ (v51 - v55)
คำถาม
อ้างถึงแผนภาพด้านล่าง
ฉันจะแปล Vlans ทั้งหมดที่มีหมายเลข 95x บน 4507: Gi1 / 2 dot1q trunk เป็นหมายเลข Vlan5x บน 4507: Gi1 / 1 dot1q ได้อย่างไร ฉันต้องใช้พอร์ตจำนวนน้อยที่สุดที่ใช้เพื่อ "โอเวอร์เฮดการแปล" โปรดรวมการกำหนดค่าสำหรับพอร์ตทั้งหมดที่คำตอบของคุณต้องการ
ฉันเปิดให้ทำแผนที่ vlanถ้ามีใครสามารถอธิบายได้ว่ามันจะทำงานอย่างไรในทอพอโลยีนี้ ...
อุปกรณ์
- 4507R + E, Sup7L-E พร้อม IOS XE 3.4.0
- ASA5555X พร้อม 9.0 (2)