Jestem w trakcie projektu migracji niektórych istniejących przełączanych łączy ethernetowych dot1q za zaporą ogniową ASA ... te łącza mają po pięć sieci VLAN (o numerach 51 - 55). Jest to prosty rysunek oryginalnej usługi layer2 ...
Jednym z wymagań jest posiadanie kontekstu zapory ASA dla Vlan w oryginalnym pnia dot1q. Oznacza to, że używam BVI do połączenia nowego interfejsu INSIDE z interfejsem DMZ w każdym kontekście FW. Z powodu innych ograniczeń kończę z konfiguracją FW taką jak ta (podsumowuję wszystkie kontekstowe rzeczy, aby uprościć pytanie) ...
firewall transparent
!
interface GigabitEthernet0/1.51
vlan 51
nameif INSIDE
security-level 100
bridge-group 1
!
interface GigabitEthernet0/2.951
vlan 951
nameif DMZ
security-level 50
bridge-group 1
!
interface BVI1
ip address 10.10.51.240 255.255.255.0 standby 10.10.51.241
!
Cisco ASA w trybie przezroczystym łączą się za pomocą dwóch różnych identyfikatorów vlan, aby połączyć jedną usługę vlan warstwy2. Połącz dwa vlany przez interface BVI1
; bridge-group 1
konfiguracja każdego fizycznego interfejsu tworzy połączenie pomiędzy Vlan51 i Vlan951 w konfiguracji powyżej.
Załóżmy, że ASA: Gi0 / 2 łączy się z 4507: Gi1 / 2 ... Zwróć uwagę na to, co dzieje się z interfejsem DMZ ... ASA DMZ Vlan to 951, a to łączy się poprzez łącze dot1q z przełącznikiem DMZ (Cat4507). Muszę podłączyć D1 do switchportport 4507: Gi1 / 1, ale muszę dostarczyć usługi Vlan951-955 do D1 jako dot1q Vlan51-55 na 4507: Gi1 / 1. Innymi słowy, kłamanie Vlan BVI, które musiałem wykonać na ASA, zaburza numerację Vlan w mojej oryginalnej definicji usługi.
Niestety nie mogę łatwo przenumerować Vlanów na D1. Idealnym rozwiązaniem byłoby jakoś przetłumaczyć Vlan951 na 4507: Gi1 / 2 na Vlan51 na 4507: Gi1 / 1. Cisco ma funkcję zwaną mapowaniem vlan , ale wydaje się, że wymaga QinQ ... wszystkie moje usługi są proste dot1q ... 4500 dokumentów mapowania vlan nie jest jasne, jak radzą sobie z prostym enkapsulacją dot1q.
Wiem, że mogę przetłumaczyć vlany w 4500 za pomocą kabla sprzężenia zwrotnego, ale powoduje to spalenie dwóch dodatkowych portów na Vlan ... w sumie dziesięć dodatkowych portów dla wszystkich Vlanów w serwisie (v51 - v55).
Pytanie
Zobacz poniższy schemat.
Jak mogę przetłumaczyć wszystkie Vlany o numerze 95x na pniu 4507: Gi1 / 2 dot1q, aby były ponumerowane Vlan5x na 4507: Gi1 / 1 dot1q? Potrzebuję użyć najmniejszej liczby portów zużytych na „narzut tłumaczenia”. Podaj konfiguracje dla wszystkich portów, których wymaga twoja odpowiedź.
Jestem otwarty na mapowanie vlan , jeśli ktoś może wyjaśnić, jak to by działało w tej topologii ...
Ekwipunek
- 4507R + E, Sup7L-E z IOS XE 3.4.0
- ASA5555X z 9.0 (2)