マンション・病院にインターネットを敷設し部屋同士の通信を遮断(アイソレートVLAN) : コマンド設定

本設定例の対応機種は、SWX2310P-28GTSWX2310P-18GSWX2310P-10GSWX2300-24GSWX2300-16GSWX2300-8Gです。

図 マンション・病院にインターネットを敷設し部屋同士の通信を遮断(アイソレートVLAN) : コマンド設定

プライベートVLANのひとつである「アイソレートVLAN」を使用して、全フロアにある部屋同士の通信を遮断する設定例です。各部屋のPCは、インターネットにだけ、アクセスできます。部屋同士の通信を遮断しているため、セキュリティーの向上に役立てることができます。

メインスイッチで、フロア間の通信を遮断し、各フロアスイッチで、同じフロアの部屋同士の通信を遮断しています。マンションや病院などの大規模な構成で、不特定多数の人にインターネット環境を提供する場合にご利用いただけます。

本設定例では、以下のように接続しています。

  • メインスイッチ
    - ポート1:ルーターと接続
    - ポート2~6:フロアスイッチと接続
  • フロアスイッチ
    - ポート1:メインスイッチと接続
    - ポート2~4:各部屋のPCと接続

技術情報: プライベートVLAN (SWX2310PSWX2300

ルーターの設定例

※ネットワーク機器を安全にお使いいただくために、管理パスワードの変更(ルーター)を奨励します。

ヤマハルーターの場合

ヤマハルーターを利用してインターネットに接続する場合は、以下の設定例をご利用ください。

LANインターフェースの設定
(LAN1ポートを使用)
ip lan1 address 192.168.100.1/24
WANインターフェースの設定
(LAN2ポートを使用)
ip route default gateway pp 1
pp select 1

pp always-on on
pppoe use lan2
pp auth accept pap chap
pp auth myname (ISPに接続するID) (ISPに接続するパスワード)
ppp lcp mru on 1454
ppp ipcp ipaddress on
ppp ipcp msext on
ppp ccp type none
ip pp mtu 1454
ip pp secure filter in 1020 1030 2000
ip pp secure filter out 1010 1011 1012 1013 1014 1015 3000 dynamic 100 101 102 103 104 105 106 107
ip pp nat descriptor 1
pp enable 1
フィルターの設定 ip filter source-route on
ip filter directed-broadcast on
ip filter 1010 reject * * udp,tcp 135 *
ip filter 1011 reject * * udp,tcp * 135
ip filter 1012 reject * * udp,tcp netbios_ns-netbios_ssn *
ip filter 1013 reject * * udp,tcp * netbios_ns-netbios_ssn
ip filter 1014 reject * * udp,tcp 445 *
ip filter 1015 reject * * udp,tcp * 445
ip filter 1020 reject 192.168.100.0/24 *
ip filter 1030 pass * 192.168.100.0/24 icmp
ip filter 2000 reject * *
ip filter 3000 pass * *
ip filter dynamic 100 * * ftp
ip filter dynamic 101 * * www
ip filter dynamic 102 * * domain
ip filter dynamic 103 * * smtp
ip filter dynamic 104 * * pop3
ip filter dynamic 105 * * submission
ip filter dynamic 106 * * tcp
ip filter dynamic 107 * * udp
NATの設定 nat descriptor type 1 masquerade
DHCPの設定 dhcp service server
dhcp server rfc2131 compliant except remain-silent
dhcp scope 1 192.168.100.2-192.168.100.191/24
DNSの設定 dns server pp 1
dns private address spoof on

スイッチの設定例

※ネットワーク機器を安全にお使いいただくために、管理パスワードの変更(スイッチ)を奨励します。

SWX2310Pの場合

メインスイッチの設定例

下記の設定(Config)を取り出すことができます。

プライベートVLANの設定
# 注釈1
vlan database
  vlan 100
  vlan 200
  private-vlan 100 primary
  private-vlan 200 isolated
  private-vlan 100 association add 200
  exit
interface port1.1
  switchport mode access
  switchport access vlan 100
  switchport mode private-vlan promiscuous
  switchport private-vlan mapping 100 add 200
  exit
interface port1.2
  switchport mode access
  switchport access vlan 200
  switchport mode private-vlan host
  switchport private-vlan host-association 100 add 200
  exit
interface port1.3
  switchport mode access
  switchport access vlan 200
  switchport mode private-vlan host
  switchport private-vlan host-association 100 add 200
  exit
interface port1.4
  switchport mode access
  switchport access vlan 200
  switchport mode private-vlan host
  switchport private-vlan host-association 100 add 200
  exit
interface port1.5
  switchport mode access
  switchport access vlan 200
  switchport mode private-vlan host
  switchport private-vlan host-association 100 add 200
  exit
interface port1.6
  switchport mode access
  switchport access vlan 200
  switchport mode private-vlan host
  switchport private-vlan host-association 100 add 200
  exit

フロアスイッチの設定例

下記の設定(Config)を取り出すことができます。

プライベートVLANの設定
# 注釈1
vlan database
  vlan 10
  vlan 20
  private-vlan 10 primary
  private-vlan 20 isolated
  private-vlan 10 association add 20
  exit
interface port1.1
  switchport mode access
  switchport access vlan 10
  switchport mode private-vlan promiscuous
  switchport private-vlan mapping 10 add 20
  exit
interface port1.2
  switchport mode access
  switchport access vlan 20
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 20
  exit
interface port1.3
  switchport mode access
  switchport access vlan 20
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 20
  exit
interface port1.4
  switchport mode access
  switchport access vlan 20
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 20
  exit

[注釈の説明]

注釈1:
必要に応じて、他のポートも設定してください。使用しないポートは、シャットダウンして、使用禁止にすることを奨励します。

設定の確認

・メインスイッチ
   「show vlan private-vlan」コマンドで設定を確認します。

[コンソール]
SWX2310P#show vlan private-vlan
 PRIMARY        SECONDARY          TYPE          INTERFACES
 -------        ---------       ----------      ----------
     100             200          isolated       port1.2 port1.3
                                                 port1.4 port1.5
                                                 port1.6
SWX2310P#

[解説]
VLAN#200は、アイソレートVLANで、ポート2~6 がホストポートとして所属しています。コマンドの詳細は、プライベートVLAN情報の表示をご覧ください。

・フロアスイッチ
   「show vlan private-vlan」コマンドで設定を確認します。

[コンソール]
SWX2310P#show vlan private-vlan
 PRIMARY        SECONDARY          TYPE          INTERFACES
 -------        ---------       ----------      ----------
      10              20          isolated       port1.2 port1.3
                                                 port1.4
SWX2310P#
[解説]
VLAN#20は、アイソレートVLANで、ポート2,3,4 がホストポートとして所属しています。コマンドの詳細は、 プライベートVLAN情報の表示をご覧ください。
SWX2300の場合

メインスイッチの設定例

下記の設定(Config)を取り出すことができます。

プライベートVLANの設定
# 注釈1
vlan database
  vlan 100
  vlan 200
  private-vlan 100 primary
  private-vlan 200 isolated
  private-vlan 100 association add 200
  exit
interface ge1
  switchport mode access
  switchport access vlan 100
  switchport mode private-vlan promiscuous
  switchport private-vlan mapping 100 add 200
  exit
interface ge2
  switchport mode access
  switchport access vlan 200
  switchport mode private-vlan host
  switchport private-vlan host-association 100 add 200
  exit
interface ge3
  switchport mode access
  switchport access vlan 200
  switchport mode private-vlan host
  switchport private-vlan host-association 100 add 200
  exit
interface ge4
  switchport mode access
  switchport access vlan 200
  switchport mode private-vlan host
  switchport private-vlan host-association 100 add 200
  exit
interface ge5
  switchport mode access
  switchport access vlan 200
  switchport mode private-vlan host
  switchport private-vlan host-association 100 add 200
  exit
interface ge6
  switchport mode access
  switchport access vlan 200
  switchport mode private-vlan host
  switchport private-vlan host-association 100 add 200
  exit

フロアスイッチの設定例

下記の設定(Config)を取り出すことができます。

プライベートVLANの設定
# 注釈1
vlan database
  vlan 10
  vlan 20
  private-vlan 10 primary
  private-vlan 20 isolated
  private-vlan 10 association add 20
  exit
interface ge1
  switchport mode access
  switchport access vlan 10
  switchport mode private-vlan promiscuous
  switchport private-vlan mapping 10 add 20
  exit
interface ge2
  switchport mode access
  switchport access vlan 20
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 20
  exit
interface ge3
  switchport mode access
  switchport access vlan 20
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 20
  exit
interface ge4
  switchport mode access
  switchport access vlan 20
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 20
  exit

[注釈の説明]

注釈1:
必要に応じて、他のポートも設定してください。使用しないポートは、シャットダウンして、使用禁止にすることを奨励します。

設定の確認

・メインスイッチ
   「show vlan private-vlan」コマンドで設定を確認します。

[コンソール]
SWX2300#show vlan private-vlan
 PRIMARY        SECONDARY          TYPE          INTERFACES
 -------        ---------       ----------      ----------
     100             200          isolated       ge2 ge3 ge4 ge5 ge6
SWX2300#
[解説]
VLAN#200は、アイソレートVLANで、ポート2~6 がホストポートとして所属しています。コマンドの詳細は、プライベートVLAN情報の表示をご覧ください。

・フロアスイッチ
   「show vlan private-vlan」コマンドで設定を確認します。

[コンソール]
SWX2300#show vlan private-vlan
 PRIMARY        SECONDARY          TYPE          INTERFACES
 -------        ---------       ----------      ----------
      10              20          isolated       ge2 ge3 ge4
SWX2300#
[解説]
VLAN#20は、アイソレートVLANで、ポート2,3,4 がホストポートとして所属しています。コマンドの詳細は、 プライベートVLAN情報の表示をご覧ください。

【ご注意】
本設定例は、設定の参考例を示したもので、動作を保証するものではございません。
ご利用いただく際には、十分に評価・検証を実施してください。