Я нахожусь в середине проекта по переносу некоторых существующих коммутируемых магистралей ethernet dot1q за брандмауэр ASA ... каждый из этих магистралей имеет пять виртуальных сетей (пронумерованных 51 - 55). Это простой рисунок оригинального сервиса layer2 ...
Одним из требований является наличие контекста межсетевого экрана ASA для Vlan в исходной магистрали dot1q. Это означает, что я использую BVI для соединения нового интерфейса INSIDE с интерфейсом DMZ в каждом контексте FW. Из-за других ограничений я получаю конфигурацию FW, подобную этой (я суммирую все контекстные вещи, чтобы упростить вопрос) ...
firewall transparent
!
interface GigabitEthernet0/1.51
vlan 51
nameif INSIDE
security-level 100
bridge-group 1
!
interface GigabitEthernet0/2.951
vlan 951
nameif DMZ
security-level 50
bridge-group 1
!
interface BVI1
ip address 10.10.51.240 255.255.255.0 standby 10.10.51.241
!
Cisco ASA в прозрачном режиме используют два разных идентификатора VLAN для подключения одной службы VLAN уровня 2. Соедините два vlans через interface BVI1
; bridge-group 1
конфигурации на каждом физическом интерфейсе делает соединение между Vlan51 и Vlan951 в конфигурации выше.
Предположим, что ASA: Gi0 / 2 подключается к 4507: Gi1 / 2 ... Обратите внимание, что происходит с интерфейсом DMZ ... ASAN DMZ Vlan - это 951, и это подключается через магистраль dot1q к коммутатору DMZ (Cat4507). Мне нужно подключить D1 к порту коммутатора 4507: Gi1 / 1, но я должен доставить услуги Vlan951-955 к D1 как dot1q Vlan51-55 на 4507: Gi1 / 1. Другими словами, спор Vlan BVI, который я должен был сделать на ASA, портит нумерацию Vlan в моем первоначальном определении сервиса.
К сожалению, я не могу легко перенумеровать Vlans на D1. Идеальным решением было бы как-то перевести Vlan951 на 4507: Gi1 / 2 в Vlan51 на 4507: Gi1 / 1. В Cisco есть функция, называемая VLAN Mapping , но, похоже, она требует QinQ ... все мои сервисы просты: dot1q ... 4500 документов по VLAN Mapping не совсем ясно, как они обрабатывают простую инкапсуляцию dot1q.
Я знаю, что могу перевести VLAN в 4500 с помощью кабеля обратной связи, но это сжигает два дополнительных порта на Vlan ... в общей сложности десять дополнительных портов для всех Vlan в службе (v51 - v55).
Вопрос
Обратитесь к диаграмме ниже.
Как я могу перевести все Vlans, пронумерованные 95x на стволе 4507: Gi1 / 2 dot1q, чтобы быть пронумерованными Vlan5x на 4507: Gi1 / 1 dot1q? Мне нужно использовать наименьшее количество портов, используемых для «издержек трансляции». Пожалуйста, включите конфиги для всех портов, которые требуются для вашего ответа.
Я открыт для vlan mapping , если кто-то может объяснить, как это будет работать в этой топологии ...
Оборудование
- 4507R + E, Sup7L-E с IOS XE 3.4.0
- ASA5555X с 9,0 (2)