Я перебуваю в середині проекту з міграції деяких існуючих комутованих Ethernet dot1q магістралей позаду брандмауера ASA ... у цих магістралей є по п’ять вланів (номер 51 - 55). Це простий малюнок оригінального сервісу layer2 ...
Одна з вимог - мати контекст брандмауера ASA на Vlan в оригінальному магістралі dot1q. Це означає, що я використовую BVI для мосту нового інтерфейсу INSIDE до інтерфейсу DMZ у кожному контексті FW. У зв'язку з іншими обмеженнями, я закінчую такий конфігурацію FW (я підсумовую всі контекстні речі, щоб спростити питання) ...
firewall transparent
!
interface GigabitEthernet0/1.51
vlan 51
nameif INSIDE
security-level 100
bridge-group 1
!
interface GigabitEthernet0/2.951
vlan 951
nameif DMZ
security-level 50
bridge-group 1
!
interface BVI1
ip address 10.10.51.240 255.255.255.0 standby 10.10.51.241
!
ASA у Cisco у прозорому режимі завершуються, використовуючи два різні ідентифікатори vlan для підключення послуги vlan one2. З’єднайте два влана наскрізь interface BVI1
; bridge-group 1
конфігурації на кожному фізичному інтерфейсі робить з'єднання між Vlan51 і Vlan951 в конфігурації вище.
Припустимо, ASA: Gi0 / 2 підключається до 4507: Gi1 / 2 ... Зверніть увагу, що відбувається з інтерфейсом DMZ ... ASA DMZ Vlan 951, і це з'єднується через магістраль dot1q до комутатора DMZ (Cat4507). Мені потрібно підключити D1 до комутатора 4507: Gi1 / 1, але я повинен доставити послуги Vlan951-955 до D1 як dot1q Vlan51-55 на 4507: Gi1 / 1. Іншими словами, суперечки Vlan BVI, які мені довелося зробити на ASA, переплутали нумерацію Vlan у моєму початковому визначенні служби.
На жаль, я не можу легко перенумерувати власників на D1. Ідеальним рішенням було б якось перекласти Vlan951 на 4507: Gi1 / 2 на Vlan51 на 4507: Gi1 / 1. Cisco має функцію під назвою vlan mapping , але, схоже, вимагає QinQ ... всі мої сервіси прості dot1q ... Документи 4500 картографування vlan не зрозуміли, як вони обробляють просту інкапсуляцію dot1q.
Я знаю, що можу перевести влани в 4500 за допомогою шлейфового кабелю, але це спалює два додаткові порти на Влан ... загалом десять додаткових портів для всіх власників у сервісі (v51 - v55).
Питання
Дивіться схему нижче.
Як я можу перевести всі Влани з номером 95x на магістралі 4507: Gi1 / 2 dot1q, щоб їх було нумеровано Vlan5x на 4507: Gi1 / 1 dot1q? Мені потрібно використовувати найменшу кількість портів, що споживаються для "перекладних витрат". Будь ласка, додайте конфігурації для всіх портів, на які потрібна відповідь.
Я відкритий для картографування влан , якщо хтось може пояснити, як би це працювало в цій топології ...
Обладнання
- 4507R + E, Sup7L-E з IOS XE 3.4.0
- ASA5555X з 9.0 (2)