Je suis au milieu d'un projet de migration de troncs Ethernet commutés dot1q existants derrière un pare-feu ASA ... ces troncs ont cinq vlans chacun (numérotés de 51 à 55). Il s'agit d'un simple dessin du service layer2 d'origine ...
L'une des exigences est d'avoir un contexte de pare-feu ASA par Vlan dans le tronc dot1q d'origine. Cela signifie que je me retrouve à utiliser un BVI pour relier la nouvelle interface INSIDE à l'interface DMZ dans chaque contexte FW. En raison d'autres contraintes, je me retrouve avec une configuration FW comme celle-ci (je résume tous les éléments de contexte pour simplifier la question) ...
firewall transparent
!
interface GigabitEthernet0/1.51
vlan 51
nameif INSIDE
security-level 100
bridge-group 1
!
interface GigabitEthernet0/2.951
vlan 951
nameif DMZ
security-level 50
bridge-group 1
!
interface BVI1
ip address 10.10.51.240 255.255.255.0 standby 10.10.51.241
!
Les ASA Cisco en mode transparent finissent par utiliser deux ID de vlan différents pour connecter un service vlan à une seule couche2. Connectez les deux vlans à travers interface BVI1
; la bridge-group 1
configuration sur chaque interface physique établit la connexion entre Vlan51 et Vlan951 dans la configuration ci-dessus.
Supposons qu'ASA: Gi0 / 2 se connecte à 4507: Gi1 / 2 ... Remarquez ce qui arrive à l'interface DMZ ... l'ASA DMZ Vlan est 951, et cela se connecte via un tronc dot1q au commutateur DMZ (le Cat4507). Je dois connecter D1 au port de commutation 4507: Gi1 / 1, mais je dois fournir les services Vlan951-955 à D1 en tant que dot1q Vlan51-55 sur 4507: Gi1 / 1. En d'autres termes, la dispute Vlan BVI que je devais faire sur l'ASA gâche la numérotation Vlan dans ma définition de service d'origine.
Malheureusement, je ne peux pas facilement renuméroter les VLAN sur D1. La solution parfaite serait de traduire en quelque sorte Vlan951 sur 4507: Gi1 / 2 en Vlan51 sur 4507: Gi1 / 1. Cisco a une fonctionnalité appelée mappage vlan , mais elle semble nécessiter QinQ ... tous mes services sont simples dot1q ... les documents de mappage vlan 4500 ne sont pas clairs sur la façon dont ils gèrent l'encapsulation dot1q simple.
Je sais que je peux traduire les vlans du 4500 via un câble de bouclage, mais cela brûle deux ports supplémentaires par Vlan ... un total de dix ports supplémentaires pour tous les Vlans du service (v51 - v55).
Question
Reportez-vous au schéma ci-dessous.
Comment puis-je traduire tous les Vlan numérotés 95x sur le tronc 4507: Gi1 / 2 dot1q pour être numérotés Vlan5x sur 4507: Gi1 / 1 dot1q? J'ai besoin d'utiliser le moins de ports consommés pour les "frais de traduction". Veuillez inclure les configurations pour tous les ports requis par votre réponse.
Je suis ouvert à la cartographie VLAN , si quelqu'un peut expliquer comment cela fonctionnerait dans cette topologie ...
Équipement
- 4507R + E, Sup7L-E avec IOS XE 3.4.0
- ASA5555X avec 9.0 (2)