小型ISP环境下Cisco N9K交换机端口单IP分配及二层路由禁用配置咨询
小型ISP环境下Cisco N9K交换机端口单IP分配及二层路由禁用配置咨询
兄弟,我来给你梳理这个小型ISP场景的落地配置方案,完全贴合你的需求:
首先,核心思路是把N9K的每个客户接入端口改成纯三层接口,彻底禁用二层交换/路由功能,再结合Mikrotik CCR做路由和DHCP服务,分两种IP分配方案给你参考:
一、N9K基础配置:禁用二层功能,转为三层端口
先把所有客户接入端口从二层模式切换为三层模式,这样就完全切断了二层转发路径,符合你“禁用L2路由”的要求:
针对单个客户端口(比如Ethernet1/1)的配置命令:
interface Ethernet1/1 no switchport ! 把端口从二层转成三层,禁用所有二层功能 no shutdown description Customer_Port_001 ! 标注客户端口,方便运维 no cdp enable ! 可选,关闭CDP避免客户设备探测 no lldp enable ! 可选,关闭LLDP增强安全性
你可以批量配置所有接入端口,提高效率。
二、IP分配与路由方案
方案1:每个端口使用/30子网(适合固定IP客户)
这种方案下,N9K的客户端口作为网关,客户设备使用子网内的另一个IP:
- 在N9K的三层端口上配置/30 IP:
interface Ethernet1/1 ip address 192.168.1.1 255.255.255.252
这里192.168.1.1是网关,客户设备配置192.168.1.2,子网掩码255.255.255.252,网关指向192.168.1.1。
- 路由联动Mikrotik CCR:
- 在N9K上配置静态路由,把客户流量指向Mikrotik:
ip route 0.0.0.0 0.0.0.0 10.0.0.1 ! 10.0.0.1是Mikrotik和N9K互联的IP- 在Mikrotik上配置反向路由,把客户子网指向N9K:
ip route add dst-address=192.168.1.0/30 gateway=10.0.0.2 ! 10.0.0.2是N9K互联端口的IP
方案2:Mikrotik DHCP动态分配IP(适合拨号/动态客户)
因为N9K不支持DHCP服务器,所有DHCP服务由Mikrotik承担,需要在N9K上配置DHCP中继:
- 先在Mikrotik上创建对应客户段的DHCP服务器,设置好IP池、网关、DNS等参数。
- 在N9K的客户端口上配置DHCP中继,指向Mikrotik的DHCP地址:
interface Ethernet1/1 ip dhcp relay address 10.0.0.1 ! 10.0.0.1是Mikrotik的DHCP服务IP
这样客户设备的DHCP请求会被N9K转发到Mikrotik,自动获取IP地址。
三、客户隔离增强(ISP必备)
作为ISP,必须确保不同客户之间不能互通,你可以用VRF技术在N9K上做完全隔离:
- 创建客户专属VRF:
vrf definition Customer_001 rd 100:1 ! RD值全局唯一,按客户编号递增 address-family ipv4 exit-address-family
- 把客户端口加入对应VRF:
interface Ethernet1/1 vrf member Customer_001 ip address 192.168.1.1 255.255.255.252
- Mikrotik侧也要配置对应VRF,和N9K建立VRF互联,彻底隔离不同客户的流量。
四、Mikrotik核心配置要点
- 确保Mikrotik和N9K的互联端口配置为三层口,分配互联IP(比如/30子网)。
- 如果是每个客户独立公网IP的场景,不需要NAT,直接配置路由即可;如果是共享公网IP,需开启NAT功能。
- 配置防火墙规则,过滤客户的非法流量,保护整个ISP网络。
备注:内容来源于stack exchange,提问作者alex6999
相关产品推荐
相关产品推荐

