一台 ONU 下接了摄像头、门禁、收银机和访客 WiFi;一台楼道接入交换机下挂着十几户宽带。这些设备接在同一个二层网络里,默认是互相通的——摄像头能访问收银机,访客 WiFi 能扫到门禁。只要其中一个被攻陷,整段都暴露。
解决思路不是给每台设备都换网段,而是在接入设备上做二层隔离:让同设备的端口之间"看得见网关、看不见邻居"。
端口隔离(Port Isolation)是最常见的二层隔离手段。把设备的多个用户端口加入同一个隔离组,组内端口之间二层不通,但都和上行口(Uplink)通。效果就是:每台下挂设备都能正常上网,但设备之间互相 ping 不通、扫不到。
它比重新划 VLAN 轻量——不用改 IP 规划、不用动标签,只要在接入设备上一句配置把端口丢进隔离组即可。

| 手段 | 隔离粒度 | 适合场景 | 配置复杂度 |
|---|---|---|---|
| 端口隔离(Port Isolation) | 端口级,组内互不通 | 同 ONU/交换机下多设备 | 低,最常用 |
| 私有 VLAN(PVLAN) | 主 VLAN + 隔离/团体 VLAN | 运营商多租户、严格隔离 | 中,需规划 VLAN 角色 |
| ACL / MAC 绑定 | 流级,按五元组或 MAC 控制 | 需要精细到"谁允许访问谁" | 高,规则多 |
端口隔离:简单粗暴,组内全隔离,适合"大家都不该互访"的场景。
PVLAN:在一张大 VLAN 里再分"隔离端口"和"混杂端口",隔离端口只能和混杂端口(通常是上联/网关)通,彼此不通,还能细分"团体 VLAN"让部分端口互通。适合运营商多租户。
ACL:不靠广播域,直接写"允许/拒绝"规则,能精确到端口 A 到端口 B 的某个协议。代价是规则要维护。
能,关键是上行口豁免。隔离组只禁止"组内用户端口互访",上行口(连着网关/OLT 的那一个)始终在白名单里。设备要上网,流量走上行口出去就行;要互访,被隔离组挡住。配置时漏掉上行口豁免,是最常见的"隔离一开全断网"事故。
很多人把隔离和 VLAN 搞混:
VLAN 是"按标签把广播域切开",不同 VLAN 天然三层不通,要通得走路由。
端口隔离 是"同一 VLAN 之内,再禁止端口互访",广播域没变,只是点到点被掐断。
实际部署经常组合:先用 VLAN 把大块业务分开,再在接入侧用端口隔离堵住同 VLAN 内的横向移动。两层一起上,既清晰又严密。

工业网络里,一条产线的 PLC、HMI、摄像头、条码枪可能都接在同一台工业交换机下。它们本不该互相乱访:HMI 被误连的笔记本攻陷,不该波及 PLC;调试电脑插错口,不该能直连核心控制器。端口隔离让"每台设备只认网关、不认邻居",把故障域锁死在单点,符合工业现场对故障隔离的硬要求。
VLAN 切的是广播域,跨 VLAN 不通要靠路由;端口隔离不切广播域,只在同一个二层里禁止端口之间互访。隔离更轻量,常作为 VLAN 之内的"补丁"。
把各住户对应的用户端口加入同一隔离组,上行口豁免。结果每户都能上网,但住户 A 看不到住户 B 的设备,既隔离了风险也防了 ARP 骚扰。锐应科技的 工业交换机端口隔离 在楼道接入方案里就是这么配的。
上网没问题(上行口豁免)。网管要看管理 VLAN 是否和隔离组分开:管理流量通常走独立管理 VLAN 或带外口,不受用户端口隔离影响,运维侧照常可达。
至少做到"同交换机下跨业务互访清零":PLC、视频、调试口各在不同的隔离组或 VLAN,再通过 ACL 放行必要的管控通道。具体策略可参考 锐应科技 PON 与工业交换机的隔离配置示例。
端口隔离、PVLAN、ACL 是接入侧"防横向移动"的三件套,核心都是让同设备下的设备各走各的上行、互不横跳。它和 VLAN 不矛盾,反而互补:VLAN 划大块,隔离堵细节。把这套 二层隔离方案 落到 ONU 和接入交换机上,住户、产线、摄像头之间的"串门"风险就能从源头掐断。