一台 OLT 往下接一堆 PON 口(每个 PON 口像一棵树,挂几十到上百个 ONU),往上接上联口(GE/10GE 去 BRAS 或核心)。所谓隔离,分两端看:
PON 隔离:OLT 不让不同 PON 口之间的流量在二层直接互通,更严格时连同一个 PON 口下的 ONU 也互相隔离。
上联隔离:OLT 管住 PON 侧和上联侧之间的广播/未知流量,别让一边的风暴灌进另一边。
注意它和"一台 ONU 下多设备隔离"(端口隔离)不是一回事——那是 ONU 自己内部的活;本文说的是 OLT 局端这一级怎么隔。

GPON 下行是共享 2.488 Gbps(XGS-PON 上行下行各 10 Gbps,G.9807.1),一个 PON 口下所有 ONU 听同一束下行光,靠 AES-128 加密(G.984.3)让每家只解自己的那一份。但 L2 转发层面,如果 OLT 不做隔离,跨 PON 口甚至同 PON 口的 ONU 之间就可能"看得见"彼此——A 户发的广播、ARP 会被 B 户收到,埋下私接、蹭网、横向攻击的隐患。
PON 口隔离打开后,OLT 的转发表里,PON 口之间、ONU 之间默认不互转二层帧,用户要互访必须走上层路由器(三层),从源头切断用户间直连。
PON 侧一旦有广播风暴、环路或异常 ONU 狂发未知单播,如果不隔离,这些流量会顺着上联口全灌进 BRAS/核心,把上行带宽打满、连带影响别的业务。反过来,核心侧的大范围广播/组播如果不加控制,也会被 OLT 无差别复制下发到每一个 PON 口,白白吃掉本就共享的下行 2.488 Gbps。
上联隔离就是在这道闸上做限制:PON 侧广播/未知不往上送(或限量),上联侧广播也不盲目下推,只在需要的 VLAN/组播组里转发。
1. 用户间互访隔离,防横向攻击。 同小区、同酒店的不同住户处在独立二层域,A 户扫不到 B 户的设备,ARP 欺骗、内网横向渗透、勒索病毒跨户传播都被挡在 OLT 这一级。
2. 广播域收敛,链路更干净。 隔离后广播被限制在本 PON 口甚至本 ONU,不会在全网泛滥,下行共享带宽留给真业务。
3. 保护核心,防一处故障拖全网。 上联隔离让单个 PON 口的异常流量冲不进 BRAS,一个 Branch 出问题不影响整台 OLT 上联。
4. 合规好过。 运营商集采和等保都要求"用户隔离""业务与管理面分离",PON 隔离 + 上联隔离 + VLAN 是最直接的达标组合。
小区 / 公寓 FTTH 多住户。 一栋楼多个 ONU 挂在同一台 OLT,开 PON 隔离让邻里互不可见,杜绝私自互连、蹭网,也避免一家中病毒波及整栋。
酒店 / 写字楼多租户。 不同楼层、不同租户的 PON 口隔离,配合每租户独立 VLAN,网络像各自独立,退房换租户不用动物理线。
企业园区一张网。 把财务、生产、访客的 ONU 分到不同 PON 口并隔离,敏感业务域不向其他域暴露,满足内网分区。
运营商接 BRAS 防风暴。 上联隔离挡住 PON 侧广播/环路向上蔓延,BRAS 上联稳定,割接期尤其关键。
组播 / IPTV 场景控下发。 上联隔离 + 组播 VLAN 控制 IPTV 流只在订阅的 PON 口下发,不占用其他 PON 口的下行带宽。
锐应 OLT(如 2 口 mini GPON OLT L102P)提供 PON 口隔离、上联隔离等二层隔离能力,配合 VLAN(802.1Q)把每个 ONU、每栋楼划进独立广播域。典型做法是:每用户 / 每业务一个 VLAN,PON 口开启用户隔离,上联口做 broadcast/unicast 限速与风暴控制,管理 VLAN 和业务 VLAN 分开。
隔离在 OLT 上统一开,别指望 ONU 自己隔;VLAN 规划先行,隔离才分得清边界;上联配合风暴控制(广播/组播/未知单播阈值),双保险防环路风暴。
不是。ONU 端口隔离是用户自家路由器/ONU 内部的活,管的是一台 ONU 下多设备;PON 隔离是 OLT 局端级的,管的是不同 ONU、不同 PON 口之间。两级都开才完整。
二层不通,但走三层路由器可以通。住户之间默认隔离,真要互通(如内网打印机)由上层路由策略放行,比直接 L2 互连安全。
不会。隔离只针对广播、未知单播和未授权泛洪,单播业务流按 MAC/路由正常转发。配合 VLAN 和风暴控制阈值,正常流量不受影响。
AES-128(G.984.3)解决的是"偷听别人下行光",PON 隔离解决的是"用户之间二层互访"。一个防窃听,一个防互连,两件事。
一起配。VLAN 划广播域边界,隔离决定域间是否互通,缺一个都不完整。先把 VLAN 规划好,再在 OLT 上开对应隔离。
OLT 的 PON 隔离和上联隔离,一个管"用户之间别互连",一个管"PON 侧别冲核心",配合 VLAN 就是 FTTH 多住户隔离和运营商合规的底座。锐应 OLT 原生支持这两项能力,规划时 VLAN 先行、隔离跟上、上联加风暴控制,一张安全又干净的接入网就立住了。