找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 2361|回复: 0

私有 VLAN(PVLAN)配置,实现端口隔离(公共服务器互通、用户之间隔离)

[复制链接]

0

主题

1

回帖

6

积分

管理员

积分
6
发表于 昨天 00:19 | 显示全部楼层 |阅读模式
# 私有 VLAN (PVLAN) 配置指南

私有 VLAN (PVLAN) 是一种网络隔离技术,允许在同一个 VLAN 内实现端口隔离。典型应用场景包括公共服务器需要互通而用户之间需要隔离的情况。

## PVLAN 基本概念

PVLAN 将传统 VLAN 划分为三种端口类型:
1. **主 VLAN (Primary VLAN)** - 整个 PVLAN 的容器
2. **辅助 VLAN (Secondary VLAN)** - 分为两种类型:
   - **隔离 VLAN (Isolated VLAN)** - 端口只能与主 VLAN 通信
   - **团体 VLAN (Community VLAN)** - 端口可以与同一团体 VLAN 和主 VLAN 通信

## 配置步骤

### 1. 创建主 VLAN 和辅助 VLAN

```cisco
! 创建主 VLAN
vlan <primary-vlan-id>
  private-vlan primary
  
! 创建隔离型辅助 VLAN
vlan <isolated-vlan-id>
  private-vlan isolated
  
! 或创建团体型辅助 VLAN
vlan <community-vlan-id>
  private-vlan community
```

### 2. 将辅助 VLAN 关联到主 VLAN

```cisco
private-vlan association <isolated-vlan-id>,<community-vlan-id>  ! 添加所有辅助VLAN
! 或逐个添加
private-vlan association add <vlan-id>  ! 对于特定VLAN
```

### 3. 配置交换机端口

#### 混合端口 (连接路由器或上行链路)
```cisco
interface GigabitEthernet0/1
  switchport mode private-vlan host  ! 或 promiscuous (根据设备厂商术语)
  switchport private-vlan host-association <primary-vlan-id> <associated-secondary-vlan-id>
  ! 或对于混合端口(promiscuous):
  ! switchport mode private-vlan promiscuous
  ! switchport private-vlan mapping <primary-vlan-id> <secondary-vlan-list>
```

#### 主机端口配置
- **隔离端口** (用户端口):
  ```cisco
  interface GigabitEthernet0/2
    switchport mode private-vlan host
    switchport private-vlan host-association <primary-vlan-id> <isolated-vlan-id>
  ```

- **团体端口** (需要互通的服务器):
  ```cisco
  interface GigabitEthernet0/3
    switchport mode private-vlan host
    switchport private-vlan host-association <primary-vlan-id> <community-vlan-id>
  ```

### 4. 验证配置

```cisco
show vlan private-vlan
show private-vlan association
```

## 典型应用场景配置示例

### 场景:公共服务器互通,用户隔离

1. **VLAN 规划**:
   - 主 VLAN: 100
   - 隔离 VLAN (用户): 101
   - 团体 VLAN (服务器): 102

2. **配置**:
   ```cisco
   vlan 100
     private-vlan primary
     
   vlan 101
     private-vlan isolated
     
   vlan 102
     private-vlan community
     
   private-vlan association 101,102
   
   ! 服务器端口 (团体)
   interface GigabitEthernet0/10
     switchport mode private-vlan host
     switchport private-vlan host-association 100 102
     
   ! 用户端口 (隔离)
   interface GigabitEthernet0/11
     switchport mode private-vlan host
     switchport private-vlan host-association 100 101
   ```

## 注意事项

1. 不同厂商设备对 PVLAN 的实现可能有所不同 (Cisco 称为主机和混合端口,其他厂商可能有不同术语)
2. 确保上行链路设备支持 PVLAN 或配置了适当的映射
3. 在多层交换环境中,需要在所有相关交换机上配置 PVLAN
4. 考虑使用 DHCP 中继或辅助 IP 地址来处理隔离端口的 DHCP 请求

## 高级配置

对于更复杂的场景,可以考虑:
- 多个主 VLAN
- 多个辅助 VLAN 类型组合
- 与 QoS 策略结合使用
- 结合 ACL 进一步细化访问控制

PVLAN 提供了一种在二层网络中实现精细隔离的有效方式,特别适用于数据中心、酒店网络或公共接入点等场景。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-8-1 23:18 , Processed in 0.075491 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表