|
|
# 私有 VLAN (PVLAN) 配置指南
私有 VLAN (PVLAN) 是一种网络隔离技术,允许在同一个 VLAN 内实现端口隔离。典型应用场景包括公共服务器需要互通而用户之间需要隔离的情况。
## PVLAN 基本概念
PVLAN 将传统 VLAN 划分为三种端口类型:
1. **主 VLAN (Primary VLAN)** - 整个 PVLAN 的容器
2. **辅助 VLAN (Secondary VLAN)** - 分为两种类型:
- **隔离 VLAN (Isolated VLAN)** - 端口只能与主 VLAN 通信
- **团体 VLAN (Community VLAN)** - 端口可以与同一团体 VLAN 和主 VLAN 通信
## 配置步骤
### 1. 创建主 VLAN 和辅助 VLAN
```cisco
! 创建主 VLAN
vlan <primary-vlan-id>
private-vlan primary
! 创建隔离型辅助 VLAN
vlan <isolated-vlan-id>
private-vlan isolated
! 或创建团体型辅助 VLAN
vlan <community-vlan-id>
private-vlan community
```
### 2. 将辅助 VLAN 关联到主 VLAN
```cisco
private-vlan association <isolated-vlan-id>,<community-vlan-id> ! 添加所有辅助VLAN
! 或逐个添加
private-vlan association add <vlan-id> ! 对于特定VLAN
```
### 3. 配置交换机端口
#### 混合端口 (连接路由器或上行链路)
```cisco
interface GigabitEthernet0/1
switchport mode private-vlan host ! 或 promiscuous (根据设备厂商术语)
switchport private-vlan host-association <primary-vlan-id> <associated-secondary-vlan-id>
! 或对于混合端口(promiscuous):
! switchport mode private-vlan promiscuous
! switchport private-vlan mapping <primary-vlan-id> <secondary-vlan-list>
```
#### 主机端口配置
- **隔离端口** (用户端口):
```cisco
interface GigabitEthernet0/2
switchport mode private-vlan host
switchport private-vlan host-association <primary-vlan-id> <isolated-vlan-id>
```
- **团体端口** (需要互通的服务器):
```cisco
interface GigabitEthernet0/3
switchport mode private-vlan host
switchport private-vlan host-association <primary-vlan-id> <community-vlan-id>
```
### 4. 验证配置
```cisco
show vlan private-vlan
show private-vlan association
```
## 典型应用场景配置示例
### 场景:公共服务器互通,用户隔离
1. **VLAN 规划**:
- 主 VLAN: 100
- 隔离 VLAN (用户): 101
- 团体 VLAN (服务器): 102
2. **配置**:
```cisco
vlan 100
private-vlan primary
vlan 101
private-vlan isolated
vlan 102
private-vlan community
private-vlan association 101,102
! 服务器端口 (团体)
interface GigabitEthernet0/10
switchport mode private-vlan host
switchport private-vlan host-association 100 102
! 用户端口 (隔离)
interface GigabitEthernet0/11
switchport mode private-vlan host
switchport private-vlan host-association 100 101
```
## 注意事项
1. 不同厂商设备对 PVLAN 的实现可能有所不同 (Cisco 称为主机和混合端口,其他厂商可能有不同术语)
2. 确保上行链路设备支持 PVLAN 或配置了适当的映射
3. 在多层交换环境中,需要在所有相关交换机上配置 PVLAN
4. 考虑使用 DHCP 中继或辅助 IP 地址来处理隔离端口的 DHCP 请求
## 高级配置
对于更复杂的场景,可以考虑:
- 多个主 VLAN
- 多个辅助 VLAN 类型组合
- 与 QoS 策略结合使用
- 结合 ACL 进一步细化访问控制
PVLAN 提供了一种在二层网络中实现精细隔离的有效方式,特别适用于数据中心、酒店网络或公共接入点等场景。 |
|