PVLAN即私有VLAN(Private VLAN),也称"专用虚拟局域网"。PVLAN采用两层VLAN隔离技术,只有上层VLAN全局可见,下层VLAN相互隔离。如果将交换机或IP DSLAM设备的每个端口划为一个(下层)VLAN,则实现了所有端口的隔离。 pVLAN通常用于企业内部网,用来防止连接到某些接口或接口组的网络设备之间的相互通信,但却允许与默认网关进行通信。尽管各设备处于不同的pVLAN中,它们可以使用相同的IP子网。 2 PVLANs允许在同一个VLAN内,将流量限制在某些端口之间 2 PVLAN实现在1个VLAN内的端口隔离。 随着网络的迅速发展,用户对于网络数据通信的安全性提出了更高的要求,诸如防范黑客攻击、控制病毒传播等,都要求保证网络用户通信的相对安全性;传统的解决方法是给每个客户分配一个VLAN和相关的IP子网,通过使用VLAN,每个客户被从第2层隔离开,可以防止任何恶意的行为和Ethernet的信息探听。 然而,这种分配每个客户单一VLAN和IP子网的模型造成了巨大的可扩展方面的局限。这些局限主要有下述几方面。 (1)VLAN的限制:交换机固有的VLAN数目的限制; (2)复杂的STP:对于每个VLAN,每个相关的Spanning Tree的拓扑都需要管理; (3)IP地址的紧缺:IP子网的划分势必造成一些IP地址的浪费; (4) 路由的限制:每个子网都需要相应的默认网关的配置。 因此就出现了新的VLAN机制,就是PVLAN。 PVLAN有两种VLAN: 主要vlan(Primary vlan)、辅助vlan(Secondary vlan)。 辅助vlan包含两种vlan类型: 隔离vlan(lsolated vlan)、团体vlan(Community vlan)。 PVLAN的两种端口类型: 混杂端口(Promiscuous Port)、主机端口(Host Port)。 其中"混杂端口"是隶属于"Primary VLAN"的;"主机端口"是隶属于"Secondary VLAN"的。因为"Secondary VLAN"是具有两种属性的,那么,处于"Secondary VLAN"当中的"主机端口"依"Secondary VLAN"属性的不同而不同,也就是说"主机端口"会继承"Secondary VLAN"的属性。那么由此可知,"主机端口"也分为两类--"isolated端口"和"community端口"。 处于pVLAN中交换机上的一个物理端口要么是"混杂端口"要么是"isolated"端口,要么就是"community"端口。 PVLAN使用注意事项: 1. 一个"Primary VLAN"当中至少有1个"Secondary VLAN",没有上限。 2. 一个"Primary VLAN"当中只能有1个"Isolated VLAN",可以有多个"Community VLAN"。 3. 不同"Primary VLAN"之间的任何端口都不能互相通信(这里"互相通信"是指二层连通性)。 4. "Isolated端口"只能与"混杂端口"通信,除此之外不能与任何其他端口通信。 5. "Community端口"可以和"混杂端口"通信,也可以和同一"Community VLAN"当中的其它物理端口进行通信,除此之外不能和其他端口通信。 6. 一个“Primary PVLAN”当中只能有1个“PromiscuousPort”; 7. 创建PVLAN钱,需要将交换机VTP配置为transparent模式; 8. 三层Vlan接口只能分配至主vlan; 9. 不能在PVLAN中配置etherchannel。 目前很多厂商都支持PVLAN技术,pvlan在解决同信安全和防止广播风暴方面有着显而易见的优势,而且有助于网络的优化。 图片来源于网络 助教:马季
|