设为首页收藏本站language 语言切换
查看: 1623|回复: 4
收起左侧

[分享] 思科PVLAN配置详解

[复制链接]
发表于 2019-7-2 18:50:10 | 显示全部楼层 |阅读模式

PVLAN即私有VLAN(Private VLAN),也称"专用虚拟局域网"PVLAN采用两层VLAN隔离技术,只有上层VLAN全局可见,下层VLAN相互隔离。如果将交换机或IP DSLAM设备的每个端口划为一个(下层)VLAN,则实现了所有端口的隔离。
pVLAN通常用于企业内部网,用来防止连接到某些接口或接口组的网络设备之间的相互通信,但却允许与默认网关进行通信。尽管各设备处于不同的pVLAN中,它们可以使用相同的IP子网。
2 PVLANs允许在同一个VLAN内,将流量限制在某些端口之间
2 PVLAN实现在1VLAN内的端口隔离。
图片3.png
随着网络的迅速发展,用户对于网络数据通信的安全性提出了更高的要求,诸如防范黑客攻击、控制病毒传播等,都要求保证网络用户通信的相对安全性;传统的解决方法是给每个客户分配一个VLAN和相关的IP子网,通过使用VLAN,每个客户被从第2层隔离开,可以防止任何恶意的行为和Ethernet的信息探听。 然而,这种分配每个客户单一VLANIP子网的模型造成了巨大的可扩展方面的局限。这些局限主要有下述几方面。
(1)VLAN的限制:交换机固有的VLAN数目的限制;
(2)复杂的STP:对于每个VLAN,每个相关的Spanning Tree的拓扑都需要管理;
(3)IP地址的紧缺:IP子网的划分势必造成一些IP地址的浪费;
(4) 路由的限制:每个子网都需要相应的默认网关的配置。
因此就出现了新的VLAN机制,就是PVLAN
PVLAN有两种VLAN
主要vlanPrimary vlan)、辅助vlanSecondary vlan)。
辅助vlan包含两种vlan类型:
隔离vlanlsolated vlan)、团体vlanCommunity vlan)。
PVLAN的两种端口类型:
混杂端口(Promiscuous Port)、主机端口(Host Port)。
其中"混杂端口"是隶属于"Primary VLAN";"主机端口"是隶属于"Secondary VLAN"的。因为"Secondary VLAN"是具有两种属性的,那么,处于"Secondary VLAN"当中的"主机端口""Secondary VLAN"属性的不同而不同,也就是说"主机端口"会继承"Secondary VLAN"的属性。那么由此可知,"主机端口"也分为两类--"isolated端口""community端口"
处于pVLAN中交换机上的一个物理端口要么是"混杂端口"要么是"isolated"端口,要么就是"community"端口。
PVLAN使用注意事项:
1. 一个"Primary VLAN"当中至少有1"Secondary VLAN",没有上限。
2. 一个"Primary VLAN"当中只能有1"Isolated VLAN",可以有多个"Community VLAN"
3. 不同"Primary VLAN"之间的任何端口都不能互相通信(这里"互相通信"是指二层连通性)
4. "Isolated端口"只能与"混杂端口"通信,除此之外不能与任何其他端口通信。
5. "Community端口"可以和"混杂端口"通信,也可以和同一"Community VLAN"当中的其它物理端口进行通信,除此之外不能和其他端口通信。
6. 一个“Primary PVLAN”当中只能有1“PromiscuousPort”
7. 创建PVLAN钱,需要将交换机VTP配置为transparent模式;
8. 三层Vlan接口只能分配至主vlan
9. 不能在PVLAN中配置etherchannel
目前很多厂商都支持PVLAN技术,pvlan在解决同信安全和防止广播风暴方面有着显而易见的优势,而且有助于网络的优化。
图片来源于网络
助教:马季

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-4 01:02 , Processed in 0.065863 second(s), 15 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表