Перейти к основному содержимому

6.15 Настройка Private VLAN

6.15.1 Введение в функциональность

Private VLAN (PVLAN) — функция безопасности, которая используется для предотвращения прямого взаимодействия между портами на уровне L2 в пределах одного VLAN. Она обеспечивает более безопасные и гибкие сетевые решения за счёт изоляции портов внутри одного VLAN.

6.15.2 Конфигурация

Рисунок 6-15: Private VLAN

Рисунок 6-15: Private VLAN

  • Все порты находятся в одном основном VLAN (Primary VLAN).
  • Port 1 — Promiscuous порт; может взаимодействовать со всеми другими портами.
  • Port 2 — Isolated порт; может взаимодействовать только с Promiscuous портом.
  • Port 3 и Port 4 — Community порты в дополнительном VLAN 2; могут взаимодействовать друг с другом и с Promiscuous портом.
  • Port 5 и Port 6 — Community порты в дополнительном VLAN 3; могут взаимодействовать друг с другом и с Promiscuous портом.

Шаг 1: Перейдите в режим настройки

Switch# configure terminal

Шаг 2: Создайте VLAN

Switch(config)# vlan database
Switch(config-vlan)# vlan 2
Switch(config-vlan)# quit

Шаг 3: Настройте атрибуты интерфейсов

Promiscuous порт - в Private VLAN может взаимодействовать с любыми другими портами в этом Private VLAN:

Switch(config)# interface eth-0-1
Switch(config-if)# switchport mode private-vlan promiscuous
Switch(config-if)# switchport private-vlan 2
Switch(config-if)# quit

Isolated порт - в Private VLAN может взаимодействовать только с Promiscuous портом в этом Private VLAN:

Switch(config)# interface eth-0-2
Switch(config-if)# switchport mode private-vlan host
Switch(config-if)# switchport private-vlan 2 isolate
Switch(config-if)# quit

Community порты (VLAN 2) - в Private VLAN может взаимодействовать с Promiscuous портом и другими Community портами с тем же идентификатором Community VLAN в этом Private VLAN:

Switch(config)# interface eth-0-3
Switch(config-if)# switchport mode private-vlan host
Switch(config-if)# switchport private-vlan 2 community-vlan 2
Switch(config-if)# quit

Switch(config)# interface eth-0-4
Switch(config-if)# switchport mode private-vlan host
Switch(config-if)# switchport private-vlan 2 community-vlan 2
Switch(config-if)# quit

Switch(config)# interface eth-0-5
Switch(config-if)# switchport mode private-vlan host
Switch(config-if)# switchport private-vlan 2 community-vlan 3
Switch(config-if)# quit

Switch(config)# interface eth-0-6
Switch(config-if)# switchport mode private-vlan host
Switch(config-if)# switchport private-vlan 2 community-vlan 3
Switch(config-if)# quit

Шаг 4: Выйдите из режима настройки

Switch(config)# exit

Шаг 5: Проверка

Команда show private-vlan:

Switch# show private-vlan
Primary Secondary Type Ports
--------------------------------------------------------------------------------
2 N/A promiscuous eth-0-1
2 N/A isolate eth-0-2
2 2 community eth-0-3 eth-0-4
2 3 community eth-0-5 eth-0-6