企业项目管理、ORK、研发管理与敏捷开发工具平台

网站首页 > 精选文章 正文

PVLAN的特点和应用场景(pvlan与vlan区别)

wudianyun 2025-07-10 21:29:27 精选文章 2 ℃

PVLAN通常用于企业内部网,用来防止连接到某些接口或接口组的网络设备之间的相互通信,但却允许与默认网关进行通信。尽管各设备处于不同的pVLAN中,它们可以使用相同的IP子网。  

每个PVLAN 包含2种VLAN :主VLAN(primary VLAN)和辅助VLAN(Secondary VLAN)。  

辅助VLAN(Secondary VLAN)包含两种类型:隔离VLAN(isolated VLAN)和团体VLAN(community VLAN)。  

pVLAN中的两种接口类型:处在pVLAN中的交换机物理端口,有两种接口类型。  混杂端口(Promiscuous Port)  主机端口(Host Port)  其中“混杂端口”是隶属于“Primary VLAN”的;“主机端口”是隶属于“Secondary VLAN”的。

因为“Secondary VLAN”是具有两种属性的,那么,处于“Secondary VLAN”当中的“主机端口”依“Secondary VLAN”属性的不同而不同,也就是说“主机端口”会继承“Secondary VLAN”的属性。

那么由此可知,“主机端口”也分为两类——“isolated端口”和“community端口”。  

处于pVLAN中交换机上的一个物理端口要么是“混杂端口”要么是“isolated”端口,要么就是“community”端口。  

pVLAN通信范围:  

primary VLAN:可以和所有他所关联的isolated VLAN,community VLAN通信。  

community VLAN:可以同那些处于相同community VLAN内的community port通信,

也可以与pVLAN中的promiscuous端口通信。 (每个pVLAN可以有多个community VLAN)  isolated VLAN:不可以和处于相同isolated VLAN内的其它isolated port通信,只可以与promiscuous端口通信。 (每个pVLAN中只能有一个isolated VLAN)  

pVLAN当中使用的一些规则:  

1.一个“Primary VLAN”当中至少有1个“Secondary VLAN”,没有上限。  

2.一个“Primary VLAN”当中只能有1个“Isolated VLAN”,可以有多个“Community VLAN”。  

3.不同“Primary VLAN”之间的任何端口都不能互相通信(这里“互相通信”是指二层连通性)。  

4.“Isolated端口”只能与“混杂端口”通信,除此之外不能与任何其他端口通信。  

5.“Community端口”可以和“混杂端口”通信,也可以和同一“Community VLAN”当中的其它物理端口进行通信,除此之外不能和其他端口通信。

通上特点,一般在DMZ区域,因为各个服务器是单独独立的,所以我的推荐是使用isolated模式的PVLAN来做,这样可以有效保证个服务器之间的安全,不会因为某个服务器被占领而造成整个DMZ区域挂掉.

基本配置:

vtp mode transparent

vlan 10 private-vlan isolated

vlan 100 private-vlan primary

private-vlan association 10

上联接口配置,我们要设置成混杂模式的接口类型,这样isolated模式下的主机才能通过这个接口到达外部:

interface Ethernet1/0
switchport
switchport private-vlan mapping 100 10
switchport mode private-vlan promiscuous

接host接口配置:
interface Ethernet0/1
switchport
switchport private-vlan host-association 100 10
switchport mode private-vlan host

Tags:

最近发表
标签列表