Настройка Private VLAN (PVLAN) на коммутаторах уровня доступа: изоляция портов
- Хосты внутри одного VLAN могут атаковать друг друга (ARP Spoofing, Broadcast Storm, Lateral Movement вирусного ПО).
- Изолированные порты (Isolated) продолжают успешно пинговать друг друга.
- Шлюз по умолчанию не получает трафик от клиентов Private VLAN.
- Коммутатор возвращает ошибку
% Private VLANs not supported in VTP server mode (VTPv1/v2).
1. Архитектура Private VLAN (RFC 5517)
Private VLAN делит стандартный широковещательный домен (Primary VLAN) на вторичные суб-домены (Secondary VLANs):
- **Primary VLAN**: Основной родительский VLAN, транслирующий трафик вверх.
- **Isolated VLAN**: Хосты изолированы друг от друга и общаются ТОЛЬКО с promiscuous-портами (шлюз/серверы).
- **Community VLAN**: Хосты внутри одной community-группы могут общаться между собой и со шлюзом, но изолированы от других community.
2. Подготовка режима VTP
Для работы PVLAN в VTPv1/v2 коммутатор должен быть переведен в режим Transparent:
vtp mode transparent3. Создание и связывание VLAN
! 1. Создание вторичных VLAN
vlan 501
private-vlan isolated
!
vlan 502
private-vlan community
!
! 2. Создание первичного VLAN и ассоциация
vlan 100
private-vlan primary
private-vlan association 501,5024. Настройка портов коммутатора
! Настройка Promiscuous порта (Шлюз / Маршрутизатор / Межсетевой экран)
interface GigabitEthernet0/1
description === Uplink to Router Default Gateway ===
switchport mode private-vlan promiscuous
switchport private-vlan mapping 100 501,502
! Настройка Isolated хостовых портов (Клиенты, не видящие соседей)
interface range GigabitEthernet0/2 - 24
description === Isolated Guest Ports ===
switchport mode private-vlan host
switchport private-vlan host-association 100 501
! Настройка Community хостовых портов (Серверы одного кластера)
interface range GigabitEthernet0/25 - 48
description === Web Servers Community ===
switchport mode private-vlan host
switchport private-vlan host-association 100 5025. Настройка SVI (интерфейса маршрутизации на самом коммутаторе)
interface Vlan100
description === Default Gateway for PVLAN ===
ip address 192.168.100.1 255.255.255.0
private-vlan mapping 501,5026. Верификация и траблшутинг
! Проверка структуры PVLAN
show vlan private-vlan
! Проверка настроек конкретного порта
show interface GigabitEthernet0/2 switchport Частые вопросы (FAQ)
Почему Isolated порты пингуют друг друга?
Проверьте шлюз по умолчанию на Promiscuous-интерфейсе. Если на маршрутизаторе/SVI включен механизм 'Local Proxy ARP' (ip proxy-arp), шлюз будет отвечать на ARP-запросы за изолированные хосты и маршрутизировать трафик между ними назад.
Можно ли передавать Private VLANs через транковые порты 802.1Q на другой коммутатор?
Да, для этого на межлинейных транках настраивается обычный 802.1Q trunk, либо специальный 'switchport mode private-vlan trunk promiscuous/secondary', в зависимости от архитектуры агрегации.
Сколько Isolated VLAN может быть привязано к одной Primary VLAN?
К одной первичной Primary VLAN может быть привязана строго одна изолированная (Isolated) вторичная VLAN, но произвольное количество Community VLAN.
В чем различие между функционалом Cisco Port Protected и Private VLAN?
Switchport Protected (Private VLAN Edge) изолирует порты локально только в рамках одного коммутатора. Private VLAN — это расширяемый стандарт, работающий сквозным образом через всю сеть и транковые каналы.