Траблшутинг Private VLAN (PVLAN): Promiscuous, Isolated и Community порты
- Серверы в
Isolated VLANне могут связаться со шлюзом по умолчанию, находящимся вPromiscuousпорту. - Хосты внутри одного
Community VLANизолированы друг от друга и не видят соседние ноды кластера. - Транзитный PVLAN-трафик теряется при прохождении через транковые линки между коммутаторами.
- Ошибки привязки SVI интерфейсов коммутатора L3 (
mapping failure).
1. Архитектура и типы портов Private VLAN
- Primary VLAN: основной VLAN, несущий трафик от Promiscuous портов ко всем вторичным портам.
- Secondary Isolated VLAN: порты изолированы друг от друга на L2-уровне и могут общаться только с Promiscuous портами.
- Secondary Community VLAN: порты могут общаться между собой внутри своей Community-группы и с Promiscuous портами, но не видят другие Community/Isolated VLAN.
2. Пошаговая настройка Private VLAN (Cisco Catalyst)
# Шаг 1: Создание вторичных и первичного VLAN
vlan 501
private-vlan community
!
vlan 502
private-vlan isolated
!
vlan 500
private-vlan primary
private-vlan association 501,502
# Шаг 2: Настройка Promiscuous порта (Шлюз / Firewall)
interface GigabitEthernet1/0/1
switchport mode private-vlan promiscuous
switchport private-vlan mapping 500 501,502
# Шаг 3: Настройка Isolated портов (Клиенты / Web-хостинг)
interface GigabitEthernet1/0/2
switchport mode private-vlan host
switchport private-vlan host-association 500 502
# Шаг 4: Настройка Community портов (Ноды кластера БД)
interface range GigabitEthernet1/0/3 - 4
switchport mode private-vlan host
switchport private-vlan host-association 500 5013. Настройка маршрутизации на L3 коммутаторе (SVI Mapping)
IP-адрес шлюза настраивается только на Primary VLAN, к которому привязываются вторичные VLAN:
interface Vlan500
description PVLAN_GATEWAY
ip address 192.168.50.1 255.255.255.0
private-vlan mapping 501,5024. Верификация конфигурации PVLAN
show vlan private-vlan
show interfaces switchport | include Private-vlan Частые вопросы (FAQ)
Почему VTP (VLAN Trunking Protocol) блокирует создание Private VLAN?
VTP версий 1 и 2 не поддерживают передачу расширенных параметров Private VLAN. Для работы PVLAN переведите VTP в прозрачный режим: 'vtp mode transparent' (или используйте VTPv3).
Как передавать Private VLAN через транковые порты между несколькими свитчами?
На транковых портах между коммутаторами настраивается обычный 802.1Q транк, в разрешенный список которого (allowed vlan) должны быть явно добавлены КАК Primary VLAN, ТАК И ВСЕ Secondary VLAN.
Могут ли два хоста в Isolated VLAN обмениваться трафиком через L3 шлюз на том же свитче?
Если на SVI включен 'ip proxy-arp', маршрутизатор ответит своим MAC-адресом на ARP-запрос и перенаправит трафик. Для жесткой изоляции отключите Proxy ARP на интерфейсе SVI: 'no ip proxy-arp' и настройте локальные списки доступа (VACL).
В чем разница между Cisco Port Security/Protected Port и Private VLAN?
Protected Port (Switchport protected) действует только локально в пределах одного физического коммутатора. Private VLAN — это масштабируемый стандарт, работающий через множество коммутаторов и транков.