Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

PVLAN_CONFIG_ERROR Сетевое оборудование и VPN

Траблшутинг Private VLAN (PVLAN): Promiscuous, Isolated и Community порты

Обновлено: 25.08.2026 · Официальная документация ↗
  • Серверы в Isolated VLAN не могут связаться со шлюзом по умолчанию, находящимся в Promiscuous порту.
  • Хосты внутри одного Community VLAN изолированы друг от друга и не видят соседние ноды кластера.
  • Транзитный PVLAN-трафик теряется при прохождении через транковые линки между коммутаторами.
  • Ошибки привязки SVI интерфейсов коммутатора L3 (mapping failure).

1. Архитектура и типы портов Private VLAN

  • Primary VLAN: основной VLAN, несущий трафик от Promiscuous портов ко всем вторичным портам.
  • Secondary Isolated VLAN: порты изолированы друг от друга на L2-уровне и могут общаться только с Promiscuous портами.
  • Secondary Community VLAN: порты могут общаться между собой внутри своей Community-группы и с Promiscuous портами, но не видят другие Community/Isolated VLAN.

2. Пошаговая настройка Private VLAN (Cisco Catalyst)

# Шаг 1: Создание вторичных и первичного VLAN
vlan 501
 private-vlan community
!
vlan 502
 private-vlan isolated
!
vlan 500
 private-vlan primary
 private-vlan association 501,502

# Шаг 2: Настройка Promiscuous порта (Шлюз / Firewall)
interface GigabitEthernet1/0/1
 switchport mode private-vlan promiscuous
 switchport private-vlan mapping 500 501,502

# Шаг 3: Настройка Isolated портов (Клиенты / Web-хостинг)
interface GigabitEthernet1/0/2
 switchport mode private-vlan host
 switchport private-vlan host-association 500 502

# Шаг 4: Настройка Community портов (Ноды кластера БД)
interface range GigabitEthernet1/0/3 - 4
 switchport mode private-vlan host
 switchport private-vlan host-association 500 501

3. Настройка маршрутизации на L3 коммутаторе (SVI Mapping)

IP-адрес шлюза настраивается только на Primary VLAN, к которому привязываются вторичные VLAN:

interface Vlan500
 description PVLAN_GATEWAY
 ip address 192.168.50.1 255.255.255.0
 private-vlan mapping 501,502

4. Верификация конфигурации PVLAN

show vlan private-vlan
show interfaces switchport | include Private-vlan
💡 Практика специалистов: Никогда не назначайте IP-адреса на виртуальные интерфейсы (SVI) вторичных VLAN (Vlan501, Vlan502). IP-адрес шлюза для всей подсети должен существовать строго на интерфейсе Primary VLAN (Vlan500) с настроенной директивой 'private-vlan mapping'.

Частые вопросы (FAQ)

Почему VTP (VLAN Trunking Protocol) блокирует создание Private VLAN?

VTP версий 1 и 2 не поддерживают передачу расширенных параметров Private VLAN. Для работы PVLAN переведите VTP в прозрачный режим: 'vtp mode transparent' (или используйте VTPv3).

Как передавать Private VLAN через транковые порты между несколькими свитчами?

На транковых портах между коммутаторами настраивается обычный 802.1Q транк, в разрешенный список которого (allowed vlan) должны быть явно добавлены КАК Primary VLAN, ТАК И ВСЕ Secondary VLAN.

Могут ли два хоста в Isolated VLAN обмениваться трафиком через L3 шлюз на том же свитче?

Если на SVI включен 'ip proxy-arp', маршрутизатор ответит своим MAC-адресом на ARP-запрос и перенаправит трафик. Для жесткой изоляции отключите Proxy ARP на интерфейсе SVI: 'no ip proxy-arp' и настройте локальные списки доступа (VACL).

В чем разница между Cisco Port Security/Protected Port и Private VLAN?

Protected Port (Switchport protected) действует только локально в пределах одного физического коммутатора. Private VLAN — это масштабируемый стандарт, работающий через множество коммутаторов и транков.

Полезные материалы
Рекомендуем