Настройка частных VLAN (Private VLAN)¶
Описание и назначение функции¶
Технология Private VLAN разделяет единый широковещательный домен на изолированные поддомены уровня L2. Все устройства остаются в одной IP-подсети, но получают ограничения на взаимодействие между портами внутри одной VLAN. Механизм использует пары идентификаторов: первичная VLAN (primary) содержит все вторичные VLAN (secondary), которые могут быть типа isolated или community.
Основные сценарии использования:
- Изоляция серверов клиентов в дата-центрах и облачных средах
- Сегментация абонентских устройств у провайдеров Ethernet-доступа
- Защита хостов в веб-хостинговых платформах от атак соседей по сети
- Ограничение взаимодействия между устройствами IoT при сохранении доступа к шлюзу
Private VLAN оптимизирует использование адресного пространства и позволяет применять крупные подсети без создания отдельной VLAN для каждого клиента.
Необходимые условия и предварительные требования¶
Для настройки Private VLAN требуется:
- Коммутатор серии CIT L3200 с версией ПО 5.3.0 и выше
- Создание первичной VLAN (primary) и как минимум одной вторичной VLAN (secondary)
- Доступ к режиму привилегированного EXEC и режиму глобальной конфигурации
Назначение команд конфигурации¶
| Команда | Режим | Назначение |
|---|---|---|
vlan [id] |
Global config | Создание VLAN и переход в режим конфигурации VLAN |
private-vlan primary |
VLAN config | Назначение VLAN роли первичной (primary) в домене Private VLAN |
private-vlan isolated |
VLAN config | Назначение VLAN роли изолированной вторичной (isolated secondary) |
private-vlan community |
VLAN config | Назначение VLAN роли групповой вторичной (community secondary) |
private-vlan association [vlan-list] |
VLAN config (primary) | Ассоциирование вторичных VLAN с первичной VLAN |
private-vlan mode promiscuous |
Interface config | Настройка порта как неизолированного (promiscuous) |
private-vlan mode host |
Interface config | Настройка порта как хост-порта (isolated или community) |
private-vlan mapping [primary-vlan] add [secondary-list] |
Interface config | Сопоставление вторичных VLAN с первичной на promiscuous-порту |
private-vlan host-association [primary-vlan] [secondary-vlan] |
Interface config | Ассоциирование хост-порта с парой primary-secondary VLAN |
show private-vlan mapping |
Privileged EXEC | Отображение сопоставлений первичных и вторичных VLAN |
show private-vlan interface |
Privileged EXEC | Отображение типов портов и их ассоциаций с VLAN |
Команды создают трехуровневую иерархию: первичная VLAN объединяет вторичные VLAN, а порты получают роли в зависимости от требований изоляции.
Пример конфигурирования¶
Пошаговые инструкции¶
Шаг 1. Создание первичной VLAN
VLAN 100 становится первичной VLAN для всего домена Private VLAN.
Шаг 2. Создание вторичных VLAN
VLAN 99 определена как изолированная (isolated) – порты не взаимодействуют друг с другом. VLAN 98 определена как групповая (community) – порты взаимодействуют внутри группы.
Шаг 3. Ассоциирование вторичных VLAN с первичной
Вторичные VLAN 99 и 98 ассоциированы с первичной VLAN 100 и образуют единый домен Private VLAN.
Шаг 4. Настройка неизолированного порта (promiscuous)
Порт 10ge1/0/1 настроен как promiscuous и может взаимодействовать со всеми вторичными VLAN. Обычно используется для подключения шлюза или сервера управления.
Шаг 5. Настройка изолированных хост-портов
Порты 10ge1/0/2 и 10ge1/0/3 принадлежат изолированной VLAN 99 и не могут взаимодействовать друг с другом на уровне L2.
Шаг 6. Настройка группового хост-порта (community)
Порт 10ge1/0/4 принадлежит групповой VLAN 98 и может взаимодействовать с другими портами той же community VLAN.
Полный вывод выполненных конфигураций¶
Команды для копирования в режиме privileged EXEC:
Вывод show running-config:
Изучение состояния устройства¶
Просмотр конфигурации¶
Проверка активной конфигурации:
Обратите внимание на строки:
vlan [id] private-vlan [type]– назначение типа VLAN в домене Private VLANprivate-vlan association [vlan-list]– ассоциирование вторичных VLAN с первичнойprivate-vlan mode [promiscuous|host]– режим работы порта в структуре Private VLANprivate-vlan mappingилиprivate-vlan host-association– привязка портов к VLAN
Просмотр параметров работы¶
Проверка сопоставлений Private VLAN:
Вывод показывает ассоциирование первичной VLAN 100 с вторичными VLAN 98 (community) и 99 (isolated).
Проверка конфигурации интерфейсов Private VLAN:
Порт 10ge1/0/1 работает как promiscuous и обслуживает обе вторичные VLAN. Порты 10ge1/0/2 и 10ge1/0/3 – хост-порты изолированной VLAN 99. Порт 10ge1/0/4 – хост-порт групповой VLAN 98.
Проверка детальных параметров VLAN:
Все порты домена Private VLAN отображаются в составе первичной VLAN с указанием их ролей.
Рекомендации выполнения команд и настроек¶
- Планирование нумерации VLAN
- Зарезервируйте диапазон VLAN ID для каждого домена Private VLAN перед началом конфигурирования
- Используйте логичную схему нумерации: например, primary VLAN = 100, isolated = 99, community = 98, 97, 96
- Порядок конфигурирования
- Создавайте и настраивайте все VLAN (primary и secondary) перед конфигурированием портов
- Выполняйте ассоциирование вторичных VLAN с первичной до настройки интерфейсов
- Диагностика
- Используйте команду
show private-vlan mappingдля проверки корректности ассоциирования VLAN - Проверяйте тип порта через
show private-vlan interfaceперед устранением неполадок связности
- Используйте команду
История возникновения команды¶
Версия ПО
Команды в данной главе применимы для:
- Аппаратных платформ CIT серии L3200 с установленной версией ПО 5.3.0 и выше
- Являются актуальными с версии ПО 5.3.0
Механизм Private VLAN разработан компанией Cisco Systems и описан в RFC 5517 как информационный стандарт.
Ссылка на внешнюю документацию¶
Стандарт
RFC 5517 "Cisco Systems' Private VLANs: Scalable Security in a Multi-Client Environment". При возникновении вопросов обратитесь к технической поддержке.