华为交换机的PVLAN配置使用
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
华为3COM交换机PVLAN配置使用
PVLAN即私有VLAN(Private VLAN),PVLAN采用两层VLAN隔离技术,只有上层VLAN全局可见,下层VLAN相互隔离。
如果将交换机或IP DSLAM设备的每个端口化为一个(下层)VLAN,则实现了所有端口的隔离。
pVLAN通常用于企业内部网,用来防止连接到某些接口或接口组的网络设备之间的相互通信,但却允许与默认网关进行通信。
尽管各设备处于不同的pVLAN中,它们可以使用相同的IP子网。
每个pVLAN 包含2种VLAN :主VLAN(primary VLAN)和辅助VLAN (Secondary VLAN)。
辅助VLAN(Secondary VLAN)包含两种类型:隔离VLAN(isolated VLAN)和团体VLAN(community VLAN)。
pVLAN中的两种接口类型:处在pVLAN中的交换机物理端口,有两种接口类型。
①混杂端口(Promiscuous Port)
②主机端口(Host Port)
其中“混杂端口”是隶属于“Primary VLAN”的;“主机端口”是隶属于“Secondary VLAN”的。
因为“Secondary VLAN”是具有两种属性的,那么,处于“Secondary VLAN”当中的“主机端口”依“Secondary VLAN”属性的不同而不同,也就是说“主机端口”会继承“Secondary VLAN”的属性。
那么由此可知,“主机端口”也分为两类——“isolated端口”和“community端口”。
处于pVLAN中交换机上的一个物理端口要么是“混杂端口”要么是“isolated”端口,要么就是“community”端口。
pVLAN通信范围:
primary VLAN:可以和所有他所关联的isolated VLAN,community VLAN 通信。
community VLAN:可以同那些处于相同community VLAN内的community port通信,也可以与pVLAN中的promiscuous端口通信。
(每个pVLAN可以有多个community VLAN)
isolated VLAN:不可以和处于相同isolated VLAN内的其它isolated port通信,只可以与promiscuous端口通信。
(每个pVLAN中只能有一个isolated VLAN)
1. PVLAN的引入
在实际应用中有这样一个需求,组网图如上图所示。
3026下面级联了2016,要求2016下的各个端口互相隔离,即给每个端口划分一个VLAN,与此同时,由于上层设备(3026)的VLAN数有限,不允许下层设备(2016)将VLAN透传上来,即2016的上行端口要设为access方式。
但是在2016上一个access端口是不能属于多个VLAN的,我们如何才能让带有不同VLAN ID的数据报文发送到同一个access 端口呢?这时候,我们就需要使用2016的PVLAN功能。
通过使用PVLAN 功能,我们就能够实现将2016下的各个端口划在不同的VLAN内,同时又都能通过上行的Access 端口发送出去。
目前,华为3Com公司开发的2008/2016/3026都支持PVLAN功能。
2. PVLAN配置步骤
配置PVLAN的步骤如下:
1、创建VLAN,
命令如下:
[2016]vlan vlan-id
2、设置VLAN类型为primary。
命令如下:
[2016-vlan100] isolate-user-vlan enable
3、向VLAN中添加端口(无论是primary vlan还是secondary vlan都一样)
命令如下:
[2016-vlan100]port ethernet port-list
4、设置primary vlan和secondary vlan之间的映射关系
命令如下:
[2016]isolate-user-vlan primary_vlan_num secondary secondary_vlan_list
3. PVLAN配置举例
1、组网需求
Quidway S3526以太网交换机通过端口Ethernet 0/7和端口Ethernet 0/8下接两台Quidway S2008以太网交换机。
S2008 A上VLAN5为primary VLAN,包含上行端口Ethernet 0/9和两个secondary VLAN:VLAN1和VLAN2,VLAN1包含端口Ethernet 0/1,VLAN2包含端口Ethernet 0/2;S2008 B上VLAN6为primary VLAN,包含上行端口Ethernet 0/9和两个secondary VLAN:VLAN3和VLAN4,VLAN3包含端口Ethernet 0/3,VLAN4包含端口Ethernet 0/4。
从S3526看,下接的两个S2008都只有一个VLAN,S2008 A的VLAN5,S2008 B
的VLAN6。
2、组网图
PVLAN配置组网图
3、配置步骤
下面只列出S2008的配置过程。
配置S2008 A
!配置primary vlan。
[S2008A] vlan 5
[S2008A-vlan5] isolate-user-vlan enable
[S2008A-vlan5]port ethernet0/9
!配置secondary VLAN。
[S2008A] vlan 1
[S2008A-vlan1]port ethernet0/1
[S2008A]vlan 2
[S2008A-vlan2]port ethernet0/2
!配置primary VLAN和secondary VLAN间的映射关系
[S2008A] isolate-user-vlan primary 5 secondary 1-2
配置S2008 B。
!配置primary vlan。
[S2008B]vlan 6
[S2008B -vlan6] isolate-user-vlan enable
[S2008B -vlan6]port ethernet0/9
!配置secondary VLAN。
[S2008B]vlan 3
[S2008B -vlan3]port ethernet0/3
[S2008B] vlan 4
[S2008B -vlan4]switchport ethernet0/4
!配置primary VLAN和secondary VLAN间的映射关系
[S2008B] isolate-user-vlan primary 6 secondary 3-4
4. PVLAN使用注意事项
1、目前华为3Com公司的发货版本中:S3026V100R002B01D009, 2403FV200R003B01D003(S2008/S2016)等版本支持一台以太网交换机只能有一个primary vlan,可以为primary vlan指定多个端口,一个secondry
VLAN只能包括一个端口;S3026V100R002B01D013,2403FV200R003B01D006(S2008/S2016)等版本支持一台交换机可以有多个primary vlan,一个secondry VLAN也可以包括多个端口。
2、执行primary vlan和secondary vlan建立映射关系命令前,primary vlan和secondary vlan中必须已经包含了端口,执行该命令会完成primary VLAN和secondary VLAN之间的映射关系,具体操作包括:将primary VLAN中的上行端口加入到每个secondary VLAN中,同时把secondary VLAN中的端口加入到primary VLAN中。
3、建立映射关系前:在设置PVLAN中primary VLAN和secondary VLAN的映射关系时,指定的VLAN不可以是不包含任何端口的VLAN。
建立映射关系后,不可以向primary VLAN和secondary VLAN执行添加和删除端口的操作,也不可以执行删除vlan的操作。
只有在解除了映射关系后才可以执行。
4、primary vlan中的所有端口都不是802.1Q的trunk端口,包括与其它交换机相连的uplink口。
每个 port 的PVID就是它所属secondary vlan的ID;uplink端口的PVID是primary vlan的ID。