لب عملی: پیکربندی Private VLAN (PVLAN)

این لب عملی یک ساختار کامل Private VLAN با یک VLAN اصلی و هر دو VLAN ثانویه isolated و community را پیکربندی می‌کند، و ایزوله‌سازی دقیق لایه ۲ درون یک زیرشبکه IP واحد فراتر از آنچه ویژگی ساده پورت-protected از یک لب قبلی می‌تواند به دست آورد را نشان می‌دهد.

پیکربندی Private VLANVLAN های Isolated و Communityپورت Promiscuous

~4 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک VLAN اصلی با یک VLAN ثانویه isolated و یک VLAN ثانویه community، اختصاص هاست‌ها به هرکدام، پیکربندی یک پورت promiscuous برای دروازه مشترک، و تأیید قوانین ارتباطی متمایزی که هر نوع VLAN اعمال می‌کند.

هدف لب (چرا مهم است)

ویژگی پورت protected پوشش‌داده‌شده در یک لب قبلی ایزوله‌سازی دوتایی ساده روی یک سوئیچ واحد فراهم می‌کند. Private VLAN ها این را به یک مدل ایزوله‌سازی چندلایه واقعی که بالقوه چند سوئیچ را در بر می‌گیرد گسترش می‌دهند، و بین هاست‌هایی که هرگز نمی‌توانند با یکدیگر صحبت کنند (isolated) و هاست‌هایی که می‌توانند درون گروه کوچک خودشان صحبت کنند (community) تمایز قائل می‌شوند — همه در حالی که یک زیرشبکه IP واحد و دروازه پیش‌فرض را به اشتراک می‌گذارند.

توپولوژی لب

Switch1
  VLAN اصلی 100 (192.168.100.0/24)
  VLAN ثانویه Isolated 101
  VLAN ثانویه Community 102

  Gi1/0/1 ---- HostA (isolated VLAN 101)
  Gi1/0/2 ---- HostB (isolated VLAN 101)
  Gi1/0/3 ---- HostC (community VLAN 102)
  Gi1/0/4 ---- HostD (community VLAN 102)
  Gi1/0/24 ---- روتر (پورت promiscuous، VLAN اصلی)

وظیفه ۱: ساخت VLAN های اصلی و ثانویه

VLAN 100 را به‌عنوان primary، VLAN 101 را به‌عنوان isolated، و VLAN 102 را به‌عنوان community بساز.

وظیفه ۲: پیوند‌دادن VLAN های ثانویه با اصلی

هر دو VLAN ثانویه را به VLAN اصلی پیوند بده.

وظیفه ۳: پیکربندی پورت‌های Host

Gi1/0/1 و Gi1/0/2 را به‌عنوان پورت‌های host در VLAN isolated، و Gi1/0/3 و Gi1/0/4 را به‌عنوان پورت‌های host در VLAN community پیکربندی کن.

وظیفه ۴: پیکربندی پورت Promiscuous

Gi1/0/24 را به‌عنوان یک پورت promiscuous که به هر دو VLAN ثانویه نگاشت می‌شود پیکربندی کن.

وظیفه ۵: تأیید رفتار VLAN Isolated

تأیید کن HostA و HostB، هر دو در VLAN isolated، نمی‌توانند با یکدیگر ارتباط برقرار کنند.

وظیفه ۶: تأیید رفتار VLAN Community

تأیید کن HostC و HostD، هر دو در VLAN community، می‌توانند با یکدیگر ارتباط برقرار کنند.

وظیفه ۷: تأیید رسیدن همه هاست‌ها به پورت Promiscuous

تأیید کن هر هاست می‌تواند از میان پورت promiscuous به روتر برسد.

راه‌حل و تأیید

Switch1(config)# vlan 100
Switch1(config-vlan)# private-vlan primary
Switch1(config-vlan)# exit
Switch1(config)# vlan 101
Switch1(config-vlan)# private-vlan isolated
Switch1(config-vlan)# exit
Switch1(config)# vlan 102
Switch1(config-vlan)# private-vlan community

Switch1(config)# vlan 100
Switch1(config-vlan)# private-vlan association 101,102

Switch1(config)# interface gigabitethernet1/0/1
Switch1(config-if)# switchport mode private-vlan host
Switch1(config-if)# switchport private-vlan host-association 100 101
Switch1(config-if)# exit
Switch1(config)# interface gigabitethernet1/0/2
Switch1(config-if)# switchport mode private-vlan host
Switch1(config-if)# switchport private-vlan host-association 100 101

Switch1(config)# interface gigabitethernet1/0/3
Switch1(config-if)# switchport mode private-vlan host
Switch1(config-if)# switchport private-vlan host-association 100 102
Switch1(config-if)# exit
Switch1(config)# interface gigabitethernet1/0/4
Switch1(config-if)# switchport mode private-vlan host
Switch1(config-if)# switchport private-vlan host-association 100 102

Switch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# switchport mode private-vlan promiscuous
Switch1(config-if)# switchport private-vlan mapping 100 101,102

-- پورت promiscuous به هر دو VLAN ثانویه نگاشت
-- می‌شود، چون دروازه مشترک نیاز دارد به هاست‌ها
-- در هر VLAN ثانویه مرتبط با اصلی برسد

HostA> ping 192.168.100.12

Request timed out.
Success rate is 0 percent (0/5)
-- HostA (isolated) نمی‌تواند به HostB
-- (نیز isolated) برسد، حتی اگر هر دو VLAN
-- 101 را به اشتراک بگذارند -- هاست‌های VLAN
-- isolated هرگز نمی‌توانند با یکدیگر صحبت
-- کنند، فقط با پورت‌های promiscuous

HostC> ping 192.168.100.14

Reply from 192.168.100.14: bytes=32 time=1ms
-- HostC و HostD، هر دو در VLAN community 102،
-- می‌توانند با یکدیگر ارتباط برقرار کنند --
-- این تفاوت تعریف‌کننده بین VLAN های ثانویه
-- community و isolated است

HostA> ping 192.168.100.1
Reply from 192.168.100.1: bytes=32 time=1ms

HostC> ping 192.168.100.1
Reply from 192.168.100.1: bytes=32 time=1ms
-- هر هاست، صرف‌نظر از نوع VLAN ثانویه، به‌طور
-- معمول از میان پورت promiscuous به روتر می‌رسد

نکته کلیدی

تمایز isolated در مقابل community مفهوم اصلی PVLAN است: هاست‌های VLAN isolated فقط می‌توانند هرگز با پورت‌های promiscuous صحبت کنند، هرگز با یکدیگر تحت هیچ شرایطی، در حالی که هاست‌های VLAN community یک دامنه پخش کوچک خودشان را تشکیل می‌دهند که می‌توانند درون گروهشان صحبت کنند در حالی که همچنان از هاست‌ها در سایر VLAN های ثانویه ایزوله‌اند — هر دو نوع ثانویه همان زیرشبکه IP و دروازه پیش‌فرض VLAN اصلی را به اشتراک می‌گذارند، که منحصراً از میان پورت promiscuous رسیده می‌شود.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Multiple Spanning Tree (MST)

این لب عملی MST را در سراسر دو سوئیچ با پارامترهای ناحیه منطبق پیکربندی می‌کند، چند VLAN را به یک نمونه spanning-tree واحد نگاشت می‌کند به‌جای اجرای یک نمونه جداگانه به‌ازای هر VLAN آن‌طور که PVST+ انجام می‌دهد، و کاهش حاصل در تعداد محاسبات مستقل spanning-tree را تأیید می‌کند.

ادامه

لب عملی: پیکربندی Voice VLAN

این لب عملی یک voice VLAN را روی یک پورت سوئیچ access پیکربندی می‌کند، و اجازه می‌دهد یک تلفن IP و یک PC متصل از میان آن یک پورت فیزیکی واحد را به اشتراک بگذارند در حالی که روی VLAN های جداگانه باقی می‌مانند، با ترافیک تلفن که به‌طور خودکار تگ‌گذاری می‌شود و ترافیک PC که بدون‌تگ می‌ماند.

ادامه

لب عملی: پیکربندی Weighting در GLBP برای کنترل تعادل بار

این لب عملی weighting در GLBP مرتبط با ردیابی اینترفیس را پیکربندی می‌کند، و اجازه می‌دهد نسبت کلاینت‌هایی که هر فورواردر خدمت می‌کند به‌طور خودکار بر اساس سلامت خود روتر تغییر کند به‌جای همیشه تقسیم‌کردن بار به‌طور مساوی، و پیکربندی پایه GLBP پوشش‌داده‌شده پیش‌تر در این مجموعه را ظریف‌تر می‌کند.

ادامه

لب عملی: پیکربندی HSRP برای IPv6

این لب عملی HSRP برای IPv6 را بین دو روتر پیکربندی می‌کند، و گزینه استفاده از یک آدرس مجازی link-local به‌طور خودکار تولیدشده به‌جای اختصاص دستی یکی را نشان می‌دهد، و تأیید می‌کند رفتار failover رفتار لب HSRP IPv4 پوشش‌داده‌شده پیش‌تر در این مجموعه را منعکس می‌کند.

ادامه

لب عملی: پیکربندی SVI Autostate Exclude

این لب عملی SVI autostate exclude را روی یک پورت نظارتی درون یک VLAN پیکربندی می‌کند، و از پایین‌آوردن نادرست SVI برای کل VLAN‌ای که همچنان سایر پورت‌های عضو فعال دارد توسط آن یک پورت غیرفعال جلوگیری می‌کند.

ادامه

لب عملی: پیکربندی لیست‌های کنترل دسترسی VLAN (VACL)

این لب عملی یک VLAN Access Control List با استفاده از یک VLAN access-map برای فیلترکردن ترافیک درون یک VLAN واحد در لایه ۲ پیکربندی می‌کند، چیزی که یک ACL اعمال‌شده-توسط-روتر استاندارد نمی‌تواند به دست آورد چون ترافیک هرگز VLAN را ترک نمی‌کند تا به یک اینترفیس مسیریابی‌شده برسد.

ادامه