هدف لب
پیکربندی یک VLAN اصلی با یک VLAN ثانویه isolated و یک VLAN ثانویه community، اختصاص هاستها به هرکدام، پیکربندی یک پورت promiscuous برای دروازه مشترک، و تأیید قوانین ارتباطی متمایزی که هر نوع VLAN اعمال میکند.
هدف لب (چرا مهم است)
ویژگی پورت protected پوششدادهشده در یک لب قبلی ایزولهسازی دوتایی ساده روی یک سوئیچ واحد فراهم میکند. Private VLAN ها این را به یک مدل ایزولهسازی چندلایه واقعی که بالقوه چند سوئیچ را در بر میگیرد گسترش میدهند، و بین هاستهایی که هرگز نمیتوانند با یکدیگر صحبت کنند (isolated) و هاستهایی که میتوانند درون گروه کوچک خودشان صحبت کنند (community) تمایز قائل میشوند — همه در حالی که یک زیرشبکه IP واحد و دروازه پیشفرض را به اشتراک میگذارند.
توپولوژی لب
Switch1
VLAN اصلی 100 (192.168.100.0/24)
VLAN ثانویه Isolated 101
VLAN ثانویه Community 102
Gi1/0/1 ---- HostA (isolated VLAN 101)
Gi1/0/2 ---- HostB (isolated VLAN 101)
Gi1/0/3 ---- HostC (community VLAN 102)
Gi1/0/4 ---- HostD (community VLAN 102)
Gi1/0/24 ---- روتر (پورت promiscuous، VLAN اصلی)وظیفه ۱: ساخت VLAN های اصلی و ثانویه
VLAN 100 را بهعنوان primary، VLAN 101 را بهعنوان isolated، و VLAN 102 را بهعنوان community بساز.
وظیفه ۲: پیونددادن VLAN های ثانویه با اصلی
هر دو VLAN ثانویه را به VLAN اصلی پیوند بده.
وظیفه ۳: پیکربندی پورتهای Host
Gi1/0/1 و Gi1/0/2 را بهعنوان پورتهای host در VLAN isolated، و Gi1/0/3 و Gi1/0/4 را بهعنوان پورتهای host در VLAN community پیکربندی کن.
وظیفه ۴: پیکربندی پورت Promiscuous
Gi1/0/24 را بهعنوان یک پورت promiscuous که به هر دو VLAN ثانویه نگاشت میشود پیکربندی کن.
وظیفه ۵: تأیید رفتار VLAN Isolated
تأیید کن HostA و HostB، هر دو در VLAN isolated، نمیتوانند با یکدیگر ارتباط برقرار کنند.
وظیفه ۶: تأیید رفتار VLAN Community
تأیید کن HostC و HostD، هر دو در VLAN community، میتوانند با یکدیگر ارتباط برقرار کنند.
وظیفه ۷: تأیید رسیدن همه هاستها به پورت Promiscuous
تأیید کن هر هاست میتواند از میان پورت promiscuous به روتر برسد.
راهحل و تأیید
Switch1(config)# vlan 100
Switch1(config-vlan)# private-vlan primary
Switch1(config-vlan)# exit
Switch1(config)# vlan 101
Switch1(config-vlan)# private-vlan isolated
Switch1(config-vlan)# exit
Switch1(config)# vlan 102
Switch1(config-vlan)# private-vlan communitySwitch1(config)# vlan 100
Switch1(config-vlan)# private-vlan association 101,102Switch1(config)# interface gigabitethernet1/0/1
Switch1(config-if)# switchport mode private-vlan host
Switch1(config-if)# switchport private-vlan host-association 100 101
Switch1(config-if)# exit
Switch1(config)# interface gigabitethernet1/0/2
Switch1(config-if)# switchport mode private-vlan host
Switch1(config-if)# switchport private-vlan host-association 100 101Switch1(config)# interface gigabitethernet1/0/3
Switch1(config-if)# switchport mode private-vlan host
Switch1(config-if)# switchport private-vlan host-association 100 102
Switch1(config-if)# exit
Switch1(config)# interface gigabitethernet1/0/4
Switch1(config-if)# switchport mode private-vlan host
Switch1(config-if)# switchport private-vlan host-association 100 102Switch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# switchport mode private-vlan promiscuous
Switch1(config-if)# switchport private-vlan mapping 100 101,102
-- پورت promiscuous به هر دو VLAN ثانویه نگاشت
-- میشود، چون دروازه مشترک نیاز دارد به هاستها
-- در هر VLAN ثانویه مرتبط با اصلی برسدHostA> ping 192.168.100.12
Request timed out.
Success rate is 0 percent (0/5)
-- HostA (isolated) نمیتواند به HostB
-- (نیز isolated) برسد، حتی اگر هر دو VLAN
-- 101 را به اشتراک بگذارند -- هاستهای VLAN
-- isolated هرگز نمیتوانند با یکدیگر صحبت
-- کنند، فقط با پورتهای promiscuousHostC> ping 192.168.100.14
Reply from 192.168.100.14: bytes=32 time=1ms
-- HostC و HostD، هر دو در VLAN community 102،
-- میتوانند با یکدیگر ارتباط برقرار کنند --
-- این تفاوت تعریفکننده بین VLAN های ثانویه
-- community و isolated استHostA> ping 192.168.100.1
Reply from 192.168.100.1: bytes=32 time=1ms
HostC> ping 192.168.100.1
Reply from 192.168.100.1: bytes=32 time=1ms
-- هر هاست، صرفنظر از نوع VLAN ثانویه، بهطور
-- معمول از میان پورت promiscuous به روتر میرسدنکته کلیدی
تمایز isolated در مقابل community مفهوم اصلی PVLAN است: هاستهای VLAN isolated فقط میتوانند هرگز با پورتهای promiscuous صحبت کنند، هرگز با یکدیگر تحت هیچ شرایطی، در حالی که هاستهای VLAN community یک دامنه پخش کوچک خودشان را تشکیل میدهند که میتوانند درون گروهشان صحبت کنند در حالی که همچنان از هاستها در سایر VLAN های ثانویه ایزولهاند — هر دو نوع ثانویه همان زیرشبکه IP و دروازه پیشفرض VLAN اصلی را به اشتراک میگذارند، که منحصراً از میان پورت promiscuous رسیده میشود.