هدف لب
پیکربندی دو پورت access روی همان سوئیچ و VLAN بهعنوان پورتهای protected، تأیید اینکه دیگر نمیتوانند مستقیماً با یکدیگر ارتباط برقرار کنند، و تأیید اینکه هر دو اتصال معمولی از میان یک پورت آپلینک مشترک را حفظ میکنند.
هدف لب (چرا مهم است)
ساخت یک VLAN جداگانه برای هر جفت دستگاه که نباید با یکدیگر ارتباط برقرار کنند، که پیشتر در این مجموعه درباره طراحی VLAN بحث شد، اغلب سربار غیرضروری است وقتی فقط ایزولهسازی ساده هاست مورد نیاز است — مانند دستگاههای مهمان روی یک شبکه هتل یا هاتاسپات که باید به اینترنت برسند اما هرگز به یکدیگر. PVLAN Edge این ایزولهسازی را با یک دستور واحد بهازای-هر-پورت فراهم میکند، بدون نیاز به تغییرات VLAN یا ترانک.
توپولوژی لب
Switch1 (همه پورتها در VLAN 50)
Gi1/0/1 ---- Guest-PC-A
Gi1/0/2 ---- Guest-PC-B
Gi1/0/24 ---- آپلینک به روتر (protected نیست)وظیفه ۱: تأیید اتصال معمولی پیش از محافظت
تأیید کن Guest-PC-A و Guest-PC-B در حال حاضر میتوانند یکدیگر را ping کنند، چون همان VLAN را به اشتراک میگذارند.
وظیفه ۲: پیکربندی هر دو پورت بهعنوان Protected
ویژگی پورت protected را روی Gi1/0/1 و Gi1/0/2 فعال کن.
وظیفه ۳: تأیید عدمتوانایی ارتباط پورتهای Protected
تأیید کن Guest-PC-A دیگر نمیتواند Guest-PC-B را ping کند.
وظیفه ۴: تأیید همچنانرسیدن هر دو پورت به آپلینک
تأیید کن هر دو PC همچنان میتوانند به یک دستگاه از میان پورت آپلینک غیر-protected برسند، مانند دروازه پیشفرض.
راهحل و تأیید
Guest-PC-A> ping 192.168.50.11
Reply from 192.168.50.11: bytes=32 time=1ms
-- اتصال معمولی پیش از اعمال محافظت تأیید شدSwitch1(config)# interface gigabitethernet1/0/1
Switch1(config-if)# switchport protected
Switch1(config-if)# exit
Switch1(config)# interface gigabitethernet1/0/2
Switch1(config-if)# switchport protectedGuest-PC-A> ping 192.168.50.11
Request timed out.
Request timed out.
Success rate is 0 percent (0/5)
-- دو پورت protected نمیتوانند مستقیماً در
-- لایه ۲ ترافیک تبادل کنند، صرفنظر از اینکه
-- در همان VLAN هستندGuest-PC-A> ping 192.168.50.1
Reply from 192.168.50.1: bytes=32 time=1ms
-- دروازه پیشفرض، رسیده از میان پورت آپلینک
-- غیر-protected، کاملاً دسترسپذیر باقی میماندSwitch1# show interfaces gigabitethernet1/0/1 switchport | include Protected
Protected: trueنکته کلیدی
قانون پورت protected بهطور خاص روی ترافیک بین دو پورت protected روی همان سوئیچ اعمال میشود — یک پورت protected همیشه اتصال معمولی به هر پورت غیر-protected را حفظ میکند، که دقیقاً چیزی است که اجازه میدهد دستگاههای مهمان ایزولهشده از یکدیگر همچنان به یک دروازه یا سرور مشترک و غیر-protected بدون هیچ بازطراحی VLAN برسند.