Este documento describe cómo configurar VLAN privadas aisladas (PVLAN), en switches Catalyst de Cisco serie 9000 que ejecutan el software Cisco IOS XE.
Cisco recomienda que tenga conocimiento sobre estos temas:
Este documento se basa en estas versiones de software y hardware; sin embargo, PVLAN no se limita a estas versiones. Valide el soporte de PVLAN, la sintaxis de comandos y las restricciones para la plataforma específica y la versión de Cisco IOS XE antes de la implementación:
Switches Catalyst de Cisco serie 9300 que ejecutan las versiones 17.X y 26.X del software Cisco IOS XE
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
En algunas situaciones, debe evitar la conectividad de Capa 2 entre los dispositivos finales en un switch sin la colocación de los dispositivos en diferentes subredes IP. Las PVLAN proporcionan aislamiento de Capa 2 entre los puertos que pertenecen a la misma subred IP. Este diseño es útil cuando los hosts deben alcanzar un gateway predeterminado, firewall, balanceador de carga o servicio compartido, pero no deben comunicarse directamente con otros hosts aislados en la misma VLAN y también ayuda a preservar las subredes IP.
Una PVLAN separa un dominio de broadcast de Capa 2 en una VLAN principal y una o más VLAN secundarias. Puede asignar un conjunto específico de puertos dentro de una PVLAN y, por lo tanto, controlar el acceso entre los puertos en la Capa 2. Puede configurar PVLAN y VLAN normales en el mismo switch.
Hay tres tipos de puertos PVLAN: promiscuo, aislado y de comunidad.
Tipos de puertos PVLAN
| Tipo de puerto |
Descripción |
Comportamiento de difusión, unidifusión desconocida y multidifusión |
|---|---|---|
| Promiscuo |
Se comunica con todos los puertos del dominio PVLAN asociado. Este puerto se conecta normalmente a un gateway, firewall, router, equilibrador de carga o servicio compartido predeterminados. |
Un puerto promiscuo puede recibir tráfico de puertos aislados y de comunidad. El tráfico de difusión, unidifusión desconocida y multidifusión originado en un puerto promiscuo se puede reenviar a los puertos VLAN secundarios asociados. El tráfico de difusión de los puertos VLAN secundarios se puede reenviar al puerto promiscuo. |
| Aislado |
Se comunica sólo con puertos promiscuos. No se comunica con otros puertos aislados en la misma PVLAN. |
El tráfico de difusión, unidifusión desconocida y multidifusión originado en un puerto aislado se reenvía únicamente hacia los puertos promiscuos asociados. No se reenvía a otros puertos aislados o de comunidad. Un puerto aislado no recibe el tráfico de difusión de otros puertos aislados. |
| Comunidad |
Se comunica con puertos de la misma comunidad y con puertos promiscuos. |
El tráfico de difusión, unidifusión desconocida y multidifusión originado en un puerto de comunidad se reenvía a otros puertos de la misma VLAN de comunidad y a los puertos promiscuos asociados. No se reenvía a puertos aislados o puertos en otras VLAN de comunidad. |
Tipos de VLAN PVLAN
| Tipo de VLAN |
Descripción |
|---|---|
| VLAN principal |
Transporta el tráfico desde los puertos promiscuos y los mapas a las VLAN secundarias. |
| VLAN aislada |
VLAN secundaria utilizada para el aislamiento del host. Los puertos aislados en esta VLAN no pueden comunicarse entre sí en la Capa 2. |
Nota: Las PVLAN controlan el reenvío de Capa 2 dentro del mismo dominio de VLAN principal. Los puertos aislados permanecen en la misma subred IP que la VLAN principal, pero se bloquea el tráfico de capa 2 entre los hosts aislados. Esto incluye el tráfico de difusión, como el protocolo de resolución de direcciones (ARP), entre hosts aislados. Los hosts aislados todavía pueden resolver y alcanzar el gateway predeterminado u otros servicios conectados a través de un puerto promiscuo asociado.
Esta sección proporciona algunas reglas y limitaciones que debe tener en cuenta al implementar las PVLAN.
Las PVLAN no pueden incluir las VLAN 1 o 1002-1005.
Las PVLAN se soportan en modo transparente para VTP 1, 2 y 3. Las VLAN privadas también se soportan en modo servidor con VTP 3.
Configure las interfaces VLAN de capa 3 (SVI) solo para las VLAN principales.
Puede señalar solamente una VLAN como PVLAN si esa VLAN no tiene ninguna asignación actual del puerto de acceso. Quite cualquier puerto en esa VLAN antes de que convierta la VLAN en PVLAN.
Nota: Para ver las restricciones detalladas de PVLAN, incluidas las limitaciones específicas de la plataforma y el soporte de EtherChannel con los modos troncales de PVLAN, refiérase a las restricciones de VLAN Privada en la Guía de Configuración de VLAN de Cisco IOS XE para la plataforma Catalyst de destino: Catalyst serie 9500, Restricciones para VLAN Privadas y Catalyst serie 9300, Restricciones para VLAN Privadas
| Anfitrión |
Switch |
Interfaz |
Función VLAN |
IP Address |
|---|---|---|---|---|
| Host1 |
9300-2 |
Te1/1/7 |
Aislado, VLAN 101 |
10.1.1.99/24 |
| Host2 |
9300-2 |
Te1/1/8 |
Aislado, VLAN 101 |
10.1.1.100/24 |
| Gateway |
9300-2 |
Te1/1/5 |
Promiscuo |
10.1.1.1/24 |
Topología PVLAN
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#vtp mode transparent
Setting device to VTP Transparent mode for VLANS.
9300-2(config)#end
9300-2#configure terminal Enter configuration commands, one per line. End with CNTL/Z. 9300-2(config)#vlan 100 9300-2(config-vlan)#name PVLAN_PRIMARY_100 9300-2(config-vlan)#private-vlan primary 9300-2(config-vlan)#private-vlan association 101 9300-2(config-vlan)#exit 9300-2(config)# 9300-2(config)#vlan 101 9300-2(config-vlan)#name PVLAN_ISOLATED_101 9300-2(config-vlan)#private-vlan isolated 9300-2(config-vlan)#exit 9300-2(config)#end
Nota: El comando private-vlan association <vlan-id> se utiliza para vincular la VLAN aislada a la VLAN principal.
9300-2#configure terminal Enter configuration commands, one per line. End with CNTL/Z. 9300-2(config)#interface TenGigabitEthernet1/1/7 9300-2(config-if)#description Isolated Host 1 9300-2(config-if)#switchport 9300-2(config-if)#switchport mode private-vlan host 9300-2(config-if)#switchport private-vlan host-association 100 101 9300-2(config-if)#spanning-tree portfast 9300-2(config-if)#exit 9300-2(config)# 9300-2(config)#interface TenGigabitEthernet1/1/8 9300-2(config-if)#description Isolated Host 2 9300-2(config-if)#switchport 9300-2(config-if)#switchport mode private-vlan host 9300-2(config-if)#switchport private-vlan host-association 100 101 9300-2(config-if)#spanning-tree portfast 9300-2(config-if)#exit 9300-2(config)#end
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#interface TenGigabitEthernet1/1/5
9300-2(config-if)#description Firewall Router or Shared Service
9300-2(config-if)#switchport
9300-2(config-if)#switchport mode private-vlan promiscuous
9300-2(config-if)#switchport private-vlan mapping 100 101
9300-2(config-if)#exit
9300-2(config)#end
Las PVLAN proporcionan aislamiento de Capa 2 dentro de la misma subred IP. La conectividad de capa 3 sigue siendo necesaria cuando los hosts aislados necesitan alcanzar redes fuera de la subred local, como Internet, los servicios del Data Center o las redes enrutadas de flujo ascendente.
Existen dos métodos comunes para proporcionar conectividad de Capa 3 para hosts PVLAN aislados:
Nota: Elija un método de gateway de capa 3 para una subred PVLAN. Utilice la VLAN SVI principal en el switch o una gateway externa conectada a un puerto promiscuo.
Utilice este método cuando el switch Cisco IOS XE proporcione el gateway predeterminado para los hosts aislados.
En un diseño PVLAN, la SVI de Capa 3 debe configurarse solamente para la VLAN principal. La VLAN aislada es una VLAN secundaria y no proporciona servicio de gateway de capa 3.
En este ejemplo:
VLAN 100 es la VLAN principal.
VLAN 101 es la VLAN secundaria aislada.
interface Vlan100 proporciona el gateway predeterminado.
Los hosts en VLAN 101 aislada utilizan 10.1.1.1/24 as su gateway predeterminado.
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#interface Vlan100
9300-2(config-if)#description Primary PVLAN Gateway
9300-2(config-if)#ip address 10.1.1.1 255.255.255.0
9300-2(config-if)#private-vlan mapping 101
9300-2(config-if)#no shutdown
9300-2(config-if)#exit
9300-2(config)#end
Puntos clave
Nota: Configure la SVI de Capa 3 solamente para las VLANs principales. Las interfaces VLAN para las VLANs de comunidad y aisladas están inactivas con una configuración de VLAN de comunidad o aislada.
Utilice este método cuando un dispositivo externo proporcione el gateway predeterminado para los hosts aislados. El dispositivo externo puede ser un router, un firewall u otro dispositivo de gateway de capa 3.
En este diseño, el switch Cisco IOS XE no necesita una SVI para la subred PVLAN. En su lugar, el gateway externo se conecta a un puerto promiscuo. El puerto promiscuo asigna la VLAN principal a la VLAN secundaria aislada, lo que permite que los hosts aislados alcancen el gateway externo.
En este ejemplo:
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#interface TenGigabitEthernet1/1/5
9300-2(config-if)#description Firewall Router or Shared Service
9300-2(config-if)#switchport
9300-2(config-if)#switchport mode private-vlan promiscuous
9300-2(config-if)#switchport private-vlan mapping 100 101
9300-2(config-if)#exit
9300-2(config)#end
Puntos clave
Verifique la Asociación PVLAN con el comando show vlan private-vlan:
9300-2#show vlan private-vlan
Primary Secondary Type Ports
------- --------- ----------------- ------------------------------------------
100 101 isolated Te1/1/5, Te1/1/7, Te1/1/8
Nota: En el resultado de show vlan private-vlan, la columna Type identifica el tipo de VLAN secundaria, como aislada o de comunidad. No identifica la función operativa de cada interfaz enumerada en la columna Puertos. La columna Ports (Puertos) muestra las interfaces asociadas con el par de VLAN principal y secundaria, incluidos los puertos de host aislados y los puertos promiscuos asignados a esa VLAN secundaria.
Verifique el estado operativo del puerto del host con el comando show interface <interface-id> switchport, en este escenario TenGigabitEthernet1/1/7 y TenGigabitEthernet1/1/8:
9300-2#show interface TenGigabitEthernet1/1/7 switchport
Name: Te1/1/7
Switchport: Enabled
Administrative Mode: private-vlan host
Operational Mode: private-vlan host
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: native
Negotiation of Trunking: Off
Access Mode VLAN: 1 (default)
Trunking Native Mode VLAN: 1 (default)
Administrative Native VLAN tagging: enabled
Voice VLAN: none
Administrative private-vlan host-association: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Administrative private-vlan mapping: none
Administrative private-vlan trunk native VLAN: none
Administrative private-vlan trunk Native VLAN tagging: enabled
Administrative private-vlan trunk encapsulation: dot1q
Administrative private-vlan trunk normal VLANs: none
Administrative private-vlan trunk associations: none
Administrative private-vlan trunk mappings: none
Operational private-vlan: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Trunking VLANs Enabled: ALL
Pruning VLANs Enabled: 2-1001
Capture Mode Disabled
Capture VLANs Allowed: ALL
Protected: false
Unknown unicast blocked: disabled
Unknown multicast blocked: disabled
Vepa Enabled: false
App Interface: false
Appliance trust: none
9300-2#show interface TenGigabitEthernet1/1/8 switchport
Name: Te1/1/8
Switchport: Enabled
Administrative Mode: private-vlan host
Operational Mode: private-vlan host
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: native
Negotiation of Trunking: Off
Access Mode VLAN: 1 (default)
Trunking Native Mode VLAN: 1 (default)
Administrative Native VLAN tagging: enabled
Voice VLAN: none
Administrative private-vlan host-association: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Administrative private-vlan mapping: none
Administrative private-vlan trunk native VLAN: none
Administrative private-vlan trunk Native VLAN tagging: enabled
Administrative private-vlan trunk encapsulation: dot1q
Administrative private-vlan trunk normal VLANs: none
Administrative private-vlan trunk associations: none
Administrative private-vlan trunk mappings: none
Operational private-vlan: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Trunking VLANs Enabled: ALL
Pruning VLANs Enabled: 2-1001
Capture Mode Disabled
Capture VLANs Allowed: ALL
Protected: false
Unknown unicast blocked: disabled
Unknown multicast blocked: disabled
Vepa Enabled: false
App Interface: false
Appliance trust: none
Verifique el estado operativo del puerto Promiscuous, en este caso TenGigabitEthernet1/1/5:
9300-2#show interface TenGigabitEthernet1/1/5 switchport
Name: Te1/1/5
Switchport: Enabled
Administrative Mode: private-vlan promiscuous
Operational Mode: private-vlan promiscuous
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: native
Negotiation of Trunking: Off
Access Mode VLAN: 1 (default)
Trunking Native Mode VLAN: 1 (default)
Administrative Native VLAN tagging: enabled
Voice VLAN: none
Administrative private-vlan host-association: none
Administrative private-vlan mapping: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Administrative private-vlan trunk native VLAN: none
Administrative private-vlan trunk Native VLAN tagging: enabled
Administrative private-vlan trunk encapsulation: dot1q
Administrative private-vlan trunk normal VLANs: none
Administrative private-vlan trunk associations: none
Administrative private-vlan trunk mappings: none
Operational private-vlan: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Trunking VLANs Enabled: ALL
Pruning VLANs Enabled: 2-1001
Capture Mode Disabled
Capture VLANs Allowed: ALL
Protected: false
Unknown unicast blocked: disabled
Unknown multicast blocked: disabled
Vepa Enabled: false
App Interface: false
Appliance trust: none
Ahora, verifique que los hosts aislados puedan alcanzar el gateway 10.1.1.1/24 pero no puedan hacer ping entre sí 10.1.1.99/24 y 10.1.1.100/24
Comportamiento del tráfico
| Fuente |
Destino |
Resultado esperado |
|---|---|---|
| Host 1 |
Host 2 |
Fallos |
| Host 2 |
Host 1 |
Fallos |
| Host 1 |
Gateway predeterminado |
Sucede |
| Host 2 |
Gateway predeterminado |
Sucede |
| Puerto promiscuo |
Hosts aislados |
Sucede |
| Resultados del tráfico |
|
Al verificar la tabla de direcciones MAC, puede observar dos entradas BLOCKED. Estas entradas se esperan para hosts PVLAN aislados. Representan la regla de aislamiento de Capa 2 en la VLAN secundaria, el switch evita que esas direcciones MAC se utilicen para el reenvío directo de aislado a aislado.
Las direcciones MAC de host aisladas aparecen dos veces porque el reenvío PVLAN utiliza tanto el contexto de VLAN principal como el de VLAN secundaria:
9300-2#show mac address-table dynamic
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
1 000c.000c.000c DYNAMIC Te1/1/3
1 f87a.41a8.c1b5 DYNAMIC Te1/1/1
1 f87a.41a8.c1ba DYNAMIC Te1/1/6
1 f87a.41a8.c1d1 DYNAMIC Te1/1/6
101 000a.000a.000a BLOCKED Te1/1/7 101 000b.000b.000b BLOCKED Te1/1/8 100 000a.000a.000a DYNAMIC pv Te1/1/7 100 000b.000b.000b DYNAMIC pv Te1/1/8 100 9077.ee3c.7b02 DYNAMIC Te1/1/5
Total Mac Addresses for this criterion: 9
SW1 y SW2 son switches Catalyst 9000 Cisco IOS XE.
No se ha configurado ninguna SVI para la subred PVLAN.
Un gateway externo proporciona conectividad de capa 3.
La dirección IP de la puerta de enlace externa es 10.1.1.1/24.
El gateway externo se conecta a un puerto promiscuo en SW2.
VLAN 100 es la VLAN principal.
VLAN 101 es la VLAN secundaria aislada.
La VLAN 102 es la VLAN secundaria de la comunidad.
SW1 y SW2 se conectan a través de un enlace troncal 802.1Q estándar.
Los hosts aislados sólo pueden alcanzar el gateway promiscuo.
Los hosts comunitarios en VLAN 102 pueden comunicarse entre sí y con el gateway promiscuo.
Los hosts aislados no pueden comunicarse con los hosts de la comunidad.
| Anfitrión |
Switch |
Interfaz |
Función PVLAN |
Asociación de VLAN |
IP Address |
Gateway predeterminado |
|---|---|---|---|---|---|---|
| Host3 |
SW1/9300-1 |
Diez GigabitEthernet1/1/3 |
Host de comunidad |
VLAN principal 100, VLAN comunitaria 102 |
10.1.1.97/24 |
10.1.1.1 |
| Host4 |
SW2/9300-2 |
Diez GigabitEthernet1/1/3 |
Host de comunidad |
VLAN principal 100, VLAN comunitaria 102 |
10.1.1.98/24 |
10.1.1.1 |
| Host1 |
SW2/9300-2 |
Diez GigabitEthernet1/1/7 |
Host aislado |
VLAN principal 100, VLAN aislada 101 |
10.1.1.99/24 |
10.1.1.1 |
| Host2 |
SW2/9300-2 |
Diez GigabitEthernet1/1/8 |
Host aislado |
VLAN principal 100, VLAN aislada 101 |
10.1.1.100/24 |
10.1.1.1 |
| Gateway externo |
SW2/9300-2 |
Diez GigabitEthernet1/1/5 |
Promiscuo (dispositivo orientado a la puerta de enlace) |
VLAN 100 principal asignada a las VLAN 101 y 102 |
10.1.1.1/24 |
No aplicable |
PVLAN entre switches
Plan de interfaz y VLAN
| Dispositivo |
Interfaz |
Función |
|---|---|---|
| SW1 |
Diez GigabitEthernet1/1/3 |
Host comunitario, VLAN 102 |
| SW1 |
Diez GigabitEthernet1/1/6 |
Enlace troncal a SW2 |
| SW2 |
Diez GigabitEthernet1/1/3 |
Host comunitario, VLAN 102 |
| SW2 |
Diez GigabitEthernet1/1/7 |
Host aislado, VLAN 101 |
| SW2 |
Diez GigabitEthernet1/1/8 |
Host aislado, VLAN 101 |
| SW2 |
Diez GigabitEthernet1/1/6 |
Enlace troncal a SW1 |
| SW2 |
Diez GigabitEthernet1/1/5 |
Puerto promiscuo a gateway externa 10.1.1.1/24 |
Nota: Las VLAN privadas se pueden tomar a través de múltiples switches con estos métodos: puertos troncales estándar, puertos troncales de VLAN privada aislada o puertos troncales de VLAN privada promiscua. Consulte la guía de documentación VLAN privadas entre varios switches para obtener más información.
| SW1 - 9300-1 - Configuración en ejecución | SW2 - 9300-2 - Configuración en ejecución |
|
|
Nota: En este ejemplo, dado que ambos switches utilizan VTP en modo transparente, las PVLAN deben configurarse manualmente en cada switch.
Nota: Las VLAN privadas se soportan en modo transparente para VTP 1, 2 y 3. Las VLAN privadas también se soportan en modo servidor con VTP 3.
| SW1 - 9300-1 - Estado | SW2 - 9300-2 - Estado |
|
|
Comportamiento del tráfico
| Fuente |
Destino |
Resultado esperado |
|---|---|---|
| Host aislado SW2 en Te1/1/7 |
Host aislado SW2 en Te1/1/8 |
Fallos |
| Host aislado SW2 en Te1/1/7 |
Host de comunidad SW1 en Te1/1/3 |
Fallos |
| Host aislado SW2 en Te1/1/7 |
External gateway 10.1.1.1 |
Sucede |
| Host de comunidad SW1 en Te1/1/3 |
Host de comunidad SW2 en Te1/1/3 |
Sucede |
| Host de comunidad SW1 en Te1/1/3 |
External gateway 10.1.1.1 |
Sucede |
| Host de comunidad SW2 en Te1/1/3 |
Host aislado SW2 en Te1/1/7 |
Fallos |
|
Nota: El alcance de Internet depende del ruteo ascendente y de la implementación del diseño NAT. Solo se incluye para mostrar que la puerta de enlace externa proporciona conectividad enrutada.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
5.0 |
12-Aug-2026
|
Recertificación: contenido técnico actualizado. |
4.0 |
12-Sep-2024
|
SEO actualizado y formato. |
3.0 |
13-Sep-2023
|
Se quitaron los vínculos rotos de la sección Información relacionada. |
2.0 |
26-Jun-2023
|
Recertificación |
1.0 |
24-Feb-2003
|
Versión inicial |