In questo documento viene descritto come configurare le VLAN private isolate (PVLAN) sugli switch Cisco Catalyst serie 9000 con software Cisco IOS XE.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Il documento si basa sulle seguenti versioni software e hardware; tuttavia, la PVLAN non è limitata a queste versioni. Convalidare il supporto PVLAN, la sintassi dei comandi e le restrizioni per la piattaforma e la release Cisco IOS XE specifiche prima della distribuzione:
Switch Cisco Catalyst serie 9300 con software Cisco IOS XE versione 17.X e 26.X
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Per ulteriori informazioni sulle convenzioni usate, consultare il documento Cisco sulle convenzioni nei suggerimenti tecnici.
In alcune situazioni, è necessario impedire la connettività di layer 2 tra i dispositivi terminali di uno switch senza posizionare i dispositivi in subnet IP diverse. Le PVLAN forniscono l'isolamento di layer 2 tra le porte che appartengono alla stessa subnet IP. Questa struttura è utile quando gli host devono raggiungere un gateway predefinito, un firewall, un servizio di bilanciamento del carico o un servizio condiviso, ma non devono comunicare direttamente con altri host isolati nella stessa VLAN e contribuisce anche a preservare le subnet IP.
Una PVLAN separa un dominio di broadcast di layer 2 in una VLAN primaria e in una o più VLAN secondarie. È possibile assegnare un set specifico di porte all'interno di una PVLAN e quindi controllare l'accesso tra le porte di layer 2. È possibile configurare le PVLAN e le VLAN normali sullo stesso switch.
Sono disponibili tre tipi di porte PVLAN: promiscue, isolate e condivise.
Tipi di porta PVLAN
| Tipo porta |
Descrizione |
Comportamento broadcast, unicast sconosciuto e multicast |
|---|---|---|
| Promiscuo |
Comunica con tutte le porte nel dominio PVLAN associato. In genere, questa porta si connette a un gateway predefinito, un firewall, un router, un servizio di bilanciamento del carico o un servizio condiviso. |
Un porto promiscuo può ricevere il traffico dai porti isolati e della comunità. Il traffico broadcast, unicast sconosciuto e multicast proveniente da una porta promiscua può essere inoltrato alle porte VLAN secondarie associate. Il traffico di trasmissione dalle porte VLAN secondarie può essere inoltrato alla porta promiscua. |
| Isolato |
Comunica solo con porte promiscue. Non comunica con altre porte isolate nella stessa PVLAN. |
Il traffico broadcast, unicast sconosciuto e multicast originato da una porta isolata viene inoltrato solo verso le porte promiscue associate. Non viene inoltrato ad altri porti isolati o alla comunità. Il traffico di trasmissione da altre porte isolate non viene ricevuto da una porta isolata. |
| Community |
Comunica con i porti della stessa comunità e con i porti promiscui. |
Il traffico broadcast, unicast sconosciuto e multicast proveniente da una porta della community viene inoltrato ad altre porte della stessa VLAN della community e alle porte promiscue associate. Non viene inoltrata alle porte isolate o alle porte di altre VLAN della community. |
Tipi di VLAN PVLAN
| Tipo di VLAN |
Descrizione |
|---|---|
| VLAN primaria |
Trasporta il traffico dalle porte promiscue e le mappe alle VLAN secondarie. |
| VLAN isolata |
VLAN secondaria utilizzata per l'isolamento dell'host. Le porte isolate in questa VLAN non possono comunicare tra loro sul layer 2. |
Nota: Le PVLAN controllano l'inoltro di layer 2 all'interno dello stesso dominio VLAN primario. Le porte isolate rimangono nella stessa subnet IP della VLAN primaria, ma il traffico di layer 2 tra host isolati è bloccato. Tra queste è incluso il traffico di broadcast, ad esempio il protocollo ARP (Address Resolution Protocol), tra host isolati. Gli host isolati possono ancora risolvere e raggiungere il gateway predefinito o altri servizi connessi tramite una porta promiscua associata.
In questa sezione vengono descritte alcune regole e limitazioni da tenere in considerazione quando si implementano le PVLAN.
Le PVLAN non possono includere le VLAN 1 o 1002-1005.
Le PVLAN sono supportate in modalità trasparente per i VTP 1, 2 e 3. Le VLAN private sono supportate anche in modalità server con VTP 3.
Configurare le interfacce VLAN di layer 3 (SVI) solo per le VLAN primarie.
È possibile designare una VLAN come PVLAN solo se a tale VLAN non è assegnata alcuna porta di accesso. Rimuovere le porte dalla VLAN prima di configurare la VLAN come PVLAN.
Nota: Per informazioni dettagliate sulle restrizioni PVLAN, tra cui le limitazioni specifiche della piattaforma e il supporto di EtherChannel con modalità trunk PVLAN, fare riferimento alle restrizioni sulla VLAN privata nella guida alla configurazione delle VLAN in Cisco IOS XE per la piattaforma Catalyst di destinazione: Catalyst serie 9500, restrizioni per VLAN private e Catalyst serie 9300, restrizioni per VLAN private
| Host |
Switch |
Interfaccia |
Ruolo VLAN |
Indirizzo IP |
|---|---|---|---|---|
| Host1 |
9300-2 |
Te1/1/7 |
Isolata, VLAN 101 |
10.1.1.99/24 |
| Host2 |
9300-2 |
Te1/1/8 |
Isolata, VLAN 101 |
10.1.1.100/24 |
| Gateway |
9300-2 |
Te1/1/5 |
Promiscuo |
10.1.1.1/24 |
Topologia PVLAN
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#vtp mode transparent
Setting device to VTP Transparent mode for VLANS.
9300-2(config)#end
9300-2#configure terminal Enter configuration commands, one per line. End with CNTL/Z. 9300-2(config)#vlan 100 9300-2(config-vlan)#name PVLAN_PRIMARY_100 9300-2(config-vlan)#private-vlan primary 9300-2(config-vlan)#private-vlan association 101 9300-2(config-vlan)#exit 9300-2(config)# 9300-2(config)#vlan 101 9300-2(config-vlan)#name PVLAN_ISOLATED_101 9300-2(config-vlan)#private-vlan isolated 9300-2(config-vlan)#exit 9300-2(config)#end
Nota: Il comando private-vlan association <vlan-id> viene usato per associare la VLAN isolata alla VLAN primaria.
9300-2#configure terminal Enter configuration commands, one per line. End with CNTL/Z. 9300-2(config)#interface TenGigabitEthernet1/1/7 9300-2(config-if)#description Isolated Host 1 9300-2(config-if)#switchport 9300-2(config-if)#switchport mode private-vlan host 9300-2(config-if)#switchport private-vlan host-association 100 101 9300-2(config-if)#spanning-tree portfast 9300-2(config-if)#exit 9300-2(config)# 9300-2(config)#interface TenGigabitEthernet1/1/8 9300-2(config-if)#description Isolated Host 2 9300-2(config-if)#switchport 9300-2(config-if)#switchport mode private-vlan host 9300-2(config-if)#switchport private-vlan host-association 100 101 9300-2(config-if)#spanning-tree portfast 9300-2(config-if)#exit 9300-2(config)#end
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#interface TenGigabitEthernet1/1/5
9300-2(config-if)#description Firewall Router or Shared Service
9300-2(config-if)#switchport
9300-2(config-if)#switchport mode private-vlan promiscuous
9300-2(config-if)#switchport private-vlan mapping 100 101
9300-2(config-if)#exit
9300-2(config)#end
Le PVLAN forniscono un'isolamento di layer 2 all'interno della stessa subnet IP. La connettività di layer 3 è ancora necessaria quando gli host isolati devono raggiungere reti esterne alla subnet locale, ad esempio Internet, servizi del centro dati o reti con routing a monte.
Per fornire la connettività di layer 3 per host PVLAN isolati, è possibile procedere in due modi:
Nota: Scegliere un metodo gateway di layer 3 per una subnet PVLAN. Usare la SVI della VLAN primaria sullo switch o un gateway esterno collegato a una porta promiscua.
Utilizzare questo metodo quando lo switch Cisco IOS XE fornisce il gateway predefinito per gli host isolati.
In una progettazione PVLAN, la SVI di layer 3 deve essere configurata solo per la VLAN principale. La VLAN isolata è una VLAN secondaria e non fornisce il servizio gateway di layer 3.
In questo esempio:
La VLAN 100 è la VLAN primaria.
La VLAN 101 è la VLAN secondaria isolata.
l'interfaccia Vlan100 fornisce il gateway predefinito.
Gli host nella VLAN 101 isolata usano 10.1.1.1/24 as come gateway predefinito.
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#interface Vlan100
9300-2(config-if)#description Primary PVLAN Gateway
9300-2(config-if)#ip address 10.1.1.1 255.255.255.0
9300-2(config-if)#private-vlan mapping 101
9300-2(config-if)#no shutdown
9300-2(config-if)#exit
9300-2(config)#end
Punti chiave
Nota: Configurare le SVI di layer 3 solo per le VLAN primarie. Le interfacce VLAN per VLAN isolate e di comunità sono inattive con una configurazione VLAN isolata o di comunità.
Utilizzare questo metodo quando una periferica esterna fornisce il gateway predefinito per gli host isolati. La periferica esterna può essere un router, un firewall o un'altra periferica gateway di layer 3.
In questo progetto, lo switch Cisco IOS XE non ha bisogno di una SVI per la subnet PVLAN. Il gateway esterno si connette invece a una porta promiscua. La porta promiscua mappa la VLAN primaria alla VLAN secondaria isolata, consentendo agli host isolati di raggiungere il gateway esterno.
In questo esempio:
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#interface TenGigabitEthernet1/1/5
9300-2(config-if)#description Firewall Router or Shared Service
9300-2(config-if)#switchport
9300-2(config-if)#switchport mode private-vlan promiscuous
9300-2(config-if)#switchport private-vlan mapping 100 101
9300-2(config-if)#exit
9300-2(config)#end
Punti chiave
Verificare l'associazione della PVLAN con il comando show vlan private-vlan:
9300-2#show vlan private-vlan
Primary Secondary Type Ports
------- --------- ----------------- ------------------------------------------
100 101 isolated Te1/1/5, Te1/1/7, Te1/1/8
Nota: Nell'output show vlan private-vlan, la colonna Type identifica il tipo di VLAN secondaria, ad esempio isolata o community. Non identifica il ruolo operativo di ciascuna interfaccia elencata nella colonna Porte. Nella colonna Porte sono elencate le interfacce associate alla coppia di VLAN primaria e secondaria, incluse le porte host isolate e le porte promiscue mappate alla VLAN secondaria.
Verificare lo stato operativo della porta host con il comando show interface <id-interfaccia> switchport, in questo scenario TenGigabit Ethernet1/1/7 e TenGigabit Ethernet1/1/8:
9300-2#show interface TenGigabitEthernet1/1/7 switchport
Name: Te1/1/7
Switchport: Enabled
Administrative Mode: private-vlan host
Operational Mode: private-vlan host
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: native
Negotiation of Trunking: Off
Access Mode VLAN: 1 (default)
Trunking Native Mode VLAN: 1 (default)
Administrative Native VLAN tagging: enabled
Voice VLAN: none
Administrative private-vlan host-association: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Administrative private-vlan mapping: none
Administrative private-vlan trunk native VLAN: none
Administrative private-vlan trunk Native VLAN tagging: enabled
Administrative private-vlan trunk encapsulation: dot1q
Administrative private-vlan trunk normal VLANs: none
Administrative private-vlan trunk associations: none
Administrative private-vlan trunk mappings: none
Operational private-vlan: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Trunking VLANs Enabled: ALL
Pruning VLANs Enabled: 2-1001
Capture Mode Disabled
Capture VLANs Allowed: ALL
Protected: false
Unknown unicast blocked: disabled
Unknown multicast blocked: disabled
Vepa Enabled: false
App Interface: false
Appliance trust: none
9300-2#show interface TenGigabitEthernet1/1/8 switchport
Name: Te1/1/8
Switchport: Enabled
Administrative Mode: private-vlan host
Operational Mode: private-vlan host
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: native
Negotiation of Trunking: Off
Access Mode VLAN: 1 (default)
Trunking Native Mode VLAN: 1 (default)
Administrative Native VLAN tagging: enabled
Voice VLAN: none
Administrative private-vlan host-association: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Administrative private-vlan mapping: none
Administrative private-vlan trunk native VLAN: none
Administrative private-vlan trunk Native VLAN tagging: enabled
Administrative private-vlan trunk encapsulation: dot1q
Administrative private-vlan trunk normal VLANs: none
Administrative private-vlan trunk associations: none
Administrative private-vlan trunk mappings: none
Operational private-vlan: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Trunking VLANs Enabled: ALL
Pruning VLANs Enabled: 2-1001
Capture Mode Disabled
Capture VLANs Allowed: ALL
Protected: false
Unknown unicast blocked: disabled
Unknown multicast blocked: disabled
Vepa Enabled: false
App Interface: false
Appliance trust: none
Verificare lo stato operativo della porta promiscua, in questo caso TenGigabit Ethernet1/1/5:
9300-2#show interface TenGigabitEthernet1/1/5 switchport
Name: Te1/1/5
Switchport: Enabled
Administrative Mode: private-vlan promiscuous
Operational Mode: private-vlan promiscuous
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: native
Negotiation of Trunking: Off
Access Mode VLAN: 1 (default)
Trunking Native Mode VLAN: 1 (default)
Administrative Native VLAN tagging: enabled
Voice VLAN: none
Administrative private-vlan host-association: none
Administrative private-vlan mapping: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Administrative private-vlan trunk native VLAN: none
Administrative private-vlan trunk Native VLAN tagging: enabled
Administrative private-vlan trunk encapsulation: dot1q
Administrative private-vlan trunk normal VLANs: none
Administrative private-vlan trunk associations: none
Administrative private-vlan trunk mappings: none
Operational private-vlan: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Trunking VLANs Enabled: ALL
Pruning VLANs Enabled: 2-1001
Capture Mode Disabled
Capture VLANs Allowed: ALL
Protected: false
Unknown unicast blocked: disabled
Unknown multicast blocked: disabled
Vepa Enabled: false
App Interface: false
Appliance trust: none
A questo punto, verificare che gli host isolati possano raggiungere il gateway 10.1.1.1/24, ma non sia possibile eseguire il ping tra gli host 10.1.1.99/24 e 10.1.1.100/24
Comportamento del traffico
| Origine |
Destinazione |
Risultato previsto |
|---|---|---|
| Host 1 |
Host 2 |
Non riuscito |
| Host 2 |
Host 1 |
Non riuscito |
| Host 1 |
Gateway predefinito |
Segue |
| Host 2 |
Gateway predefinito |
Segue |
| Porta promiscua |
Host isolati |
Segue |
| Risultati traffico |
|
Durante il controllo della tabella degli indirizzi MAC è possibile osservare due voci BLOCKED. Queste voci sono previste per gli host PVLAN isolati. Rappresentano la regola di isolamento di layer 2 nella VLAN secondaria. Lo switch impedisce che gli indirizzi MAC vengano utilizzati per l'inoltro diretto da isolato a isolato.
Gli indirizzi MAC dell'host isolato vengono visualizzati due volte perché l'inoltro PVLAN utilizza sia la VLAN primaria sia il contesto VLAN secondario:
9300-2#show mac address-table dynamic
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
1 000c.000c.000c DYNAMIC Te1/1/3
1 f87a.41a8.c1b5 DYNAMIC Te1/1/1
1 f87a.41a8.c1ba DYNAMIC Te1/1/6
1 f87a.41a8.c1d1 DYNAMIC Te1/1/6
101 000a.000a.000a BLOCKED Te1/1/7 101 000b.000b.000b BLOCKED Te1/1/8 100 000a.000a.000a DYNAMIC pv Te1/1/7 100 000b.000b.000b DYNAMIC pv Te1/1/8 100 9077.ee3c.7b02 DYNAMIC Te1/1/5
Total Mac Addresses for this criterion: 9
SW1 e SW2 sono switch Catalyst 9000 Cisco IOS XE.
Nessuna SVI configurata per la subnet PVLAN.
Un gateway esterno fornisce la connettività di layer 3.
L'indirizzo IP del gateway esterno è 10.1.1.1/24.
Il gateway esterno si connette a una porta promiscua su SW2.
La VLAN 100 è la VLAN primaria.
La VLAN 101 è la VLAN secondaria isolata.
La VLAN 102 è la VLAN secondaria della community.
SW1 e SW2 si collegano tramite un trunk 802.1Q standard.
Gli host isolati possono raggiungere solo il gateway promiscuo.
Gli host della community nella VLAN 102 possono comunicare tra loro e con il gateway promiscuo.
Gli host isolati non possono comunicare con gli host della community.
| Host |
Switch |
Interfaccia |
Ruolo PVLAN |
Associazione VLAN |
Indirizzo IP |
Gateway predefinito |
|---|---|---|---|---|---|---|
| Host3 |
SW1/9300-1 |
10 Gigabit Ethernet 1/1/3 |
Host community |
VLAN 100 principale, VLAN 102 della community |
10.1.1.97/24 |
10.1.1.1 |
| Host4 |
SW2/9300-2 |
10 Gigabit Ethernet 1/1/3 |
Host community |
VLAN 100 principale, VLAN 102 della community |
10.1.1.98/24 |
10.1.1.1 |
| Host1 |
SW2/9300-2 |
10 Gigabit Ethernet 1/1/7 |
Host isolato |
VLAN 100 principale, VLAN 101 isolata |
10.1.1.99/24 |
10.1.1.1 |
| Host2 |
SW2/9300-2 |
10 Gigabit Ethernet 1/1/8 |
Host isolato |
VLAN 100 principale, VLAN 101 isolata |
10.1.1.100/24 |
10.1.1.1 |
| Gateway esterno |
SW2/9300-2 |
10 Gigabit Ethernet 1/1/5 |
Promiscuo (dispositivo rivolto al gateway) |
VLAN 100 primaria mappata alle VLAN 101 e 102 |
10.1.1.1/24 |
Non applicabile |
PVLAN su switch
Piano VLAN e interfaccia
| Sul dispositivo bootflash o slot0: |
Interfaccia |
Ruolo |
|---|---|---|
| SW1 |
10 Gigabit Ethernet 1/1/3 |
Host community, VLAN 102 |
| SW1 |
10 Gigabit Ethernet 1/1/6 |
Trunk su SW2 |
| SW2 |
10 Gigabit Ethernet 1/1/3 |
Host community, VLAN 102 |
| SW2 |
10 Gigabit Ethernet 1/1/7 |
Host isolato, VLAN 101 |
| SW2 |
10 Gigabit Ethernet 1/1/8 |
Host isolato, VLAN 101 |
| SW2 |
10 Gigabit Ethernet 1/1/6 |
Trunk su SW1 |
| SW2 |
10 Gigabit Ethernet 1/1/5 |
Porta promiscua sul gateway esterno 10.1.1.1/24 |
Nota: Con questi metodi, le VLAN private possono essere trasferite su più switch: porte trunk standard, porte trunk VLAN private isolate o porte trunk VLAN private promiscue. Per ulteriori informazioni, consultare la guida alla documentazione delle VLAN private su più switch.
| SW1 - 9300-1 - Configurazione in esecuzione | SW2 - 9300-2 - Configurazione in esecuzione |
|
|
Nota: In questo esempio, poiché entrambi gli switch usano il VTP in modalità trasparente, le PVLAN devono essere configurate manualmente su ciascuno switch.
Nota: Le VLAN private sono supportate in modalità trasparente per i VTP 1, 2 e 3. Le VLAN private sono supportate anche in modalità server con VTP 3.
| SW1 - 9300-1 - Stato | SW2 - 9300-2 - Stato |
|
|
Comportamento del traffico
| Origine |
Destinazione |
Risultato previsto |
|---|---|---|
| Host isolato SW2 su Te1/1/7 |
Host isolato SW2 su Te1/1/8 |
Non riuscito |
| Host isolato SW2 su Te1/1/7 |
Host della community SW1 su Te1/1/3 |
Non riuscito |
| Host isolato SW2 su Te1/1/7 |
Gateway esterno 10.1.1.1 |
Segue |
| Host della community SW1 su Te1/1/3 |
Host della community SW2 su Te1/1/3 |
Segue |
| Host della community SW1 su Te1/1/3 |
Gateway esterno 10.1.1.1 |
Segue |
| Host della community SW2 su Te1/1/3 |
Host isolato SW2 su Te1/1/7 |
Non riuscito |
|
Nota: La raggiungibilità di Internet dipende dal routing a monte e dall'implementazione della progettazione NAT. È incluso solo per mostrare che il gateway esterno fornisce la connettività di routing.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
5.0 |
12-Aug-2026
|
Certificazione - Contenuto tecnico aggiornato. |
4.0 |
12-Sep-2024
|
SEO e formattazione aggiornati. |
3.0 |
13-Sep-2023
|
Rimossi collegamenti interrotti dalla sezione Informazioni correlate. |
2.0 |
26-Jun-2023
|
Certificazione |
1.0 |
24-Feb-2003
|
Versione iniziale |