Este documento descreve como configurar VLANs Privadas (PVLANs - Private VLANs) isoladas, em switches Cisco Catalyst 9000 Series que executam o Cisco IOS XE Software.
A Cisco recomenda que você tenha conhecimento destes tópicos:
Este documento é baseado nestas versões de software e hardware; no entanto, a PVLAN não se limita a essas versões. Valide o suporte a PVLAN, a sintaxe de comandos e as restrições para a plataforma específica e a versão do Cisco IOS XE antes da implantação:
Switches Cisco Catalyst 9300 Series que executam o Cisco IOS XE Software Release 17.X e 26.X
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Consulte as Convenções de Dicas Técnicas da Cisco para obter mais informações sobre convenções de documentos.
Em algumas situações, você precisa impedir a conectividade da Camada 2 entre dispositivos finais em um switch sem o posicionamento dos dispositivos em diferentes sub-redes IP. As PVLANs fornecem isolamento da Camada 2 entre portas que pertencem à mesma sub-rede IP. Esse design é útil quando os hosts precisam alcançar um gateway padrão, firewall, balanceador de carga ou serviço compartilhado, mas não devem se comunicar diretamente com outros hosts isolados na mesma VLAN e também ajudam a preservar sub-redes IP.
Uma PVLAN separa um domínio de broadcast de Camada 2 em uma VLAN principal e uma ou mais VLANs secundárias. Você pode atribuir um conjunto específico de portas em uma PVLAN e, assim, controlar o acesso entre as portas na Camada 2. Você pode configurar PVLANs e VLANs normais no mesmo switch.
Há três tipos de portas PVLAN: misturado, isolado e comunidade.
Tipos de porta PVLAN
| Tipo de porta |
Descrição |
Comportamento de broadcast, unicast desconhecido e multicast |
|---|---|---|
| Promíscuo |
Comunica-se com todas as portas no domínio PVLAN associado. Essa porta geralmente se conecta a um gateway padrão, firewall, roteador, balanceador de carga ou serviço compartilhado. |
Uma porta promíscua pode receber tráfego de portas isoladas e de comunidade. O tráfego de broadcast, unicast desconhecido e multicast originado de uma porta promíscua pode ser encaminhado para as portas VLAN secundárias associadas. O tráfego de broadcast das portas VLAN secundárias pode ser encaminhado para a porta promíscua. |
| Isolado |
Comunica-se somente com portas misturadas. Ele não se comunica com outras portas isoladas na mesma PVLAN. |
O tráfego de broadcast, unicast desconhecido e multicast originado de uma porta isolada é encaminhado somente para portas misturadas associadas. Ele não é encaminhado para outras portas isoladas ou portas de comunidade. O tráfego de broadcast de outras portas isoladas não é recebido por uma porta isolada. |
| Comunidade |
Comunica-se com portas na mesma comunidade e com portas misturadas. |
O tráfego de broadcast, unicast desconhecido e multicast originado de uma porta de comunidade é encaminhado para outras portas na mesma VLAN de comunidade e para portas misturadas associadas. Ele não é encaminhado para portas isoladas ou portas em outras VLANs de comunidade. |
Tipos de VLAN PVLAN
| Tipo de VLAN |
Descrição |
|---|---|
| VLAN principal |
Transporta tráfego de portas promíscuas e mapeia para VLANs secundárias. |
| VLAN isolada |
VLAN secundária usada para isolamento do host. As portas isoladas nesta VLAN não podem se comunicar entre si na Camada 2. |
Note: As PVLANs controlam o encaminhamento de Camada 2 dentro do mesmo domínio de VLAN principal. As portas isoladas permanecem na mesma sub-rede IP que a VLAN principal, mas o tráfego de Camada 2 entre hosts isolados é bloqueado. Isso inclui o tráfego de broadcast, como o Address Resolution Protocol (ARP), entre hosts isolados. Os hosts isolados ainda podem resolver e acessar o gateway padrão ou outros serviços conectados por meio de uma porta promíscua associada.
Esta seção fornece algumas regras e limitações que você deve observar ao implementar PVLANs.
As PVLANs não podem incluir as VLANs 1 ou 1002-1005.
As PVLANs são suportadas no modo transparente para VTP 1, 2 e 3. As VLANS privadas também são suportadas no modo de servidor com VTP 3.
Configure as interfaces VLAN de Camada 3 (SVIs) somente para VLANs primárias.
Você só pode designar uma VLAN como uma PVLAN se essa VLAN não tiver atribuições de porta de acesso atuais. Remova todas as portas dessa VLAN antes de tornar a VLAN uma PVLAN.
Note: Para restrições PVLAN detalhadas, incluindo limitações específicas da plataforma e suporte EtherChannel com modos de tronco PVLAN, consulte as restrições de VLAN Privada no Guia de Configuração de VLAN XE do Cisco IOS para a plataforma Catalyst de destino: Catalyst 9500 Series, restrições para VLANs privadas e Catalyst 9300 Series, restrições para VLANs privadas
| Host |
Switch |
Interface |
Função da VLAN |
IP Address |
|---|---|---|---|---|
| Host 1 |
9300-2 |
Te1/1/7 |
Isolada, VLAN 101 |
10.1.1.99/24 |
| Host2 |
9300-2 |
Te1/1/8 |
Isolada, VLAN 101 |
10.1.1.100/24 |
| Gateway |
9300-2 |
Te1/1/5 |
Promíscuo |
10.1.1.1/24 |
Topologia PVLAN
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#vtp mode transparent
Setting device to VTP Transparent mode for VLANS.
9300-2(config)#end
9300-2#configure terminal Enter configuration commands, one per line. End with CNTL/Z. 9300-2(config)#vlan 100 9300-2(config-vlan)#name PVLAN_PRIMARY_100 9300-2(config-vlan)#private-vlan primary 9300-2(config-vlan)#private-vlan association 101 9300-2(config-vlan)#exit 9300-2(config)# 9300-2(config)#vlan 101 9300-2(config-vlan)#name PVLAN_ISOLATED_101 9300-2(config-vlan)#private-vlan isolated 9300-2(config-vlan)#exit 9300-2(config)#end
Note: O comando private-vlan association <vlan-id> é usado para ligar a VLAN isolada à VLAN principal.
9300-2#configure terminal Enter configuration commands, one per line. End with CNTL/Z. 9300-2(config)#interface TenGigabitEthernet1/1/7 9300-2(config-if)#description Isolated Host 1 9300-2(config-if)#switchport 9300-2(config-if)#switchport mode private-vlan host 9300-2(config-if)#switchport private-vlan host-association 100 101 9300-2(config-if)#spanning-tree portfast 9300-2(config-if)#exit 9300-2(config)# 9300-2(config)#interface TenGigabitEthernet1/1/8 9300-2(config-if)#description Isolated Host 2 9300-2(config-if)#switchport 9300-2(config-if)#switchport mode private-vlan host 9300-2(config-if)#switchport private-vlan host-association 100 101 9300-2(config-if)#spanning-tree portfast 9300-2(config-if)#exit 9300-2(config)#end
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#interface TenGigabitEthernet1/1/5
9300-2(config-if)#description Firewall Router or Shared Service
9300-2(config-if)#switchport
9300-2(config-if)#switchport mode private-vlan promiscuous
9300-2(config-if)#switchport private-vlan mapping 100 101
9300-2(config-if)#exit
9300-2(config)#end
As PVLANs fornecem isolamento de Camada 2 dentro da mesma sub-rede IP. A conectividade da camada 3 ainda é necessária quando hosts isolados precisam acessar redes fora da sub-rede local, como a Internet, serviços de data center ou redes roteadas upstream.
Há dois métodos comuns para fornecer conectividade de Camada 3 para hosts PVLAN isolados:
Note: Escolha um método de gateway de Camada 3 para uma sub-rede PVLAN. Use a VLAN SVI principal no switch ou um gateway externo conectado a uma porta promíscua.
Use este método quando o switch Cisco IOS XE fornecer o gateway padrão para os hosts isolados.
Em um projeto de PVLAN, o SVI de Camada 3 deve ser configurado somente para a VLAN principal. A VLAN isolada é uma VLAN secundária e não fornece serviço de gateway de Camada 3.
Neste exemplo:
A VLAN 100 é a VLAN principal.
A VLAN 101 é a VLAN secundária isolada.
a interface Vlan100 fornece o gateway padrão.
Os hosts na VLAN 101 isolada usam 10.1.1.1/24 as seu gateway padrão.
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#interface Vlan100
9300-2(config-if)#description Primary PVLAN Gateway
9300-2(config-if)#ip address 10.1.1.1 255.255.255.0
9300-2(config-if)#private-vlan mapping 101
9300-2(config-if)#no shutdown
9300-2(config-if)#exit
9300-2(config)#end
Pontos principais
Note: Configure o SVI de Camada 3 somente para VLANs primárias. As interfaces de VLAN para VLANs isoladas e de comunidade estão inativas com uma configuração de VLAN isolada ou de comunidade.
Use este método quando um dispositivo externo fornecer o gateway padrão para os hosts isolados. O dispositivo externo pode ser um roteador, firewall ou outro dispositivo de gateway de Camada 3.
Neste design, o switch Cisco IOS XE não precisa de um SVI para a sub-rede PVLAN. Em vez disso, o gateway externo se conecta a uma porta misturada. A porta promíscua mapeia a VLAN principal para a VLAN secundária isolada, o que permite que os hosts isolados alcancem o gateway externo.
Neste exemplo:
9300-2#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
9300-2(config)#interface TenGigabitEthernet1/1/5
9300-2(config-if)#description Firewall Router or Shared Service
9300-2(config-if)#switchport
9300-2(config-if)#switchport mode private-vlan promiscuous
9300-2(config-if)#switchport private-vlan mapping 100 101
9300-2(config-if)#exit
9300-2(config)#end
Pontos principais
Verifique a associação da PVLAN com o comando show vlan private-vlan:
9300-2#show vlan private-vlan
Primary Secondary Type Ports
------- --------- ----------------- ------------------------------------------
100 101 isolated Te1/1/5, Te1/1/7, Te1/1/8
Note: Na saída show vlan private-vlan, a coluna Type identifica o tipo de VLAN secundário, como isolado ou comunidade. Ele não identifica a função operacional de cada interface listada na coluna Portas. A coluna Portas lista as interfaces associadas ao par de VLANs principal e secundário, incluindo portas de host isoladas e portas promíscuas mapeadas para essa VLAN secundária.
Verifique o estado operacional da porta do host com o comando show interface <interface-id> switchport, neste cenário, TenGigabitEthernet1/1/7 e TenGigabitEthernet1/1/8:
9300-2#show interface TenGigabitEthernet1/1/7 switchport
Name: Te1/1/7
Switchport: Enabled
Administrative Mode: private-vlan host
Operational Mode: private-vlan host
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: native
Negotiation of Trunking: Off
Access Mode VLAN: 1 (default)
Trunking Native Mode VLAN: 1 (default)
Administrative Native VLAN tagging: enabled
Voice VLAN: none
Administrative private-vlan host-association: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Administrative private-vlan mapping: none
Administrative private-vlan trunk native VLAN: none
Administrative private-vlan trunk Native VLAN tagging: enabled
Administrative private-vlan trunk encapsulation: dot1q
Administrative private-vlan trunk normal VLANs: none
Administrative private-vlan trunk associations: none
Administrative private-vlan trunk mappings: none
Operational private-vlan: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Trunking VLANs Enabled: ALL
Pruning VLANs Enabled: 2-1001
Capture Mode Disabled
Capture VLANs Allowed: ALL
Protected: false
Unknown unicast blocked: disabled
Unknown multicast blocked: disabled
Vepa Enabled: false
App Interface: false
Appliance trust: none
9300-2#show interface TenGigabitEthernet1/1/8 switchport
Name: Te1/1/8
Switchport: Enabled
Administrative Mode: private-vlan host
Operational Mode: private-vlan host
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: native
Negotiation of Trunking: Off
Access Mode VLAN: 1 (default)
Trunking Native Mode VLAN: 1 (default)
Administrative Native VLAN tagging: enabled
Voice VLAN: none
Administrative private-vlan host-association: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Administrative private-vlan mapping: none
Administrative private-vlan trunk native VLAN: none
Administrative private-vlan trunk Native VLAN tagging: enabled
Administrative private-vlan trunk encapsulation: dot1q
Administrative private-vlan trunk normal VLANs: none
Administrative private-vlan trunk associations: none
Administrative private-vlan trunk mappings: none
Operational private-vlan: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Trunking VLANs Enabled: ALL
Pruning VLANs Enabled: 2-1001
Capture Mode Disabled
Capture VLANs Allowed: ALL
Protected: false
Unknown unicast blocked: disabled
Unknown multicast blocked: disabled
Vepa Enabled: false
App Interface: false
Appliance trust: none
Verifique o estado operacional da porta promíscua, neste caso, TenGigabitEthernet1/1/5:
9300-2#show interface TenGigabitEthernet1/1/5 switchport
Name: Te1/1/5
Switchport: Enabled
Administrative Mode: private-vlan promiscuous
Operational Mode: private-vlan promiscuous
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: native
Negotiation of Trunking: Off
Access Mode VLAN: 1 (default)
Trunking Native Mode VLAN: 1 (default)
Administrative Native VLAN tagging: enabled
Voice VLAN: none
Administrative private-vlan host-association: none
Administrative private-vlan mapping: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Administrative private-vlan trunk native VLAN: none
Administrative private-vlan trunk Native VLAN tagging: enabled
Administrative private-vlan trunk encapsulation: dot1q
Administrative private-vlan trunk normal VLANs: none
Administrative private-vlan trunk associations: none
Administrative private-vlan trunk mappings: none
Operational private-vlan: 100 (PVLAN_PRIMARY_100) 101 (PVLAN_ISOLATED_101)
Trunking VLANs Enabled: ALL
Pruning VLANs Enabled: 2-1001
Capture Mode Disabled
Capture VLANs Allowed: ALL
Protected: false
Unknown unicast blocked: disabled
Unknown multicast blocked: disabled
Vepa Enabled: false
App Interface: false
Appliance trust: none
Agora, verifique se os hosts isolados podem acessar o gateway 10.1.1.1/24, mas não podem fazer ping entre si 10.1.1.99/24 e 10.1.1.100/24
Comportamento do tráfego
| Fonte |
Destino |
Resultado esperado |
|---|---|---|
| Host 1 |
Host 2 |
Falha |
| Host 2 |
Host 1 |
Falha |
| Host 1 |
Gateway padrão |
Sucede |
| Host 2 |
Gateway padrão |
Sucede |
| Porta promíscua |
Hosts isolados |
Sucede |
| Resultados de tráfego |
|
Ao verificar a tabela de endereços MAC, você pode observar duas entradas BLOQUEADAS. Essas entradas são esperadas para hosts PVLAN isolados. Eles representam a regra de isolamento de Camada 2 na VLAN secundária, o switch impede que esses endereços MAC sejam usados para encaminhamento direto isolado para isolado.
Os endereços MAC de host isolados aparecem duas vezes porque o encaminhamento de PVLAN usa a VLAN principal e o contexto de VLAN secundário:
9300-2#show mac address-table dynamic
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
1 000c.000c.000c DYNAMIC Te1/1/3
1 f87a.41a8.c1b5 DYNAMIC Te1/1/1
1 f87a.41a8.c1ba DYNAMIC Te1/1/6
1 f87a.41a8.c1d1 DYNAMIC Te1/1/6
101 000a.000a.000a BLOCKED Te1/1/7 101 000b.000b.000b BLOCKED Te1/1/8 100 000a.000a.000a DYNAMIC pv Te1/1/7 100 000b.000b.000b DYNAMIC pv Te1/1/8 100 9077.ee3c.7b02 DYNAMIC Te1/1/5
Total Mac Addresses for this criterion: 9
SW1 e SW2 são switches Catalyst 9000 Cisco IOS XE.
Nenhuma SVI está configurada para a sub-rede PVLAN.
Um gateway externo fornece conectividade de Camada 3.
O endereço IP do gateway externo é 10.1.1.1/24.
O gateway externo se conecta a uma porta promíscua no SW2.
A VLAN 100 é a VLAN principal.
A VLAN 101 é a VLAN secundária isolada.
A VLAN 102 é a VLAN secundária da comunidade.
SW1 e SW2 se conectam através de um tronco 802.1Q padrão.
Hosts isolados podem acessar somente o gateway promíscuo.
Os hosts de comunidade na VLAN 102 podem se comunicar uns com os outros e com o gateway promíscuo.
Os hosts isolados não podem se comunicar com os hosts da comunidade.
| Host |
Switch |
Interface |
Função de PVLAN |
Associação de VLAN |
IP Address |
Gateway padrão |
|---|---|---|---|---|---|---|
| Host 3 |
SW1/9300-1 |
TenGigabitEthernet1/1/3 |
Hospedagem comunitária |
VLAN 100 principal, VLAN 102 de comunidade |
10.1.1.97/24 |
10.1.1.1 |
| Host4 |
SW2/9300-2 |
TenGigabitEthernet1/1/3 |
Hospedagem comunitária |
VLAN 100 principal, VLAN 102 de comunidade |
10.1.1.98/24 |
10.1.1.1 |
| Host 1 |
SW2/9300-2 |
TenGigabitEthernet1/1/7 |
Host isolado |
VLAN 100 Primária, VLAN Isolada 101 |
10.1.1.99/24 |
10.1.1.1 |
| Host2 |
SW2/9300-2 |
TenGigabitEthernet1/1/8 |
Host isolado |
VLAN 100 Primária, VLAN Isolada 101 |
10.1.1.100/24 |
10.1.1.1 |
| Gateway externo |
SW2/9300-2 |
TenGigabitEthernet1/1/5 |
Promíscuo (dispositivo voltado para gateway) |
VLAN 100 principal mapeada para as VLANs 101 e 102 |
10.1.1.1/24 |
Não aplicável |
PVLAN entre switches
Plano de VLAN e interface
| Dispositivo |
Interface |
Função |
|---|---|---|
| SW1 |
TenGigabitEthernet1/1/3 |
Host da comunidade, VLAN 102 |
| SW1 |
TenGigabitEthernet1/1/6 |
Tronco para SW2 |
| SW2 |
TenGigabitEthernet1/1/3 |
Host da comunidade, VLAN 102 |
| SW2 |
TenGigabitEthernet1/1/7 |
Host isolado, VLAN 101 |
| SW2 |
TenGigabitEthernet1/1/8 |
Host isolado, VLAN 101 |
| SW2 |
TenGigabitEthernet1/1/6 |
Tronco para SW1 |
| SW2 |
TenGigabitEthernet1/1/5 |
Porta promíscua para gateway externo 10.1.1.1/24 |
Note: As VLANs privadas podem ser obtidas através de vários switches com esses métodos: portas de tronco padrão, portas de tronco de VLAN privada isoladas ou portas de tronco de VLAN privada promíscuas. Consulte o guia de documentação de VLANs Privadas em Vários Switches para obter mais informações.
| SW1 - 9300-1 - Configuração atual | SW2 - 9300-2 - Configuração em execução |
|
|
Note: Neste exemplo, como ambos os switches estão usando VTP no modo transparente, as PVLANs devem ser configuradas manualmente em cada switch.
Note: As VLANs privadas são suportadas no modo transparente para VTP 1, 2 e 3. As VLANs privadas também são suportadas no modo de servidor com VTP 3.
| SW1 - 9300-1 - Status | SW2 - 9300-2 - Status |
|
|
Comportamento do tráfego
| Fonte |
Destino |
Resultado esperado |
|---|---|---|
| Host isolado SW2 em Te1/1/7 |
Host isolado SW2 em Te1/1/8 |
Falha |
| Host isolado SW2 em Te1/1/7 |
SW1 community host em Te1/1/3 |
Falha |
| Host isolado SW2 em Te1/1/7 |
Gateway externo 10.1.1.1 |
Sucede |
| SW1 community host em Te1/1/3 |
SW2 community host em Te1/1/3 |
Sucede |
| SW1 community host em Te1/1/3 |
Gateway externo 10.1.1.1 |
Sucede |
| SW2 community host em Te1/1/3 |
Host isolado SW2 em Te1/1/7 |
Falha |
|
Note: O alcance da Internet depende do roteamento upstream e da implementação do projeto de NAT. Ele é incluído apenas para mostrar que o gateway externo fornece conectividade roteada.
| Revisão | Data de publicação | Comentários |
|---|---|---|
5.0 |
12-Aug-2026
|
Recertificação - Conteúdo técnico atualizado. |
4.0 |
12-Sep-2024
|
Otimização de mecanismo de pesquisa e formatação atualizados. |
3.0 |
13-Sep-2023
|
Removidos links interrompidos da seção Informações Relacionadas. |
2.0 |
26-Jun-2023
|
Recertificação |
1.0 |
24-Feb-2003
|
Versão inicial |