Показаны сообщения с ярлыком VLAN. Показать все сообщения
Показаны сообщения с ярлыком VLAN. Показать все сообщения

воскресенье, 3 августа 2014 г.

Введение в виртуальные Локальные Сети: (Virtual LAN, VLAN) Часть 2

Маршрутизация между сетями VLAN

Хосты в сети VLAN находятся в собственном широковещательном домене и свободно взаимодействуют друг с другом. Сеть VLAN формирует сетевые области и разделение трафика на уровне 2 по спецификации OSI.
Для взаимодействия хостов или любых других устройств из разных сетей VLAN абсолютно необходимы устройства уровня 3. Можно использовать маршрутизатор, имеющий интерфейсы в каждой сети VLAN, либо маршрутизатор с поддержкой маршрутизации по протоколу ISL. Самыми дешевыми маршрутизаторами с поддержкой ISL являются устройства серии 2600. В сериях 1600, 1700 и 2500 маршрутизация ISL не поддерживается. Если присутствует небольшое число VLAN (две или три виртуальные сети), возьмите маршрутизатор с двумя или тремя подключениями по lOBaseT или FastEthernet. Подойдет и lOBaseT, но наилучшим выбором будет FastEthernet.
Однако если сетей VLAN больше, чем интерфейсов у маршрутизатора, придется применить маршрутизацию ISL на одном из портов FastEthernet или приобрести модуль коммутации путей RSM (route switch module) для переключателя серии 5000. Модуль RSM способен поддержать до 1005 сетей VLAN, причем действует непосредственно через объединяющую плату переключателя. Режим с одним интерфейсом FastEthernet и маршрутизацией по протоколу ISL компания Cisco называет каскадом маршрутизаторов (router-on-a-stick — дословно: "маршрутизатор на палочке").

Протокол VТР

Cisco разработала протокол VTP (VLAN Trunk Protocol — протокол магистральных связей виртуальных локальных сетей) для управления конфигурацией VLAN в пределах объединенной коммутируемой сети и поддержки согласованности по всей этой сети. VTP позволяет администратору добавлять, удалять и переименовывать VLAN, причем управление распространяется на все переключатели сети.
Протокол VTP обеспечивает следующие преимущества для коммутируемой сети:
• Согласованность конфигураций VLAN во всех переключателях
• Магистральные связи VLAN поверх смешанных сетей, например Ethernet поверх ATM LANE или FDDI
• Точное отслеживание и мониторинг VLAN
• Динамические отчеты о добавлении VLAN во всех переключателях
• Добавление VLAN методом Plug-and-Play (подключи и работай)
Чтобы протокол VTP смог управлять VLAN во всей сети, нужно предварительно создать сервер VTP. Все серверы, совместно использующие информацию о сетях VLAN, обязаны иметь одинаковое доменное имя, а переключатель может одновременно быть членом только одного домена. Следовательно, переключатель способен использовать общий домен VTP только с переключателями, настроенными на тот же самый домен VTP. Домен VTP необходим, когда к сети подключено несколько переключателей. Если все переключатели сети принадлежат только одной VLAN, протокол VTP не нужен. Информация по протоколу VTP пересылается между переключателями по магистральным портам. Переключатели уведомляют в специальных параметрах об управляющей информации в домене VTP, а также о номере версии конфигурации и всех известных им сетях VLAN. Можно настроить переключатель на передачу информации VTP через магистральный порт. При этом надо запретить прием информации об обновлениях или об изменении собственной базы данных VTP. Такой режим называется "прозрачным" (VTP transparent mode).
Для управления добавлением переключателей в домен VTP можно установить пароль, но такой пароль должен быть одинаков во всех переключателях, что не очень удобно.
Переключатели обнаруживают дополнительные сети VLAN через уведомления VTP, после чего подготавливаются для приема информации на своих транковых портах, в которой специфицируется вновь введенная сеть VLAN. Такая информация может находиться в полях VLAN ID, 802.10 SAID или поле информации LANE. Обновления отсылаются согласно номерам версий, которые равны номеру уведомления плюс единица. Как только переключатель обнаруживает больший номер версии, становится ясно, что получена более свежая информация, которую необходимо внести в базу данных.

Режимы VTP

Существуют три режима операций в домене VTP (см. рис. 4).
Введение в виртуальные Локальные Сети: (Virtual LAN)
Сервер (Server) Этот режим установлен по умолчанию во всех переключателях Catalyst. В домене VTP необходим хотя бы один сервер для распространения по домену информации о VLAN. Переключатель обязан находиться в серверном режиме для создания, добавления или удаления сетей VLAN в домене VTP. Изменение информации VTP тоже должно производиться в режиме сервера. Любые изменения, сделанные в серверном переключателе, рассылаются по всему домену VTP.
Клиент (Client) Принимает информацию от серверов VTP, а также принимает и отправляет обновления, хотя не способен проводить изменений. Порты клиентского переключателя не могут быть присвоены новой сети VLAN, пока сервер VTP не уведомит клиентский переключатель о новой сети VLAN. Чтобы сделать переключатель сервером, необходимо сначала включить на нем клиентский режим для получения всей информации VLAN, а затем перейти в серверный режим.
Прозрачный режим (Transparent) Устройство не участвует в домене VTP, но пересылает уведомления VTP по подключенным к нему магистральным связям. Прозрачный режим VTP в переключателе позволяет добавлять и удалять VLAN согласно собственной базе данных устройства, но этот режим запрещает совместное использование информации с другими переключателями. Прозрачный режим имеет смысл только для локального использования.

Номер версии конфигурации

Номер версии (revision number) — это наиболее важная часть в уведомлениях VTP. На рис. 6.5 показан пример использования номера версии в уведомлениях.
Введение в виртуальные Локальные Сети: (Virtual LAN, VLAN)
На рисунке номер версии конфигурации показан как "N." При изменении в базе данных сервер VTP увеличивает на единицу номер версии. Затем сервер VTP уведомляет всех о базе данных с новым номером версии. Когда уведомление попадает к переключателю и имеет большой номер версии, то база данных в NVRAM перезаписывается информацией из уведомления.

Сокращение действия VТР

Можно сократить требования к полосе пропускания, если настроить протокол VTP на снижение объема широковещательных, многоадресных и одноадресных пакетов, которым требуется сетевая полоса пропускания.
Этот процесс называется сокращением действия (pruning). Сокращение действия VTP предписывает отправку широковещательных рассылок только по магистральным связям, которым необходима такая информация.
Когда в магистральной линии широковещательная информация не требуется, то рассылка не отправляется. Например, если переключатель не имеет портов, настроенных для сети VLAN 5, а широковещательная рассылка отправлена именно по сети VLAN 5, то такая рассылка не попадет в магистральную связь к нашему переключателю. Сокращение действия VTP отменено по умолчанию во всех переключателях. Если разрешить сокращение действия VTP на сервере, то этот режим распространяется на весь домен. По умолчанию сети VLAN 2 — 1005 допускают режим сокращения действия. VLAN 1 никогда не работает в этом режиме, поскольку является административной сетью VLAN.
Введение в виртуальные Локальные Сети: (Virtual LAN, VLAN)
Источник: blogsvazista.ru/vvedenie-v-virtualnie-localnie-seti-vlan-2/

Введение в виртуальные Локальные Сети: (Virtual LAN, VLAN) Часть 1

Введение в виртуальные Локальные Сети: (Virtual LAN, VLAN) Часть 1

В данной статье будет рассмотрено принципы работы и построения виртуальных локальных сетей VLAN.
В коммутируемых сетях уровня 2 сеть представляется "плоской" (см. рис.1). Любой широковещательный пакет пересылается всем устройствам, вне зависимости от того, нужно ли устройству принимать эти данные.
Введение в виртуальные Локальные Сети: (Virtual LAN, VLAN) Часть 1
Поскольку коммутация на уровне 2 формирует отдельные домены конфликтов для каждого подключенного к переключателю устройства, снижаются ограничения на длину сегмента Ethernet, т.е. можно строить более крупные сети. Увеличение количества пользователей и устройств приводит к увеличению количества широковещательных рассылок и пакетов, обрабатываемых каждым устройством.
Еще одной проблемой "плоской" коммутации уровня 2 является безопасность сети. Имейте в виду, что все пользователи "видят" все устройства. Нельзя отменить широковещательные рассылки в устройстве и ответы пользователей на эти рассылки. Увеличить уровень безопасности позволяет защита паролями серверов и других устройств.
Создание виртуальной локальной сети VLAN помогает решить многие проблемы коммутации уровня 2, что и будет показано ниже.

Управление широковещательными рассылками

Широковещательные рассылки свойственны любому протоколу, но их частота зависит от особенностей протокола, исполняемых в объединенной сети приложений и методов использования сетевых служб. Иногда приходится переписывать старые приложения, чтобы сократить количество широковещательных рассылок. Однако приложения нового поколения требовательны к полосе пропускания и занимают все ресурсы, которые обнаруживают. Мультимедийные приложения интенсивно пользуются широковещательными и многоадресными рассылками. На степень интенсивности широковещательных рассылок приложения влияют сбои оборудования, неадекватная сегментация и плохо разработанные брандмауэры. Во время проектирования сети рекомендуется принимать специальные меры, поскольку широковещательные рассылки распространяются по коммутируемой сети. По умолчанию маршрутизаторы возвращают такие рассылки только в исходную сеть, но переключатели направляют широковещательные рассылки во все сегменты. Именно поэтому сеть называется "плоской", ведь формируется единый домен широковещательных рассылок.
Сетевой администратор обязан гарантировать правильность сегментации сети, чтобы проблемы отдельного сегмента не распространялись на всю сеть. Эффективнее всего сделать это с помощью коммутации и маршрутизации. Поскольку переключатель имеет лучшее отношение стоимости к эффективности, многие компании переходят от "плоских" сетей к сетям с полной коммутацией или к сетям VLAN. Все устройства сети VLAN являются членами одного широковещательного домена и получают все широковещательные рассылки. По умолчанию широковещательные рассылки фильтруются на всех портах переключателей, которые не являются членами одной сети VLAN.
Маршрутизаторы, переключатели уровня 3 и модули коммутации путей RSM (route switch module) надо использовать совместно с переключателями, чтобы предоставить соединения между сетями VLAN и предотвращения распространения по всей сети широковещательных рассылок.

Безопасность

Еще одной проблемой плоских сетей является безопасность, что определяется соединением концентраторов и переключателей через маршрутизаторы. Защита сети обеспечивается маршрутизаторами. Однако любой человек, подключившийся к физической сети, получает доступ к ее ресурсам. Кроме того, пользователь может подключить сетевой анализатор к концентратору и наблюдать весь сетевой трафик. Дополнительная проблема связана с включением пользователя в рабочую группу — достаточно подключить сетевую станцию к концентратору. Использование VLAN и создание нескольких групп широковещательных рассылок позволит администратору управлять каждым портом и пользователем. Пользователи уже не смогут самостоятельно подключать свои рабочие станции к произвольному порту переключателя и получать доступ к сетевым ресурсам. Администратор контролирует каждый порт и все предоставляемые пользователям ресурсы. Группы формируются на основе требований пользователей к сетевым ресурсам, поэтому переключатель можно настроить на режим уведомления сетевой станции управления о любых попытках неавторизованного доступа к сетевым ресурсам. Если присутствуют коммуникации между сетями VLAN, можно реализовать ограничения на доступ через маршрутизаторы. Ограничения накладываются на аппаратные адреса, протоколы и приложения.

Гибкость и масштабируемость

Переключатель уровня 2 не фильтрует, а только читает кадры, поскольку не анализирует сведения протокола сетевого уровня. Это приводит к перенаправлению переключателем всех широковещательных рассылок. Однако создание сети VLAN формирует домены широковещательных рассылок. Эти рассылки из узла одной сети VLAN не будут направлены в порты другой сети VLAN. За счет присваивания коммутируемых портов и пользователей определенной группе VLAN одного переключателя или группы связанных переключателей (такая группа называется фабрикой коммутации —switch fabric) мы увеличиваем гибкость при добавлении пользователя только в один домен широковещательной рассылки, причем вне зависимости от физического местоположения пользователя. Это предотвращает распространение во всей объединенной сети шторма широковещательных рассылок при неисправности сетевого адаптера (NIC, network interface card ) или приложения.
Когда сеть VLAN становится очень большой, можно сформировать новые сети VLAN, не позволив широковещательным рассылкам занять слишком много полосы пропускания. Чем меньше пользователей в сети VLAN, тем на меньшее количество пользователей действуют широковещательные рассылки. Для понимания того, как VLAN выглядит с точки зрения переключателя, полезно сначала рассмотреть обычные локализованные магистрали. На рис. 2 показана локализованная магистраль (collapsed backbone), созданная за счет подключения физических локальных сетей к маршрутизатору. Каждая сеть подключена к маршрутизатору и имеет собственный логический номер сети. Каждый узел отдельной физической сети должен соблюдать этот сетевой номер для взаимодействия в полученной объединенной сети. Рассмотрим ту же схему на основе переключателя. Рис. 3 показывает, как переключатель устраняет физические границы взаимодействия в объединенной сети.
Переключатель обладает большей гибкостью и масштабируемостью, чем маршрутизатор. Можно группировать пользователей в сообщества по интересам, что называется организационной структурой сети VLAN.
Введение в виртуальные Локальные Сети: (Virtual LAN, VLAN) Часть 1
Использование переключателя вроде бы отменяет необходимость в маршрутизаторе. Это не так. На рис. 3 видны четыре сети VLAN (домены широковещательных рассылок). Узлы в каждой сети VLAN могут взаимодействовать друг с другом, но не с другими сетями VLAN или с их узлами. Во время конфигурации VLAN узлы должны находиться в пределах локализованной магистрали (см. рис. 2). Что же нужно хосту на рис. 2 для обращения к узлу 'или хосту другой сети? Хосту необходимо обратиться через маршрутизатор или другое устройство уровня 3, как и при коммуникации внутри VLAN (см. рис. 3). Взаимодействие между сетями VLAN, как и между физическими сетями, должно проводиться через устройство уровня 3.
Введение в виртуальные Локальные Сети: (Virtual LAN, VLAN) Часть 1

Членство в сети VLAN

Сеть VLAN обычно создается администратором, который присваивает ей порты переключателя. Такой способ называется статической виртуальной локальной, сетью (static VLAN) . Если администратор немного постарается и присвоит через базу данных аппаратные адреса всех хостов, переключатель можно настроить на динамическое создание сети VLAN.

Статические сети VLAN

Статические сети VLAN являются типичным способом формирования.таких сетей и отличаются высокой безопасностью. Присвоенные сети VLAN порты переключателей всегда сохраняют свое действие, пока администратор не выполнит новое присваивание портов. Этот тип VLAN легко конфигурировать и отслеживать, причем статические VLAN хорошо подходят для сетей, где контролируется перемещение пользователей. Программы сетевого управления помогут выполнить присваивание портов. Однако подобные программы использовать не обязательно.

Динамические сети VLAN

Динамические сети VLAN автоматически отслеживают присваивание узлов. Использование интеллектуального программного обеспечения сетевого управления допускает формирование динамических VLAN на основе аппаратных адресов (MAC), протоколов и даже приложений. Предположим, МАС-адрес был введен в приложение централизованного управления VLAN. Если порт будет затем подключен к неприсвоенному порту переключателя, база данных управления VLAN найдет аппаратный адрес, присвоит его и сконфигурирует порт переключателя для нужной сети VLAN. Это упрощает административные задачи по управлению и настройке. Если пользователь перемещается в другое место сети, порт переключателя будет автоматически присвоен снова в нужную сеть VLAN. Однако для первоначального наполнения базы данных администратору придется поработать.
Администраторы сетей Cisco могут пользоваться службой VMPS (VLAN Management Policy Server, сервер политики управления виртуальной локальной сетью) для установки базы данных МАС-адресов, которая используется при создании динамических сетей VLAN. VMPS — это база данных для преобразования МАС-адресов в сети VLAN.

Идентификация сетей VLAN

Сеть VLAN может распространяться на несколько соединенных переключателей. Устройства в такой коммутационной фабрике отслеживает как сами кадры, так и их принадлежность определенной сети VLAN. Для этого выполняется маркирование кадров (frame tagging). Переключатели смогут направлять кадры в соответствующие порты. В такой среде коммутации существуют два разных типа связей:
Связи доступа (Access link) Связи, принадлежащие только одной сети VLAN и считающиеся основной связью отдельного порта переключателя. Любое устройство, подключенное к связи доступа, не подозревает о своем членстве в сети VLAN. Это устройство считает себя частью широковещательного домена, но не подозревает о реальном членстве в физической сети. Переключатели удаляют всю информацию о VLAN еще до передачи кадра в связь доступа. Устройства на связях доступа не могут взаимодействовать с устройствами вне своей сети VLAN, если только пакеты не проходят через маршрутизатор.
Магистральные связи (Trunk link) Магистральные линии способны обслуживать несколько сетей VLAN. Название этих линий заимствовано из телефонных систем, где магистральные линии способны одновременно передавать несколько телефонных переговоров. В компьютерных сетях магистральные линии служат для связи переключателей с переключателями, маршрутизаторами и даже с серверами. В магистральных связях поддерживаются только протоколы Fast Ethernet или Gigabit Ethernet. Для идентификации в кадре принадлежности к определенной сети VLAN, построенной на технологии Ethernet, переключатель Cisco поддерживает две разные схемы идентификации: ISL и 802. lq. Магистральные связи служат для транспорта VLAN между устройствами и могут настраиваться на поддержку всех или только нескольких сетей VLAN.
Магистральные связи сохраняют принадлежность к "родной" VLAN (т.е. виртуальной локальной сети по умолчанию), которая используется при отказе магистральной линии.

Маркировка кадров

Переключателю объединенной сети необходимо отслеживать пользователей и кадры, которые проходят через коммутационную фабрику и сеть VLAN. Коммутационной фабрикой называют группу переключателей, совместно использующих одинаковую информацию о сети VLAN. Идентификация {маркировка) кадров предполагает присваивание кадрам уникального идентификатора, определенного пользователем. Часто это называют присваиванием VLAN ID или присваиванием цвета.
Компания Cisco разработала метод маркировки кадров, используемый для передачи кадров Ethernet по магистральным связям. Маркер (тег) сети VLAN удаляется перед выходом кадра из магистральной связи. Любой получивший кадр переключатель обязан идентифицировать VLAN ID, чтобы определить дальнейшие действия с кадром на основе таблицы фильтрации. Если кадр попадает в переключатель, подключенный к другой магистральной связи, кадр направляется в порт этой магистральной линии. Когда кадр попадает в конец магистральной связи и должен поступить в связь доступа, переключатель удаляет идентификатор VLAN. Оконечное устройство получит кадр без какой-либо информации о сети VLAN.

Методы идентификации VLAN

Для отслеживания кадров, перемещающихся через коммутационную фабрику, используется идентификатор VLAN. Он отмечает принадлежность кадров определенной сети VLAN . Существует несколько методов отслеживания кадров в магистральных связях:
Протокол ISL Протокол ISL (Inter-Switch Link — связи между переключателями) лицензирован для переключателей компании Cisco и используется только в линиях сетей FastEthernet и Gigabit Ethernet. Протокол может применяться к порту переключателя, интерфейсу маршрутизатора или интерфейсу сетевого адаптера на сервере, который является магистральным. Такой магистральный сервер пригоден для создания сетей VLAN, не нарушающих правила "80/20". Магистральный сервер одновременно является членом всех сетей VLAN (доменов широковещательных рассылок). Пользователям не нужно пересекать устройство уровня 3 для доступа к серверу, совместно используемому в организации.
IEEE 802.1q Протокол создан институтом IEEE в качестве стандартного метода маркирования кадров. Протокол предполагает вставку в кадр дополнительного поля для идентификации VLAN. Для создания магистральной связи между коммутируемыми линиями Cisco и переключателем другого производителя придется использовать протокол 802.lq, который обеспечит работу магистральной связи. LANE Протокол эмуляции локальной сети LANE (LAN emulation) служит для взаимодействия нескольких VLAN поверх ATM.
802.10 (FDDI) Позволяет пересылать информацию VLAN поверх FDDL. Использует поле SAID в заголовке кадра для идентификации VLAN. Протокол лицензирован для устройств Cisco.

Протокол ISL

Протокол ISL (Inter-Switch Link) является способом явного маркирования информации о VLAN в кадрах Ethernet. Маркировка позволяет мультиплексировать VLAN в магистральных линиях с помощью внешнего метода инкапсуляции. За счет LSL можно обеспечить межсоединения нескольких переключателей при сохранении информации о VLAN, причем при перемещении трафика как через переключатель, так и по магистральной связи. Протокол ISL характеризуется небольшой задержкой и высокой производительностью на уровне линий связи для FastEthernet в полу и полнодуплексном режиме.
Протокол ISL разработан компанией Cisco, поэтому ISL считают лицензионным только для устройств Cisco. Если необходим нелицензионный протокол для VLAN, используйте 802.lq (см. в книге CCNP: Switching Study Guide).ISL является внешним процессом маркирования, т.е. исходный кадр никак не изменяется, но дополняется новым 26-байтным заголовком ISL. Кроме того, в конец кадра вставляется второе 4-байтное поле проверочной последовательности кадра FCS (frame check sequence). Поскольку кадр инкапсулируется, прочитать его смогут только устройства, поддерживающие протокол ISL. Кадры не должны превышать 1522 байтов. Получившее кадр ISL устройство может посчитать этот кадр слишком большим, учитывая, что в Ethernet максимальная длина сегмента равна 1518 байт.
В портах нескольких VLAN (магистральные порты) каждый кадр маркируется при поступлении в переключатель. Сетевой адаптер (NIC, network interface card), поддерживающий протокол ISL, позволяет серверу получать и отправлять маркированные кадры для нескольких сетей VLAN. Причем кадры могут проходить по нескольким VLAN без пересечения маршрутизатора, что снижает задержку. Такая технология может использоваться в сетевых зондах и анализаторах. Пользователь сможет подключиться к серверу, не пересекая маршрутизатор при каждом обращении к любому информационному ресурсу. Например, сетевой администратор может п ользоваться технологией ISL для одновременного включения файлового сервера в несколько сетей VLAN.Важно понять, что информация протокола ISL о VLAN добавляется в кадр только при перенаправлении в порт, настроенный на режим магистральной связи. Инкапсуляция ISL удаляется из кадра, как только он попадает в связь доступа.

Магистральные связи

Магистральные линии являются соединениями "точка-точка" на скорости 100- или 1000 Мбит/с между двумя переключателями, между переключателем и маршрутизатором или между переключателем и сервером. Магистральные связи способны доставлять трафик в несколько сетей VLAN (одновременно поддерживается от 1 до 1005 сетей). Не допускается работа магистральных связей в линиях 10 Мбит /с. Магистральная связь позволяет одновременно сделать порт членом нескольких сетей VLAN, чтобы, например, магистральный сервер смог одновременно находиться в двух широковещательных доменах. Пользователи смогут не пересекать устройство уровня 3 (маршрутизатор) при входе и использовании сервера. Кроме того, при соединении переключателей магистральная связь позволит переносить по линии отдельную или всю информацию VLAN. Если не сформировать магистральную связь между переключателями, то по умолчанию эти устройства смогут передавать по связи только информацию одной сети VLAN. Все сети VLAN конфигурируются с магистральными связями, если только они не создаются администратором вручную.
Переключатели Cisco используют протокол DTP (Dynamic Trunking Protocol, протокол динамических магистральных взаимодействий) для управления отказом от магистрального режима в программном двигателе переключателя Catalyst версии 4.2 или выше и использования протокола ISL или 802.lq. DTP — это протокол "точка-точка", который создан для передачи информации о магистральных связях по магистральным линиям 802. lq.


Введение в виртуальные Локальные Сети: (Virtual LAN, VLAN)
Источник: blogsvazista.ru/vvedenie-v-virtualnie-localnie-seti-vlan-1/

Конфигурация изолированных частных VLAN (PVLAN) на коммутаторах

Конфигурация изолированных частных VLAN (PVLAN) на коммутаторах.

В некоторых случаях необходимо предотвратить соединение уровня 2 (L2) между устройствами на коммутаторе, не поместив устройства в разные подсети IP. С помощью данной установки можно предотвратить потерю IP-адресов. Частные сети VLAN (PVLAN) изолируют устройства уровня 2 в одной подсети IP. Можно направить порты на коммутаторе только на конкретные порты с шлюзом по умолчанию, резервным сервером или подключенным Cisco LocalDirector.
 В данной статье описана процедура настройки изолированных сетей PVLAN на коммутаторах Cisco Catalyst с ПО Catalyst OS (CatOS) или Cisco IOS. Так же предполагается, что сеть уже существует, и с ее помощью можно установить соединение между различными портами в добавление к PVLAN. Если в наличии есть несколько коммутаторов, убедитесь, магистраль между ними функционирует правильно и позволяет работать сетям PVLAN на магистрали. Не все коммутаторы и версии программного обеспечения поддерживают частные VLAN.
 Примечание. Некоторые коммутаторы поддерживают только функцию Edge сетей PVLAN. Термин "защищенные порты" также относится в данной функции. На портах Edge сетей PVLAN есть ограничение, которое предотвращает связь с другими защищенными портами на одном коммутаторе. Однако защищенные порты на отдельных коммутаторах могут взаимодействовать друг с другом. Следует различать данную функцию с конфигурацией обычной PVLAN, которая отображена в данном статье. 

Используемые компоненты

Сведения, содержащиеся в данном документе, касаются следующих версий программного и аппаратного обеспечения.
  • Коммутатор Catalyst 4003 с модулем управления 2, который использует CatOS версии 6.3(5)
  • Коммутатор Catalyst 4006 с модулем управления 3, который использует ПО Cisco IOS версии 12.1(12c)EW1
Данные для документа были получены в специально созданных лабораторных условиях. Все устройства, используемые в этом документе, были запущены с чистой (заданной по умолчанию) конфигурацией. Если ваша сеть работает в реальных условиях, убедитесь, что вы понимаете потенциальное воздействие каждой команды.

Теоретические сведения

PVLAN – это VLAN с конфигурацией для изоляции уровня 2 от других портов с таким же доменом широковещательной рассылки или подсетью. Можно назначить особый набор портов в PVLAN и таким образом контролировать доступ к портам на уровне 2. А также можно настроить сети PVLAN и обычные VLAN на одном коммутаторе.
Существует три типа портов PVLAN: случайный, изолированный и общий.
  • Случайный порт взаимодействует с другими портами PVLAN. Изолированный порт – это порт, который используют для взаимодействия с внешними маршрутизаторами, LocalDirectors, устройствами управления сетью, резервными серверами, административными рабочими станциями и другими устройствами. На других коммутаторах порт для модуля маршрутизатора (например плата многоуровневой коммутации [MSFC]) должен быть случайным.
  • На изолированном порте есть полное разделение уровня 2 от других портов с такой же PVLAN. Данное разделение содержит широковещательные рассылки. Исключением является только случайный порт. Разрешение конфиденциальности на уровне 2 присутствует в блоке исходящего трафика ко всем изолированным портам. Трафик, приходящий из изолированного порта, направляется только на все изолированные порты.
  • Общие порты могут взаимодействовать друг с другом и со случайными портами. У данных портов есть изоляция уровня 2 от других портов в других сообществах или от изолированных портов в сети PVLAN. Рассылки распространяются только между связанными портами сообщества и разнородными портами.

Правила и ограничения

  • PVLAN не могут включать в себя сети VLAN 1 или 1002-1005.
  • Необходимо установить режим протокола VTP на transparent.
  • Можно только задать одну изолированную VLAN для основной VLAN.
  • Можно только назначить VLAN в качестве PVLAN, если у данной VLAN есть назначения текущих портов доступа. Удалите порты в данной сети VLAN перед преобразованием VLAN в PVLAN.
  • Не настраивайте порты PVLAN как EtherChannels.
  • Из-за ограничений аппаратного обеспечения модули коммутаторов Catalyst 6500/6000 Fast Ethernet ограничивают конфигурацию изолированного или общего порта VLAN, если порт в специализированной интегральной схеме одного COIL (ASIC) представляет собой следующее.
    • Магистраль
    • Назначение анализатора коммутируемого порта (SPAN)
    • лучайный порт PVLAN
    В следующей таблице отображен диапазон портов, которые относятся к одной ASIC на модулях Catalyst 6500/6000 FastEthernet.
Модуль 
Порты по ASIC 
WS-X6224-100FX-MT, WS-X6248-RJ-45, WS-X6248-TELПорты 1-12, 13-24, 25-36, 37-48
WS-X6024-10FL-MTПорты 1-12, 13-24
WS-X6548-RJ-45, WS-X6548-RJ-21Порты 1-48
      С помощью команды show pvlan capability (CatOS) также отображается возможность преобразования порта в порт PVLAN. В ПО Cisco IOS нет эквивалентной команды.
  • Если удалить VLAN, которая используется в конфигурации PVLAN, порты, связанные с VLAN станут неактивными.
  • Настройте интерфейсы VLAN уровня 3 (L3) только для первичных VLAN. Интерфейсы VLAN для изолированных и общих VLAN являются неактивными, если в сети VLAN проходит процесс конфигурации изолированных или общих VLAN.
  • Можно расширить сети PVLAN среди коммутаторов с помощью магистралей.Примечание. Необходимо вручную вводить конфигурацию одной PVLAN на каждом коммутаторе, так как VTP в режиме transparent не предоставляет данные сведения.

Конфигурация

В этом разделе предоставляются сведения по конфигурации функций, описанных в данном документе.

Схема сети

В данном документе используется следующая схема сети.
Конфигурация изолированных частных VLAN (PVLAN) на коммутаторах
В данном сценарии в устройствах в изолированной VLAN (101) есть ограничения от взаимодействия на уровне 2 друг с другом. Однако устройства не могут подключаться к Интернету. Кроме того, у порта Gig 3/26 на 4006 случайное назначение. Данная дополнительная конфигурация позволяет устройству на порте GigabitEthernet 3/26 соединиться с устройствами в изолированной VLAN. С помощью данной конфигурации также можно, например, делать резервную копию данных от всех устройств хостов PVLAN до рабочей станции администрирования. Другое использование случайных портов подразумевает соединение с внешним маршрутизатором, LocalDirector, устройством управления сетью и другими устройствами.

Конфигурация первичных и изолированных сетей VLAN

Чтобы создать первичные и вторичные сети VLAN, а также связать различные порты с данными VLAN, выполните следующие действия. В данных действиях описаны примеры ПО CatOS и Cisco IOS. Выполните соответствующий набор команд для установки OS.
  1. Создайте первичную PVLAN.
    • CatOS Switch_CatOS (enable) set vlan primary_vlan_id
      pvlan-type primary name primary_vlan
      !--- Примечание. Эта команда должна вводиться в одной строке. VTP advertisements transmitting temporarily stopped, and will resume after the command finishes.
      Vlan 100 configuration successful
    • Программное обеспечение Cisco IOS    Switch_IOS(config)#vlan primary_vlan_id 
      Switch_IOS(config-vlan)#private-vlan primary
      Switch_IOS(config-vlan)#name primary-vlan 
      Switch_IOS(config-vlan)#exit
  2. Создайте одну или несколько изолированных сетей VLAN
    • CatOS     Switch_CatOS> (enable) set vlan secondary_vlan_id pvlan-type isolated name isolated_pvlan   !--- Примечание. Эта команда должна вводиться в одной строке   VTP advertisements transmitting temporarily stopped,
      and will resume after the command finishes.
      Vlan 101 configuration successful
    • Программное обеспечение Cisco IOS    Switch_IOS(config)#vlan secondary_vlan_id
      Switch_IOS(config-vlan)#private-vlan isolated 
      Switch_IOS(config-vlan)#name isolated_pvlan 
      Switch_IOS(config-vlan)#exit
  3. Свяжите изолированную(ые) сеть(и) VLAN с первичной VLAN.
    • CatOS   Switch_CatOS> (enable) set pvlan primary_vlan_id secondary_vlan_id    Vlan 101 configuration successful
      Successfully set association between 100 and 101.
    • Программное обеспечение Cisco IOS    Switch_IOS(config)#vlan primary_vlan_id
      Switch_IOS(config-vlan)#private-vlan association secondary_vlan_id
      Switch_IOS(config-vlan)#exit
  4. Проверьте конфигурацию частной VLAN.
    • CatOS Switch_CatOS> (enable) show pvlanPrimary  Secondary  Secondary-Type  Ports
      -------  ---------  ----------------  ------------
      100      101         isolated
    • Программное обеспечение Cisco IOS Switch_IOS#show vlan private-vlanPrimary  Secondary  Type              Ports
      -------  --------- ----------------- -------
      100      101        isolated

Назначение портов для сетей PVLAN

Совет. Перед выполнением данной процедуры выполните команду show pvlan capability mod/port (для CatOS), чтобы определить возможность преобразования порта в порт PVLAN.
Примечание. Перед выполнением шага 1 данной процедуры выполните команду switchport в режиме конфигурации интерфейса, чтобы настроить порт в качестве коммутируемого интерфейса уровня 2.
  1. Настройте порты хоста на всех соответствующих коммутаторах.
    • CatOS   Switch_CatOS> (enable)set pvlan primary_vlan_id secondary_vlan_id mod/port
      !--- Примечание. Эта команда должна вводиться в одной строке.
      Successfully set the following ports to Private Vlan 100,101: 2/20
    • Программное обеспечение Cisco IOS    Switch_IOS(config)#interface gigabitEthernet mod/port
      Switch_IOS(config-if)#switchport private-vlan host primary_vlan_id secondary_vlan_id   !--- Примечание. Эта команда должна вводиться в однойстроке.   Switch_IOS(config-if)#switchport mode private-vlan host    Switch_IOS(config-if)#exit
  2. Настройте случайный порт на одном из коммутаторов.
    • CatOS    Switch_CatOS> (enable) set pvlan mapping primary_vlan_id secondary_vlan_id mod/port   !--- Примечание. Эта команда должна вводиться в одной строке.   Successfully set mapping between 100 and 101 on 3/26Примечание. Для Catalyst 6500/6000 если модуль управления использует CatOS в качестве системного ПО, порт MSFC на модуле управления (15/1 или 16/1) должен быть случайным, если необходим коммутатор уровня 3 между сетями VLAN.
    • Программное обеспечение Cisco IOS   Switch_IOS(config)#interface interface_type mod/port   Switch_IOS(config-if)#switchport private-vlan mapping primary_vlan_id secondary_vlan_id   !--- Примечание. Эта команда должна вводиться в однойстроке.   Switch_IOS(config-if)#switchport mode private-vlan promiscuous 
      Switch_IOS(config-if)#end

Конфигурация уровня 3

В дополнительном разделе описаны шаги конфигурации, чтобы разрешить маршрутизатор входящего трафика PVLAN. Если необходимо только активировать соединение уровня 2, данный этап можно опустить.
  1. Настройте интерфейс VLAN также, как и при настройке для обычной маршрутизации уровня 3.В данную конфигурацию входит:
    • Конфигурация IP-адреса
    • Активация интерфейса с помощью команды no shutdown
    • Проверка существования сети VLAN в базе данных VLAN
  2.  Сопоставьте вторичные сети VLAN, которые необходимо маршрутизировать, первичной VLAN.
  • Switch_IOS(config)#interface vlan primary_vlan_id
  • Switch_IOS(config-if)#private-vlan mapping secondary_vlan_list
  • Switch_IOS(config-if)#endПримечание. Настройте интерфейсы VLAN уровня 3 (L3) только для первичных VLAN. Интерфейсы VLAN для изолированных и общих VLAN являются неактивными с помощью конфигурации изолированных или общих VLAN.
   3.  Выполните команду show interfaces private-vlan mapping (ПО Cisco IOS) или show pvlan mapping (CatOS), чтобы проверить сопоставление.
   4. Если необходимо изменить список вторичных VLAN после конфигурации сопоставления, используйте ключевое слово add или remove.
 Switch_IOS(config-if)#private-vlan mapping add secondary_vlan_list
  •  
  • or
  • Switch_IOS(config-if)#private-vlan mapping remove secondary_vlan_list
 Примечание. Для коммутаторов Catalyst 6500/6000 с MSFC убедитесь, что порт от модуля управления до модуля маршрутизации (например порт 15/1 или 16/1) является случайным.
cat6000> (enable) set pvlan mapping primary_vlan secondary_vlan 15/1
Successfully set mapping between 100 and 101 on 15/1
Выполните команду show pvlan mapping, чтобы проверить сопоставление.
cat6000> (enable) show pvlan mapping
PortPrimarySecondary
15/1100101

Конфигурации

В данной статье используются следующие конфигурации.
  • Access_Layer (Коммутатор Catalyst 4003. ПО CatOS)
  • Ядро (Коммутатор Catalyst 4006. ПО Cisco IOS)
Access_Layer (Коммутатор Catalyst 4003. ПО CatOS)
Access_Layer> (enable) show config
This command shows non-default configurations only.
Use 'show config all' to show both default and non-default configurations.
.............
!--- Выходные данные команды подавляются.#system
set system name Access_Layer
!
#frame distribution method
set port channel all distribution mac both
!
#vtp
set vtp domain Cisco
set vtp mode transparent
set vlan 1 name default type ethernet mtu 1500 said 100001 state active
set vlan 100 name primary_for_101 type ethernet pvlan-type primary mtu 1500
said 100100 state active
!--- Это первичная VLAN 100.
!--- Примечание. Эта команда должна вводиться в одной строке.

set vlan 101 name isolated_under_100 type ethernet pvlan-type isolated mtu
1500 said 100101 state active
!--- Это первичная VLAN 101.
!--- Примечание. Эта команда должна вводиться в одной строке.
set vlan 1002 name fddi-default type fddi mtu 1500 said 101002 state active!--- Выходные данные команды подавляются.#module 1 : 0-port Switching Supervisor

!
#module 2 : 24-port 10/100/1000 Ethernet
set pvlan 100 101 2/20
!--- Порт 2/20 является портом хоста PVLAN в первичной VLAN 100, изолированной
!--- VLAN 101.

set trunk 2/3 desirable dot1q 1-1005
set trunk 2/4 desirable dot1q 1-1005
set trunk 2/20 off dot1q 1-1005
!--- Магистральное соединение автоматически деактивировано на портах хоста PVLAN.
set spantree portfast 2/20 enable
!--- Магистральное соединение автоматически активировано на портах хоста PVLAN.
set spantree portvlancost 2/1 cost 3
!--- Выходные данные команды подавляются.set spantree portvlancost 2/24 cost 3
set port channel 2/20 mode off
!--- Режим передачи по каналу для порта автоматически деактивируется на
!--- портах хоста PVLAN.

set port channel 2/3-4 mode desirable silent
!
#module 3 : 34-port 10/100/1000 Ethernet
end
Ядро (Коммутатор Catalyst 4006. ПО Cisco IOS)
Core#show running-config
Building configuration...!--- Выходные данные команды подавляются. !
hostname Core
!
vtp domain Cisco
vtp mode transparent
!--- Режим VTP является прозрачным в соответствии с требованием сетей PVLAN.ip subnet-zero
!
vlan 2-4,6,10-11,20-22,26,28
!
vlan 100
name primary_for_101
private-vlan primary
private-vlan association 101
!
vlan 101
name isolated_under_100
private-vlan isolated
!
interface Port-channel1
!--- Это — канал портов для интерфейса GigabitEthernet3/1
!--- и интерфейса GigabitEthernet3/2.
switchport

switchport trunk encapsulation dot1q
switchport mode dynamic desirable
!
interface GigabitEthernet1/1
!
interface GigabitEthernet1/2
!
interface GigabitEthernet3/1
!--- Это — магистраль к коммутатору Access_Layer.switchport trunk encapsulation dot1q
switchport mode dynamic desirable
channel-group 1 mode desirable
!
interface GigabitEthernet3/2
!--- Это — магистраль к коммутатору Access_Layer.switchport trunk encapsulation dot1qswitchport mode dynamic desirable
channel-group 1 mode desirable
!
interface GigabitEthernet3/3
!
!--- Имеется пропуск в конфигурации интерфейса,
!--- которая не используется.
!
interface GigabitEthernet3/26switchport private-vlan mapping 100 101
switchport mode private-vlan promiscuous

!--- Укажите случайный порт для PVLAN 101.!
!--- Имеется пропуск в конфигурации интерфейса,
!--- которая не используется.
!
!--- Выходные данные команды подавляются.interface Vlan25
!--- Это — соединение с Интернетом.ip address 10.25.1.1 255.255.255.0
!
interface Vlan100
!--- Это — интерфейс уровня 3 для первичной VLAN.
ip address 10.1.1.1 255.255.255.0
private-vlan mapping 101
!--- Сопоставьте VLAN 101 с интерфейсом VLAN первичной VLAN (100).
!--- Входящий трафик для устройств в изолированных маршрутах VLAN 101
!--- через интерфейс VLAN 100.

Частные сети VLAN в нескольких коммутаторах

Частные сети VLAN можно использовать в нескольких коммутаторах двумя способами. В этом разделе описаны данные способы.
  • Обычные магистрали
  • Магистрали частных сетей VLAN

Обычные магистрали

С помощью обычных VLAN сети PVLAN могут взаимодействовать с несколькими коммутаторами. Порт магистрали переносит первичную и вторичные VLAN на соседний коммутатор. Порт магистрали взаимодействует с частной VLAN также, как и с другими сетями VLAN. Функция сетей PVLAN в нескольких коммутаторах состоит в том, чтобы трафик изолированного порта на одном коммутаторе не достигал изолированного порта на другом коммутаторе.
Настройте сети PVLAN на всех промежуточных устройствах, в которых находятся устройства без портов PVLAN, чтобы поддержать безопасность конфигурации PVLAN и избежать другого использования сетей VLAN, настроенных в качестве сетей PVLAN.
Порты магистрали направляют трафик из обычных VLAN, а также из первичных, изолированных и общих VLAN.
Совет. Cisco рекомендует использовать стандартные порты магистрали, если оба коммутатора с магистральным соединением поддерживают сети PVLAN.
Конфигурация изолированных частных VLAN (PVLAN) на коммутаторах
Так как протокол VTP не поддерживает сети PVLAN, необходимо настроить их вручную на всех коммутаторах в сети уровня 2. Если не настроить объединение первичной и вторичных сетей VLAN в некоторых коммутаторах в сети, базы данных уровня 2 в данных коммутаторах не объединятся. Это может привести к лавинной маршрутизации трафика PVLAN на данных коммутаторах.

Магистрали частных сетей VLAN

Порт магистрали PVLAN может вмещать несколько вторичных сетей PVLAN, а также сети, отличные от сетей PVLAN. Пакеты получают и передают с помощью тегов вторичных или обычных VLAN на портах магистрали PVLAN.
Поддерживается только инкапсуляция IEEE 802.1q. С помощью изолированных портов магистрали можно объединять трафик всех вторичных портов на магистрали. С помощью случайных портов магистрали можно объединять несколько случайных портов, необходимых в данной топологии, в один порт магистрали, который вмещает несколько первичных сетей VLAN.

Проверка

Используйте этот раздел для того, чтобы подтвердить, что ваша конфигурация работает правильно.

CatOS

  • show pvlan – отображает конфигурацию PVLAN. Проверьте связь изолированных и первичных сетей VLAN друг с другом. А также проверьте отображение портов хоста.
  • show pvlan mapping – отображает сопоставление PVLAN с конфигурацией на случайных портах.

Программное обеспечение Cisco IOS

  • show vlan private-vlan – отображает сведения о PVLAN со связанными портами.
  • show interface mod/port switchport – отображает сведения об интерфейсах. Проверьте правильность работы рабочего режима, а также рабочие параметры PVLAN.
  • show interfaces private-vlan mapping – отображает настроенное сопоставление сетей PVLAN.

Процедура проверки

Выполните следующие шаги:
  1. Проверьте конфигурацию PVLAN на коммутаторах.Проверьте связь/сопоставление первичных и вторичных сетей PVLAN друг с другом. А также проверьте включение необходимых портов.     Access_Layer> (enable) show pvlan
    PrimarySecondarySecondary-TypePorts
    100101isolated2/20
    Core#show vlan private-vlan
    PrimarySecondaryTypePorts
    100101i solatedGi3/26
    2. Проверьте правильность конфигурации случайного порта.
    Следующие выходные данные указывают, что рабочий режим портов – promiscuous, рабочие сети VLAN – 100 и 101.
    Core#show interface gigabitEthernet 3/26 switchport
    Name: Gi3/26
    Switchport: Enabled
    Administrative Mode: private-Vlan promiscuous
    Operational Mode: private-vlan promiscuous
    Administrative Trunking Encapsulation: negotiate
    Operational Trunking Encapsulation: native
    Negotiation of Trunking: Off
    Access Mode VLAN: 1 (default)
    Trunking Native Mode VLAN: 1 (default)
    Voice VLAN: none
    Administrative Private VLAN Host Association: none
    Administrative Private VLAN Promiscuous Mapping: 100 (primary_for_101) 101 (isolated_under_100)
    Private VLAN Trunk Native VLAN: none
    Administrative Private VLAN Trunk Encapsulation: dot1q
    Administrative Private VLAN Trunk Normal VLANs: none
    Administrative Private VLAN Trunk Private VLANs: none
    Operational Private VLANs:
    100 (primary_for_101) 101 (isolated_under_100)

    Trunking VLANs Enabled: ALL
    Pruning VLANs Enabled: 2-1001
    Capture Mode Disabled
    Capture VLANs Allowed: ALL
    3. Запустите пакет запроса ICMP-эхо из порта хоста на случайный порт.
    Помните, что так как оба устройства находятся в первичной VLAN, они могут быть в одной сети.
    host_port#show arp
    Protocol AddressAge (min)HardwareAddrType Interface
    Internet 10.1.1.100-0008.a390.fc80ARPAFastEthernet0/24
    !--- Таблица разрешения адресов (ARP) на клиентском устройстве указывает, что
    !--- MAC-адреса, отличные от клиентских адресов, не известны.
    host_port#ping 10.1.1.254
    Type escape sequence to abort.
    Sending 5, 100-byte ICMP Echos to 10.1.1.254, timeout is 2 seconds:
    .!!!!
    Success rate is 80 percent (4/5), round-trip min/avg/max = 1/2/4 ms
    !--- Запрос "ICMP-эхо" выполнен успешно. Первый запрос "ICMP-эхо" выполнен неудачно при
    !--- при попытке устройства выполнить с помощью ARP сопоставление с MAC-адресом однорангового узла.
    host_port#show arp
    Protocol AddressAge (min)Hardware AddrTypeInterface
    Internet 10.1.1.100-0008.a390.fc80ARPAFastEthernet0/24
    Internet 10.1.1.25400060.834f.66f0ARPAFastEthernet0/24
    !--- Имеется новая запись о MAC-адресе для однорангового узла.
    4. Выполните запрос ICMP-эхо между портами хоста.
    В следующем промере host_port_2 (10.1.1.99) отправляет запрос ICMP-эхо на host_port (10.1.1.100). Выполнение данного запроса не удалось. Однако выполнение запроса ICMP-эхо из другого порта хоста на случайный порт прошло успешно.
    host_port_2#ping 10.1.1.100
    Type escape sequence to abort.
    Sending 5, 100-byte ICMP Echos to 10.1.1.100, timeout is 2 seconds:
    .....
    Success rate is 0 percent (0/5)
    !--- Запрос "ICMP-эхо" между портами хоста, как и требовалось, выполнен неудачно.
    host_port_2#ping 10.1.1.254
    Type escape sequence to abort.
    Sending 5, 100-byte ICMP Echos to 10.1.1.254, timeout is 2 seconds:
    !!!!
    Success rate is 100 percent (5/5), round-trip min/avg/max = 4/4/4 ms
    !--- Запрос "ICMP-эхо" к случайному порту по-прежнему выполняется успешно.
    host_port_2#show arp
    Protocol Address Age (min) Hardware Addr Type Interface
    Internet 10.1.1.99 - 0005.7428.1c40 ARPA Vlan1
    Internet 10.1.1.254 2 0060.834f.66f0 ARPA Vlan1
    !--- Таблица ARP содержит только запись для данного порта и
    !--- случайного порта.

    Устранение неполадок

    Поиск и устранение неполадок в сетях PVLAN
    В данном разделе описаны некоторые основные проблемы, которые возникают во время конфигурации PVLAN.
    Проблема 1
    Отображается следующее сообщение об ошибке. %PM-SP-3-ERR_INCOMP_PORT: <mod/port> is set to inactive because <mod/port> is a trunk port
    Объяснение. Из-за ограничений аппаратного обеспечения модули коммутаторов Catalyst 6500/6000 10/100-Mbps ограничивают конфигурацию изолированного или общего порта VLAN, если порт в специализированной интегральной схеме одного COIL является магистралью, назначением SPAN или случайным портом PVLAN. (Специализированная интегральная схема COIL контролирует 12 портов на большинстве модулей и 48 портов на модуле Catalyst 6548.)
    Процедура разрешения. Если нет поддержки на порте PVLAN, выберите порт в другой ASIC на данном или на другом модуле. Чтобы возобновить деятельность портов, удалите конфигурацию изолированного или общего порта VLAN и выполните команды shutdown и no shutdown.
    Примечание. В ПО Cisco IOS версии 12.2(17a)SX и более поздних ограничение 12 портов не применяется к коммутирующим модулям WS-X6548-RJ-45, WS-X6548-RJ-21 и WS-X6524-100FX-MM Ethernet.
    Проблема 2
    В процессе конфигурации PVLAN может отобразится одно из следующих сообщений.
    • Cannot add a private vlan mapping to a port with another Private port in
    • the same ASIC.
    • Failed to set mapping between <vlan> and <vlan> on <mod/port>
    • Port with another Promiscuous port in the same ASIC cannot be made
    • Private port.
    • Failed to add ports to association.
    Объяснение. Из-за ограничений аппаратного обеспечения модули коммутаторов Catalyst 6500/6000 10/100-Mbps ограничивают конфигурацию изолированного или общего порта VLAN, если порт в специализированной интегральной схеме одного COIL является магистралью, назначением SPAN или случайным портом PVLAN. (Специализированная интегральная схема COIL контролирует 12 портов на большинстве модулей и 48 портов на модуле Catalyst 6548.)
    Процедура разрешения. Выполните команду show pvlan capability (CatOS), которая указывает преобразование порта в порт PVLAN. Если нет поддержки для PVLAN на определенном порте, выберите порт в другой ASIC на данном или на другом модуле.
    Примечание. В ПО Cisco IOS версии 12.2(17a)SX и более поздних ограничение 12 портов не применяется к коммутирующим модулям WS-X6548-RJ-45, WS-X6548-RJ-21 и WS-X6524-100FX-MM Ethernet.
    Проблема 3
    Не удается настроить PVLAN на некоторых платформах.
    Решение. Проверьте, чтобы платформа поддерживала сети PVLAN.
    Проблема 4
    На MSFC коммутатора Catalyst 6500/6000 невозможно выполнить запрос ICMP-эхо на устройство, которое соединено с изолированным портом на данном коммутаторе.
    Решение. На модуле управления проверьте, чтобы данный порт на MSFC (15/1 или 16/1) является случайным.
    cat6000> (enable) set pvlan mapping primary_vlan secondary_vlan 15/1
    Successfully set mapping between 100 and 101 on 15/1
    Также настройте интерфейс VLAN на MSFC, как указано в разделе Конфигурация уровня 3 данного документа.
    Проблема 5
    С помощью команды no shutdown невозможно активировать интерфейс VLAN для изолированных или общих сетей VLAN.
    Решение. Из-за сущности сетей PVLAN невозможно активировать интерфейс VLAN для изолированных или общих сетей VLAN. Можно активировать только тот интерфейс VLAN, который относится к первичной VLAN.
    Проблема 6
    На устройствах Catalyst 6500/6000 с MSFC/MSFC2 записи ARP, полученные на интерфейсах PVLAN уровня 3 не устаревают.
    Решение. Записи ARP, полученные на интерфейсах частных VLAN уровня 3, являются фиксированными и не устаревают. С помощью подключения нового оборудования с помощью IP-адреса создается сообщение. Запись ARP не создается. Таким образом, необходимо удалить ARP-записи порта PVLAN при изменении MAC-адреса. Чтобы добавить или удалить ARP-записи PVLAN вручную, выполните следующие команды.
    Router(config)#no arp 11.1.3.30 
    IP ARP:Deleting Sticky ARP entry 11.1.3.30
    Router(config)#arp 11.1.3.30 0000.5403.2356 arpa 
    IP ARP:Overwriting Sticky ARP entry 11.1.3.30, hw:00d0.bb09.266e by
    hw:0000.5403.2356
    Второй способ – выполнить команду no ip sticky-arp в ПО Cisco IOS версии 12.1(11b)E и более поздних.
Источник:blogsvazista.ru/konfiguratsiya-izolirovannux-pvlan/