Технология виртуальных локальных сетей (VLAN) стандарта 802.1Q всем,
я надеюсь, хорошо известна. Она позволяет разделить локальную сеть на
широковещательные домены. При этом, порт коммутатора в составе VLAN
может быть тегированным (tagged) или нетегированным (untagged). Через
тегированные порт кадры покидают коммутатор с меткой (VID) виртуальной
локальной сети, которой они принадлежат, а при передаче через
нетегированный порт эта метка удаляется. Порт, который передает кадры с
любой меткой VLAN называется транковым (trunk).
Но вот что такое Private VLAN?
Смотрим на картинку:
Primary VLAN – это так называемый «первичный» VLAN, которые включает в себя «вторичные» VLAN (secondary VLAN). Вторичные VLAN могут быть двух типов – community (общий) и isolated (изолированный). Компьютеры в community VLAN могут обмениваться данными друг с другом и с promiscuous -портами первичной VLAN, а компьютеры в isolated VLAN – только с promiscuous-портами. Трафик между компьютерами в isolated VLAN и между isolated и community VLAN будет блокирован.
Существует несколько правил:
Но вот что такое Private VLAN?
Смотрим на картинку:
Primary VLAN – это так называемый «первичный» VLAN, которые включает в себя «вторичные» VLAN (secondary VLAN). Вторичные VLAN могут быть двух типов – community (общий) и isolated (изолированный). Компьютеры в community VLAN могут обмениваться данными друг с другом и с promiscuous -портами первичной VLAN, а компьютеры в isolated VLAN – только с promiscuous-портами. Трафик между компьютерами в isolated VLAN и между isolated и community VLAN будет блокирован.
Существует несколько правил:
- Private VLAN может содержать одну isolated VLAN и несколько community VLAN.
- Вторичные VLAN не могут быть ассоциированы с несколькими первичными.
- Нетегированные порты первичной VLAN будут promiscuous –портами.
- Тегированные порты первичной VLAN будут транковыми (trunk) портами.
- Promiscuous –порты private VLAN не могут быть Promiscuous –портами в другой private VLAN.
- Порт первичной VLAN не может быть портом во вторичной VLAN, и наоборот.
- Вторичные VLAN могут содержать только нетегированные порты.
- Порт, принадлежащий одной вторичной VLAN, не может одновременно принадлежать другой вторичной VLAN.
- Когда VLAN ассоциирована с первичной как вторичная, promiscuous –порт первичной VLAN ведет себя как нетегированный порт вторичной VLAN, а транковый порт первичной VLAN – как тегированный порт вторичной VLAN.
- Только первичная VLAN может быть сконфигурирована как L3-интерфейс.
- На портах, принадлежащийхк private VLAN, не может быть сконфигурирована функция сегментации трафика (traffic segmentation).
Комментарии
Отправить комментарий