De documentatie van dit product is waar mogelijk geschreven met inclusief taalgebruik. Inclusief taalgebruik wordt in deze documentatie gedefinieerd als taal die geen discriminatie op basis van leeftijd, handicap, gender, etniciteit, seksuele oriëntatie, sociaaleconomische status of combinaties hiervan weerspiegelt. In deze documentatie kunnen uitzonderingen voorkomen vanwege bewoordingen die in de gebruikersinterfaces van de productsoftware zijn gecodeerd, die op het taalgebruik in de RFP-documentatie zijn gebaseerd of die worden gebruikt in een product van een externe partij waarnaar wordt verwezen. Lees meer over hoe Cisco gebruikmaakt van inclusief taalgebruik.
Cisco heeft dit document vertaald via een combinatie van machine- en menselijke technologie om onze gebruikers wereldwijd ondersteuningscontent te bieden in hun eigen taal. Houd er rekening mee dat zelfs de beste machinevertaling niet net zo nauwkeurig is als die van een professionele vertaler. Cisco Systems, Inc. is niet aansprakelijk voor de nauwkeurigheid van deze vertalingen en raadt aan altijd het oorspronkelijke Engelstalige document (link) te raadplegen.
Dit document beschrijft privé VLAN (PVLAN)-ondersteuning in Cisco Unified Computing System (UCS), een functie die in release 1.4 van Cisco UCS Manager (UCS) wordt geïntroduceerd. Het specificeert ook de functies, voorbehouden en de configuratie wanneer PVLAN’s in een UCS-omgeving worden gebruikt.
DIT DOCUMENT WORDT GEBRUIKT VOOR GEBRUIK MET UCSM VERSIE 2.2(2C) EN EERDERE VERSIES. In versies later dan versie 2.2(2C) zijn wijzigingen aangebracht in UCSM en ESXi DVS wordt ondersteund. Er zijn ook wijzigingen in de manier waarop het taggen voor de PVLAN-NIC werkt.
Cisco raadt kennis van de volgende onderwerpen aan:
Dit document is niet beperkt tot specifieke software- en hardware-versies.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u de potentiële impact van elke opdracht begrijpen.
Een privé VLAN is een VLAN dat voor L2 isolatie van andere poorten binnen hetzelfde privé VLAN wordt gevormd. PVLAN-poorten die tot een PVLAN behoren, worden gekoppeld aan een gemeenschappelijke reeks VLAN’s voor ondersteuning, die worden gebruikt om de PVLAN-structuur te maken.
Er zijn drie typen PVLAN-poorten:
Raadpleeg RFC 5517, Cisco Systems' Private VLAN’s: Schaalbare beveiliging in een omgeving voor meerdere client om de theorie, werking en concepten van PVLAN’s te begrijpen.
UCS lijkt sterk op de Nexus 5000/2000-architectuur, waarin de Nexus 5000 analoog is aan UCS 6100 en de Nexus 2000 aan de UCS 2104 Fabric extenders.
Veel beperkingen van de PVLAN-functionaliteit in UCS worden veroorzaakt door de beperkingen die zijn vastgesteld in de Nexus 5000/2000-implementatie.
Belangrijke aandachtspunten zijn:
Dit document bevat verschillende beschikbare configuraties voor PVLAN met UCS:
De topologie voor alle voorbeelden met een verdeelde schakelaar is:
De topologie voor alle voorbeelden zonder verdeelde schakelaar is:
In deze configuratie passeert u PVLAN-verkeer door UCS naar een veelbelovende poort die upstream is. Omdat u niet zowel primaire als secundaire VLAN’s op dezelfde vNIC kunt verzenden, hebt u één vNIC nodig voor elk blad voor elk PVLAN om het PVLAN-verkeer te kunnen dragen.
Deze procedure beschrijft hoe u zowel de primaire als alle geïsoleerde VLAN’s kunt maken.
Opmerking: In dit voorbeeld wordt 266 als primaire en 166 als geïsoleerde persoon gebruikt; De VLAN-ID’s worden door de site bepaald.
Deze procedures beschrijven hoe u een Nexus 5K kunt configureren om PVLAN door te sturen naar een upstream 4900-switch waar de veelbelovende poort is. Terwijl dit in alle omgevingen niet noodzakelijk zou kunnen zijn, gebruik deze configuratie in het geval dat u PVLAN door een andere schakelaar moet passeren.
Voer in de Nexus 5K deze opdrachten in en controleer de configuratie van de uplinks:
Nexus5000-5(config)# feature private-vlan[an error occurred while processing this directive]
Nexus5000-5(config)# vlan 166[an error occurred while processing this directive]
Nexus5000-5(config-vlan)# private-vlan isolated
Nexus5000-5(config-vlan)# vlan 266
Nexus5000-5(config-vlan)# private-vlan primary
Nexus5000-5(config-vlan)# private-vlan association 166[an error occurred while processing this directive]
Doe deze stappen op de 4900-schakelaar en stel de veelbelovende poort in. PVLAN eindigt bij de veelbelovende poort.
Switch(config-if)#switchport mode trunk[an error occurred while processing this directive]
switchport private-vlan mapping 266 166
switchport mode private-vlan promiscuous
Op de upstream router kunt u alleen een subinterface maken voor VLAN 266. Op dit niveau zijn de eisen afhankelijk van de netwerkconfiguratie die u gebruikt:
In deze procedure wordt beschreven hoe de configuratie moet worden getest.
(config)# interface vlan 266[an error occurred while processing this directive]
(config-if)# ip address 209.165.200.225 255.255.255.224
(config-if)# private-vlan mapping 166
(config-if)# no shut
In deze configuratie kunnen de systemen in dit geïsoleerde VLAN niet met elkaar communiceren, maar met andere systemen communiceren door de veelbelovende poort op de 4900-schakelaar. Eén kwestie is hoe je downstoomapparaten moet configureren. In dit geval gebruikt u VMware en twee hosts.
Vergeet niet dat u voor elke PVLAN één vNIC moet gebruiken. Deze vNIC's worden aangeboden aan VMware vSphere ESXi, en u kunt vervolgens poortgroepen maken en gasten aan deze poortgroepen hebben.
Als twee systemen op dezelfde switch aan dezelfde poortgroep worden toegevoegd, kunnen ze met elkaar communiceren omdat hun communicatie lokaal op de vSwitch is ingeschakeld. In dit systeem zijn er twee bladen met elk twee hosts.
Op het eerste systeem zijn er twee verschillende poortgroepen opgezet - één genaamd 166, en één genaamd 166A. Elk is aangesloten op één enkele NIC, die in het geïsoleerde VLAN op UCS wordt gevormd. Er is momenteel slechts één gast voor elke havengroep. In dat geval kunnen ze, omdat ze van elkaar gescheiden zijn op ESXi, niet met elkaar praten.
Op het tweede systeem is er slechts één havengroep, genaamd 166. Er zijn twee gasten in deze havengroep. In deze configuratie kunnen VM3 en VM4 met elkaar communiceren, ook al wil je dat dit niet gebeurt. Om dit te corrigeren moet u één enkele NIC voor elke virtuele machine (VM) configureren die zich in het geïsoleerde VLAN bevindt en vervolgens een poortgroep maken die aan die vNIC is gekoppeld. Zodra dit is ingesteld, zet u slechts één gast in de poortgroep. Dit is geen probleem met het installeren van een metalen Windows-bestand omdat u deze onderliggende vSwitches niet hebt.
In deze configuratie, ga je PVLAN-verkeer door een N1K en dan UCS door naar een veelbelovende poort die upstream is. Omdat u niet zowel primaire als secundaire VLAN’s op dezelfde vNIC kunt verzenden, hebt u één vNIC nodig voor elk PVLAN-uplink om het PVLAN-verkeer te kunnen uitvoeren.
Deze procedure beschrijft hoe u zowel de primaire als alle geïsoleerde VLAN’s kunt maken.
Opmerking: In dit voorbeeld wordt 266 als primaire en 166 als geïsoleerde persoon gebruikt; De VLAN-ID’s worden door de site bepaald.
Deze procedures beschrijven hoe u een Nexus 5K moet configureren om PVLAN door te sturen naar een upstream 4900-switch waar de veelbelovende poort is. Terwijl dit in alle omgevingen niet noodzakelijk zou kunnen zijn, gebruik deze configuratie in het geval dat u PVLAN door een andere schakelaar moet passeren.
Voer in de Nexus 5K deze opdrachten in en controleer de configuratie van de uplinks:
Nexus5000-5(config)# feature private-vlan[an error occurred while processing this directive]
Nexus5000-5(config)# vlan 166[an error occurred while processing this directive]
Nexus5000-5(config-vlan)# private-vlan isolated
Nexus5000-5(config-vlan)# vlan 266
Nexus5000-5(config-vlan)# private-vlan primary
Nexus5000-5(config-vlan)# private-vlan association 166[an error occurred while processing this directive]
Doe deze stappen op de 4900-schakelaar en stel de veelbelovende poort in. PVLAN eindigt bij de veelbelovende poort.
Switch(config-if)#switchport mode trunk[an error occurred while processing this directive]
switchport private-vlan mapping 266 166
switchport mode private-vlan promiscuous
Op de upstream router kunt u alleen een subinterface maken voor VLAN 266. Op dit niveau zijn de eisen afhankelijk van de netwerkconfiguratie die u gebruikt:
Deze procedure beschrijft hoe u de N1K als standaardstam moet configureren en niet als een PVLAN-stam.
Switch(config)#port-profile type ethernet pvlan_uplink[an error occurred while processing this directive]
Switch(config-port-prof)# vmware port-group
Switch(config-port-prof)# switchport mode trunk
Switch(config-port-prof)# switchport trunk allowed vlan 166,266
Switch(config-port-prof)# switchport trunk native vlan 266 <-- This is necessary to handle
traffic coming back from the promiscuous port.
Switch(config-port-prof)# channel-group auto mode on mac-pinning
Switch(config-port-prof)# no shut
Switch(config-port-prof)# state enabled
Switch(config)# port-profile type vethernet pvlan_guest[an error occurred while processing this directive]
Switch(config-port-prof)# vmware port-group
Switch(config-port-prof)# switchport mode private-vlan host
Switch(config-port-prof)# switchport private-vlan host-association 266 166
Switch(config-port-prof)# no shut
Switch(config-port-prof)# state enabled
In deze procedure wordt beschreven hoe de configuratie moet worden getest.
In deze configuratie, bevat u PVLAN-verkeer naar de N1K met alleen het primaire VLAN dat stroomopwaarts wordt gebruikt.
Deze procedure beschrijft hoe u het primaire VLAN aan de vNIC kunt toevoegen. Er is geen behoefte aan PVLAN-configuratie omdat u alleen het primaire VLAN nodig hebt.
Opmerking: In dit voorbeeld wordt 266 als primaire en 166 als geïsoleerde persoon gebruikt; De VLAN-ID’s worden door de site bepaald.
Deze procedures beschrijven hoe u de upstream apparaten kunt configureren. In dit geval, hebben de upstream switches alleen boomstampoorten nodig, en ze hoeven alleen VLAN 266 over te schakelen, omdat het enige VLAN is dat de upstream switches zien.
Voer in de Nexus 5K deze opdrachten in en controleer de configuratie van de uplinks:
Nexus5000-5(config-vlan)# vlan 266[an error occurred while processing this directive]
Volg de volgende stappen op de 4900-schakelaar:
Op de upstream router kunt u alleen een subinterface maken voor VLAN 266. Op dit niveau zijn de eisen afhankelijk van de netwerkconfiguratie die u gebruikt.
Deze procedure beschrijft hoe u de N1K moet configureren.
Switch(config)# vlan 166[an error occurred while processing this directive]
Switch(config-vlan)# private-vlan isolated
Switch(config-vlan)# vlan 266
Switch(config-vlan)# private-vlan primary
Switch(config-vlan)# private-vlan association 166
Switch(config)#port-profile type ethernet pvlan_uplink[an error occurred while processing this directive]
Switch(config-port-prof)# vmware port-group
Switch(config-port-prof)# switchport mode private-vlan trunk promiscuous
Switch(config-port-prof)# switchport private-vlan trunk allowed vlan 266 <-- Only need to
allow the primary VLAN
Switch(config-port-prof)# switchport private-vlan mapping trunk 266 166 <-- The VLANS must
be mapped at this point
Switch(config-port-prof)# channel-group auto mode on mac-pinning
Switch(config-port-prof)# no shut
Switch(config-port-prof)# state enabled
Switch(config)# port-profile type vethernet pvlan_guest[an error occurred while processing this directive]
Switch(config-port-prof)# vmware port-group
Switch(config-port-prof)# switchport mode private-vlan host
Switch(config-port-prof)# switchport private-vlan host-association 266 166
Switch(config-port-prof)# no shut
Switch(config-port-prof)# state enabled
In deze procedure wordt beschreven hoe de configuratie moet worden getest.
Dit is de enige ondersteunde configuratie voor community VLAN met UCS.
Deze configuratie is dezelfde als die welke is ingesteld in het geïsoleerde PVLAN op N1K met Promiscuous Port op het gedeelte N1K Uplink-poortprofiel. Het enige verschil tussen gemeenschap en geïsoleerd is de configuratie van PVLAN.
Om de N1K te configureren maakt en associeert u de VLAN’s zoals u hebt gedaan op Nexus 5K:
Switch(config)# vlan 166[an error occurred while processing this directive]
Switch(config-vlan)# private-vlan community
Switch(config-vlan)# vlan 266
Switch(config-vlan)# private-vlan primary
Switch(config-vlan)# private-vlan association 16
Alle andere configuratie is hetzelfde als het geïsoleerde PVLAN op N1K met veelbelovende poort op het N1K uplink poortprofiel.
Als dit eenmaal is ingesteld, kunt u communiceren met alle VM's die zijn aangesloten op het vEthernet-poortprofiel dat voor uw PVLAN wordt gebruikt.
In deze procedure wordt beschreven hoe de configuratie moet worden getest.
Vanwege de configuratieproblemen in zowel het DVS- als het UCS-systeem worden PVLAN’s met DVS en UCS niet ondersteund voorafgaand aan versie 2.2(2c).
Er bestaan momenteel geen verificatieprocedures voor deze configuraties.
De vorige secties verschaften informatie die u kunt gebruiken om uw configuraties met problemen op te lossen.
De Output Interpreter Tool (alleen voor geregistreerde klanten) ondersteunt bepaalde opdrachten met show. Gebruik de Output Interpreter Tool om een analyse te bekijken van de output van de opdracht show.