分类: 系统运维
2011-10-20 08:30:55
PVLAN 端口的sticky ARP条目不会过期。当你配置PVLAN时,请参考以下指南:
n 在你配置一个PVLAN,并且设置VTP为透明模式后,不再允许改变VTP模式。
n 你必须使用VLAN配置模式来配置PVLAN,而不能在VLAN数据库配置模式下配置PVLAN。
n 在你已完成PVLAN配置后,你可以使用“copy running-config startup config”特权模式命令保存VTP透明模式配置和PVLAN配置在交换机的启动配置文件中。如果你交换机重置,则它必须配置为默认的VTP透明模式,以支持PVLAN。
n VTP不会传播PVLAN配置的,你必须在你需要PVLAN端口的所有设备上手动配置PVLAN。
n 你不能配置VLAN 1或者VLAN 1002~1005作为主,或者从VLAN。扩展范围VLAN(VLAN ID范围为1006~4094)可以属于PVLAN。但是也仅是以太网VLAN可以属于PVLAN。
n 主VLAN可以有一个隔离VLAN和多个公共VLAN与之关联。隔离或者公共VLAN仅可以有一个主VLAN与他们关联。
n 当一个从VLAN与某个主VLAN关联时,主VLAN的STP参数,例如桥接属性等,会被传播到从VLAN中。但是,STP参数不必要传播到其他设备上。你应当手动检查STP配置,以确保主、隔离、公共VLAN的生成树拓扑结构匹配,以便于这些VLAN可以恰当地共享同一个转发数据库。
n 如果在交换机上启用了MAC地址减少功能,建议你在你网络中的所有设备上启用MAC地址减少功能,以使PVLAN中的STP拓扑结构匹配。
n 在配置了PVLAN的网络中,如果你在一些设备上启用了MAC地址减少功能,而在另一些中没有启用,建议使用默认的桥接属性使得根桥对于主VLAN和所有主VLAN关联的隔离和共有LVAN共用。
n 你不能应用VACL到从VLAN中。
n 你可以在PVLAN中启用DHCP侦听功能。当你在主VLAN上启用DHCP侦听功能时,它将被传播到从VLAN中;如果在主VLAN中已DHCP侦听,然后又想在从VLAN配置DHCP侦听,则这个配置将不会生效。
n 建议你修剪设备上在PVLAN中并没有承载通信的中继。
n 你可以应用不同的QoS来配置主、隔离和公共VLAN。
n 当你配置PVLAN时,sticky ARP(Address Resolution Protocol,地址解析协议)协议是默认启用的(sticky ARP技术是通过确认像IP地址、MAC地址和源VLAN之类的ARP条目用来防止ARP欺骗的)。在三层PVLAN接口学习到的是sticky ARP条目。出于安全因素考虑,
n 你可以在主和从VLAN上配置VLAN映射。但是建议你在主、从VLAN中配置相同的VLAN映射。
n 当在一个PVLAN内部转发一个二层帧时,则在入口和出口处会同时应用相同的VLAN映射。当帧是从一个PVLAN内部转发到外部端口时,PVLAN映射会在入口处应用。
Ø 在帧从一个主机端口上行到混杂端口时,从VLAN中的VLAN映射配置将被应用。
Ø 在帧是从混杂端口下行到一个主机端口时,主VLAN上配置的VLAN映射将被应用。
如果要为一个PVLAN过滤指定的IP通信,你应同时应用VLAN映射到主、从VLAN上。
n 要应用Cisco IOS输出ACL到所有流出PVLAN通信,则需要在PVLAN的三层VLAN接口上配置这些输出ACL。
n 应用到PVLAN三层接口的Cisco IOS ACL会自动应用到与之关联的隔离和公共VLAN中。不是直接应用Cisco IOS ACL到隔离或者公共VLAN中。当VLAN是PVLAN配置的一部分时,应用到隔离和公共VLAN中的Cisco IOS ACL不将被激话。
n 尽管PVLAN在二层上提供主机隔离,但是在三层上还是可以相互通信的。
n PVLAN支持以下这些交换端口分析仪(Switched Port Analyzer,SPAN)特征:
Ø 你可以配置一个PVLAN作为SPAN端口
Ø 你可以在主、隔离和公共VLAN上使用基于VLAN的SPAN(VLAN-based SPAN,VSPAN),或者仅在一个分别镜像流入,或者流出通信的VLAN上使用SPAN。
本文摘自《Catalyst交换机VLAN、VMPS配置与管理》第八章