一键登录 更安全快捷
邮箱登录
我已阅读并接受 用户协议 隐私政策

vSphere DVS Private VLAN(PVLAN)配置流程与实战要点

很多场景需要同一网段内部分虚拟机二层隔离,不想划分大量独立VLAN,这时就可以使用DVS上的Private VLAN私有VLAN。 PVLAN把一个主VLAN划分为多个次级VLAN,分为Community团体、Isolated隔离两种类型。隔离端口之间二层互相不能互通,但都可以和网关(Promiscuous混杂端口)通信。很多运维配置后隔离不生效,大多是PVLAN类型定义与端口组绑定步骤遗漏。下面梳理原理、完整配置步骤、常见坑点。

有VMware全系列产品官方资源和定制版资源需求的可以移步:

一、PVLAN三种角色概念

Primary VLAN(主VLAN)

主VLAN就是上层网关所在VLAN,所有PVLAN流量最终都要经过主VLAN访问网关或者外部网络。所有次级VLAN都依附于主VLAN。

Isolated VLAN(隔离型次级VLAN)

同一个Isolated VLAN内的端口之间二层完全隔离,互相无法通信,仅能和Promiscuous混杂端口(网关)通信。多用于租户隔离、高危虚拟机隔离场景。

Community VLAN(团体型次级VLAN)

同一个Community VLAN内部端口之间可以互相通信,但是不能访问其他Community或者Isolated的端口,依旧可以访问Promiscuous网关端口。适合同一业务组内部需要互访,隔离其他业务。

补充:Promiscuous端口一般接网关设备,接收来自所有次级VLAN的流量。

二、DVS中PVLAN完整配置实操

步骤1:进入分布式交换机PVLAN配置页面

vSphere Client打开【网络】,选中目标DVS分布式交换机,切换到【设置】选项卡,找到【Private VLAN】功能入口。 注意:PVLAN是DVS交换机全局配置,不属于端口组,必须先在DVS层面定义好主VLAN、次级VLAN以及类型,之后才能分配给端口组。

步骤2:添加主VLAN与次级PVLAN

点击添加,首先填写Primary主VLAN ID。 接着添加次级VLAN,为每一个次级VLAN指定类型:Isolated或者Community

  • Isolated:隔离模式,同VLAN端口之间二层隔离

  • Community:团体模式,组内可互访,组间隔离

保存DVS的PVLAN全局配置。此时仅仅完成定义,网络隔离还不会生效,必须绑定到端口组。

步骤3:新建/编辑分布式端口组,应用PVLAN

打开端口组设置,编辑VLAN类型,下拉选择【Private VLAN】。 选择已经在DVS中定义好的次级VLAN ID(Isolated或Community)。 保存端口组配置,把虚拟机网卡接入这个端口组,PVLAN隔离策略正式生效。

网关端口处理要点

网关所在端口需要配置为PVLAN Promiscuous类型,该端口可以接收全部次级PVLAN流量。 如果网关是物理设备,上行链路对应的物理交换机也需要支持PVLAN,否则跨物理主机的隔离失效。

三、跨主机隔离关键点

PVLAN隔离作用域:DVS内部同一台ESXi主机上的虚拟机,配置完成后隔离直接生效。 如果虚拟机分布在多台不同ESXi主机,DVS上行对接的物理交换机也必须支持Private VLAN。 物理交换机不做对应的PVLAN配置,跨主机的虚拟机二层依旧可以互通,隔离失效,这是最容易踩的坑。

四、常见故障现象对照表

故障现象根因处理方案
端口组找不到PVLAN选项没有在DVS全局先定义Primary与次级PVLAN先到DVS设置‑Private VLAN里面定义VLAN与类型
同一主机虚拟机隔离正常,跨主机可以互相访问物理交换机未配置PVLAN,DVS只完成本地隔离物理交换机同步配置PVLAN,保证跨主机二层隔离
Isolated类型虚拟机之间还能互相ping通端口组VLAN模式仍为普通VLAN,没有切换成Private VLAN修改端口组VLAN类型,绑定对应次级Isolated VLAN
PVLAN虚拟机无法访问网关主VLAN配置错误,网关端口没有配置Promiscuous模式核对Primary VLAN,网关侧端口设置为Promiscuous
无法删除PVLAN配置还有端口组正在引用该PVLAN次级ID修改端口组,解除PVLAN绑定之后再删除DVS的PVLAN定义

五、运维高频误区

1. 误区:直接在端口组上面就能创建PVLAN纠正:PVLAN必须先在DVS交换机全局定义Primary、次级VLAN和类型,端口组只是做引用绑定。

2. 误区:配置DVS PVLAN之后,跨主机自动隔离纠正:DVS仅完成单主机内部隔离,跨ESXi主机需要上游物理交换机同步支持PVLAN。

3. 误区:Isolated VLAN下虚拟机完全不能访问任何设备纠正:Isolated只是隔离同次级VLAN内的其他虚拟机,依然可以和Promiscuous网关通信访问外部网络。

4. 误区:Primary主VLAN直接分配给虚拟机端口组使用纠正:虚拟机端口组使用的是次级Isolated/Community VLAN,主VLAN留给Promiscuous网关。

六、生产环境部署规范

  1. 规划PVLAN时提前整理VLAN ID,记录主VLAN、各个次级VLAN以及对应的类型Isolated/Community

  2. 优先在DVS全局完成全部PVLAN定义,之后再配置端口组进行引用

  3. 多主机虚拟化环境,确认上游物理交换机支持PVLAN,同步完成物理侧配置,保证跨主机隔离效果

  4. 上线前做连通性测试:同Isolated虚拟机互ping、Community组内互ping、跨次级VLAN互ping、访问网关,验证全部符合预期

  5. 删除PVLAN配置前,先修改端口组解除PVLAN绑定,避免配置残留报错

  6. 不要把普通虚拟机端口直接放在Primary主VLAN,主VLAN用于Promiscuous网关端口

七、全文总结

DVS配置Private VLAN分为两大步骤,第一步在DVS交换机设置中定义Primary主VLAN,添加次级VLAN并指定类型为Community或者Isolated;第二步在分布式端口组中将VLAN模式选为Private VLAN,引用已经定义好的次级VLAN。 单台ESXi内部隔离由DVS完成,跨主机场景必须上游物理交换机同样支持PVLAN,否则二层隔离失效。上线前务必做连通性验证,区分Isolated隔离、Community团体两种模式的使用场景。

用户留言 User Comments