一键登录 更安全快捷
邮箱登录
我已阅读并接受 用户协议 隐私政策

vSphere DVS Private VLAN(PVLAN)配置实战排错

当需要同一IP网段内部做虚拟机二层隔离,又不想大量消耗VLAN ID资源时,可以使用DVS分布式交换机的Private VLAN私有VLAN。很多运维配置完发现隔离不生效,大多只创建了PVLAN定义,忘记将PVLAN类型绑定到端口组。本文拆解PVLAN三种角色、完整配置步骤、跨主机注意事项、故障排查,覆盖生产环境落地要点。

有VMware全系列产品官方资源和定制版资源需求的可以移步:

📋 PVLAN三种核心角色概念

Primary(主VLAN):PVLAN域的父VLAN,网关、防火墙三层接口接入此VLAN,也就是Promiscuous混杂角色,所有次级VLAN流量都可以和主VLAN通信。一个PVLAN域只允许一个主VLAN。

Isolated(隔离次级VLAN):同一个Isolated VLAN下所有虚拟机二层完全隔离,互相无法访问,仅允许和Promiscuous主VLAN网关通信。适合DMZ、租户隔离、高危虚拟机场景。

Community(团体次级VLAN):同一个Community内部虚拟机二层可以互相通信,不能访问其他Community或者Isolated端口,但都可以访问Promiscuous网关。适合同一业务集群内部互通,隔离外部虚拟机。

通信规则小结:Isolated内部互访禁止;同Community内部允许互访;所有次级VLAN都可以访问Promiscuous网关。

🔍 故障现象

1、DVS中已经添加Private VLAN主VLAN与次级VLAN,虚拟机放在端口组,同Isolated下虚拟机依旧可以互相ping通,隔离完全失效。

2、同一台ESXi主机上隔离生效,跨不同ESXi主机,PVLAN隔离失效,虚拟机可以互通。

3、虚拟机无法访问网关,网络完全不通。

核心原因:只在DVS全局定义PVLAN,端口组没有选择Private VLAN模式;或者物理上行交换机没有配套处理PVLAN流量。标准操作分为两步:DVS定义PVLAN域,端口组绑定对应PVLAN类型。

✅ 步骤一:DVS交换机中定义Private VLAN域

vSphere Client导航到网络,选中目标分布式交换机DVS,切换【设置】标签,找到【Private VLAN】入口,点击编辑按钮。

点击加号新增PVLAN域:

1、填写Primary VLAN ID(主VLAN,网关所在VLAN)。

2、添加次级VLAN,选择类型为Isolated或者Community,填写次级VLAN ID。一个主VLAN可以配置多个Community,只能配置一个Isolated。

示例:Primary VLAN 100;Isolated次级VLAN 101;Community次级VLAN 102。保存DVS PVLAN配置。

✅ 步骤二:端口组绑定PVLAN(最容易遗漏步骤)

新建或者编辑分布式端口组,VLAN策略这里不要选择普通VLAN,下拉选择【Private VLAN】选项。

选择已经定义好的PVLAN域,指定该端口组对应的次级VLAN(Isolated或者Community)。

虚拟机网卡接入这个端口组,才会生效PVLAN隔离逻辑。如果端口组依旧配置普通VLAN ID,DVS不会执行PVLAN二层隔离。

关键点:DVS的PVLAN是在虚拟交换机层面做二层隔离。如果虚拟机都跑在同一台ESXi主机,仅DVS配置完成隔离就可以生效;如果虚拟机分布在多台不同ESXi主机,物理交换机上行Trunk端口不需要配置PVLAN,次级VLAN ID不允许在物理交换机上配置SVI三层接口,网关只能部署在Primary主VLAN内。

✅ 网关Promiscuous端口组配置

网关、防火墙虚拟设备需要访问全部Isolated、Community虚拟机,需要单独创建端口组,PVLAN类型选择主VLAN(Promiscuous),网关虚拟机接入该端口组。所有次级VLAN虚拟机访问网关的流量全部转发到此Promiscuous端口。

📊 PVLAN业务场景选型参考

PVLAN类型内部主机互通访问网关(Promiscuous)典型业务场景
Isolated 隔离VLAN禁止互通允许DMZ区、租户虚拟机、高危测试虚拟机
Community团体VLAN同组允许互通,跨组禁止允许业务集群、Web集群,组内需要互访,隔离其他业务
Promiscuous主VLAN和全部次级VLAN互通自身作为网关出口网关虚拟机、虚拟防火墙、三层设备

⚠️ 高频踩坑点汇总

1、只在DVS定义PVLAN,端口组VLAN策略依旧使用普通VLAN,隔离完全不生效,这是最高频错误。
2、跨主机PVLAN失效:DVS PVLAN隔离只处理ESXi虚拟交换机内部流量,跨主机流量经过物理交换机转发,二层隔离失效。DVS PVLAN无法实现跨主机二层隔离,跨主机隔离需要使用分布式防火墙。
3、不要为Isolated、Community次级VLAN在物理交换机配置三层SVI接口,所有网关只能部署在Primary主VLAN。
4、标准vSwitch(普通虚拟交换机)不支持PVLAN,只能DVS分布式交换机支持该功能。
5、一个PVLAN域只能有1个Isolated次级VLAN,可创建多个不同ID的Community次级VLAN。

🔎 故障排查清单

现象:同主机虚拟机隔离正常,跨主机可以互相访问
A:DVS PVLAN只做单主机虚拟交换机内部隔离,跨主机流量经过物理网络,不受DVS PVLAN管控。跨主机东西向隔离改用vSphere分布式防火墙DFW。

现象:虚拟机配置PVLAN端口组,完全无法访问网关
A:确认网关虚拟机接入Promiscuous(Primary)端口组;检查虚拟机IP网关配置;确认上行Trunk放行Primary主VLAN。次级VLAN ID仅DVS内部识别,不需要物理交换机放行次级VLAN。

现象:端口组找不到Private VLAN选项
A:先在DVS设置‑Private VLAN页面创建好PVLAN域,才会在端口组下拉列表出现。标准vSwitch不支持,确认使用DVS分布式交换机。

❓FAQ常见问题

Q:物理交换机需要同步配置PVLAN吗?
A:DVS实现的PVLAN,物理交换机不需要配置PVLAN。物理交换机Trunk只需要放行Primary主VLAN,次级VLAN ID不会透传到物理网络。注意和物理交换机原生PVLAN区分,两者不要混淆。

Q:PVLAN可以替代防火墙吗?
A:不可以。PVLAN仅做二层隔离,IP三层转发流量不受限制。如果需要跨主机、IP层访问控制,建议搭配分布式防火墙DFW使用。

Q:生产环境建议用Isolated还是Community?
A:DMZ、租户隔离优先Isolated;集群内部需要虚拟机互相通信,选择Community。PVLAN优势在于一个主网段下实现多组隔离,节约VLAN资源。

总结:DVS配置PVLAN分为两大步骤,第一步在分布式交换机设置内添加Primary主VLAN,定义Isolated/Community次级VLAN;第二步编辑端口组,VLAN策略选择Private VLAN并绑定对应次级VLAN。DVS PVLAN仅能实现单主机内部二层隔离,跨主机隔离要使用分布式防火墙,网关设备必须接入Promiscuous主VLAN端口组。

用户留言 User Comments