De documentatie van dit product is waar mogelijk geschreven met inclusief taalgebruik. Inclusief taalgebruik wordt in deze documentatie gedefinieerd als taal die geen discriminatie op basis van leeftijd, handicap, gender, etniciteit, seksuele oriëntatie, sociaaleconomische status of combinaties hiervan weerspiegelt. In deze documentatie kunnen uitzonderingen voorkomen vanwege bewoordingen die in de gebruikersinterfaces van de productsoftware zijn gecodeerd, die op het taalgebruik in de RFP-documentatie zijn gebaseerd of die worden gebruikt in een product van een externe partij waarnaar wordt verwezen. Lees meer over hoe Cisco gebruikmaakt van inclusief taalgebruik.
Cisco heeft dit document vertaald via een combinatie van machine- en menselijke technologie om onze gebruikers wereldwijd ondersteuningscontent te bieden in hun eigen taal. Houd er rekening mee dat zelfs de beste machinevertaling niet net zo nauwkeurig is als die van een professionele vertaler. Cisco Systems, Inc. is niet aansprakelijk voor de nauwkeurigheid van deze vertalingen en raadt aan altijd het oorspronkelijke Engelstalige document (link) te raadplegen.
Dit document beschrijft ondersteuning voor privé VLAN (VLAN) in het Cisco Unified Computing System (UCS), een functie die is geïntroduceerd in release 1.4 van Cisco UCS Manager (UCSM). Het detailleert ook de functies, de voorbehouden en de configuratie wanneer VLAN’s worden gebruikt in een UCS-omgeving.
DIT DOCUMENT IS BEDOELD VOOR GEBRUIK MET UCSM VERSIE 2.2(2C) EN EERDERE VERSIES. In versies later dan Versie 2.2(2C) zijn wijzigingen aangebracht in UCSM en ESXi DVS wordt ondersteund. Er zijn ook veranderingen in hoe het etiketteren voor PVLAN NIC werkt.
Cisco raadt kennis van de volgende onderwerpen aan:
Dit document is niet beperkt tot specifieke software- en hardware-versies.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u de potentiële impact van elke opdracht begrijpen.
Private VLAN is een VLAN dat is geconfigureerd voor L2-isolatie van andere poorten binnen hetzelfde private VLAN. PVLAN-poorten worden gekoppeld aan een gemeenschappelijke set ondersteuning van VLAN’s, die worden gebruikt om de VLAN-structuur te maken.
Er zijn drie typen VLAN-poorten:
Raadpleeg RFC 5517, Private VLAN’s van Cisco Systems: Schaalbare beveiliging in een multi-client omgeving om de theorie, werking en concepten van VLAN’s te begrijpen.
UCS lijkt sterk op de Nexus 5000/2000-architectuur, waarbij de Nexus 5000 analoog is aan de UCS 6100 en de Nexus 2000 aan de UCS 2104 Fabric Extenders.
Vele beperkingen van de functionaliteit PVLAN in UCS worden veroorzaakt door de beperkingen die in de implementatie van Nexus 5000/2000 worden gevonden.
Belangrijke punten om te onthouden zijn:
Dit document behandelt verscheidene verschillende configuraties beschikbaar voor VLAN met UCS:
De topologie voor alle voorbeelden met een verdeelde switch is:
De topologie voor alle voorbeelden zonder verdeelde switch is:
In deze configuratie geeft u VLAN-verkeer door UCS door naar een promiscuous port die upstream is. Omdat u niet zowel primaire als secundaire VLAN’s op dezelfde vNIC kunt verzenden, hebt u één vNIC voor elke blade voor elk VLAN nodig om het VLAN-verkeer te kunnen dragen.
Deze procedure beschrijft hoe u zowel de primaire als de geïsoleerde VLAN’s kunt maken.
Opmerking: In dit voorbeeld worden 266 als primair en 166 als geïsoleerd gebruikt; de VLAN-ID’s worden bepaald door de site.
Deze procedures beschrijven hoe u een Nexus 5K kunt configureren om het VLAN door te geven naar een upstream 4900 switch waar de promiscuous port is. Hoewel dit mogelijk niet in alle omgevingen nodig is, gebruikt u deze configuratie in het geval dat u het VLAN via een andere switch moet doorgeven.
Voer op de Nexus 5K deze opdrachten in en controleer de configuratie van de uplink:
Nexus5000-5(config)# feature private-vlan[an error occurred while processing this directive]
Nexus5000-5(config)# vlan 166[an error occurred while processing this directive]
Nexus5000-5(config-vlan)# private-vlan isolated
Nexus5000-5(config-vlan)# vlan 266
Nexus5000-5(config-vlan)# private-vlan primary
Nexus5000-5(config-vlan)# private-vlan association 166[an error occurred while processing this directive]
Op de 4900 switch, doe deze stappen en zet de promiscuous port op. Het PVLAN eindigt bij de promiscuous port.
Switch(config-if)#switchport mode trunk[an error occurred while processing this directive]
switchport private-vlan mapping 266 166
switchport mode private-vlan promiscuous
Voor de stroomopwaartse router, creeer een subinterface voor slechts VLAN 266. Op dit niveau zijn de vereisten afhankelijk van de netwerkconfiguratie die u gebruikt:
In deze procedure wordt beschreven hoe de configuratie moet worden getest.
(config)# interface vlan 266[an error occurred while processing this directive]
(config-if)# ip address 209.165.200.225 255.255.255.224
(config-if)# private-vlan mapping 166
(config-if)# no shut
In deze configuratie, kunnen de systemen in dit geïsoleerde VLAN niet met elkaar communiceren, maar kunnen met andere systemen door de promiscuous poort op de 4900 switch communiceren. Een probleem is hoe je downstream-apparaten moet configureren. In dit geval gebruikt u VMware en twee hosts.
Vergeet niet dat u één vNIC voor elk VLAN moet gebruiken. Deze vNIC's worden aangeboden aan VMware vSphere ESXi, waarna u poortgroepen kunt maken en gasten kunt hebben bij deze poortgroepen.
Als twee systemen aan dezelfde poortgroep op dezelfde switch worden toegevoegd, kunnen ze met elkaar communiceren omdat hun communicatie lokaal op de vSwitch is ingeschakeld. In dit systeem zijn er twee messen met elk twee hosts.
Op het eerste systeem zijn twee verschillende poortgroepen gecreëerd: een met de naam 166 en een met de naam 166A. Elk wordt aangesloten op één NIC die in het geïsoleerde VLAN op UCS is geconfigureerd. Momenteel is er slechts één gast voor elke havengroep. In dit geval, omdat deze op ESXi gescheiden zijn, kunnen ze niet met elkaar praten.
Op het tweede systeem is er slechts één poortgroep, 166, met twee gasten in deze poortgroep. In deze configuratie kunnen VM3 en VM4 met elkaar communiceren, ook al wilt u dat niet. Om dit te corrigeren, moet u één NIC configureren voor elke virtuele machine (VM) in het geïsoleerde VLAN en vervolgens een poortgroep maken die aan die vNIC is gekoppeld. Als dit is ingesteld, zet u slechts één gast in de poortgroep. Dit is geen probleem met een kale metalen Windows-installatie omdat u deze onderliggende vSwitches niet hebt.
In deze configuratie geeft u VLAN-verkeer door een N1K en vervolgens de UCS door naar een promiscuous port die upstream is. Omdat u niet zowel primaire als secundaire VLAN’s op dezelfde vNIC kunt verzenden, hebt u één vNIC voor elke PVLAN-uplink nodig om het VLAN-verkeer te kunnen transporteren.
Deze procedure beschrijft hoe u zowel de primaire als de geïsoleerde VLAN’s kunt maken.
Opmerking: In dit voorbeeld worden 266 als primair en 166 als geïsoleerd gebruikt; de VLAN-ID’s worden bepaald door de site.
Deze procedures beschrijven hoe u een Nexus 5K kunt configureren om het VLAN door te geven naar een upstream 4900 switch waar de promiscuous port is. Hoewel dit mogelijk niet in alle omgevingen nodig is, gebruikt u deze configuratie in het geval dat u het VLAN via een andere switch moet doorgeven.
Voer op de Nexus 5K deze opdrachten in en controleer de configuratie van de uplink:
Nexus5000-5(config)# feature private-vlan[an error occurred while processing this directive]
Nexus5000-5(config)# vlan 166[an error occurred while processing this directive]
Nexus5000-5(config-vlan)# private-vlan isolated
Nexus5000-5(config-vlan)# vlan 266
Nexus5000-5(config-vlan)# private-vlan primary
Nexus5000-5(config-vlan)# private-vlan association 166[an error occurred while processing this directive]
Op de 4900 switch, doe deze stappen en zet de promiscuous port op. Het PVLAN eindigt bij de promiscuous port.
Switch(config-if)#switchport mode trunk[an error occurred while processing this directive]
switchport private-vlan mapping 266 166
switchport mode private-vlan promiscuous
Voor de stroomopwaartse router, creeer een subinterface voor slechts VLAN 266. Op dit niveau zijn de vereisten afhankelijk van de netwerkconfiguratie die u gebruikt:
Deze procedure beschrijft hoe de N1K te configureren als een standaardtrunk, niet als PVLAN-trunk.
Switch(config)#port-profile type ethernet pvlan_uplink[an error occurred while processing this directive]
Switch(config-port-prof)# vmware port-group
Switch(config-port-prof)# switchport mode trunk
Switch(config-port-prof)# switchport trunk allowed vlan 166,266
Switch(config-port-prof)# switchport trunk native vlan 266 <-- This is necessary to handle
traffic coming back from the promiscuous port.
Switch(config-port-prof)# channel-group auto mode on mac-pinning
Switch(config-port-prof)# no shut
Switch(config-port-prof)# state enabled
Switch(config)# port-profile type vethernet pvlan_guest[an error occurred while processing this directive]
Switch(config-port-prof)# vmware port-group
Switch(config-port-prof)# switchport mode private-vlan host
Switch(config-port-prof)# switchport private-vlan host-association 266 166
Switch(config-port-prof)# no shut
Switch(config-port-prof)# state enabled
In deze procedure wordt beschreven hoe de configuratie moet worden getest.
In deze configuratie bevat u VLAN-verkeer naar de N1K met alleen het primaire VLAN dat stroomopwaarts wordt gebruikt.
Deze procedure beschrijft hoe het primaire VLAN aan de vNIC moet worden toegevoegd. Er is geen noodzaak voor PVLAN-configuratie omdat u alleen het primaire VLAN nodig hebt.
Opmerking: In dit voorbeeld worden 266 als primair en 166 als geïsoleerd gebruikt; de VLAN-ID’s worden bepaald door de site.
Deze procedures beschrijven hoe te om de stroomopwaartse apparaten te vormen. In dit geval, hebben de stroomopwaartse switches slechts trunkpoorten nodig, en zij hoeven slechts VLAN 266 te trunken omdat het enige VLAN is dat de stroomopwaartse switches zien.
Voer op de Nexus 5K deze opdrachten in en controleer de configuratie van de uplink:
Nexus5000-5(config-vlan)# vlan 266[an error occurred while processing this directive]
Voer op de 4900-switch de volgende stappen uit:
Voor de stroomopwaartse router, creeer een subinterface voor slechts VLAN 266. Op dit niveau zijn de vereisten afhankelijk van de netwerkconfiguratie die u gebruikt.
In deze procedure wordt beschreven hoe de N1K moet worden geconfigureerd.
Switch(config)# vlan 166[an error occurred while processing this directive]
Switch(config-vlan)# private-vlan isolated
Switch(config-vlan)# vlan 266
Switch(config-vlan)# private-vlan primary
Switch(config-vlan)# private-vlan association 166
Switch(config)#port-profile type ethernet pvlan_uplink[an error occurred while processing this directive]
Switch(config-port-prof)# vmware port-group
Switch(config-port-prof)# switchport mode private-vlan trunk promiscuous
Switch(config-port-prof)# switchport private-vlan trunk allowed vlan 266 <-- Only need to
allow the primary VLAN
Switch(config-port-prof)# switchport private-vlan mapping trunk 266 166 <-- The VLANS must
be mapped at this point
Switch(config-port-prof)# channel-group auto mode on mac-pinning
Switch(config-port-prof)# no shut
Switch(config-port-prof)# state enabled
Switch(config)# port-profile type vethernet pvlan_guest[an error occurred while processing this directive]
Switch(config-port-prof)# vmware port-group
Switch(config-port-prof)# switchport mode private-vlan host
Switch(config-port-prof)# switchport private-vlan host-association 266 166
Switch(config-port-prof)# no shut
Switch(config-port-prof)# state enabled
In deze procedure wordt beschreven hoe de configuratie moet worden getest.
Dit is de enige ondersteunde configuratie voor community VLAN met UCS.
Deze configuratie is hetzelfde als de configuratie in het gedeelte Geïsoleerd VLAN op N1K met Promiscuous Port op de sectie N1K uplink-poortprofiel. Het enige verschil tussen gemeenschap en geïsoleerd is de configuratie van het VLAN.
Om de N1K te configureren, maakt en koppelt u de VLAN’s zoals u dat hebt gedaan op de Nexus 5K:
Switch(config)# vlan 166[an error occurred while processing this directive]
Switch(config-vlan)# private-vlan community
Switch(config-vlan)# vlan 266
Switch(config-vlan)# private-vlan primary
Switch(config-vlan)# private-vlan association 16
Alle andere configuratie is hetzelfde als het geïsoleerde VLAN op de N1K met een promiscuous port op het N1K uplink poortprofiel.
Als dit eenmaal is ingesteld, kunt u communiceren met alle VM's die zijn aangesloten op het vEthernet-poortprofiel dat voor uw PVLAN wordt gebruikt.
In deze procedure wordt beschreven hoe de configuratie moet worden getest.
Wegens de configuratieproblemen op zowel de DVS als het UCS-systeem worden VLAN’s met DVS en UCS niet ondersteund vóór versie 2.2(2c).
Voor deze configuraties zijn momenteel geen verificatieprocedures beschikbaar.
In de vorige secties is informatie opgenomen die u kunt gebruiken om problemen met uw configuraties op te lossen.
De Output Interpreter Tool (alleen voor geregistreerde klanten) ondersteunt bepaalde opdrachten met show. Gebruik de Output Interpreter Tool om een analyse te bekijken van de output van de opdracht show.
Revisie | Publicatiedatum | Opmerkingen |
---|---|---|
1.0 |
17-Jun-2013 |
Eerste vrijgave |