架构师有创意的设计方案,有时可以节省大量的硬件成本和后期的维护成本。有些情况下用好PVLAN,可以简化网络管理,而又满足安全隔离的需要。
概念
PVLAN的概念早就在物理网络中就有,vSphere Distributed Switch在hyperviosor层实现了这个概念。
Private Primary PVLAN5 就是我们传统的VLAN,它自己是primary,在它的下面又分出了很多个Secondary PVLAN。每个seconary PVLAN 都有一个ID。
三种Secondary PVLAN的类型是:
Promiscuous:
属于Promiscuous的虚拟机E和F 可以和同属于一个PrimaryVLAN的任何设备通讯。 Promiscuous的PVLAN ID 和Primary VLAN ID 是一样的。在上图中都是5
Community:
同属于Community PVLAN的虚拟机A和B之间可以通讯,可是他们不能和除了Promiscuous PVLAN之外的设备通讯
Isolated:
同属于Isolated PVLAN的虚拟机C和D之间不可以通讯,可是他们不能和除了Promiscuous PVLAN之外的设备通讯
情景一:
某公司的DMZ内有很多虚拟机和物理设备,担心某个设备被入侵后会危及其他设备。
PVLAN是一个很合适的解决方案。
下图摘自PVLAN– A Widely Underutilized Feature fromvXpertise.net
查看本栏目更多精彩内容:http://www.bianceng.cnhttp://www.bianceng.cn/Servers/virtualization/
时间: 2024-12-03 17:00:42