Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : Configuration des PVLAN avec des ports de liaison VLAN secondaires et des ports d’accès promis sur un commutateur QFX Series

Cet exemple montre comment configurer des ports de liaison VLAN secondaires et des ports d’accès promis dans le cadre d’une configuration VLAN privée. Les ports de liaison VLAN secondaires transportent le trafic VLAN secondaire.

REMARQUE :

Cet exemple utilise Junos OS pour les commutateurs qui ne prennent pas en charge le style de configuration ELS (Enhanced Layer 2 Software). Pour en savoir plus sur ELS, voir Utilisation de l’interface cli logicielle de couche 2 améliorée.

Pour un VLAN privé donné, un port trunk VLAN secondaire peut transporter le trafic d’un seul VLAN secondaire. Toutefois, un port principal VLAN secondaire peut transporter le trafic de plusieurs VLAN secondaires tant que chaque VLAN secondaire est membre d’un VLAN privé (principal). Par exemple, un port principal VLAN secondaire peut transporter le trafic d’un VLAN communautaire qui fait partie du VLAN principal pvlan100 et également transporter le trafic d’un VLAN isolé qui fait partie du VLAN principal pvlan400.

Pour configurer un port trunk pour qu’il transporte le trafic VLAN secondaire, utilisez les instructions et interface les instructions isolées, comme illustré dans les étapes 12 et 13 dans l’exemple de configuration pour le commutateur 1.

REMARQUE :

Lorsque le trafic s’écarte d’un port principal VLAN, il transporte normalement la balise du VLAN principal dont le port secondaire est membre. Si vous souhaitez que le trafic qui s’écarte d’un port trunk VLAN secondaire conserve sa balise VLAN secondaire, utilisez l’instruction extend-secondaire-vlan-id .

Un port d’accès promis transporte un trafic non marqué et ne peut être membre que d’un seul VLAN principal. Le trafic qui se trouve sur un port d’accès promis est transféré aux ports des VLAN secondaires qui sont membres du VLAN principal dont le port d’accès promis est membre. Ce trafic transporte les balises VLAN secondaires appropriées lorsqu’il s’écarte des ports VLAN secondaires si le port VLAN secondaire est un port trunk.

Pour configurer un port d’accès comme promiscuous, utilisez l’instruction promiscuous , comme illustré à l’étape 12 de l’exemple de configuration pour le commutateur 2.

Si le trafic s’insresse sur un port VLAN secondaire et s’écarte d’un port d’accès promis, le trafic est détaché lors de la sortie. Si le trafic balisé se trouve sur un port d’accès promis, le trafic est jeté.

Conditions préalables

Cet exemple utilise les composants matériels et logiciels suivants :

  • Deux équipements QFX

  • Junos OS Version 12.2 ou ultérieure pour QFX Series

Présentation et topologie

Figure 1 affiche la topologie utilisée dans cet exemple. Le commutateur 1 comprend plusieurs VLAN privés primaires et secondaires, ainsi que deux ports de liaison VLAN secondaire configurés pour transporter des VLAN secondaires membres des VLAN primaires pvlan100 et pvlan400.

Le commutateur 2 comprend les mêmes VLAN privés. La figure montre xe-0/0/0 sur le commutateur 2 comme configuré avec des ports d’accès promiscuous ou des ports de liaison promiscuous. L’exemple de configuration inclus ici configure ce port en tant que port d’accès promis.

La figure montre également comment le trafic circulerait après l’entrée sur les ports de liaison VLAN secondaires sur le commutateur 1.

Figure 1 : Topologie PVLAN avec ports de liaison VLAN secondaires et port d’accès promisTopologie PVLAN avec ports de liaison VLAN secondaires et port d’accès promis

Tableau 1 et Tableau 2 lister les paramètres de la topologie d’exemple sur les deux commutateurs.

Tableau 1 : Composants de la topologie pour la configuration d’un tronc VLAN secondaire sur le commutateur 1
Composant Description

pvlan100, ID 100

VLAN principal

pvlan400, ID 400

VLAN principal

comm300, ID 300

VLAN communautaire, membre de pvlan100

comm600, ID 600

VLAN communautaire, membre de pvlan400

isolation-vlan-id 200

ID VLAN pour VLAN isolé, membre de pvlan100

isolation –vlan-id 500

ID VLAN pour VLAN isolé, membre de pvlan400

xe-0/0/0.0

Port de liaison VLAN secondaire pour les VLAN primaires pvlan100 et pvlan400

xe-0/0/1.0

Port d’agrégation PVLAN pour les VLAN primaires pvlan100 et pvlan400

xe-0/0/2.0

Port d’accès isolé pour pvlan100

xe-0/0/3.0

Port d’accès communautaire pour comm300

xe-0/0/5.0

Port d’accès isolé pour pvlan400

xe-0/0/6.0

Port de liaison communautaire pour comm600

Tableau 2 : Composants de la topologie pour la configuration d’un tronc VLAN secondaire sur le commutateur 2
Composant Description

pvlan100, ID 100

VLAN principal

pvlan400, ID 400

VLAN principal

comm300, ID 300

VLAN communautaire, membre de pvlan100

comm600, ID 600

VLAN communautaire, membre de pvlan400

isolation-vlan-id 200

ID VLAN pour VLAN isolé, membre de pvlan100

isolation –vlan-id 500

ID VLAN pour VLAN isolé, membre de pvlan400

xe-0/0/0.0

Port d’accès promis pour les VLAN principaux pvlan100

xe-0/0/1.0

Port d’agrégation PVLAN pour les VLAN primaires pvlan100 et pvlan400

xe-0/0/2.0

Port trunk secondaire pour VLAN isolé, membre de pvlan100

xe-0/0/3.0

Port d’accès communautaire pour comm300

xe-0/0/5.0

Port d’accès isolé pour pvlan400

xe-0/0/6.0

Port d’accès communautaire pour comm600

Configuration des PVLAN sur le commutateur 1

Configuration rapide cli

Pour créer et configurer rapidement les PVLAN sur le commutateur 1, copiez les commandes suivantes et collez-les dans une fenêtre de terminal de commutation :

Procédure

Procédure étape par étape

Pour configurer les VLAN privés et les ports de liaison VLAN secondaires :

  1. Configurez les interfaces et les modes de port :

  2. Créez les VLAN principaux :

    REMARQUE :

    Les VLAN principaux doivent toujours être balisés VLAN, même s’ils n’existent que sur un seul équipement.

  3. Configurez les VLAN principaux pour qu’ils soient privés :

  4. Configurez le port d’agrégation PVLAN pour transporter le trafic VLAN privé entre les commutateurs :

  5. Créez une communication VLAN secondaire300 avec vLAN ID 300 :

  6. Configurez le VLAN principal pour comm300 :

  7. Configurez l’interface pour comm300 :

  8. Créez une communication VLAN secondaire600 avec vLAN ID 600 :

  9. Configurez le VLAN principal pour comm600 :

  10. Configurez l’interface pour comm600 :

  11. Configurez les VLAN isolés du commutateur :

    REMARQUE :

    Lorsque vous configurez un port VLAN trunk secondaire pour transporter un VLAN isolé, vous devez également configurer un isolation-vlan-id. Cela est vrai même si le VLAN isolé n’existe que sur un seul commutateur.

  12. Activez le port trunk xe-0/0 pour transporter des VLAN secondaires pour les VLAN primaires :

  13. Configurez le port trunk xe-0/0 pour transporter comm600 (membre de pvlan400) :

    REMARQUE :

    Vous n’avez pas besoin de configurer explicitement xe-0/0 pour transporter le trafic VLAN isolé (balises 200 et 500), car tous les ports isolés de pvlan100 et pvlan400 (y compris xe-0/0/0.0) sont automatiquement inclus dans les VLAN isolés créés lorsque vous configurez isolation-vlan-id 200 et isolation-vlan-id 500.

  14. Configurez xe-0/0/2 et xe-0/0/6 pour être isolés :

Résultats

Vérifiez les résultats de la configuration sur le commutateur 1 :

Configuration des PVLAN sur le commutateur 2

La configuration du commutateur 2 est presque identique à celle du commutateur 1. La différence la plus significative est que xe-0/0 sur le commutateur 2 est configuré en tant que port d’accès promiscuous ou comme port d’accès promis, comme Figure 1 le montre le montre. Dans la configuration suivante, xe-0/0 est configuré comme port d’accès promis pour le VLAN principal pvlan100.

Si le trafic s’insresse sur un port compatible VLAN et qu’il se détache d’un port d’accès promis, les balises VLAN sont abandonnées lors de la sortie et le trafic est non identifié à cet endroit. Par exemple, le trafic pour comm600 ingresses sur le port central VLAN secondaire configuré sur xe-0/0/0.0 sur le commutateur 1 et transporte l’étiquette 600 au fur et à mesure qu’il est transféré par le VLAN secondaire. Lorsqu’il s’écarte de xe-0/0/0.0 sur le commutateur 2, il sera décollé si vous configurez xe-0/0/0.0 comme port d’accès promis comme illustré dans cet exemple. Si vous configurez plutôt xe-0/0/0.0 en tant que port d’agrégation promiscuous (port-mode trunk), le trafic de comm600 transporte sa balise VLAN principale (400) lorsqu’il s’écarte.

Configuration rapide cli

Pour créer et configurer rapidement les PVLAN sur le commutateur 2, copiez les commandes suivantes et collez-les dans une fenêtre de terminal de commutation :

Procédure

Procédure étape par étape

Pour configurer les VLAN privés et les ports de liaison VLAN secondaires :

  1. Configurez les interfaces et les modes de port :

  2. Créez les VLAN principaux :

  3. Configurez les VLAN principaux pour qu’ils soient privés :

  4. Configurez le port d’agrégation PVLAN pour transporter le trafic VLAN privé entre les commutateurs :

  5. Créez une communication VLAN secondaire300 avec vLAN ID 300 :

  6. Configurez le VLAN principal pour comm300 :

  7. Configurez l’interface pour comm300 :

  8. Créez une communication VLAN secondaire600 avec vLAN ID 600 :

  9. Configurez le VLAN principal pour comm600 :

  10. Configurez l’interface pour comm600 :

  11. Configurez les VLAN isolés du commutateur :

  12. Configurez le port d’accès xe-0/0 pour qu’il soit promis pour pvlan100 :

    REMARQUE :

    Un port d’accès promis peut être membre d’un seul VLAN principal.

  13. Configurez xe-0/0/2 et xe-0/0/6 pour être isolés :

Résultats

Vérifiez les résultats de la configuration sur le commutateur 2 :

Vérification

Pour vérifier que la configuration fonctionne correctement, effectuez les tâches suivantes :

Vérifier que le VLAN privé et les VLAN secondaires ont été créés

But

Vérifiez que le VLAN principal et les VLAN secondaires ont été correctement créés sur le commutateur 1.

Action

Utilisez la show vlans commande :

Sens

La sortie montre que les VLAN privés ont été créés et identifie les interfaces et les VLAN secondaires associés.

Vérification des entrées des tables de commutation Ethernet

But

Vérifiez que les entrées de table de commutation Ethernet ont été créées pour le VLAN principal pvlan100.

Action

Affiche les entrées de table de commutation Ethernet pour pvlan100.