vSphere DVS Private VLAN(PVLAN)配置实战排错 当需要同一IP网段内部做虚拟机二层隔离又不想大量消耗VLAN ID资源时可以使用DVS分布式交换机的Private VLAN私有VLAN。很多运维配置完发现隔离不生效大多只创建了PVLAN定义忘记将PVLAN类型绑定到端口组。本文拆解PVLAN三种角色、完整配置步骤、跨主机注意事项、故障排查覆盖生产环境落地要点。 PVLAN三种核心角色概念Primary主VLANPVLAN域的父VLAN网关、防火墙三层接口接入此VLAN也就是Promiscuous混杂角色所有次级VLAN流量都可以和主VLAN通信。一个PVLAN域只允许一个主VLAN。Isolated隔离次级VLAN同一个Isolated VLAN下所有虚拟机二层完全隔离互相无法访问仅允许和Promiscuous主VLAN网关通信。适合DMZ、租户隔离、高危虚拟机场景。Community团体次级VLAN同一个Community内部虚拟机二层可以互相通信不能访问其他Community或者Isolated端口但都可以访问Promiscuous网关。适合同一业务集群内部互通隔离外部虚拟机。通信规则小结Isolated内部互访禁止同Community内部允许互访所有次级VLAN都可以访问Promiscuous网关。 故障现象1、DVS中已经添加Private VLAN主VLAN与次级VLAN虚拟机放在端口组同Isolated下虚拟机依旧可以互相ping通隔离完全失效。2、同一台ESXi主机上隔离生效跨不同ESXi主机PVLAN隔离失效虚拟机可以互通。3、虚拟机无法访问网关网络完全不通。核心原因只在DVS全局定义PVLAN端口组没有选择Private VLAN模式或者物理上行交换机没有配套处理PVLAN流量。标准操作分为两步DVS定义PVLAN域端口组绑定对应PVLAN类型。✅ 步骤一DVS交换机中定义Private VLAN域vSphere Client导航到网络选中目标分布式交换机DVS切换【设置】标签找到【Private VLAN】入口点击编辑按钮。点击加号新增PVLAN域1、填写Primary VLAN ID主VLAN网关所在VLAN。2、添加次级VLAN选择类型为Isolated或者Community填写次级VLAN ID。一个主VLAN可以配置多个Community只能配置一个Isolated。示例Primary VLAN 100Isolated次级VLAN 101Community次级VLAN 102。保存DVS PVLAN配置。✅ 步骤二端口组绑定PVLAN最容易遗漏步骤新建或者编辑分布式端口组VLAN策略这里不要选择普通VLAN下拉选择【Private VLAN】选项。选择已经定义好的PVLAN域指定该端口组对应的次级VLANIsolated或者Community。虚拟机网卡接入这个端口组才会生效PVLAN隔离逻辑。如果端口组依旧配置普通VLAN IDDVS不会执行PVLAN二层隔离。关键点DVS的PVLAN是在虚拟交换机层面做二层隔离。如果虚拟机都跑在同一台ESXi主机仅DVS配置完成隔离就可以生效如果虚拟机分布在多台不同ESXi主机物理交换机上行Trunk端口不需要配置PVLAN次级VLAN ID不允许在物理交换机上配置SVI三层接口网关只能部署在Primary主VLAN内。✅ 网关Promiscuous端口组配置网关、防火墙虚拟设备需要访问全部Isolated、Community虚拟机需要单独创建端口组PVLAN类型选择主VLAN(Promiscuous)网关虚拟机接入该端口组。所有次级VLAN虚拟机访问网关的流量全部转发到此Promiscuous端口。 PVLAN业务场景选型参考PVLAN类型内部主机互通访问网关(Promiscuous)典型业务场景Isolated 隔离VLAN禁止互通允许DMZ区、租户虚拟机、高危测试虚拟机Community团体VLAN同组允许互通跨组禁止允许业务集群、Web集群组内需要互访隔离其他业务Promiscuous主VLAN和全部次级VLAN互通自身作为网关出口网关虚拟机、虚拟防火墙、三层设备⚠️ 高频踩坑点汇总1、只在DVS定义PVLAN端口组VLAN策略依旧使用普通VLAN隔离完全不生效这是最高频错误。2、跨主机PVLAN失效DVS PVLAN隔离只处理ESXi虚拟交换机内部流量跨主机流量经过物理交换机转发二层隔离失效。DVS PVLAN无法实现跨主机二层隔离跨主机隔离需要使用分布式防火墙。3、不要为Isolated、Community次级VLAN在物理交换机配置三层SVI接口所有网关只能部署在Primary主VLAN。4、标准vSwitch普通虚拟交换机不支持PVLAN只能DVS分布式交换机支持该功能。5、一个PVLAN域只能有1个Isolated次级VLAN可创建多个不同ID的Community次级VLAN。 故障排查清单现象同主机虚拟机隔离正常跨主机可以互相访问ADVS PVLAN只做单主机虚拟交换机内部隔离跨主机流量经过物理网络不受DVS PVLAN管控。跨主机东西向隔离改用vSphere分布式防火墙DFW。现象虚拟机配置PVLAN端口组完全无法访问网关A确认网关虚拟机接入PromiscuousPrimary端口组检查虚拟机IP网关配置确认上行Trunk放行Primary主VLAN。次级VLAN ID仅DVS内部识别不需要物理交换机放行次级VLAN。现象端口组找不到Private VLAN选项A先在DVS设置‑Private VLAN页面创建好PVLAN域才会在端口组下拉列表出现。标准vSwitch不支持确认使用DVS分布式交换机。❓FAQ常见问题Q物理交换机需要同步配置PVLAN吗ADVS实现的PVLAN物理交换机不需要配置PVLAN。物理交换机Trunk只需要放行Primary主VLAN次级VLAN ID不会透传到物理网络。注意和物理交换机原生PVLAN区分两者不要混淆。QPVLAN可以替代防火墙吗A不可以。PVLAN仅做二层隔离IP三层转发流量不受限制。如果需要跨主机、IP层访问控制建议搭配分布式防火墙DFW使用。Q生产环境建议用Isolated还是CommunityADMZ、租户隔离优先Isolated集群内部需要虚拟机互相通信选择Community。PVLAN优势在于一个主网段下实现多组隔离节约VLAN资源。总结DVS配置PVLAN分为两大步骤第一步在分布式交换机设置内添加Primary主VLAN定义Isolated/Community次级VLAN第二步编辑端口组VLAN策略选择Private VLAN并绑定对应次级VLAN。DVS PVLAN仅能实现单主机内部二层隔离跨主机隔离要使用分布式防火墙网关设备必须接入Promiscuous主VLAN端口组。