将一个VLAN(Super VLAN)内划分成多个小的VLAN(sub VLAN),在同一个子vlan内的设备可以进行二层通信,不同子vlan内的设备只能进行三层通信(即通过Super VLAN的SVI口进行arp代理)。
注意:不允许有任何物理口所属VLAN是super VLAN
实验拓扑如图:
super VLAN为:30
sub VALN为10、20
采用DHCP为PC26、PC27获取IP
实验配置如下:
SW18:
创建vlan 10、20、30,并将vlan30设置成super vlan,将vlan10,20划成vlan30的sub vlan
创建VLAN30的SVI口,并配置对应的IP地址
配置DHCP地址池,网段和VLAN 30的SVI口属于同一网段,配置默认网关为VLAN 30的SVI口IP。
PC配置
PC配置只需要接口获取IP的方式为DHCP
实验结果
查看ARP表可知初始状态
PC26的IP为10.0.0.1
PC27的IP为10.0.0.2
PC26通过ping访问PC27,在SW18的G0/1口抓包
可以看到,PC26发送给PC27的目的MAC地址变成了SW上VLAN30的SVI口MAC地址,这是因为两个不同的sub VLAN通信,会通过super vlan进行arp代理。
总结
super vlan的使用场景是IP地址有限,无法划分出那么多的VLAN,但是又有二层隔离三层互访的需求。
super vlan只能是一个vlan且不包含任何物理接口的svi口
super vlan不能作为其他vlan的sub vlan
sub vlan只能恢复成普通vlan后再删除
sub vlan 不能重叠
基于super vlan配置的acl和qos对于sub vlan是无效的