それをサポートするスイッチがある場合、ケーブル接続の「保護ポート」またはWi-Fi上のアクセスポイントの「クライアント分離」は、同じレイヤー2ネットワーク内のホスト間のトラフィックを排除するのに役立ちます。
たとえば、これはCiscoスイッチのマニュアルからのものです。
保護ポートには次の機能があります。保護ポートは、トラフィック(ユニキャスト、マルチキャスト、またはブロードキャスト)を、保護ポートでもある他のポートに転送しません。レイヤ2の保護ポート間でデータトラフィックを転送することはできません。PIMパケットなどの制御トラフィックのみが転送されます。これらのパケットはCPUによって処理され、ソフトウェアで転送されるためです。保護ポート間を通過するすべてのデータトラフィックは、レイヤ3デバイスを介して転送される必要があります。
したがって、それらの間でデータを転送するつもりがない場合は、それらが「保護」された後でアクションを実行する必要はありません。
保護ポートと非保護ポート間の転送動作は、通常どおりに進行します。
クライアントを保護したり、DHCPサーバー、ゲートウェイなどを保護されていないポートに配置したりできます。
更新27-07-2017
@sirexが指摘したように、スタックされていない複数のスイッチがある場合、つまり実質的に単一のスイッチではない場合、保護されたポートはそれらの間のトラフィックを停止しません。
注:一部のスイッチ(プライベートVLAN Catalystスイッチサポートマトリックスで指定)は、現在、PVLANエッジ機能のみをサポートしています。「保護されたポート」という用語もこの機能を指します。PVLANエッジポートには、同じスイッチ上の他の保護されたポートとの通信を妨げる制限があります。ただし、個別のスイッチ上の保護ポートは相互に通信できます。
その場合は、隔離されたプライベートVLANポートが必要になります。
状況によっては、デバイスを異なるIPサブネットに配置せずに、スイッチ上のエンドデバイス間のレイヤー2(L2)接続を防止する必要があります。この設定により、IPアドレスの浪費を防ぎます。プライベートVLAN(PVLAN)は、同じIPサブネット内のデバイスのレイヤー2での分離を可能にします。スイッチの一部のポートを制限して、デフォルトゲートウェイ、バックアップサーバー、またはCisco LocalDirectorが接続されている特定のポートのみに到達するようにできます。
PVLANが複数のスイッチにまたがっている場合、スイッチ間のVLANトランクは標準のVLANポートでなければなりません。
トランクを使用して、スイッチ間でPVLANを拡張できます。トランクポートは、通常のVLANからのトラフィックだけでなく、プライマリVLAN、独立VLAN、コミュニティVLANからのトラフィックも伝送します。トランキングを受ける両方のスイッチがPVLANをサポートする場合は、標準のトランクポートを使用することをお勧めします。
シスコのユーザーであれば、このマトリックスを使用して、スイッチが必要なオプションをサポートしているかどうかを確認できます。