Skip to content

🔀 VLAN 划分与配置

VLAN 就是在同一台物理交换机上划出多个"虚拟交换机"——不花钱做物理隔离

为什么需要 VLAN

没有 VLAN:

所有部门在同一网络
财务部的广播包 → 技术部收到
技术部的 ARP 包 → 财务部收到
有广播风暴 → 全部瘫痪

有 VLAN:

VLAN 10(财务)  VLAN 20(技术)  VLAN 30(访客)
     │               │               │
     └───────────────┼───────────────┘
                 同一台交换机

VLAN 之间完全隔离,互不可见

VLAN 核心概念

概念说明
VLAN ID1-4094,1 是默认 VLAN,通常不用
Access 端口只属于一个 VLAN,接 PC/服务器/打印机
Trunk 端口承载多个 VLAN 流量,接交换机或路由器
PVID端口默认 VLAN ID,收到无标签帧时打上这个 VLAN
Tagged/UntaggedTagged=带 VLAN 标签的帧;Untagged=不带标签

实战:单台交换机划分 VLAN

场景:一台 24 口交换机,1-8 口给财务部(VLAN 10),9-16 口给技术部(VLAN 20)。

华为/华三 CLI

bash
# 进入系统视图
system-view

# 创建 VLAN
vlan 10
 description Finance_Department
vlan 20
 description Tech_Department
quit

# 把端口加入 VLAN(Access 模式)
interface GigabitEthernet 0/0/1
 port link-type access          # 设为 Access 模式
 port default vlan 10           # 分配到 VLAN 10
 quit

interface GigabitEthernet 0/0/9
 port link-type access
 port default vlan 20
 quit

# 批量配置(华三)
vlan 10
 port gigabitethernet 0/0/1 to gigabitethernet 0/0/8
vlan 20
 port gigabitethernet 0/0/9 to gigabitethernet 0/0/16

# 保存配置
save

思科 CLI

bash
enable
configure terminal

vlan 10
 name Finance
vlan 20
 name Tech
exit

interface gigabitethernet 0/1
 switchport mode access
 switchport access vlan 10
exit

interface gigabitethernet 0/9
 switchport mode access
 switchport access vlan 20
exit

write memory

实战:跨交换机 VLAN(Trunk)

两台交换机,VLAN 10/20 都要跨过去:

交换机A ──── Trunk ──── 交换机B
GE0/0/24              GE0/0/24
(带标签传 VLAN 10+20)

交换机 A + B 配 Trunk

bash
# 交换机 A(华为/华三)
interface GigabitEthernet 0/0/24
 port link-type trunk
 port trunk allow-pass vlan 10 20   # 只允许指定的 VLAN 通过
 quit

# 交换机 B:同样配置
interface GigabitEthernet 0/0/24
 port link-type trunk
 port trunk allow-pass vlan 10 20
 quit

Trunk 端口上的帧是 Tagged(带 VLAN 标签),对端交换机收到后根据标签转发到对应 VLAN。


VLAN 间通信——三层交换机或单臂路由

VLAN 之间不能直接通信(隔离是目的),但有时需要——比如财务的数据库服务器给技术部查数据。

方案一:三层交换机(推荐)

bash
# 华为三层交换机配 VLAN 接口(SVI)
interface Vlanif 10
 ip address 192.168.10.1 255.255.255.0
 quit

interface Vlanif 20
 ip address 192.168.20.1 255.255.255.0
 quit

# VLAN 10 的 PC 网关指 192.168.10.1
# VLAN 20 的 PC 网关指 192.168.20.1
# 交换机自动路由两个网段之间的流量

方案二:单臂路由(低成本)

只有一个路由器 + 一台二层交换机:

路由器(单口)
  │ Trunk,带 VLAN 标签
交换机
  ├── VLAN 10
  └── VLAN 20

路由器上配子接口,每个子接口对应一个 VLAN:

bash
# RouterOS/Cisco 路由器
interface GigabitEthernet 0/0.10
 encapsulation dot1Q 10
 ip address 192.168.10.1 255.255.255.0

interface GigabitEthernet 0/0.20
 encapsulation dot1Q 20
 ip address 192.168.20.1 255.255.255.0

查看 VLAN 配置

bash
# 华为/华三
display vlan
display vlan 10
display port vlan

# 思科
show vlan brief
show vlan id 10
show interfaces trunk

常见 VLAN 排故

现象可能原因排查
VLAN 内两台 PC 不通端口不在同 VLANdisplay vlan 检查
Trunk 上 VLAN 不通没 allow-pass 该 VLANdisplay port vlan 检查
跨 VLAN 不通没配三层接口或网关检查 SVI / 网关配置
所有 VLAN 突然不通Trunk 口 down 了display interface brief

🎯 本章要点

  • VLAN 在同一物理交换机上隔离广播域——不花钱做安全隔离
  • Access 口接终端设备(一个 VLAN);Trunk 口接交换机(多个 VLAN)
  • Trunk 传 Tagged 帧,对端根据标签分发到对应 VLAN
  • VLAN 间通信用三层交换机 SVI 或路由器子接口(单臂路由)
  • 查 VLAN:display vlan;查 Trunk:display port vlan
加载练习题中...

有问题或补充?欢迎留言