主题
🔀 VLAN 划分与配置
VLAN 就是在同一台物理交换机上划出多个"虚拟交换机"——不花钱做物理隔离
为什么需要 VLAN
没有 VLAN:
所有部门在同一网络
财务部的广播包 → 技术部收到
技术部的 ARP 包 → 财务部收到
有广播风暴 → 全部瘫痪有 VLAN:
VLAN 10(财务) VLAN 20(技术) VLAN 30(访客)
│ │ │
└───────────────┼───────────────┘
同一台交换机
VLAN 之间完全隔离,互不可见VLAN 核心概念
| 概念 | 说明 |
|---|---|
| VLAN ID | 1-4094,1 是默认 VLAN,通常不用 |
| Access 端口 | 只属于一个 VLAN,接 PC/服务器/打印机 |
| Trunk 端口 | 承载多个 VLAN 流量,接交换机或路由器 |
| PVID | 端口默认 VLAN ID,收到无标签帧时打上这个 VLAN |
| Tagged/Untagged | Tagged=带 VLAN 标签的帧;Untagged=不带标签 |
实战:单台交换机划分 VLAN
场景:一台 24 口交换机,1-8 口给财务部(VLAN 10),9-16 口给技术部(VLAN 20)。
华为/华三 CLI
bash
# 进入系统视图
system-view
# 创建 VLAN
vlan 10
description Finance_Department
vlan 20
description Tech_Department
quit
# 把端口加入 VLAN(Access 模式)
interface GigabitEthernet 0/0/1
port link-type access # 设为 Access 模式
port default vlan 10 # 分配到 VLAN 10
quit
interface GigabitEthernet 0/0/9
port link-type access
port default vlan 20
quit
# 批量配置(华三)
vlan 10
port gigabitethernet 0/0/1 to gigabitethernet 0/0/8
vlan 20
port gigabitethernet 0/0/9 to gigabitethernet 0/0/16
# 保存配置
save思科 CLI
bash
enable
configure terminal
vlan 10
name Finance
vlan 20
name Tech
exit
interface gigabitethernet 0/1
switchport mode access
switchport access vlan 10
exit
interface gigabitethernet 0/9
switchport mode access
switchport access vlan 20
exit
write memory实战:跨交换机 VLAN(Trunk)
两台交换机,VLAN 10/20 都要跨过去:
交换机A ──── Trunk ──── 交换机B
GE0/0/24 GE0/0/24
(带标签传 VLAN 10+20)交换机 A + B 配 Trunk
bash
# 交换机 A(华为/华三)
interface GigabitEthernet 0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20 # 只允许指定的 VLAN 通过
quit
# 交换机 B:同样配置
interface GigabitEthernet 0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20
quitTrunk 端口上的帧是 Tagged(带 VLAN 标签),对端交换机收到后根据标签转发到对应 VLAN。
VLAN 间通信——三层交换机或单臂路由
VLAN 之间不能直接通信(隔离是目的),但有时需要——比如财务的数据库服务器给技术部查数据。
方案一:三层交换机(推荐)
bash
# 华为三层交换机配 VLAN 接口(SVI)
interface Vlanif 10
ip address 192.168.10.1 255.255.255.0
quit
interface Vlanif 20
ip address 192.168.20.1 255.255.255.0
quit
# VLAN 10 的 PC 网关指 192.168.10.1
# VLAN 20 的 PC 网关指 192.168.20.1
# 交换机自动路由两个网段之间的流量方案二:单臂路由(低成本)
只有一个路由器 + 一台二层交换机:
路由器(单口)
│ Trunk,带 VLAN 标签
交换机
├── VLAN 10
└── VLAN 20路由器上配子接口,每个子接口对应一个 VLAN:
bash
# RouterOS/Cisco 路由器
interface GigabitEthernet 0/0.10
encapsulation dot1Q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet 0/0.20
encapsulation dot1Q 20
ip address 192.168.20.1 255.255.255.0查看 VLAN 配置
bash
# 华为/华三
display vlan
display vlan 10
display port vlan
# 思科
show vlan brief
show vlan id 10
show interfaces trunk常见 VLAN 排故
| 现象 | 可能原因 | 排查 |
|---|---|---|
| VLAN 内两台 PC 不通 | 端口不在同 VLAN | display vlan 检查 |
| Trunk 上 VLAN 不通 | 没 allow-pass 该 VLAN | display port vlan 检查 |
| 跨 VLAN 不通 | 没配三层接口或网关 | 检查 SVI / 网关配置 |
| 所有 VLAN 突然不通 | Trunk 口 down 了 | display interface brief |
🎯 本章要点
- VLAN 在同一物理交换机上隔离广播域——不花钱做安全隔离
- Access 口接终端设备(一个 VLAN);Trunk 口接交换机(多个 VLAN)
- Trunk 传 Tagged 帧,对端根据标签分发到对应 VLAN
- VLAN 间通信用三层交换机 SVI 或路由器子接口(单臂路由)
- 查 VLAN:
display vlan;查 Trunk:display port vlan
加载练习题中...