尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

从零掌握VLAN配置:华为/华三/锐捷交换机实战与排错指南

从零掌握VLAN配置:华为/华三/锐捷交换机实战与排错指南 最近在帮朋友公司做网络改造发现他们内部几十台设备都在一个广播域里ARP风暴、IP冲突等问题频发运维同学每天疲于奔命。其实只要合理划分VLAN就能轻松解决这类问题。VLAN虚拟局域网是网络工程师必须掌握的核心技能无论是中小企业的网络规划还是大型数据中心的多租户隔离都离不开它。本文将从零开始手把手带你掌握交换机的VLAN配置。无论你是刚接触网络的新手还是想系统梳理VLAN知识的工程师都能从中获益。我们将涵盖VLAN的基础概念、华为/华三/锐捷等主流厂商的配置命令、Trunk和Access口详解、三层交换实现VLAN间路由以及使用Wireshark抓包分析VLAN标签等实战内容。最后还会分享一些工程中的最佳实践和排错思路帮你避开常见的坑。1. VLAN基础概念为什么需要它在传统的二层网络中所有连接在同一台交换机上的设备都属于同一个广播域。这意味着任何一台设备发出的广播帧如ARP请求都会被泛洪到所有其他端口。当设备数量增多时广播流量会急剧增加消耗大量带宽和CPU资源这就是所谓的“广播风暴”。此外所有设备在逻辑上处于同一平面缺乏安全边界一台中毒的PC可能影响整个网络。VLANVirtual Local Area Network虚拟局域网技术的出现完美地解决了上述问题。它允许网络管理员在同一台物理交换机上逻辑地划分出多个独立的广播域。你可以把一台物理交换机想象成一栋大楼VLAN就像是楼里一个个独立的、隔音效果非常好的房间如财务部、研发部。每个房间VLAN里的对话广播帧只会在这个房间内传播不会影响到其他房间。这样既减少了噪音广播风暴又保证了私密性网络安全。VLAN的主要价值控制广播域提升性能将大型广播域划分为多个小型广播域有效抑制广播风暴提升网络整体性能和稳定性。增强网络安全性不同VLAN间的设备在二层是隔离的即使处于同一台交换机也无法直接通信。这为不同部门如财务、研发或不同安全等级的网络提供了天然的隔离屏障。简化网络管理提高灵活性网络设备的增减和移动可以基于逻辑VLAN ID而非物理位置进行管理。例如将研发部的员工从5楼调到3楼只需将其新工位的端口划入研发VLAN即可无需更改物理布线。几个关键术语VLAN ID 用于标识不同VLAN的编号范围通常是1-4094。其中VLAN 1是交换机的默认VLAN通常不建议用于业务数据。Access端口 通常用于连接终端设备如PC、服务器、打印机。Access端口只属于一个VLAN它接收和发送的数据帧都是不带VLAN标签的。Trunk端口 用于交换机之间的互联或者连接支持VLAN的路由器/防火墙。Trunk端口可以承载多个VLAN的流量它在发送数据帧时会打上VLAN标签Tag以便对端设备识别该帧属于哪个VLAN。PVID (Port VLAN ID) 端口的默认VLAN ID。对于Access口PVID就是它所属的VLAN ID。对于Trunk口PVID通常指该端口接收不带标签的帧时为其分配的VLAN ID。2. 实验环境准备在开始配置前我们需要搭建一个实验环境。对于初学者强烈推荐使用华为eNSP、H3C HCL或思科 Packet Tracer这类网络模拟器。它们可以免费提供完整的交换机、路由器模拟让你随意实验而不怕配错。本文的配置示例将主要以华为交换机VRP系统的命令为主因为其在国内应用广泛且华三、锐捷等厂商的命令与之相似度高便于举一反三。同时我们会对比指出其他厂商的常见命令差异。实验拓扑图逻辑描述我们模拟一个简单的场景一台核心交换机三层交换机下联两台接入层交换机。VLAN 10 用于研发部网段规划为 192.168.10.0/24。VLAN 20 用于市场部网段规划为 192.168.20.0/24。接入交换机1(SW-Access1) 端口G0/0/1连接研发部PC1端口G0/0/2连接市场部PC2。端口G0/0/24上联核心交换机。接入交换机2(SW-Access2) 配置类似连接PC3和PC4。核心交换机(SW-Core) 作为三层网关实现VLAN间路由。下联端口与接入交换机互联。软件准备华为eNSP模拟器。Wireshark抓包软件用于后续分析数据帧。3. 核心配置详解从Access到Trunk3.1 创建VLAN在华为交换机上创建VLAN非常简单。可以单独创建也可以批量创建。# 进入系统视图 Huawei system-view [Huawei] sysname SW-Access1 # 1. 创建单个VLAN例如VLAN 10 [SW-Access1] vlan 10 [SW-Access1-vlan10] description RD_Department # 可选为VLAN添加描述 [SW-Access1-vlan10] quit # 2. 批量创建多个VLAN例如VLAN 10, 20, 30 [SW-Access1] vlan batch 10 20 30 # 查看已创建的VLAN [SW-Access1] display vlan The total number of vlans is : 4 U: Up; D: Down; TG: Tagged; UT: Untagged; MP: Vlan-mapping; ST: Vlan-stacking; # VID Type Ports ----------------------------------------------------- 1 common UT:GE0/0/1(U) GE0/0/2(D) ... # VLAN 1是默认VLAN所有端口初始都在VLAN 1 10 common UT: ... # 新创建的VLAN还没有端口加入 20 common UT: 30 common UT:其他厂商命令参考华三 (H3C) 命令基本相同vlan 10,description ...,display vlan。锐捷 (Ruijie)vlan 10,name RD_Department,show vlan。思科 (Cisco)vlan 10,name RD_Department,show vlan brief。3.2 配置Access端口Access端口用于连接终端设备。配置时需要将端口链路类型指定为Access并划入特定的VLAN。# 配置GigabitEthernet 0/0/1端口为Access类型并划入VLAN 10 [SW-Access1] interface gigabitethernet 0/0/1 [SW-Access1-GigabitEthernet0/0/1] port link-type access # 设置端口为Access模式 [SW-Access1-GigabitEthernet0/0/1] port default vlan 10 # 将端口划入VLAN 10 [SW-Access1-GigabitEthernet0/0/1] quit # 同理配置G0/0/2端口划入VLAN 20 [SW-Access1] interface gigabitethernet 0/0/2 [SW-Access1-GigabitEthernet0/0/2] port link-type access [SW-Access1-GigabitEthernet0/0/2] port default vlan 20 [SW-Access1-GigabitEthernet0/0/2] quit配置要点port link-type access是基础必须先执行。port default vlan XX执行后该端口的PVID就被设置为XX并且端口以Untagged方式加入该VLAN。连接该端口的PC其网卡不需要也不应该配置任何VLAN ID它发送的就是普通的、无标签的以太网帧。3.3 配置Trunk端口Trunk端口用于交换机间互联允许多个VLAN的流量通过。# 配置上联端口G0/0/24为Trunk类型 [SW-Access1] interface gigabitethernet 0/0/24 [SW-Access1-GigabitEthernet0/0/24] port link-type trunk # 设置端口为Trunk模式 # 允许指定的VLAN通过允许VLAN 10和20的流量通过此Trunk [SW-Access1-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 # 设置Trunk端口的PVID可选通常保持默认VLAN 1但建议修改为不使用的VLAN以提高安全 [SW-Access1-GigabitEthernet0/0/24] port trunk pvid vlan 99 # 将PVID设为VLAN 99一个不用于业务的VLAN [SW-Access1-GigabitEthernet0/0/24] quitTrunk配置深度解析port trunk allow-pass vlan 这是Trunk端口最重要的命令它定义了一个“白名单”。只有列表内的VLAN数据帧才能通过这个Trunk端口。最佳实践是只允许必要的VLAN通过而不是简单的all。port trunk pvid vlan 这个命令定义了端口默认的VLAN ID。当Trunk端口收到一个不带标签的数据帧时交换机会给它打上PVID所指定的VLAN标签。同样当交换机需要从Trunk端口发送一个属于PVID VLAN的帧给对端时会剥离标签发送。将Trunk的PVID设置为一个不用于业务的VLAN如VLAN 999可以防止来自其他交换机的未打标帧意外进入业务VLAN是一种安全加固手段。标签处理规则入方向 收到带Tag的帧检查VLAN ID是否在allow-pass列表中是则接收否则丢弃。入方向 收到不带Tag的帧则打上PVID指定的Tag再检查该PVID是否在allow-pass列表中。出方向 发送的帧其VLAN ID等于PVID则剥离Tag发送否则带Tag发送。其他厂商命令参考华三 (H3C)port link-type trunk,port trunk permit vlan 10 20,port trunk pvid vlan 99。锐捷 (Ruijie)switchport mode trunk,switchport trunk allowed vlan 10,20,switchport trunk native vlan 99(思科风格)。思科 (Cisco)switchport mode trunk,switchport trunk allowed vlan 10,20,switchport trunk native vlan 99。4. 实战案例构建跨交换机的VLAN网络现在我们将按照第2章的环境完整配置两台接入交换机(SW-Access1, SW-Access2)和核心交换机(SW-Core)。4.1 接入交换机SW-Access1配置sysname SW-Access1 vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/24 # 上联口 port link-type trunk port trunk allow-pass vlan 10 20 port trunk pvid vlan 994.2 接入交换机SW-Access2配置假设其G0/0/1在VLAN 10 G0/0/2在VLAN 20 上联口为G0/0/24。sysname SW-Access2 vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 port trunk pvid vlan 994.3 核心交换机SW-Core配置三层交换核心交换机需要做两件事1. 与接入交换机互联的端口配置为Trunk2. 为每个VLAN创建三层接口VLANIF作为网关。sysname SW-Core vlan batch 10 20 99 # 配置下联两个Trunk口连接两台接入交换机 interface GigabitEthernet0/0/1 # 连接SW-Access1的G0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 port trunk pvid vlan 99 interface GigabitEthernet0/0/2 # 连接SW-Access2的G0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 port trunk pvid vlan 99 # 创建VLANIF接口并配置IP地址作为对应VLAN的网关 interface Vlanif 10 ip address 192.168.10.1 24 # VLAN 10的网关 description Gateway_for_VLAN10_RD interface Vlanif 20 ip address 192.168.20.1 24 # VLAN 20的网关 description Gateway_for_VLAN20_Marketing # 可选配置一个管理VLANVLAN 99的IP用于远程管理交换机 interface Vlanif 99 ip address 172.16.99.1 24 description Management_VLAN # 开启路由功能华为三层交换机默认开启 ip routing4.4 终端配置与连通性测试配置PC IP地址PC1 (VLAN 10): IP 192.168.10.10/24, 网关 192.168.10.1PC2 (VLAN 20): IP 192.168.20.10/24, 网关 192.168.20.1PC3 (VLAN 10): IP 192.168.10.20/24, 网关 192.168.10.1PC4 (VLAN 20): IP 192.168.20.20/24, 网关 192.168.20.1连通性测试同VLAN内通信 PC1 (192.168.10.10) 应该能ping通 PC3 (192.168.10.20)。这是二层通信数据流经过核心交换机时只做二层转发。跨VLAN通信 PC1 (192.168.10.10) 应该能ping通 PC2 (192.168.20.10)。这是三层通信数据包需要先送到网关192.168.10.1 (VLANIF 10)由核心交换机进行路由再转发到VLAN 20的网络最终到达PC2。测试网关 所有PC都应该能ping通自己的网关如192.168.10.1。如果跨VLAN不通请检查核心交换机的ip routing命令是否配置以及VLANIF接口状态是否为UP。5. 进阶技术与排错指南5.1 使用Wireshark抓包分析VLAN Tag理论学得再好不如抓个包看看。通过Wireshark我们可以直观地看到Trunk链路上的数据帧是如何携带VLAN标签的。操作步骤在eNSP中在核心交换机SW-Core和接入交换机SW-Access1之间的链路上右键选择“开始抓包”。用PC1去ping PC3同VLAN和PC2跨VLAN。停止抓包在Wireshark中分析。在Wireshark的过滤栏输入vlan可以只显示携带VLAN标签的帧。关键字段解读在以太网帧头部你会看到类似802.1Q Virtual LAN的标签。Priority: 优先级 (3 bits)CFI (Canonical Format Indicator): 规范格式指示器 (1 bit) 在以太网中通常为0。VID (VLAN Identifier):这就是VLAN ID(12 bits)范围1-4094。你会看到值为10或20的VID。通过抓包你可以验证同VLAN通信时在Access口上是无标签帧在Trunk口上是带标签帧。跨VLAN通信时请求帧从PC1到网关是带VLAN 10标签回复帧从网关到PC2是带VLAN 20标签在Trunk链路上。5.2 常见配置故障排查问题现象可能原因排查思路与命令同VLAN内主机无法通信1. 端口未加入正确VLAN。2. 端口链路类型错误如该用Access用了Trunk。3. 交换机MAC地址表未学习到。1.display port vlan查看端口VLAN信息。2.display interface brief查看端口状态是否为UP。3.display mac-address查看是否学习到对端MAC。跨VLAN主机无法通信1. 三层交换机未创建VLANIF或IP配错。2. 未开启ip routing。3. Trunk链路未放行相应VLAN。4. 主机网关配置错误。1.display ip interface brief查看VLANIF状态和IP。2.display current-configuration | include ip routing。3.display interface trunk查看Trunk端口允许的VLAN列表。4. 在主机上ping网关先确保到网关可达。Trunk链路两端不通1. 两端Trunk允许的VLAN列表不匹配。2. 两端PVID不一致且未注意Untagged帧处理。3. 物理链路或端口问题。1. 在两台交换机上分别使用display interface [接口] trunk对比PVID和VLANs allowed。2. 使用display interface [接口]检查错误计数、双工模式等。交换机无法远程管理1. 管理VLAN未正确创建和配置IP。2. 到达管理IP的路由不存在。3. Telnet/SSH服务未开启。1.display vlan确认管理VLAN存在且有端口加入。2.display ip routing-table查看路由。3.display telnet server status和display ssh server status。5.3 Hybrid端口简介除了Access和Trunk华为/华三交换机还有一种更灵活的端口类型Hybrid。Hybrid端口可以像Trunk一样接收和发送多个VLAN的帧并且可以灵活控制每个VLAN的帧在出端口时是带TagTagged还是不带TagUntagged。典型应用场景连接服务器/IP电话 服务器可能需要同时接入业务VLAN带Tag和管理VLAN不带Tag。灵活QinQ 更复杂的企业网或运营商网络。配置示例服务器连接口interface GigabitEthernet0/0/10 port link-type hybrid port hybrid pvid vlan 100 # 设置PVID为管理VLAN 100 port hybrid untagged vlan 100 # 发送VLAN 100的帧时剥离标签 port hybrid tagged vlan 10 20 # 允许VLAN 10和20带标签通过在这个例子中服务器网卡需要配置VLAN比如VLAN 10发送带Tag 10的帧。交换机收到后允许其通过。同时交换机发给服务器的管理流量VLAN 100是不带标签的服务器普通网卡就能接收。对于新手前期掌握好Access和Trunk足以应对绝大多数场景。Hybrid可以在需要时深入学习。6. 工程最佳实践与安全建议规划清晰的VLAN ID和IP网段制定内部规范如VLAN 10-19用于部门VLAN 100-199用于服务器VLAN 999用于管理VLAN 4094用于特殊用途等。IP网段与VLAN ID对应例如VLAN 10对应192.168.10.0/24便于管理和排错。禁用未使用的端口interface range GigabitEthernet 0/0/3 to 0/0/23 shutdown description Not_In_Use这可以防止未经授权的设备接入网络。严格限制Trunk链路的VLAN永远不要使用port trunk allow-pass vlan all。只允许业务必需的VLAN通过。这既是安全要求也能避免不必要的广播流量扩散。修改默认VLAN 1的用途VLAN 1默认存在且不能删除所有端口初始都属于VLAN 1。最佳实践将VLAN 1仅用于交换机间通信如STP协议不要将任何用户端口划入VLAN 1。将用户端口的PVID改为其他VLAN。为管理流量创建独立的VLAN创建一个专用于网络设备管理的VLAN如VLAN 99并为其配置一个独立的IP网段。只允许特定的管理主机IP访问该网段并在边界设备上配置ACL加强安全。配置端口安全interface GigabitEthernet0/0/1 port-security enable port-security max-mac-num 1 # 限制该端口最多学习1个MAC地址 port-security protect-action restrict # 违规后采取限制动作可配为shutdown这可以防止私接交换机或MAC地址泛洪攻击。及时保存配置save华为交换机配置修改后运行在内存中断电会丢失。使用save命令将配置保存到存储设备如vrpcfg.zip文件。定期备份配置如使用SFTP将vrpcfg.zip备份到服务器是运维的好习惯。文档化维护一份网络拓扑图和VLAN/IP地址规划表。在交换机配置中使用description命令为每个接口和VLAN添加描述。掌握VLAN的配置是网络管理的基石。从简单的端口隔离到复杂的三层交换网络其核心思想始终是逻辑分割与可控互通。建议你在模拟器中反复练习本文的案例并尝试设计更复杂的拓扑例如加入冗余链路和生成树协议STP或者配置基于IP子网的VLAN。遇到问题时善用display命令查看状态用Wireshark抓包分析数据流大部分疑惑都能迎刃而解。网络技术重在实践多动手配置多思考流量路径你的理解会越来越深刻。
返回列表