VLAN 技术的需求介绍VLANVirtual Local Area Network虚拟局域网是在物理局域网基础上通过逻辑划分形成的独立网络工作于 OSI 模型第二层数据链路层核心价值是隔离广播域、增强网络安全性并提升网络管理灵活性是企业级局域网设计的核心技术之一。需求传统二层交换机所有端口默认处于同一个广播域随着网络规模扩大会出现广播风暴风险广播帧在全网扩散占用大量带宽导致网络性能下降、安全性差不同部门设备处于同一广播域数据易被窃取或干扰、管理繁琐设备物理位置固定调整工作组需重新布。解决VLAN 通过将单台物理交换机 “逻辑拆分” 为多台独立交换机让不同 VLAN 内的设备仅在本 VLAN 内通信从根本上解决上述问题。VLAN ID取值VLAN ID区分不同 VLAN 的标识基于 802.1Q 标准VLAN ID 为 12 位二进制数范围与用途如下VLAN标签格式VLAN 的核心作用1. 隔离广播域提升网络性能每个 VLAN 独立广播域避免广播帧在全网扩散减少带宽浪费降低 “广播风暴” 风险如一个部门的广播帧不会影响其他部门 VLAN。2. 增强网络安全性不同 VLAN 间默认无法直接通信需三层设备转发可实现业务隔离如 “研发 VLAN” 与 “办公 VLAN” 隔离防止非授权设备访问敏感数据。3. 灵活构建虚拟工作组VLAN 划分不受设备物理位置限制只需通过配置调整端口所属 VLAN即可将不同物理位置的设备归入同一工作组如跨楼层的研发人员归入 “研发 VLAN”减少布线调整成本。4. 简化网络管理按部门划分 VLAN 后故障排查、流量监控可按 VLAN 精准定位降低管理复杂度如仅需监控 “服务器 VLAN” 的流量无需关注全网。VLAN 的划分方式VLAN 划分需结合业务需求选择主流划分方式如下划分方式核心逻辑适用场景优点缺点基于端口划分按交换机端口静态指定所属 VLAN最常用设备位置固定的场景如办公区、服务器区配置简单、稳定性高、易排查设备移动时需重新配置端口基于 MAC 地址划分按设备 MAC 地址绑定 VLAN设备移动频繁的场景如笔记本、无线终端设备移动后自动归属原 VLAN灵活性高需手动录入大量 MAC 地址管理成本高基于协议划分按数据包协议类型如 IP、IPX划分 VLAN多协议共存的 legacy 网络现较少用适配多协议环境仅支持少数协议兼容性差基于子网划分按设备 IP 地址 / 子网划分 VLANIP 规划清晰的场景如 “192.168.1.0/24” 归 VLAN10自动匹配 IP 与 VLAN减少配置量需交换机支持 IP 识别对非 IP 流量不生效VLAN 的关键端口类型1. Access 端口接入端口· 核心作用连接终端设备如 PC、服务器仅允许一个 VLAN的流量通过· 标签操作规则· 接收数据终端发送的 “无标签帧”自动添加端口所属 VLAN 的标签如 Access 端口属 VLAN10接收帧添加 VLAN10 标签· 发送数据剥离帧的 VLAN 标签以 “无标签帧” 发送给终端终端无法识别标签· 默认配置交换机所有端口初始为 Access 端口归属 VLAN1。2. Trunk 端口干道端口· 核心作用连接交换机与交换机、交换机与三层设备允许多个 VLAN 的流量通过实现跨交换机 VLAN 通信· 标签操作规则· 接收数据若帧带标签且在 “允许 VLAN 列表” 内直接转发若帧无标签添加 “Native VLAN”默认 VLAN1标签· 发送数据仅剥离 “Native VLAN” 的标签无标签发送其他 VLAN 的帧带标签发送· 允许 VLAN 列表控制哪些 VLAN 可通过 Trunk 端口Cisco 默认允许所有 VLAN华为 / 华三默认不允许任何 VLAN需手动配置。3. Hybrid 端口混合端口华为 / 华三主流· 核心作用兼具 Access 与 Trunk 功能可连接终端或其他交换机支持多个 VLAN 无标签发送Trunk 仅允许 Native VLAN 无标签· 标签操作规则· 通过 “PVID”端口默认 VLAN定义无标签帧的归属 VLAN· 通过 “Untagged VLAN 列表” 指定哪些 VLAN 的帧发送时剥离标签“Tagged VLAN 列表” 指定带标签发送的 VLAN· 适用场景需灵活控制标签转发的场景如连接 IP 电话与 PC 的同一端口分别归属 “语音 VLAN” 和 “办公 VLAN”。VLAN 的工作流程1. 单交换机 VLAN 通信流程以 “基于端口划分 VLAN” 为例PC1 属 VLAN10PC2 属 VLAN10PC3 属 VLAN20PC1 发送数据帧无标签到交换机 Access 端口属 VLAN10交换机为帧添加 VLAN10 标签查询 MAC 地址表发现 PC2 在同一 VLAN10 的 Access 端口交换机剥离 VLAN10 标签将无标签帧发送给 PC2PC3 属 VLAN20交换机不会将 VLAN10 的帧转发到 VLAN20 端口实现 VLAN 隔离。2. 跨交换机 VLAN 通信流程需通过 Trunk 端口连接两台交换机SWA 与 SWB流程如下PC1SWA 的 VLAN10 Access 端口发送无标签帧SWA 添加 VLAN10 标签SWA 通过 Trunk 端口允许 VLAN10将带 VLAN10 标签的帧发送给 SWBSWB 接收帧后查询 MAC 地址表发现 PC4SWB 的 VLAN10 Access 端口SWB 剥离 VLAN10 标签将无标签帧发送给 PC4若帧属未允许的 VLAN如 VLAN30Trunk 端口会丢弃该帧。3. 跨 VLAN 通信条件VLAN 间默认无法通信二层隔离需通过三层设备路由器、三层交换机 实现转发核心方式为· 单臂路由路由器一个物理端口通过子接口对应多个 VLAN子接口配置不同 VLAN 的网关 IP· 三层交换机 SVI交换虚拟接口为每个 VLAN 创建 SVI 接口并配置网关 IP通过三层转发实现 VLAN 间通信效率高于单臂路由。广播域与冲突域广播域广播帧目的 MAC 为FFFF.FFFF.FFFF能到达的设备范围。路由器的三层接口处于独立的广播域中终端主机发出的广播帧在三层接口被终止。VLAN 的核心作用是缩小广播域—— 每个 VLAN 对应一个独立广播域广播帧仅在所属 VLAN 内转发冲突域冲突域是指能够发生电信号冲突的物理网段。HUB的所有接口都在同一个冲突域中终端主机共享HUB的带宽。交换机每个接口都是一个冲突域终端主机独占接口的全部带宽。