ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

华为交换机VLAN配置实战:Access、Trunk与VLANIF详解

华为交换机VLAN配置实战:Access、Trunk与VLANIF详解 简介这份PDF以华为R2621路由器与S3026e交换机为实验平台结合4台PC的IP规划完整演示VLAN划分、跨VLAN路由及防火墙ACL策略的配置过程。内容从交换机端划分VLAN2、VLAN3的端口命令到路由器接口IP设定、default deny防火墙与ACL规则调用均有清晰命令序列与方案说明适合网络初学者和运维人员对照搭建实验环境理解虚拟网与物理网的互联及访问控制原理。资源为单一PDF文件大小141KB便于离线阅读目前已有一千五百余人学习口碑较扎实。认真跟做后可掌握华为Quidway系列的基础配置思路、VLAN间通信方法以及用ACL细化网络权限的实用技能。1. 为什么《华为路由器交换机VLAN配置实例.pdf》值得照着敲一遍拿到一本《华为路由器交换机VLAN配置实例.pdf》多数人第一反应是找命令抄真正动手却发现同样的命令敲下去PC之间就是不通。这不是命令写错了而是VLAN配置中最容易被忽视的部分——PVID和Tag/Untag处理——决定了二层帧最终进到哪个广播域。只要把这两件事想清楚办公网、机房、分支机构的VLAN划分基本就掌握了大半。本文面向用华为AR系列路由器和S系列交换机做网络交付的实施运维人员把设计选型、最小可复现实例、验证手法和常见故障一次讲透。你不需要先啃完一本协议书照着第六章的顺序搭一遍就能理解每条命令到底在干什么。2. VLAN配置前的设计选型Access、Trunk、Hybrid和VID规划2.1 三种链路类型该怎么选先看对端是谁再决定打不打Tag华为交换机上接口的链路类型有三种Access、Trunk、Hybrid。选型只有一条核心逻辑这个口对面接的是什么设备。Access口接终端。PC、打印机、IP电话这类设备不理解802.1Q Tag交换机从Access口发出去的帧必须不带Tag。收到带Tag的帧时如果Tag里的VID等于接口的PVID交换机会把Tag剥掉再交给终端如果VID不等于PVID这个帧会被直接丢弃。所以Access口只需设置一个port default vlan这个值既决定了出方向打什么Tag也决定了入方向能接受哪个VID的帧。Trunk口接交换机或路由器子接口。对端设备能解析802.1Q Tag所以Trunk口默认允许所有VLAN通过并且出方向的帧通常保留Tag。但这引出一个关键行为Trunk口收到的Untagged帧会被打上接口PVID对应的Tag再进入对应VLAN的转发流程。如果两端的PVID不一致同一个Untagged帧在两台交换机上会被划进不同VLAN二层就断开了。华为很多开局模板里习惯把Trunk口的PVID设置为管理VLAN比如VLAN 100这个做法本身没问题但必须在两端保持一致。Hybrid口是华为的扩展特性同一个接口可以指定某些VLAN的帧带Tag、另一些VLAN的帧不带Tag。常见用途是接路由器时让多数VLAN保留Tag、管理VLAN剥Tag或者接AP时让业务VLAN带Tag、管理VLAN不携带。实际交付中如果链路类型判断不准最保守的选择是用Trunk接交换机、用Access接终端只有确定需要对特定VLAN做Tag剥离时才上Hybrid。2.2 VID规划的四个段位别等VLAN号段满了才回头“VLAN号段满了”这句话在现网里经常听到本质不是4094个编号不够用而是规划时没给每个业务留出扩展空间。我会把设备放在园区网环境里规划至少分四个段办公终端段、安防物联段、访客段、设备管理段。办公和安防之间需要隔离访客段要能访问外网但不能访问办公段设备管理段只允许运维终端接入。这里要给每个VLAN配一个独立的三层网段。常见错误是不同的VLAN复用同一个IP网段导致VLAN之间无法通过网关区分路由。规划时的检查点是VLAN ID和IP网段必须一一对应网关地址统一取网段的第一个可用地址。如果后续要让VLAN间通信VLANIF或子接口的地址就在这个基础上加。预留段位也很重要比如办公从VLAN 10开始每隔10个编号留一组空档避免新业务来了要重排整个规划。2.3 一张能落地的拓扑AR路由器加两台三层交换机为了让后面的命令有承载对象我用的拓扑是这样一台华为AR路由器做出口和VLAN间路由一台核心交换机S5700/S6720这类三层交换机下挂两台接入交换机PC分别接在不同接入交换机上。核心交换机与接入交换机之间走TrunkPC侧走Access。如果设备预算有限用一台三层交换机加一台AR路由器也能复现只是把其中一台接入交换机的角色取消PC直接接在三层交换机下。后面所有命令都以这个拓扑为基准拓扑关系决定了你配置Trunk时必须放行哪些VLAN。实际现场最常见的问题就是拓扑里明明有两条Trunk链路配置时只放行了一个VLAN另一个VLAN怎么都ping不通。3. 用华为eNSP跑通VLAN配置最小实例Access、Trunk与VLANIF3.1 模拟器还是真机先理解eNSP的边界华为eNSPEnterprise Network Simulation Platform直接决定你复现一份配置实例的成本。它最大的价值不在模拟性能而在于让你随时能抓包、能reset、能随意折腾而不用去机房。模拟器里支持S5700系列交换机、AR系列路由器和PC终端命令集和真机VRP基本一致但要注意模拟器对部分Hybrid场景和组播场景的行为和真机有差异生产设备上的某些硬件特性在模拟器里是不存在的。搭建拓扑时在eNSP里拖一台AR路由器、两台S5700交换机、两台PC连线时交换机的接口默认都是二层口需要进入接口视图手动改链路类型。模拟器有个优点接口不会因为线缆类型导致协商失败真机上如果Trunk口对端不接交换机而是接了终端会出现大量CRC错误和协议Down。3.2 接入交换机配置VLAN划分从Access口开始第一个配置目标是让两台PC分别属于VLAN 10和VLAN 20同VLAN内二层互通。接入交换机上的配置是我每次开局都会先做的一步代码如下system-view sysname SW-A vlan batch 10 20 100 interface GigabitEthernet 0/0/1 port link-type access port default vlan 10 interface GigabitEthernet 0/0/2 port link-type access port default vlan 20上面的配置里vlan batch用于一次性创建多个VLAN比进VLAN视图逐条创建快得多。port default vlan的作用是让这个Access口的所有Untagged帧都归属指定VLAN。细心的读者会问为什么还需要port link-type access因为华为交换机接口的默认链路类型有时是Hybrid配置port default vlan之前必须先把类型固定下来。PC接在G0/0/1时交换机从该口收到的是不带Tag的帧会按PVID10进入VLAN 10出方向交换机查MAC表后从G0/0/2转发时因为G0/0/2是Access口且PVID20帧会从VLAN 10转成VLAN 20吗不会。二层交换机不会跨VLAN转发同VLAN内互通的前提是两台PC都在VLAN 10或者中间链路放行了两个VLAN。先把两个PC都划到VLAN 10验证二层通再引入VLAN 20才是稳妥的路子。3.3 跨交换机Trunk配置allow-pass漏一条都不行接入交换机SW-A的Trunk口需要把VLAN 10和VLAN 20传到核心交换机命令如下interface GigabitEthernet 0/0/24 port link-type trunk port trunk pvid vlan 100 port trunk allow-pass vlan 10 20 100port trunk pvid vlan 100指定了该Trunk口接收Untagged帧时归属VLAN 100通常用于管理VLAN的带内网管。allow-pass vlan 10 20 100则是放行列表只允许这三个VLAN的帧通过。漏掉任何一个VLAN对应VLAN的流量就会在本端被丢弃。核心交换机SW-C上对应接口的配置必须和SW-A一致包括PVID和放行列表。很多人在这里只配了port trunk allow-pass vlan 10 20没有写100管理VLAN的网管报文就断了。设备上查看放行列表用display port vlan能看到接口的链路类型、PVID和允许列表这个命令是做Trunk一致性核对的唯一标准。3.4 VLAN间通信VLANIF与单臂路由二选一二层通了以后办公PC要访问安防网段的服务器必须有三层网关。两种常见做法华为三层交换机上用VLANIFAR路由器上用子接口。生产环境里我更推荐VLANIF因为它直接在交换机内部完成三层转发不占用路由器接口也不产生额外的链路瓶颈。在核心交换机上配置interface Vlanif10 ip address 192.168.10.1 255.255.255.0 interface Vlanif20 ip address 192.168.20.1 255.255.255.0VLANIF的编号必须和VLAN号一致它相当于为该VLAN创建的虚拟三层网关。配置完成后PC的网关指向对应VLANIF地址。如果路由器侧还需要访问这两个网段可以在AR上配置静态路由指向核心交换机的互联地址。小规模场景里如果手头没有三层交换机而是AR路由器直接接接入交换机可以用子接口方式在物理接口下创建带802.1Q封装的子接口每个子接口绑定一个VLAN并配置IP。这种单臂路由方案的缺点是所有跨VLAN流量都要绕到路由器上转发带宽和CPU都受限制。两种方案的取舍很简单多于两个VLAN要互通时优先VLANIF设备型号不支持三层接口时再退到子接口。4. 验证配置结果的四个手段从Ping到抓包再到命令核对4.1 ping不通时先查这三个display命令配置完成后第一步验证是ping但ping只能告诉你通不通不能告诉你不通在哪一层。我一般按固定顺序排查先看VLAN有没有建出来再看接口的VLAN归属最后看MAC表。三个命令分别是display vlan、display port vlan、display mac-address vlan 10。display vlan查看VLAN是否存在以及包含哪些接口如果接口不在列表里说明Access配置没生效或没存盘。display port vlan能看到接口PVID和允许放行列表Trunk口对端不一致的问题一眼就能看出来。display mac-address vlan 10用于确认交换机是否学到了对端设备MAC学不到说明二层路径有问题学到但ping不通就要查网关和路由。这三个命令的输出长度不长适合在机房现场直接对照。4.2 用eNSP抓包看Tag二层故障的最后一锤定音模拟器比真机多一个优势可以在任意接口上抓包。排查二层问题时我最常抓两个位置Trunk口和Access口。Trunk口抓包时重点看帧头里有没有802.1Q标签标签里的VID是否是预期的VLAN。如果一台接入交换机把PC划在VLAN 10Trunk口发出的帧里VID必须是10如果抓到的帧没有Tag大概率是接口被配成了Access或Hybrid的untagged放行帧在出方向被剥掉了Tag。反过来Access口抓到带Tag的帧说明对端设备往这个Access口发了Tagged帧而Access口预期的是Untagged帧这种帧通常会被丢弃。在eNSP里抓包的路径是右键接口选择“抓包”启动抓包后从PC上发起ping或arp请求。模拟器生成的pcap文件可以用Wireshark打开过滤表达式写vlan就能只显示带Tag的帧。抓包这一步对新手尤其友好因为命令输出只能看配置是否一致抓包能直接证明报文在链路中间被谁处理成了什么样子。4.3 生产环境配置前检查清单检查项核对命令期望结果VLAN已创建display vlanVLAN 10/20/100状态为UpAccess口归属正确display port vlan对应口PVID为用户VLANTrunk放行列表完整display port vlan所有需要跨交换机的VLAN都在列表内两端Trunk PVID一致display port vlan两端PVID相同VLANIF网关地址合理display ip interface briefVlanif10/20协议Up配置已保存display current-configuration关键接口配置与预期一致这条清单对应一份PDF实例里最值钱的部分不是命令本身而是验证步骤。命令敲完不看验证结果就收工是很多开局故障的起点。5. VLAN配置中五个经典翻车点现象、原因与处理5.1 同VLAN的两台PC互相ping不通但都能ping通各自网关现象PC-A和PC-B都在VLAN 10能ping通网关但互相ping不通。原因非常隐蔽——其中一个Access口的port default vlan没有配置接口PVID停留在默认的VLAN 1导致该PC的帧进了VLAN 1的广播域。网关在VLAN 10PC能到达网关说明网关侧的链路是通的但PC-B实际上被孤立在VLAN 1里。解决在接入交换机上执行display port vlan逐一检查终端接口的PVID把所有PC口统一改成VLAN 10。这种问题在批量开局时最常见因为配置是复制粘贴的某个接口少了一行命令很难发现。我的习惯是配置完每个接入交换机立刻用display port vlan对一遍全部用户口。5.2 跨交换机时VLAN 10能通、VLAN 20不通现象PC-A在SW-A下、PC-B在SW-B下两边都在VLAN 20PC-A ping PC-B超时但VLAN 10的两台PC能通。原因是SW-A到SW-B的Trunk口放行列表里只写了allow-pass vlan 10VLAN 20的帧在SW-A接口上就被丢掉了。二层交换机不会对未放行VLAN的帧给出任何报错提示只会在display port vlan的Allowed List里少一行。解决在两端Trunk口补上port trunk allow-pass vlan 20。注意放行列表是累加的多次执行allow-pass命令不会覆盖之前的配置只会追加。如果想重置列表需要先执行undo port trunk allow-pass vlan all再重新配置。5.3 Hybrid口Tag方向配反PC能拿地址但访问不了其他VLAN资源现象接AP的Hybrid口管理VLAN正常、业务VLAN的客户端能获取IP却无法访问服务器。原因是Hybrid口上业务VLAN被配成了Untagged交换机向AP发送业务VLAN帧时剥掉了TagAP无法识别这些帧属于哪个VLAN后续转发就乱了。解决重新理解Hybrid的配置语义port hybrid tagged vlan 10表示该VLAN的帧出方向保留Tagport hybrid untagged vlan 100表示该VLAN的帧出方向剥掉Tag。接AP时业务VLAN必须用tagged管理VLAN看AP实际接入方式决定。判断口诀是“对端要认VID就保留Tag对端只要裸帧就剥Tag”。5.4 设备重启后VLAN配置全部消失接口回到默认VLAN现象交换机断电重启后之前划分的VLAN和接口配置全没了设备恢复出厂一样。原因很直白配置没有保存到flash。华为设备在系统视图下执行的配置只存在于内存里必须回到用户视图执行save才会写入配置文件。解决配置完成后输入quit回到用户视图执行save并在提示后输入y确认。保存后用display saved-configuration核对版本时间。我给团队的硬性要求是每个配置段落完成后立即保存一次不要等所有配置都做完再存盘避免中途断电导致返工。5.5 VLAN间ping通但丢包率20%同VLAN内却满速现象跨VLAN ping网关和远端服务器丢包同VLAN内互访无丢包。原因之一是网关所在的VLAN没有被Trunk链路放行三层报文在交换机内转发时回程流量经过Trunk口被丢了。另一个常见原因是网络里有物理环路STP尚未收敛二三层报文在环路中震荡。解决先核对所有Trunk口是否放行了网关VLAN再查STP状态用display stp brief看是否有接口处于Learning或Blocking状态异常。环路问题的最终处理是找到冗余链路并确认STP优先级规划合理。遇到这类问题不要先怀疑线路质量90%的丢包都出在配置和环路。6. 从实例走向可运维MUX VLAN、配置快照与回滚习惯E N S P里能跑通的VLAN划分只是起点生产环境还要面对一个硬需求访客和办公之间的隔离。MUX VLAN是华为设备上解决这个问题的常用特性也叫多路复用VLAN。它的思想是把一个VLAN设为Principal VLAN另外两个VLAN分别作为Group VLAN和Separate VLAN。Group VLAN内的终端可以和Principal VLAN通信但Group VLAN之间默认隔离Separate VLAN只能和Principal VLAN通信适合做访客网络。三层交换机上的基本配置是先创建这三个VLAN再在接口上指定VLAN角色和互通方向。MUX VLAN的意义在于你不需要给每个访客单独建ACL二层层面就完成了隔离。从验证角度讲我养成了两个习惯算是花钱买来的“后悔药”。第一个习惯是配置前先截图当前状态配置后立刻用display current-configuration做diff重点看VLAN、接口、VLANIF三个段落。第二个习惯是每次保存前把改动内容写进设备备注里用set configuration-commit这类功能不现实的设备上手工记录改动时间、改动人、改动目的。真机环境里如果改错了一行命令最快回滚方式不是看记忆而是对照改动记录逐条撤销。最后提醒一件事任何配置实例落到自己环境里都先在小范围验证再加到全网。我见过太多人把核心交换机的Trunk放行列表一次性全部改掉结果管理VLAN断链设备直接失联。把“每步验证、每步保存、可回滚”养成肌肉记忆VLAN这个起步技术才不会变成生产事故的源头。希望这些踩过的坑和经验能帮你少走一段弯路。本文还有配套的精品资源点击获取
返回列表