1. VLAN综合实验:从零构建企业级虚拟局域网
刚接手公司网络改造项目时,老板扔给我一个需求:"让财务部的电脑和研发部完全隔离,但打印机要共用"。这不就是典型的VLAN应用场景吗?作为网络工程师的看家本领,VLAN技术通过逻辑隔离实现安全分区,比物理隔离方案节省90%的布线成本。下面就用我实际部署的拓扑为例,带大家走通VLAN配置全流程。
实验需要准备:1台支持802.1Q的三层交换机(我用的是Cisco 3560)、2台普通二层交换机(2950即可)、4台PC终端。关键是要理解:VLAN本质是给数据包打标签,交换机通过识别标签来决定转发到哪些端口。就像快递分拣系统,贴了"财务部"标签的包裹绝不会送到研发部工位。
2. 实验拓扑设计与基础配置
2.1 物理连接方案
采用经典的三层架构:核心层(3560)-汇聚层(2950)-接入层(2950)。具体连线:
- 核心交换机G0/1接汇聚交换机A的F0/24
- 核心交换机G0/2接汇聚交换机B的F0/24
- 两台汇聚交换机之间用F0/23互联(配置为Trunk)
- PC1接汇聚A的F0/1(划入VLAN10)
- PC2接汇聚A的F0/2(划入VLAN20)
- PC3接汇聚B的F0/1(VLAN10)
- PC4接汇聚B的F0/2(VLAN20)
注意:交换机级联口必须配置为Trunk模式,就像高速公路的ETC通道,允许带不同VLAN标签的数据包通过。普通接入端口则是Access模式,类似小区门禁只认本VLAN的住户。
2.2 VLAN规划表
| VLAN ID | 名称 | 网段 | 用途 |
|---|---|---|---|
| 10 | Finance | 192.168.10.0/24 | 财务部终端 |
| 20 | R&D | 192.168.20.0/24 | 研发部终端 |
| 99 | Management | 172.16.99.0/24 | 设备管理通道 |
3. 核心配置步骤详解
3.1 创建VLAN并命名
在核心交换机上执行:
cisco复制enable
configure terminal
vlan 10
name Finance
exit
vlan 20
name R&D
exit
vlan 99
name Management
exit
二层交换机只需要创建VLAN不需命名,就像给快递柜编号不需要写具体部门。
3.2 配置Trunk端口
核心交换机级联口配置:
cisco复制interface GigabitEthernet0/1
switchport mode trunk
switchport trunk allowed vlan 10,20,99
exit
interface GigabitEthernet0/2
switchport mode trunk
switchport trunk allowed vlan 10,20,99
exit
汇聚交换机之间也要配置:
cisco复制interface FastEthernet0/23
switchport mode trunk
switchport trunk allowed vlan 10,20,99
end
3.3 分配Access端口
以汇聚A为例:
cisco复制interface FastEthernet0/1
switchport mode access
switchport access vlan 10
exit
interface FastEthernet0/2
switchport mode access
switchport access vlan 20
end
4. 三层路由实现VLAN间通信
4.1 配置SVI接口
在核心交换机上为每个VLAN创建虚拟接口:
cisco复制interface Vlan10
ip address 192.168.10.1 255.255.255.0
exit
interface Vlan20
ip address 192.168.20.1 255.255.255.0
exit
interface Vlan99
ip address 172.16.99.1 255.255.255.0
exit
4.2 启用IP路由
cisco复制ip routing
这条命令就像打开交换机的"交警模式",让它能根据IP地址指挥不同VLAN的车流。
5. 验证与排错实战
5.1 基础检查命令
- 查看VLAN列表:
show vlan brief - 检查Trunk配置:
show interfaces trunk - 验证端口状态:
show interfaces status
5.2 常见故障处理
-
VLAN间无法通信
- 检查核心交换机是否启用
ip routing - 确认SVI接口状态
show ip interface brief - 测试默认网关可达性
- 检查核心交换机是否启用
-
Trunk链路不通
- 两端必须配置相同Native VLAN
- 使用
show interfaces trunk查看协商状态 - 检查
switchport trunk allowed vlan是否包含所需VLAN
-
PC获取不到IP地址
- 确认端口模式是access不是trunk
- 检查DHCP中继配置(如果有)
- 测试手动配置IP能否ping通网关
6. 高级应用扩展
6.1 VLAN ACL实现安全隔离
cisco复制access-list 100 deny ip 192.168.10.0 0.0.0.255 192.168.20.0 0.0.0.255
access-list 100 permit ip any any
interface Vlan10
ip access-group 100 in
这样即使开启路由,财务部也无法访问研发部网络,就像在楼道里加装了门禁系统。
6.2 VTP域管理(谨慎使用)
在大型网络中可以用VTP同步VLAN信息:
cisco复制vtp domain COMPANY
vtp mode server
但切记要先配置域名再接入网络,否则可能意外删除现有VLAN——我曾在客户现场因此导致全网瘫痪2小时。
最后分享一个血泪教训:永远在配置变更前执行write memory。有次断电导致三层交换机配置丢失,50多个VLAN需要手工重建。现在我的操作习惯是改完配置立即保存,就像程序员常按Ctrl+S一样自然。
