1. H3C交换机VLAN基础概念回顾
在开始本次H3C交换机VLAN练习前,我们需要先明确几个核心概念。VLAN(Virtual Local Area Network)即虚拟局域网,是一种将物理局域网在逻辑上划分为多个广播域的技术。通过VLAN划分,我们可以实现网络流量的隔离和安全控制,这在企业网络环境中尤为重要。
H3C交换机的VLAN实现有几个关键特性值得注意:
- 默认情况下,所有端口都属于VLAN 1(默认VLAN)
- 支持基于端口的VLAN(Port-based VLAN)
- 最大支持4094个VLAN(VLAN ID范围1-4094)
- 支持IEEE 802.1Q标准的VLAN标记
提示:在实际操作中,VLAN 1通常保留用于管理流量,不建议将用户端口划分到VLAN 1中,这是很多新手容易忽视的安全细节。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 实验环境准备与基础配置
2.1 实验拓扑设计
本次练习我们采用以下简单拓扑:
- 使用1台H3C交换机(如S5120系列)
- 4台PC终端(PC1-PC4)
- 1台用于管理的笔记本电脑
端口分配方案:
- Ethernet1/0/1:连接PC1,划分到VLAN 10
- Ethernet1/0/2:连接PC2,划分到VLAN 10
- Ethernet1/0/3:连接PC3,划分到VLAN 20
- Ethernet1/0/4:连接PC4,划分到VLAN 20
- Ethernet1/0/24:上联端口,配置为Trunk
2.2 交换机基础配置
首先通过Console线连接交换机,进行基础配置:
bash复制<H3C> system-view
[H3C] sysname SW1
[SW1] interface vlan-interface 1
[SW1-Vlan-interface1] ip address 192.168.1.1 24
[SW1-Vlan-interface1] quit
[SW1] line aux 0
[SW1-line-aux0] authentication-mode password
[SW1-line-aux0] set authentication password simple admin123
[SW1-line-aux0] quit
这个基础配置完成了:
- 修改设备名称为SW1
- 为管理VLAN(VLAN 1)配置IP地址
- 设置AUX线路的登录密码
3. VLAN创建与端口划分实操
3.1 创建VLAN并添加描述
bash复制[SW1] vlan 10
[SW1-vlan10] description Sales_Dept
[SW1-vlan10] quit
[SW1] vlan 20
[SW1-vlan20] description Finance_Dept
[SW1-vlan20] quit
这里我们创建了两个VLAN:
- VLAN 10:销售部门使用
- VLAN 20:财务部门使用
注意:为VLAN添加有意义的描述是良好的运维习惯,这在大型网络中有助于快速定位问题。
3.2 端口划分到指定VLAN
将端口划分到相应VLAN有两种方式:
方法一:单个端口配置
bash复制[SW1] interface ethernet 1/0/1
[SW1-Ethernet1/0/1] port link-type access
[SW1-Ethernet1/0/1] port access vlan 10
[SW1-Ethernet1/0/1] quit
方法二:批量端口配置
bash复制[SW1] port-group manual sales
[SW1-port-group-manual-sales] group-member ethernet 1/0/1 to ethernet 1/0/2
[SW1-port-group-manual-sales] port link-type access
[SW1-port-group-manual-sales] port access vlan 10
[SW1-port-group-manual-sales] quit
同样方法配置财务部门的端口:
bash复制[SW1] port-group manual finance
[SW1-port-group-manual-finance] group-member ethernet 1/0/3 to ethernet 1/0/4
[SW1-port-group-manual-finance] port link-type access
[SW1-port-group-manual-finance] port access vlan 20
[SW1-port-group-manual-finance] quit
3.3 配置Trunk端口
上联端口需要配置为Trunk模式,允许多个VLAN通过:
bash复制[SW1] interface ethernet 1/0/24
[SW1-Ethernet1/0/24] port link-type trunk
[SW1-Ethernet1/0/24] port trunk permit vlan all
[SW1-Ethernet1/0/24] quit
实际生产环境中,建议使用"port trunk permit vlan 10 20"代替"all",只允许必要的VLAN通过,这是安全最佳实践。
4. VLAN间通信与三层交换
4.1 创建VLAN接口
要实现VLAN间通信,需要为每个VLAN创建三层接口:
bash复制[SW1] interface vlan-interface 10
[SW1-Vlan-interface10] ip address 192.168.10.1 24
[SW1-Vlan-interface10] quit
[SW1] interface vlan-interface 20
[SW1-Vlan-interface20] ip address 192.168.20.1 24
[SW1-Vlan-interface20] quit
4.2 验证VLAN间通信
配置完成后,可以通过以下命令验证:
bash复制[SW1] display ip interface brief
[SW1] display vlan all
[SW1] ping 192.168.10.1
[SW1] ping 192.168.20.1
如果需要在不同VLAN的PC间通信,需要确保:
- PC的IP地址配置在正确的子网中
- 默认网关指向对应VLAN接口的IP
- 交换机上未启用ACL限制
4.3 常见问题排查
问题1:PC无法ping通网关
- 检查端口是否划分到正确的VLAN
- 检查PC的IP地址和网关配置
- 检查交换机上VLAN接口状态是否为up
问题2:Trunk链路不通
- 检查两端Trunk配置是否一致
- 检查允许通过的VLAN列表
- 使用"display interface ethernet 1/0/24"查看端口状态
5. 高级功能扩展实践
5.1 端口聚合配置
为提高带宽和可靠性,可以配置端口聚合:
bash复制[SW1] interface bridge-aggregation 1
[SW1-Bridge-Aggregation1] link-aggregation mode dynamic
[SW1-Bridge-Aggregation1] quit
[SW1] interface ethernet 1/0/23
[SW1-Ethernet1/0/23] port link-aggregation group 1
[SW1-Ethernet1/0/23] quit
[SW1] interface ethernet 1/0/24
[SW1-Ethernet1/0/24] port link-aggregation group 1
[SW1-Ethernet1/0/24] quit
验证配置:
bash复制[SW1] display link-aggregation summary
5.2 IRF堆叠基础
对于多台交换机的环境,可以考虑IRF堆叠:
bash复制[SW1] irf member 1 priority 32
[SW1] interface range ethernet 1/0/49 to ethernet 1/0/50
[SW1-if-range] shutdown
[SW1-if-range] quit
[SW1] irf-port 1/1
[SW1-irf-port1/1] port group interface ethernet 1/0/49
[SW1-irf-port1/1] port group interface ethernet 1/0/50
[SW1-irf-port1/1] quit
[SW1] interface range ethernet 1/0/49 to ethernet 1/0/50
[SW1-if-range] undo shutdown
[SW1-if-range] quit
[SW1] save
[SW1] irf-port-configuration active
重要提示:IRF堆叠配置需要两台交换机配合完成,且堆叠线缆连接有特定要求,务必参考官方文档。
5.3 VLAN安全增强配置
为提高VLAN安全性,可以实施以下措施:
bash复制[SW1] vlan 10
[SW1-vlan10] mac-vlan enable
[SW1-vlan10] quit
[SW1] interface ethernet 1/0/1
[SW1-Ethernet1/0/1] mac-address max-mac-num 1
[SW1-Ethernet1/0/1] quit
这个配置实现了:
- 启用MAC-VLAN绑定
- 限制每个端口只能学习1个MAC地址
6. 配置备份与恢复
6.1 配置文件备份
bash复制<SW1> save vlan-config.cfg
<SW1> ftp 192.168.1.100
Username: admin
Password: ******
ftp> put vlan-config.cfg
ftp> bye
6.2 配置恢复
bash复制<SW1> ftp 192.168.1.100
Username: admin
Password: ******
ftp> get vlan-config.cfg
ftp> bye
<SW1> startup saved-configuration vlan-config.cfg
<SW1> reboot
6.3 配置差异比较
bash复制<SW1> compare configuration
这个命令可以显示当前配置与启动配置的差异,在故障排查时非常有用。
7. 日常维护与监控
7.1 VLAN状态监控
bash复制<SW1> display vlan 10
<SW1> display interface vlan-interface 10
<SW1> display mac-address vlan 10
7.2 流量统计
bash复制<SW1> reset counters interface ethernet 1/0/1
<SW1> display interface ethernet 1/0/1
7.3 日志查看
bash复制<SW1> display logbuffer
<SW1> display trapbuffer
在实际运维中,我通常会设置定期执行这些监控命令,并将结果记录到日志系统中,便于后续分析和故障排查。
