VLAN的配置实验
很多人在华为交换机上第一次做VLAN配置实验,以为把端口划进VLAN就完事了,结果两台PC明明配了同一个网段的IP,怎么都ping不通;或者VLAN建了一堆,Trunk也配置了,跨交换机之后流量直接就丢了。我当年在eNSP里搭VLAN配置实验环境的时候,这些坑一个都没少踩。后来带新人、做项目割接,才发现VLAN看着简单,但Access、Trunk、Hybrid三种端口类型各自的行为规则,以及VLAN间通信的几种实现方式,如果不在实验里亲手跑一遍,真到了现网排障的时候会非常被动。这篇文章我就从最基础的VLAN划分实验说起,一步步带你做完单交换机VLAN隔离、跨交换机Trunk透传、VLAN间通信(单臂路由和三层交换机VLANIF)、再到Hybrid端口和基于IP子网的VLAN划分实验,最后把排错思路也一起梳理清楚。适合刚接触数通、准备考华为认证,或者工作中需要自己动手配交换机但又没多少实操机会的朋友。
1. 实验环境准备:为什么选择eNSP,以及VLAN标签的基本规则
1.1 用eNSP而不是真机做实验的理由
很多朋友纠结要不要买一台真机来学VLAN。真机当然好,但成本高、接口有限,而且做实验的时候一旦配置错了,恢复起来比模拟器麻烦得多。eNSP是华为官方的网络模拟器,完全免费,能模拟S5700交换机、AR路由器、AC、AP等常见设备,命令行和真实设备几乎一致。你在这上面练会的命令,到真机上可以直接复用,不需要重新适应。
不过eNSP本身有一个常见的坑:装好之后第一次启动设备,状态栏卡在Start不动,通常是因为VirtualBox版本和eNSP不匹配,或者没有以管理员身份运行。我一般是先卸载旧VirtualBox,再装eNSP自带的配套版本,基本都能解决。另外,实验做完记得保存配置,否则eNSP关闭后所有配置都会丢失,这个后面细说。
1.2 实验前必须搞懂:VLAN Tag和端口类型的关系
VLAN(Virtual Local Area Network)本质上是在以太网帧头里插入4字节的VLAN Tag,其中用12比特的VID来标识这个帧属于哪个VLAN。VID范围是0到4095,但0和4095被保留,实际可用的是1到4094。交换机根据接口类型和PVID(Port VLAN ID,端口默认VLAN)来决定怎么处理带Tag和不带Tag的帧,这就是整个VLAN配置实验的底层逻辑。
三种端口类型的行为规则,我建议你直接记下面这个表格,实验的时候遇到问题对照着看,非常有用:
| 端口类型 | 入方向处理(收到帧时) | 出方向处理(发送帧时) | 适用场景 |
|---|---|---|---|
| Access | 不带Tag的帧打上PVID;带Tag的帧如果VLAN等于PVID则接收,否则丢弃 | 不管帧属于哪个VLAN,一律剥掉Tag再发送 | 接PC、打印机、服务器等终端 |
| Trunk | 不带Tag的帧打上PVID;带Tag的帧如果VLAN在允许列表内则接收,否则丢弃 | 帧的VLAN等于PVID(Native VLAN)时剥Tag发送,其他VLAN带Tag发送 | 交换机与交换机之间、交换机与路由器之间 |
| Hybrid | 不带Tag的帧打上PVID;带Tag的帧如果VLAN在允许列表内则接收,否则丢弃 | 帧的VLAN在untagged列表里则剥Tag发送,否则带Tag发送 | 华为私有类型,特殊组网需求 |
可以把VLAN Tag理解成快递包裹上的标签。Access口就像普通住户,只收发自己楼栋的包裹,收到包裹后会撕掉标签再交给你;Trunk口就像转运中心,包裹上贴着标签才能正确分拣,但如果包裹本来就是转运中心本地的,也可以不贴标签直接送。搞懂这个逻辑,后面所有实验的排错思路就都围绕它展开了。
1.3 初始实验拓扑与VLAN规划
第一个实验先不要搞复杂拓扑。一台交换机S5700,两台PC,就够了:
| 设备 | 接口 | 所属VLAN | IP地址 |
|---|---|---|---|
| PC1 | SW1的GE0/0/1 | VLAN10 | 192.168.10.10/24 |
| PC2 | SW1的GE0/0/2 | VLAN20 | 192.168.20.10/24 |
为什么要把两台PC分到不同VLAN?VLAN的核心作用就是隔离广播域,同时实现安全隔离和灵活管理。比如财务电脑和办公电脑即使接在同一台交换机上,业务上也不希望互相访问,就可以用VLAN隔开。后面我们再做VLAN间通信实验,把隔离和互通这两个需求串起来看,整个VLAN的价值就清楚了。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 第一组实验:在单台交换机上完成VLAN划分
2.1 创建VLAN并把接口划进去
打开eNSP,拖一台S5700交换机和两台PC,用网线连好,启动设备。然后进入命令行:
code复制system-view
vlan batch 10 20
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
interface GigabitEthernet0/0/2
port link-type access
port default vlan 20
这里逐条解释一下每条命令做了什么:
vlan batch 10 20:一次性创建VLAN10和VLAN20。如果VLAN比较多,用batch比一条条vlan 10、vlan 20省事得多。port link-type access:把端口类型改成Access。这是很多新手第一个翻车点——华为交换机端口默认是Hybrid类型,不是Access。如果你不修改端口类型,直接敲port default vlan 10,虽然PVID变了,但端口对多个VLAN的放行规则还是Hybrid那套,很容易出现"以为隔离了,结果还能通"或者反过来"以为能通,结果被丢包"的诡异现象。port default vlan 10:把接口的PVID设置为10,同时这个Access口就只属于VLAN10了。Access口的PVID就是它所属的VLAN,这个逻辑要和后面的Trunk口区分开。
2.2 验证实验效果:同网段为什么也ping不通
配置完成后,给PC1配192.168.10.10/24,PC2配192.168.20.10/24。注意,这两个地址本来就是不同网段的。现在我们把PC2改成192.168.10.20/24,让它和PC1处于同一个网段,然后从PC1去ping PC2。
结果是ping不通。原因很简单:PC1发出的ARP广播帧被交换机打上了VLAN10的Tag,而PC2在VLAN20里,交换机只会把广播帧转发给属于VLAN10的端口,不会转发给GE0/0/2。VLAN在二层把广播域隔离了,两个设备虽然IP同网段,但根本不知道对方的存在,自然无法通信。
用下面的命令可以确认配置是否生效:
code复制display vlan
输出类似:
code复制VID Type Status Description
10 common enable -
20 common enable -
再敲:
code复制display port vlan
可以看到GE0/0/1的PVID是10,GE0/0/2的PVID是20,端口类型都是Access。到这里,单交换机VLAN隔离实验就算完成了。
2.3 这个阶段要记住的一个核心结论
我个人的经验是:这个实验最重要的不是背命令,而是亲手验证"Access端口的PVID就是它所属的VLAN,任何进来不带Tag的帧,都会被交换机关联到PVID所在的VLAN"这条规则。你可以在PC1上ping一下自己,然后用display mac-address看看交换机上学习到了哪些MAC地址,仔细观察MAC地址对应的VLAN和接口,会理解得更深。
另外,第一次实验最容易犯的错是:配完VLAN后直接拿真机测试,但PC的防火墙开着,导致ICMP被拦截,结果以为是交换机配置的问题。eNSP的PC不会开防火墙,真机会,这点在真机上值得留意。
3. 第二组实验:Trunk链路,让VLAN跨交换机跑通
3.1 拓扑扩展与Trunk配置
单台交换机的VLAN隔离只是第一步,实际网络里不可能一台交换机包打天下,多台交换机之间需要一条链路把相同的VLAN串起来,这条链路就是Trunk。实验拓扑扩展成两台交换机:SW1和SW2。PC1接SW1的GE0/0/1(VLAN10),PC2接SW2的GE0/0/1(VLAN10),SW1的GE0/0/2和SW2的GE0/0/2互联。
两台PC都在VLAN10,要让它们跨交换机互通,互联口必须配置Trunk并放行VLAN10:
code复制system-view
vlan batch 10
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 10
这里有个关键点:只在一台交换机上配置Trunk是不够的,两台交换机的互联口必须都配置成Trunk并放行同一个VLAN列表。我在带新人时经常遇到只配了单端的情况,结果另一端的物理口还保持默认的Hybrid类型,VLAN10的Tag帧从SW1发出来,到SW2的Hybrid口直接被丢弃,VLAN10的PC自然ping不通。
3.2 PVID、Trunk允许列表和Native VLAN的关系
热搜词里有个"port trunk pvid vlan 10",很多学员喜欢把Trunk口的PVID改成10,我问为什么,回答大多是"想让Trunk口属于VLAN10"。这是概念搞混了。
Trunk口的PVID表示的是:从这个Trunk口收到的、没有打Tag的帧,会被划分到哪个VLAN。默认情况下Trunk的PVID是VLAN1。在交换机互联的场景里,两台交换机之间跑的帧绝大多数都是带Tag的,PVID的作用并没有Access口那么明显。但如果你把Trunk口的PVID改成了10,那么从该Trunk口收到的不带Tag的帧就会被打上VLAN10的Tag,如果对端交换机Trunk口的PVID还是1,这个帧到达对端后可能被识别成其他VLAN,或者直接丢弃,产生所谓的VLAN标签错乱。
我给一个非常实际的建议:交换机组网里,Trunk口不要动PVID,保留默认的VLAN1即可,除非你有明确的Native VLAN透传需求。很多现网故障就是有人为了"安全"把Trunk口的PVID改了,结果整个VLAN的帧都走错了方向。
Trunk口还有一个隐藏细节:VLAN1默认是所有Trunk口放行的。很多时候两台交换机用Trunk互联后,终端接在VLAN1里,不需要任何额外配置就能互通,这会给人造成一个错觉——"Trunk没有配置放行列表照样通"。其实只是VLAN1默认放行而已。实验时建议把放行列表写明确,不要依赖默认行为。
3.3 用一台电脑模拟多VLAN终端,测试Trunk配置
热搜词里有一条"网卡设置为多VLAN",这个技巧在Trunk实验里非常实用。当手头不够PC、又想验证Trunk放行多个VLAN时,可以直接在一台电脑上创建VLAN子接口,模拟多个VLAN的终端设备。
Linux下可以用下面的命令创建VLAN子接口:
bash复制ip link add link eth0 name eth0.10 type vlan id 10
ip link add link eth0 name eth0.20 type vlan id 20
ip addr add 192.168.10.10/24 dev eth0.10
ip addr add 192.168.20.10/24 dev eth0.20
ip link set eth0.10 up
ip link set eth0.20 up
然后把这台电脑的物理网卡接到交换机的Trunk口上,这台电脑就能同时以VLAN10终端和VLAN20终端的身份访问网络。Windows下如果网卡驱动支持VLAN,也可以在设备管理器的高级选项卡里直接设置VLAN ID,不过很多USB转网卡和家用网卡并不支持这个功能,需要确认网卡型号。
这个方法的验证价值在于:它把Trunk口放行哪些VLAN、PVID是什么、Native VLAN是谁,全部通过实际通信结果暴露出来。比如Trunk口只放行了VLAN10,那么eth0.20这个子接口就ping不通网关,这时候你会立刻怀疑是放行列表的问题。
3.4 两端都配了Trunk还是不通?按这个顺序查
这是Trunk实验里最常见的故障。我的排查顺序是:
- 先看物理链路:
display interface brief,确认互联口状态是UP。如果DOWN,检查线缆和两端接口是否都被shutdown了。 - 再看放行列表:
display port trunk,确认两端Trunk口都放行了目标VLAN。 - 再看PVID:确认两端PVID一致,没有被改成奇怪的VLAN。
- 最后看对端终端的VLAN归属:PC2是不是真的在VLAN10里,可以用
display vlan确认。
很多学员卡在第三步,因为觉得PVID"看起来不影响什么"。实际上在Trunk链路上,PVID不一致造成的故障非常隐蔽,报文的Tag可能被剥掉又重新打上,最终走到错误的VLAN里,排查链路一长就非常头疼。
4. 第三组实验:VLAN间通信,从二层隔离到三层互通
4.1 实验需求和方法总览
VLAN划分完成后,VLAN之间默认是隔离的。但真实项目里,"vlan间通信"是刚需,比如财务VLAN需要访问办公VLAN的打印机,或者办公VLAN需要访问服务器VLAN里的业务系统。实现VLAN间通信主要有两种经典方案:单臂路由(路由器子接口)和三层交换机VLANIF接口。热搜词里的"路由vlan"说的就是这个事——VLAN是二层概念,路由是三层概念,VLAN间通信的本质就是把每个VLAN当作一个三层网段,用三层接口做路由转发。
4.2 方法一:用路由器子接口做单臂路由实验
这个实验在eNSP里很容易搭:路由器AR1的GE0/0/0接一台上联交换机,交换机和路由器之间的链路配置成Trunk并放行VLAN10和VLAN20,PC1在VLAN10,网关指向192.168.10.1,PC2在VLAN20,网关指向192.168.20.1。
路由器上配置子接口:
code复制system-view
interface GigabitEthernet0/0/0.10
dot1q termination vid 10
ip address 192.168.10.1 255.255.255.0
arp broadcast enable
#
interface GigabitEthernet0/0/0.20
dot1q termination vid 20
ip address 192.168.20.1 255.255.255.0
arp broadcast enable
#
interface GigabitEthernet0/0/0
undo shutdown
注意,物理接口本身不配IP,所有三层配置都放在子接口上。dot1q termination vid 10表示这个子接口处理打了VLAN10 Tag的帧,arp broadcast enable是必须配置的,不敲的话子接口不回应终端的ARP广播请求,PC的网关配置得再好也ping不通对端。这是单臂路由实验最容易翻车的地方,很多人配置完成后用display ip routing-table看到路由是对的,但PC就是不通,最后发现就是少了这条命令。
交换机上把连接路由器的口配成Trunk并放行VLAN10和VLAN20,这个步骤和前面的Trunk实验一样,记得配:
code复制interface GigabitEthernet0/0/10
port link-type trunk
port trunk allow-pass vlan 10 20
全部配置完成后,PC1 ping PC2的网关路径是:PC1把报文发给网关192.168.10.1(路由器子接口),路由器查看路由表发现192.168.20.0/24直连在子接口GE0/0/0.20上,于是把报文的源MAC改成子接口20的MAC,目的MAC改成PC2的MAC,从物理接口发出时打上VLAN20的Tag,交换机收到后转发给VLAN20里的PC2。这个转发过程你可以一边看display arp一边验证,很直观。
4.3 方法二:用三层交换机VLANIF接口做实验
单臂路由的原理虽然清晰,但生产环境里更常见的是三层交换机方案。实验拓扑简化为单台三层交换机SW1(eNSP里的S5700是三层交换机),PC1在VLAN10,PC2在VLAN20,直接在交换机上创建VLANIF接口,作为各VLAN的网关:
code复制system-view
interface Vlanif10
ip address 192.168.10.254 255.255.255.0
#
interface Vlanif20
ip address 192.168.20.254 255.255.255.0
PC1的网关指向192.168.10.254,PC2的网关指向192.168.20.254。配置完成后,用display ip routing-table可以看到10.0.0.0/24和20.0.0.0/24两条直连路由。PC1 ping PC2时,报文先到VLANIF10,交换机查路由表发现目的网段直连在VLANIF20,于是把报文在内部三层转发到VLAN20,再从对应接口发给PC2。
用display int vlan brief可以确认VLANIF接口状态:
code复制Interface IP Address/Mask Physical Protocol
Vlanif10 192.168.10.254/24 up up
Vlanif20 192.168.20.254/24 up up
如果Protocol不是up,优先检查是不是VLAN10或VLAN20里没有任何物理接口处于up状态。VLANIF接口是逻辑三层接口,它底下的二层域里必须有至少一个物理up的Access口或Trunk口放行了对应VLAN,否则Protocol会down,网关Addr的ARP解析不出来。
4.4 两种方案怎么选
| 对比维度 | 单臂路由 | 三层交换机VLANIF |
|---|---|---|
| 转发性能 | 低,所有VLAN流量挤在一条物理链路 | 高,交换芯片硬件转发 |
| 组网复杂度 | 需要额外路由器 | 不需要额外设备 |
| 成本 | 高 | 低 |
| 配置工作量 | 每个VLAN一个子接口,命令多 | 每个VLAN一条IP配置 |
| 适用场景 | 实验学习、小型网络 | 生产环境核心/汇聚交换机 |
我的建议很直接:实验室里两个方案都跑一遍,理解路由原理;生产环境优先用三层交换机做VLAN间路由,路由器专心做出口NAT和策略控制,不要让路由器背上大量内网互访流量。如果你用的是二层交换机(比如S2700、S3700,eNSP里也有),那就只能用单臂路由或者在核心加三层设备,这个选型问题在真实项目里也很常见。
5. 第四组实验:Hybrid端口与基于IP子网的VLAN划分
5.1 Hybrid端口实验:一个接口同时放行多个VLAN,但出方向剥Tag
Hybrid是华为的私有端口类型,它最强大的地方在于:同一个接口上,"允许哪些VLAN进入"和"从接口发出去时哪些VLAN剥掉Tag"是分别配置的。这比Access和Trunk都灵活。
一个非常经典的使用场景:一台老旧的打印机,网卡不支持VLAN Tag,它接到了交换机上,但VLAN10和VLAN20的PC都需要访问这台打印机。如果用Access口接打印机,打印机只能属于一个VLAN,另一个VLAN的PC就够不着它了。
用Hybrid口解决:
code复制interface GigabitEthernet0/0/10
port link-type hybrid
port hybrid pvid vlan 10
port hybrid untagged vlan 10 20
这个配置的含义是:打印机发出的不带Tag的帧,从接口进入时被打上VLAN10的Tag;而交换机想把报文发给打印机时,无论是VLAN10还是VLAN20的帧,出方向都剥掉Tag,打印机收到的是不带Tag的普通帧,不需要网卡支持VLAN。这样VLAN10和VLAN20的PC都能访问打印机,而打印机本身没有被强制归入某一个VLAN。理解了untagged vlan列表的作用,Hybrid端口就算学明白了。
这个实验建议用三层交换机配合VLANIF来做验证:VLAN10的PC和VLAN20的PC都能ping通打印机IP,且打印机自身不需要配置VLAN参数。
5.2 基于IP子网的VLAN划分实验
默认情况下,交换机是根据"报文从哪个接口进来"来决定VLAN归属的。但在某些办公网场景里,你希望交换机根据报文的源IP地址来动态决定VLAN,而不是一个接口一个VLAN地静态配置。比如:同一台交换机下混接了多个部门的终端,网段分别是192.168.10.0/24和192.168.20.0/24,希望IP是192.168.10.x的终端自动归入VLAN10,IP是192.168.20.x的终端自动归入VLAN20。这在华为设备上可以通过ip-subnet-vlan来实现。
以常见VRP版本为例(命令可能因版本有差异,实验前先display version确认):
code复制system-view
vlan 10
ip-subnet-vlan 1 ip 192.168.10.0 255.255.255.0
vlan 20
ip-subnet-vlan 2 ip 192.168.20.0 255.255.255.0
#
interface GigabitEthernet0/0/1
port link-type hybrid
port hybrid untagged vlan 10 20
port hybrid ip-subnet-vlan vlan 10
port hybrid ip-subnet-vlan vlan 20
配置完成后,接在GE0/0/1上的终端不需要在交换机上指定PVID,只要它的源IP命中192.168.10.0/24,交换机就把它归入VLAN10;如果源IP是192.168.20.0/24,就归入VLAN20。这种方式对静态IP环境非常友好,但对DHCP环境就要小心:终端还没拿到IP时发的DHCP Discover报文源IP是0.0.0.0,无法匹配IP子网VLAN规则,所以实际部署时往往还需要配合DHCP的VLAN相关特性,或者先给未知名VLAN做一个兜底。实验阶段可以先用静态IP验证逻辑是否正确。
需要注意,基于IP子网的VLAN划分必须配合Hybrid或Trunk接口来使用,因为同一个物理接口需要处理多个VLAN的帧,Access口做不到这一点。
5.3 延伸实验:基于VLAN的IPSG组网配置
如果说VLAN是解决"网络怎么分",IPSG(IP Source Guard)就是解决"接入层怎么防"。在VLAN实验的基础上,可以顺手把IPSG做了,防止终端私改IP地址造成地址冲突或安全威胁。
在接入终端所在的接口上启用IPSG并配置静态绑定表:
code复制interface GigabitEthernet0/0/1
ip source check user-bind enable
user-bind static ip-address 192.168.10.10 mac-address 5489-98a1-2b3c vlan 10
配置完成后,终端如果擅自把IP改成192.168.10.99,交换机直接丢弃该终端发出的所有报文,它的网络就断了。这个实验做起来不难,但对理解VLAN和接入安全的关系特别有帮助。
有一点必须提醒:IPSG开启后,如果绑定表写错了终端MAC地址,或者终端的IP和绑定表不一致,终端的所有流量都会被秒断。排错时先看display ip source check user-bind确认绑定表,不要急着在终端上改配置。这个坑我在真机上踩过,曾经一个办公环境开了IPSG后整个工区的网络全断,最后发现是绑定表里MAC地址复制的时候多了一位字母。
6. 集中排一遍VLAN实验里的坑:从命令到现象
6.1 "物理通但VLAN不通"的排查链路
这是VLAN实验里最让人抓狂的一类问题:接口状态全是UP,PC网卡也正常,但业务就是不通。我的排查顺序固定如下,建议你直接背下来:
display int vlan brief:看VLANIF接口协议状态。如果某个VLANIF的Protocol是down,说明这个VLAN里没有物理接口处于up状态,或者VLAN根本没有创建成功。display interface brief:看所有物理接口状态。确认PC所接接口和互联接口都是up。display vlan:确认目标VLAN存在,并且包含正确的接口。display port vlan:确认接口的PVID和端口类型是否符合预期。- 最后才怀疑配置逻辑层的问题,比如路由缺失、网关配置错误、放行列表遗漏。
很多新手一上来就怀疑路由表,其实VLAN场景下绝大多数"ping不通"都是前四步就能定位的。把顺序固定下来,排错效率高很多。
6.2 Trunk放行列表和PVID引发的"玄学问题"
之前说过,最常见的故障是:PC1和PC2在同一个VLAN10,中间两台交换机的Trunk也配好了,但就是不通。排查一圈后发现,Trunk口只放行了VLAN20,把VLAN10漏了。display port trunk一看,结果一目了然。
还有一个隐蔽的坑是两端PVID不一致。这种情况多出现在"某人出于安全考虑改了Trunk的PVID"之后,无Tag帧在两台交换机上被识别成了不同VLAN,报文路径直接错乱。这类问题的特点是:在交换机上用display interface看报文计数,能发现某个接口有大量丢弃报文,但具体原因很难一眼看出。我的建议始终是:Trunk口保持默认PVID,不要动。
另外想说一个eNSP和真机都存在的"默认放行VLAN1"陷阱。两台交换机用Trunk互联后,如果终端都在VLAN1,不需要任何VLAN配置就能通,这会让你误以为"交换机默认就能跨设备二层通信"。实际上这只是VLAN1默认在Trunk放行列表里的结果。你创建一个新VLAN30,如果不手工放行,它绝对过不去Trunk口。实验时尽量把放行列表写全、写明确。
6.3 eNSP实验环境本身的坑
虽然eNSP很好用,但本身也有一些容易让人误判的坑:
- 设备启动卡在Start:通常和VirtualBox版本不匹配有关,卸载后安装eNSP自带的配套VirtualBox版本。
- 配置正确但PC ping不通网关:先检查PC的IP、掩码、网关是否填对,再看PC接的交换机接口是否真的在目标VLAN里。eNSP的PC是模拟终端,网关填错就是不通。
- 两台交换机互联口状态down:检查接口物理线缆是否连接正确,两端接口是否都被
undo shutdown,某些模拟器版本对自动协商支持不好,可以尝试手动设置端口速率和双工模式。 - 重启设备后配置丢失:eNSP里的设备如果没有保存配置,关闭软件后所有命令就没了。退出前记得在系统视图下执行
save,或者关闭工程时选择保存。
6.4 排错时的三条经验
第一,先看接口状态,再看VLAN放行,最后查路由。这个顺序能过滤掉大部分低级问题。
第二,每次修改配置后,用对应的display命令确认生效,不要只看配置不回显。比如改完PVID就display port vlan,改完子接口就display interface GigabitEthernet0/0/0.10。
第三,一次只改一个变量。多台设备联动实验时,很多人为了省事同时改了好几个配置,结果出问题后根本不知道是哪个改动导致的。正确做法是:改一处,验证一处,再改下一处。
7. 实验后的几点体会
做完这一整套VLAN配置实验,我自己最大的收获不是背熟了命令,而是把"数据帧从PC发出之后,到底打了什么标签、从哪个口进来、走向哪个口、出方向做了什么处理"这条链路彻底想清楚了。之后再在真机上做交换机割接、排查广播域故障或者配置跨VLAN访问,心里就有底了。
最后分享一个小技巧:做实验的时候,把每一步的display输出都截图保存下来,标注好预期结果和实际结果。比如配完Trunk后,预期display port trunk里能看到VLAN10在放行列表里,实际输出是否一致。这些记录对事后复盘和复习认证考试都非常有价值。VLAN实验看起来基础,但它牵扯到的Tag处理逻辑、端口类型差异、三层转发路径,恰恰是数通领域最核心的基本功,值得多花时间细细做一遍。
