IP和VLAN,这两个词在绝大多数网络工程师的工作单里都排得很靠前。我最近刚完成了一个IP与VLAN的综合组网实验,把二层隔离、Trunk链路、三层VLAN间通信、ARP解析和IP数据转发这条主链路完整走了一遍。实验环境用的华为eNSP模拟器,拓扑是三台交换机和三台PC,整个过程踩了不少坑,也把很多以前似懂非懂的知识点真正串起来了。这篇内容不是单纯贴配置,而是把我当时的规划思路、敲过的每条命令、抓包看到的现象,以及排错时的心路历程都整理出来,适合刚开始学网络的同学照着敲一遍,也适合有基础的同行翻一翻,看看有没有你也踩过的坑。
1. 实验整体设计与组网规划
1.1 为什么要做IP与VLAN的组合实验
很多新手学网络时,会把IP地址和VLAN分成两块独立的知识去学。IP地址解决的是“这台设备在网络里的逻辑位置”,告诉你数据该往哪个网段送;VLAN解决的是“这些设备在二层能不能互相看见”,把一个物理交换机拆成多个逻辑广播域。单独看都不难,但一旦组网,两者必须配合着设计。比如VLAN划分好了,终端之间要通信,就得给每个VLAN配上对应的IP网段和网关;反过来,IP地址规划不合理,VLAN分得再漂亮,路由和排错也会很痛苦。
这个实验想验证的核心问题有三个。第一,VLAN能否真正隔离广播域,不同VLAN的二层报文不会互相转发;第二,Trunk链路能否跨交换机保持VLAN信息,让同一个VLAN的终端接在不同交换机上还能二层互通;第三,在三层交换机上配置VLANIF接口后,不同VLAN之间能否通过IP路由实现三层互通。这三个问题正好对应了VLAN技术的完整工作链路,也是实际园区网里最基础、最高频的组网场景。
1.2 组网拓扑与设备选型
实验拓扑我设计成一棵典型的小型接入汇聚结构:两台接入层交换机SW1、SW2分别接终端,一台汇聚层三层交换机SW3把两台接入串起来。SW1的GE0/0/1接PC1,GE0/0/2接PC3,GE0/0/24上行接SW3的GE0/0/1;SW2的GE0/0/1接PC2,GE0/0/24上行接SW3的GE0/0/2。设备型号在eNSP里选的是S5700系列交换机,真机上用华为的S5700或S6700都能复现同样效果。
为什么要用两台接入交换机而不是一台?因为只用一台交换机的话,VLAN划分之后不同VLAN间通信的核心问题也能测,但是Trunk链路跨设备传递VLAN Tag的能力就测不到。实际项目里,一个VLAN的终端分散在好几台交换机上是常态,办公区、监控区、服务器区根本不可能全接在同一台设备上,所以Trunk链路是必须具备的能力。这样的拓扑虽然只多了两台设备,却能把“同VLAN跨设备互通”和“跨VLAN三层互通”两个场景都覆盖到。
1.3 IP地址规划与VLAN划分策略
地址规划我采用了最经典的/24网段划分,没有做子网借位,目的是把层次讲清楚,避免实验还没开始就死在子网计算上。VLAN ID分配了两段,VLAN 10做办公终端网段,VLAN 20做业务终端网段,管理VLAN直接复用了VLAN 10的VLANIF地址。
| VLAN ID | VLAN名称 | IP网段 | 网关 | 用途 | 接入端口 |
|---|---|---|---|---|---|
| 10 | Office | 192.168.10.0/24 | 192.168.10.254 | 办公终端 | SW1 GE0/0/1 |
| 20 | Business | 192.168.20.0/24 | 192.168.20.254 | 业务终端 | SW1 GE0/0/2、SW2 GE0/0/1 |
PC地址我这样分配:PC1是192.168.10.1,网关192.168.10.254;PC2是192.168.20.1,网关192.168.20.254;PC3是192.168.20.2,网关同样是192.168.20.254。这样PC2和PC3虽然在同一个VLAN 20,却接在不同的交换机上,正好用来验证Trunk链路。网关地址选了.254而不是.1,一方面是模拟常规网络里核心设备通常取高位地址的习惯,另一方面也避免和很多家用路由器里默认的.1网关混淆,排错时心理上更清爽。管理VLAN复用VLAN 10是因为VLAN 10直连汇聚层,SVI地址可以与终端网关复用,省一个网段,在小型组网里完全够用。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 交换基础配置:VLAN划分与Trunk链路
2.1 接入层交换机VLAN配置全流程
接入交换机SW1的配置是整个实验的基础,我先在系统视图下创建VLAN,再把物理接口划分到对应VLAN,最后配置上行Trunk口。完整配置命令如下:
bash复制system-view
sysname SW1
vlan batch 10 20
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
interface GigabitEthernet0/0/2
port link-type access
port default vlan 20
interface GigabitEthernet0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20
VLAN batch 10 20是一条批量创建命令,能在一条命令里同时建好两个VLAN,比逐个vlan 10、vlan 20再退出更高效,工程项目里也基本都这么写。接PC的GE0/0/1和GE0/0/2配置为access口,链路两端都是普通终端,不需要携带VLAN Tag,这种口在工作时会把收到的无标签帧打上默认VLAN的标签,转发出去时再剥掉标签,所以终端完全感知不到VLAN的存在。上行口GE0/0/24连接交换机SW3,链路两端都是交换设备,必须用trunk模式,并明确放行VLAN 10和20。
SW2的配置逻辑和SW1一致,区别只是PC2接在GE0/0/1且属于VLAN 20,GE0/0/24同样做成trunk口连接SW3。这里有一个非常容易忽略的细节:如果SW1的trunk口忘了配port trunk allow-pass vlan 10 20,那VLAN 10和VLAN 20的帧从接入层送到汇聚层时会被直接丢弃,结果就是PC1连网关都ping不通。华为设备trunk口的默认放行列表只包含VLAN 1,这个曾经是无数新手的第一道坎。
2.2 PVID与VLAN Tag:最容易翻车的地方
PVID(Port VLAN ID)是端口的默认VLAN编号,理解PVID对排错特别重要。access口收到无标签帧时,交换机会给这个帧打上PVID对应的VLAN标签,再在没有tag的帧进入交换机时,PVID会决定它属于哪个VLAN。trunk口同样有PVID,默认是VLAN 1,所以当trunk口收到无标签帧时,一样会被划到VLAN 1。
实验中最容易翻车的就是这个PVID。搜索热词里有一条“port trunk pvid vlan 10”,说明不少人在配置里动过trunk口的PVID。实话实话,在标准的二层trunk链路上,不建议轻易修改PVID。trunk口的核心职责是让带标签的VLAN帧通过,PVID保持默认值1即可。如果你把trunk口的PVID改成10,那么从这个端口进入的无标签帧会被全部打上VLAN 10的标签,一旦有设备发送无标签帧,数据就可能被错误地塞进VLAN 10,排查起来非常隐蔽。我实际测试过,把trunk口PVID改成10后,VLAN 20的通信表面看起来正常,因为PC2直接接的access口,但trunk链路上如果混入无标签流量,网络行为就会变得诡异。所以这个命令确实存在于命令行里,但正常情况下该改的应该是access口的default vlan,而不是trunk口的PVID。
2.3 华为、华三、思科的VLAN命令差异对照
搜索热词里有一条“华为交换机划vlan都是一样的吗”,我的答案是不一样的。VLAN的底层思想在所有厂商设备上完全一致,但命令行写法差别很大,做过跨厂商项目的人肯定深有体会。我整理了一张常用的对照表:
| 操作步骤 | 华为 | 华三 | 思科 |
|---|---|---|---|
| 创建VLAN | vlan batch 10 20 | vlan batch 10 20 | vlan database |
| 配置access口 | port link-type access / port default vlan 10 | port link-type access / port access vlan 10 | switchport mode access / switchport access vlan 10 |
| 配置trunk放行 | port link-type trunk / port trunk allow-pass vlan 10 20 | port link-type trunk / port trunk permit vlan 10 20 | switchport mode trunk / switchport trunk allowed vlan add 10,20 |
| 查看VLAN信息 | display vlan / display port vlan | display vlan | show vlan brief |
华三的命令和华为最接近,但放行命令从allow-pass换成了permit,思科则是完全不一样的模式。所以拿到一台新设备时,先确认厂商,再去找对应的排错命令,不要拿着华为的命令去敲思科的设备,这算是跨厂商调试的基本功。
顺带一提,VLAN划分除了基于端口的方式,还有基于MAC地址、基于IP子网的划分方式。华为交换机上基于IP子网划分VLAN通常是用ip-subnet-vlan命令,使能之后,交换机会根据报文的源IP地址决定它属于哪个VLAN。这种方式非常适合监控摄像头这类IP地址固定、但接入位置经常变动的场景。不过它配置复杂度和排错成本都比基于端口的方式高,常规办公网络还是建议老老实实用端口划分。
3. VLAN间通信与IP数据转发解析
3.1 两种VLAN间通信方案:单臂路由与三层交换
VLAN划分完成之后,不同VLAN之间默认是不能二层互通的,这时候必须引入三层设备。常见的方案有两种,一种叫单臂路由,一种叫三层交换机的SVI。
单臂路由的做法是在路由器上把一个物理接口拆成多个子接口,比如GE0/0/0.10和GE0/0/0.20,每个子接口对应一个VLAN,并配置对应的网关IP地址和802.1Q封装。它的优点是配置简单直观,适合在只有路由器和傻瓜交换机的小型环境里临时使用。缺点是所有跨VLAN流量都要走同一条物理链路,经过路由器软件转发,性能和可靠性都是瓶颈,一旦流量稍微大一点,路由器CPU占用会立刻爆表。
三层交换机SVI的方案完全不同,它在交换机上为每个VLAN创建一个虚拟三层接口,叫VLANIF。VLANIF接口配好IP地址后,交换机就能通过硬件芯片做三层转发,性能和稳定性都远高于单臂路由,这也是现代园区网络里VLAN间通信的主流方案。当前eNSP环境里模拟的S5700系列就内置了完整的三层转发能力,所以实验我毫不犹豫选了SVI方案。
3.2 三层交换机SVI配置实操步骤
SW3作为汇聚层设备,承担VLAN间路由的职责,需要在它上面创建VLAN、配置VLANIF地址,并把两个下行trunk口都放行VLAN 10和20。完整配置如下:
bash复制system-view
sysname SW3
vlan batch 10 20
interface Vlanif10
ip address 192.168.10.254 255.255.255.0
interface Vlanif20
ip address 192.168.20.254 255.255.255.0
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan 10 20
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 10 20
很多人第一次配置VLANIF时会遇到一个奇葩问题:明明命令敲进去了,但接口状态一直down。原因是VLANIF接口必须依赖对应VLAN的存在,而且这个VLAN下至少要有一个物理接口处于up状态。如果交换机上根本没创建VLAN 10,或者VLAN 10下所有的access口都是down的,那VLANIF10就只能是一个废接口。所以排查SVI问题时,第一步永远是确认物理层和VLAN状态都正常。
PC这边的网络参数也要同步设置。PC1配置IP 192.168.10.1,子网掩码255.255.255.0,网关192.168.10.254;PC2配置IP 192.168.20.1,网关192.168.20.254;PC3配置IP 192.168.20.2,网关192.168.20.254。所有PC都要设置网关,这是跨VLAN通信能否成功的前置条件。很多新手配置完VLAN和三层交换机后,PC之间还是不通,一查才发现PC网卡的网关根本没填。
3.3 一次跨VLAN访问的完整数据转发流程
当配置全部完成后,我们来分析PC1(192.168.10.1)ping PC2(192.168.20.1)时,数据到底经历了什么。这个过程理解了,等于把IP数据包转发和ARP协议的真谛吃透了一半。
第一步,PC1发现目标地址192.168.20.1和自己的192.168.10.0/24网段不在同一层,明白不能直接在二层发给目标,于是查看自己的ARP缓存表,寻找网关192.168.10.254的MAC地址。如果ARP缓存里没有,PC1就发送一个广播ARP请求:谁是192.168.10.254?请告诉我你的MAC地址。这个广播帧会在VLAN 10内被洪泛,最终到达SW3的VLANIF10接口。
第二步,SW3收到ARP请求后,发现请求的IP正是自己VLANIF10的地址,立刻回应一个ARP应答,告诉PC1自己的MAC地址。PC1拿到网关MAC后,开始封装IP报文。报文内容大致是这样:源IP是192.168.10.1,目标IP是192.168.20.1,源MAC是PC1的MAC,目标MAC是网关的MAC,然后从PC1发往交换机。
第三步,SW3收到这个帧,剥掉二层帧头,看到目标IP是192.168.20.1,这不是本机地址,于是查三层路由表。由于VLAN 20是直连网段,路由表里会有192.168.20.0/24直连Vlanif20的条目,SW3知道自己该把这个报文从VLAN 20送出去。接下来它去查ARP表,找192.168.20.1对应的MAC地址,找不到就在VLAN 20内再发一次ARP请求。PC2收到请求后回应自己的MAC地址。
第四步,SW3拿到PC2的MAC后,重新封装二层帧头:源MAC改成VLANIF20的MAC地址,目标MAC改成PC2的MAC地址,IP层的内容完全不变,然后把帧从VLAN 20的access口发给PC2。PC2收到报文后,发现目标IP是自己,就会处理并回包。回包的转发流程完全对称,只是方向反过来。
整个过程中最重要的一句话:跨VLAN通信时IP地址端到端不变,MAC地址逐跳改变。这也是五层模型里“IP层是端到端寻址,链路层是逐跳转发”这句话的直观体现。在eNSP里你可以在trunk口挂上Wireshark抓包,能看到VLAN 20的帧上带着802.1Q Tag,而在PC2的接入端口抓包,Tag已经被交换机剥掉了,这就是access口和trunk口在报文处理上的核心区别。数据包像快递一样,中间换了几辆运输车,但包裹上写的寄件人和收件人始终不变。
4. 常见故障与排查技巧实录
4.1 VLAN间ping不通的排查路径
实验做完后,我特意按“故意制造故障、再逐项排查”的方式做了几轮排错训练,这里总结出最实用的排查路径。
排查VLAN间不通的问题,我的顺序固定是:先看VLAN,再看接口,最后看三层。用display vlan brief查看交换机上VLAN的创建情况和所有端口的VLAN归属;用display port vlan查看每个接口具体的工作类型、PVID和放行列表;用display ip interface brief确认VLANIF接口是否存在、IP地址是否配置、接口状态是否up。以下是我整理的典型现象速查表:
| 症状 | 可能原因 | 优先排查命令 |
|---|---|---|
| 同VLAN内PC互相ping不通 | access口VLAN划分错误、网线接错接口 | display port vlan |
| 同VLAN跨交换机ping不通 | trunk口放行列表缺失、或链路两端trunk配置不一致 | display port vlan |
| 跨VLAN ping不通 | PC网关漏配、VLANIF接口未配置或状态down | display ip interface brief |
| 时通时不通、丢包严重 | IP地址冲突、物理链路环路 | display arp、display mac-address |
| 网关能通但外网不通 | 缺默认路由或上层路由缺失 | display ip routing-table |
实战中最常见的低级错误有三个:一是trunk口放行列表漏配,VLAN 20的帧发到汇聚层直接被丢掉;二是PC网卡忘了填网关,导致跨网段报文没有发送方向;三是SVI接口配置好了但对应VLAN没有up的物理接口,VLANIF10始终起不来。遇到“VLAN间ping不通”,先按表格顺序检查一遍,比一圈人猜来猜去高效得多。
4.2 IP冲突排查:网络时通时断的隐形杀手
搜索热词里“ip冲突”排得很靠前,说明这是真实环境里反复出现的问题。IP冲突最典型的现象是网络一会儿通一会儿断,严重时Windows会直接弹窗提示“检测到IP地址冲突”,因为网络中出现了两台设备使用同一个IP地址,交换机ARP表会在两个MAC地址之间反复横跳,数据帧一会发给这个设备,一会发给另一个设备,通信自然不稳定。
排查IP冲突的思路是:先定位冲突点,再确认冲突根源。在交换机上用display arp查到同一个IP对应了多个MAC地址,基本就可以确认冲突;再通过display mac-address找到这个MAC对应接在哪个端口,顺藤摸瓜就能定位到具体是哪台设备。如果是临时问题,可以直接把冲突设备改成静态IP绑定,但根本解法还是建议统一走DHCP分配,对需要固定IP的打印机、服务器等设备,在DHCP服务器上配置静态绑定,保证同一个MAC永远只拿到同一个IP,相当于给地址发了“专车卡”。
从实验角度,我特意设置了一台设备手动配置成另一个设备的IP,用来观察冲突发生时交换机的ARP表变化,整个过程非常直观:命令敲下去还没几秒,另一台PC就已经开始丢包了。
4.3 管理VLAN与交换机远程登录的坑
实验里我把管理VLAN复用在了VLAN 10上,这在小型网络中很常见,但在真机部署时特别容易踩坑。如果你把交换机的管理VLAN改成VLAN 10,然后在交换机上配置了VLANIF10的IP地址,但你的电脑所在网段不在192.168.10.0/24里,那Telnet或SSH登录时会直接失败,因为报文根本到不了管理地址。
跨网段远程管理交换机时,需要保证管理IP可达,并且交换机上有去往管理网段的路由。还有一个常见误区是配好了管理IP却忘了开启远程管理服务,华为交换机需要配置aaa认证和user-interface vty登录权限,否则即使网络通了,登录也会被拒绝。想查看交换机当前配置的IP地址,最方便的命令是display ip interface brief,能看到所有三层接口的IP和状态。
另外,实验结果里我有一台模拟的Windows PC上绑定了两个IP地址,实测发现同一个网卡配置了两个同一网段的IP时,Windows的路由选择会出现混乱,部分流量会走错误地址出去。所以网卡上多出来的IP地址建议及时清理,或者绑定到不同的VLAN子接口里,否则经常会出现莫名其妙的通信故障。
4.4 网卡多VLAN与其它高频疑问速查
实验过程中我还顺手整理了几个高频疑问,这里一起说明。普通PC网卡默认只能处理一个无tag的VLAN,想让一台电脑同时访问多个VLAN,需要交换机把端口配成trunk,并在网卡驱动里开启802.1Q支持,或者借助VLAN Pool机制让DHCP按接入位置为不同终端分配对应VLAN的地址。VLAN Pool是华为设备DHCP里一种很实用的功能,常用于无线网络,终端接入后自动按SSID或接入交换机分配到不同的地址池,实现终端和业务的自动分流。
关于Linux静态IP配置,Rocky Linux或其它RHEL系系统用nmcli配置更稳,例如nmcli con mod ens33 ipv4.addresses 192.168.10.10/24 ipv4.gateway 192.168.10.254 ipv4.method manual,然后重启网卡;Debian系则直接改/etc/network/interfaces。这个配置本身不难,难点在于改完之后一定要检查NetworkManager是否接管了网卡,否则配置不生效。这些都是我平时被问过无数次的问题,放在这里就当附赠的小抄了。
5. 实验验证与实操心得
5.1 关键验证数据与抓包记录
整个实验配完后,我按三个方向做了验证。第一是PC1 ping PC2,跨VLAN三层通信,通,丢包0%,验证了SVI路由和ARP解析的正确性。第二是PC2 ping PC3,同VLAN 20但跨交换机,通,验证了trunk链路正确传递VLAN Tag。第三是PC1 ping网关192.168.10.254和PC2 ping网关192.168.20.254,通,确认SVI作为网关转发报文没有问题。
做得最有价值的一步是在SW3的trunk口抓包。我在eNSP里把trunk口接到虚拟抓包点,然后在PC1上ping PC2,抓到的报文清楚地显示出802.1Q Tag字段,Tag里能看到VID=20的信息。而在PC2的接入口抓包时,报文里完全看不到Tag,交换机已经把它剥掉了。一进一出,两种口对Tag的处理逻辑直接通过抓包得到验证。同时还能抓到PC1发出的ARP广播帧,以及SW3应答的ARP单播帧,把IP数据转发报文里“先ARP解析网关,再逐跳改写MAC”的完整链路看得明明白白。
5.2 我踩过的坑和想提醒大家的几句话
这次实验我故意给自己挖了几个坑,最后都慢慢填了回来,这里挑几个最典型的说说。第一个坑就出在trunk口PVID上,我把SW1的上行trunk口PVID改成了10,结果PC3在VLAN 20里时不时就无法访问对端,抓包发现VLAN 20的帧在trunk链路上没有打上正确的Tag,交换机把无tag流量全部按VLAN 10处理了。恢复trunk口PVID为1后,一切恢复正常。从此我记住了:trunk口别乱动PVID,内部处理和转发全靠Tag,PVID只用来兜底处理无tag流量。
第二个坑是在SW3上配置了VLANIF10,但忘了提前创建VLAN 10,结果配置半天接口始终down,查了好久才发现是VLAN不存在导致VLANIF起不来。实际上如果交换机当前VLAN还没创建,先在系统视图下执行vlan 10,再回到VLANIF接口操作,一次就能成功。第三个坑最基础,PC1的网关地址写成了192.168.10.1而不是192.168.10.254,PC自身就认为自己就是网关,所有跨网段报文全部发给了自己,自然不通。基础配置看似简单,恰恰最考验细心程度。
做这个实验最大的收获,是把VLAN、Trunk、ARP、三层转发这几块知识在脑子里串成了一条完整的链路。以前学这些内容都是孤立的知识点,遇到问题要翻半天书,现在再看任何园区网的VLAN规划,脑子里自动会浮现出报文从终端出发、经过access口、在trunk链路上带着Tag奔跑、到达三层交换后被查表转发、最后从接入端口剥掉Tag送进另一台PC的完整过程。如果你在做K8s Multus网络的VLAN配置,或者接触虚拟交换机和SDN,就会明白,容器网络里形形色色的CNI插件,底层原理还是这套VLAN和IP转发的老底子,把这次实验里的基本功吃透,再看那些上层技术会轻松很多。
