1. VLAN综合实验概述
在企业级网络环境中,VLAN(虚拟局域网)技术是构建灵活、安全网络架构的核心手段。这个实验将带您从零开始搭建一个完整的VLAN网络环境,涵盖交换机配置、跨设备通信、安全策略实施等关键环节。不同于教科书上的理论讲解,我会结合多年网络工程经验,分享实际项目中最常用的配置技巧和排错方法。
VLAN技术本质上是通过逻辑划分隔离广播域,即使设备物理连接在同一台交换机上,不同VLAN间的通信也需要经过三层设备。这种特性使其成为现代企业网络设计的基础模块。通过本实验,您将掌握:
- 单台交换机上的基础VLAN划分
- 跨交换机的Trunk链路配置
- 三层交换机实现VLAN间路由
- 实际工程中的最佳实践和常见陷阱
提示:实验建议使用Cisco Packet Tracer或华为eNSP模拟器,这些工具完美复现了真实设备的行为模式,且能避免误操作对生产环境的影响。
2. 实验环境搭建
2.1 设备选型与拓扑设计
典型实验拓扑包含:
- 2台二层交换机(如Cisco 2960或华为S5700)
- 1台三层交换机(如Cisco 3560或华为S5700-SI)
- 4台PC终端
- 直连网线及Console线
拓扑逻辑如下:
code复制[PC1]--[SW1]----[SW2]--[PC3]
| | | |
[PC2] [VLAN10] [VLAN20] [PC4]
| |
[三层交换机]
这个设计模拟了办公网络中市场部(VLAN10)与技术部(VLAN20)的隔离场景。三层交换机同时承担网关和路由功能,是中小型企业网络的典型部署方式。
2.2 基础配置准备
首先进行设备初始化:
bash复制# Cisco设备基础配置
enable
configure terminal
hostname SW1
no ip domain-lookup
line con 0
logging synchronous
exec-timeout 0 0
exit
# 华为设备对应配置
system-view
sysname SW1
undo info-center enable
user-interface console 0
idle-timeout 0 0
quit
关键配置要点:
- 关闭域名解析避免误输入命令时的等待
- 设置Console超时为0防止训练中断
- 华为设备需额外关闭信息中心告警
3. VLAN基础配置实战
3.1 单交换机VLAN划分
在SW1上创建VLAN10并分配端口:
bash复制# Cisco语法
vlan 10
name Marketing
exit
interface range fastEthernet 0/1-2
switchport mode access
switchport access vlan 10
no shutdown
end
# 华为语法
vlan batch 10
interface vlan 10
description Marketing
quit
interface gigabitethernet 0/0/1 to 0/0/2
port link-type access
port default vlan 10
undo shutdown
quit
验证配置:
bash复制show vlan brief # Cisco
display vlan # Huawei
正常应看到VLAN10包含Fa0/1-2端口,且状态为active。
3.2 Trunk链路配置
连接SW1和SW2的端口需配置为Trunk:
bash复制# Cisco Trunk配置
interface fastEthernet 0/24
switchport mode trunk
switchport trunk allowed vlan 10,20
end
# 华为Trunk配置
interface gigabitethernet 0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20
quit
关键细节:生产环境中建议明确指定允许的VLAN(如上面只允许10和20),而不是默认放行所有VLAN。这是很多安全事件的根源。
4. 三层交换与路由配置
4.1 SVI接口配置
在三层交换机上创建VLAN接口:
bash复制# Cisco配置示例
interface vlan 10
ip address 192.168.10.1 255.255.255.0
no shutdown
exit
interface vlan 20
ip address 192.168.20.1 255.255.255.0
no shutdown
end
# 华为对应配置
interface vlanif 10
ip address 192.168.10.1 24
quit
interface vlanif 20
ip address 192.168.20.1 24
quit
4.2 路由功能验证
启用IP路由功能:
bash复制# Cisco
ip routing
# 华为
ip route-static 0.0.0.0 0 NULL0 # 华为默认开启路由功能
测试跨VLAN通信:
bash复制# 在PC1(192.168.10.2)上测试
ping 192.168.20.2
成功的关键指标:
- 同一VLAN内PC应能直接ping通
- 不同VLAN间PC通过三层交换机路由通信
- Trunk链路能传输多个VLAN的流量
5. 高级功能与排错指南
5.1 VLAN Hooping防护
一种常见攻击是通过伪造802.1Q标签跨越VLAN边界,防护措施:
bash复制# Cisco防护配置
interface fastEthernet 0/24
switchport trunk native vlan 999
switchport nonegotiate
end
# 华为对应配置
vlan 999
quit
interface gigabitethernet 0/0/24
port trunk pvid vlan 999
stp bpdu-filter enable
quit
将native VLAN设置为未使用的VLAN 999,可防止双重标签攻击。
5.2 典型故障排查
现象1:VLAN间无法通信
排查步骤:
- 检查三层交换机
show ip interface brief确认SVI状态为up/up - 使用
show vlan确认端口VLAN归属正确 - Trunk链路执行
show interface trunk查看允许的VLAN列表
现象2:Trunk链路不传递流量
关键检查点:
- 两端Trunk配置模式是否匹配(建议手动指定不要用dynamic auto)
- 使用
show interfaces switchport查看协商结果 - 华为设备注意检查
display port vlan的PVID设置
6. 生产环境实践建议
在实际网络部署中,建议采用以下规范:
-
VLAN编号规划:
- 10-19:服务器VLAN
- 20-29:用户VLAN
- 30-39:语音VLAN
- 999:保留为native VLAN
-
配置管理技巧:
bash复制# Cisco配置存档
archive config
path flash:/config-archive
maximum 10
end
wr
# 华为配置对比
compare configuration
- 端口安全策略示例:
bash复制# 防止MAC地址泛洪
interface fastEthernet 0/1
switchport port-security
switchport port-security maximum 2
switchport port-security violation restrict
end
经过这个完整实验,您应该已经掌握了VLAN技术的核心配置方法。在实际项目中,最常出问题的往往是Trunk链路的协商模式和native VLAN设置。建议每次变更后立即进行连通性测试,并使用show命令验证配置是否真正生效。
