news 2026/10/5 2:49:24

华为交换机VLAN配置实战:Access、Trunk与VLANIF详解

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
华为交换机VLAN配置实战:Access、Trunk与VLANIF详解

简介:这份PDF以华为R2621路由器与S3026e交换机为实验平台,结合4台PC的IP规划,完整演示VLAN划分、跨VLAN路由及防火墙ACL策略的配置过程。内容从交换机端划分VLAN2、VLAN3的端口命令,到路由器接口IP设定、default deny防火墙与ACL规则调用,均有清晰命令序列与方案说明,适合网络初学者和运维人员对照搭建实验环境,理解虚拟网与物理网的互联及访问控制原理。资源为单一PDF文件,大小141KB,便于离线阅读;目前已有一千五百余人学习,口碑较扎实。认真跟做后,可掌握华为Quidway系列的基础配置思路、VLAN间通信方法以及用ACL细化网络权限的实用技能。

1. 为什么《华为路由器交换机VLAN配置实例.pdf》值得照着敲一遍

拿到一本《华为路由器交换机VLAN配置实例.pdf》,多数人第一反应是找命令抄,真正动手却发现同样的命令敲下去,PC之间就是不通。这不是命令写错了,而是VLAN配置中最容易被忽视的部分——PVID和Tag/Untag处理——决定了二层帧最终进到哪个广播域。只要把这两件事想清楚,办公网、机房、分支机构的VLAN划分基本就掌握了大半。本文面向用华为AR系列路由器和S系列交换机做网络交付的实施运维人员,把设计选型、最小可复现实例、验证手法和常见故障一次讲透。你不需要先啃完一本协议书,照着第六章的顺序搭一遍,就能理解每条命令到底在干什么。

2. VLAN配置前的设计选型:Access、Trunk、Hybrid和VID规划

2.1 三种链路类型该怎么选:先看对端是谁,再决定打不打Tag

华为交换机上接口的链路类型有三种:Access、Trunk、Hybrid。选型只有一条核心逻辑:这个口对面接的是什么设备。

Access口接终端。PC、打印机、IP电话这类设备不理解802.1Q Tag,交换机从Access口发出去的帧必须不带Tag。收到带Tag的帧时,如果Tag里的VID等于接口的PVID,交换机会把Tag剥掉再交给终端;如果VID不等于PVID,这个帧会被直接丢弃。所以Access口只需设置一个port default vlan,这个值既决定了出方向打什么Tag,也决定了入方向能接受哪个VID的帧。

Trunk口接交换机或路由器子接口。对端设备能解析802.1Q Tag,所以Trunk口默认允许所有VLAN通过,并且出方向的帧通常保留Tag。但这引出一个关键行为:Trunk口收到的Untagged帧会被打上接口PVID对应的Tag,再进入对应VLAN的转发流程。如果两端的PVID不一致,同一个Untagged帧在两台交换机上会被划进不同VLAN,二层就断开了。华为很多开局模板里习惯把Trunk口的PVID设置为管理VLAN(比如VLAN 100),这个做法本身没问题,但必须在两端保持一致。

Hybrid口是华为的扩展特性,同一个接口可以指定某些VLAN的帧带Tag、另一些VLAN的帧不带Tag。常见用途是接路由器时让多数VLAN保留Tag、管理VLAN剥Tag,或者接AP时让业务VLAN带Tag、管理VLAN不携带。实际交付中,如果链路类型判断不准,最保守的选择是用Trunk接交换机、用Access接终端;只有确定需要对特定VLAN做Tag剥离时才上Hybrid。

2.2 VID规划的四个段位:别等VLAN号段满了才回头

“VLAN号段满了”这句话在现网里经常听到,本质不是4094个编号不够用,而是规划时没给每个业务留出扩展空间。我会把设备放在园区网环境里规划,至少分四个段:办公终端段、安防物联段、访客段、设备管理段。办公和安防之间需要隔离,访客段要能访问外网但不能访问办公段,设备管理段只允许运维终端接入。

这里要给每个VLAN配一个独立的三层网段。常见错误是不同的VLAN复用同一个IP网段,导致VLAN之间无法通过网关区分路由。规划时的检查点是:VLAN ID和IP网段必须一一对应,网关地址统一取网段的第一个可用地址。如果后续要让VLAN间通信,VLANIF或子接口的地址就在这个基础上加。预留段位也很重要,比如办公从VLAN 10开始,每隔10个编号留一组空档,避免新业务来了要重排整个规划。

2.3 一张能落地的拓扑:AR路由器加两台三层交换机

为了让后面的命令有承载对象,我用的拓扑是这样:一台华为AR路由器做出口和VLAN间路由,一台核心交换机(S5700/S6720这类三层交换机)下挂两台接入交换机,PC分别接在不同接入交换机上。核心交换机与接入交换机之间走Trunk,PC侧走Access。

如果设备预算有限,用一台三层交换机加一台AR路由器也能复现,只是把其中一台接入交换机的角色取消,PC直接接在三层交换机下。后面所有命令都以这个拓扑为基准,拓扑关系决定了你配置Trunk时必须放行哪些VLAN。实际现场最常见的问题就是拓扑里明明有两条Trunk链路,配置时只放行了一个VLAN,另一个VLAN怎么都ping不通。

3. 用华为eNSP跑通VLAN配置最小实例:Access、Trunk与VLANIF

3.1 模拟器还是真机:先理解eNSP的边界

华为eNSP(Enterprise Network Simulation Platform)直接决定你复现一份配置实例的成本。它最大的价值不在模拟性能,而在于让你随时能抓包、能reset、能随意折腾而不用去机房。模拟器里支持S5700系列交换机、AR系列路由器和PC终端,命令集和真机VRP基本一致,但要注意:模拟器对部分Hybrid场景和组播场景的行为和真机有差异,生产设备上的某些硬件特性在模拟器里是不存在的。

搭建拓扑时,在eNSP里拖一台AR路由器、两台S5700交换机、两台PC,连线时交换机的接口默认都是二层口,需要进入接口视图手动改链路类型。模拟器有个优点:接口不会因为线缆类型导致协商失败,真机上如果Trunk口对端不接交换机而是接了终端,会出现大量CRC错误和协议Down。

3.2 接入交换机配置:VLAN划分从Access口开始

第一个配置目标是让两台PC分别属于VLAN 10和VLAN 20,同VLAN内二层互通。接入交换机上的配置是我每次开局都会先做的一步,代码如下:

system-view sysname SW-A vlan batch 10 20 100 interface GigabitEthernet 0/0/1 port link-type access port default vlan 10 interface GigabitEthernet 0/0/2 port link-type access port default vlan 20

上面的配置里,vlan batch用于一次性创建多个VLAN,比进VLAN视图逐条创建快得多。port default vlan的作用是让这个Access口的所有Untagged帧都归属指定VLAN。细心的读者会问:为什么还需要port link-type access?因为华为交换机接口的默认链路类型有时是Hybrid,配置port default vlan之前必须先把类型固定下来。

PC接在G0/0/1时,交换机从该口收到的是不带Tag的帧,会按PVID=10进入VLAN 10;出方向交换机查MAC表后从G0/0/2转发时,因为G0/0/2是Access口且PVID=20,帧会从VLAN 10转成VLAN 20吗?不会。二层交换机不会跨VLAN转发,同VLAN内互通的前提是两台PC都在VLAN 10,或者中间链路放行了两个VLAN。先把两个PC都划到VLAN 10验证二层通,再引入VLAN 20才是稳妥的路子。

3.3 跨交换机Trunk配置:allow-pass漏一条都不行

接入交换机SW-A的Trunk口需要把VLAN 10和VLAN 20传到核心交换机,命令如下:

interface GigabitEthernet 0/0/24 port link-type trunk port trunk pvid vlan 100 port trunk allow-pass vlan 10 20 100

port trunk pvid vlan 100指定了该Trunk口接收Untagged帧时归属VLAN 100,通常用于管理VLAN的带内网管。allow-pass vlan 10 20 100则是放行列表,只允许这三个VLAN的帧通过。漏掉任何一个VLAN,对应VLAN的流量就会在本端被丢弃。

核心交换机SW-C上对应接口的配置必须和SW-A一致,包括PVID和放行列表。很多人在这里只配了port trunk allow-pass vlan 10 20,没有写100,管理VLAN的网管报文就断了。设备上查看放行列表用display port vlan,能看到接口的链路类型、PVID和允许列表,这个命令是做Trunk一致性核对的唯一标准。

3.4 VLAN间通信:VLANIF与单臂路由二选一

二层通了以后,办公PC要访问安防网段的服务器,必须有三层网关。两种常见做法:华为三层交换机上用VLANIF,AR路由器上用子接口。生产环境里我更推荐VLANIF,因为它直接在交换机内部完成三层转发,不占用路由器接口也不产生额外的链路瓶颈。在核心交换机上配置:

interface Vlanif10 ip address 192.168.10.1 255.255.255.0 interface Vlanif20 ip address 192.168.20.1 255.255.255.0

VLANIF的编号必须和VLAN号一致,它相当于为该VLAN创建的虚拟三层网关。配置完成后,PC的网关指向对应VLANIF地址。如果路由器侧还需要访问这两个网段,可以在AR上配置静态路由指向核心交换机的互联地址。

小规模场景里,如果手头没有三层交换机而是AR路由器直接接接入交换机,可以用子接口方式:在物理接口下创建带802.1Q封装的子接口,每个子接口绑定一个VLAN并配置IP。这种单臂路由方案的缺点是所有跨VLAN流量都要绕到路由器上转发,带宽和CPU都受限制。两种方案的取舍很简单:多于两个VLAN要互通时,优先VLANIF;设备型号不支持三层接口时,再退到子接口。

4. 验证配置结果的四个手段:从Ping到抓包再到命令核对

4.1 ping不通时,先查这三个display命令

配置完成后第一步验证是ping,但ping只能告诉你通不通,不能告诉你不通在哪一层。我一般按固定顺序排查:先看VLAN有没有建出来,再看接口的VLAN归属,最后看MAC表。三个命令分别是display vlan、display port vlan、display mac-address vlan 10。

display vlan查看VLAN是否存在以及包含哪些接口,如果接口不在列表里,说明Access配置没生效或没存盘。display port vlan能看到接口PVID和允许放行列表,Trunk口对端不一致的问题一眼就能看出来。display mac-address vlan 10用于确认交换机是否学到了对端设备MAC,学不到说明二层路径有问题,学到但ping不通就要查网关和路由。这三个命令的输出长度不长,适合在机房现场直接对照。

4.2 用eNSP抓包看Tag:二层故障的最后一锤定音

模拟器比真机多一个优势:可以在任意接口上抓包。排查二层问题时,我最常抓两个位置:Trunk口和Access口。

Trunk口抓包时,重点看帧头里有没有802.1Q标签,标签里的VID是否是预期的VLAN。如果一台接入交换机把PC划在VLAN 10,Trunk口发出的帧里VID必须是10;如果抓到的帧没有Tag,大概率是接口被配成了Access或Hybrid的untagged放行,帧在出方向被剥掉了Tag。反过来,Access口抓到带Tag的帧,说明对端设备往这个Access口发了Tagged帧,而Access口预期的是Untagged帧,这种帧通常会被丢弃。

在eNSP里抓包的路径是:右键接口,选择“抓包”,启动抓包后从PC上发起ping或arp请求。模拟器生成的pcap文件可以用Wireshark打开,过滤表达式写vlan就能只显示带Tag的帧。抓包这一步对新手尤其友好,因为命令输出只能看配置是否一致,抓包能直接证明报文在链路中间被谁处理成了什么样子。

4.3 生产环境配置前检查清单

检查项核对命令期望结果
VLAN已创建display vlanVLAN 10/20/100状态为Up
Access口归属正确display port vlan对应口PVID为用户VLAN
Trunk放行列表完整display port vlan所有需要跨交换机的VLAN都在列表内
两端Trunk PVID一致display port vlan两端PVID相同
VLANIF网关地址合理display ip interface briefVlanif10/20协议Up
配置已保存display current-configuration关键接口配置与预期一致

这条清单对应一份PDF实例里最值钱的部分:不是命令本身,而是验证步骤。命令敲完不看验证结果就收工,是很多开局故障的起点。

5. VLAN配置中五个经典翻车点:现象、原因与处理

5.1 同VLAN的两台PC互相ping不通,但都能ping通各自网关

现象:PC-A和PC-B都在VLAN 10,能ping通网关但互相ping不通。原因非常隐蔽——其中一个Access口的port default vlan没有配置,接口PVID停留在默认的VLAN 1,导致该PC的帧进了VLAN 1的广播域。网关在VLAN 10,PC能到达网关说明网关侧的链路是通的,但PC-B实际上被孤立在VLAN 1里。

解决:在接入交换机上执行display port vlan,逐一检查终端接口的PVID,把所有PC口统一改成VLAN 10。这种问题在批量开局时最常见,因为配置是复制粘贴的,某个接口少了一行命令很难发现。我的习惯是配置完每个接入交换机,立刻用display port vlan对一遍全部用户口。

5.2 跨交换机时VLAN 10能通、VLAN 20不通

现象:PC-A在SW-A下、PC-B在SW-B下,两边都在VLAN 20,PC-A ping PC-B超时,但VLAN 10的两台PC能通。原因是SW-A到SW-B的Trunk口放行列表里只写了allow-pass vlan 10,VLAN 20的帧在SW-A接口上就被丢掉了。二层交换机不会对未放行VLAN的帧给出任何报错提示,只会在display port vlan的Allowed List里少一行。

解决:在两端Trunk口补上port trunk allow-pass vlan 20。注意放行列表是累加的,多次执行allow-pass命令不会覆盖之前的配置,只会追加。如果想重置列表,需要先执行undo port trunk allow-pass vlan all再重新配置。

5.3 Hybrid口Tag方向配反,PC能拿地址但访问不了其他VLAN资源

现象:接AP的Hybrid口,管理VLAN正常、业务VLAN的客户端能获取IP却无法访问服务器。原因是Hybrid口上业务VLAN被配成了Untagged,交换机向AP发送业务VLAN帧时剥掉了Tag,AP无法识别这些帧属于哪个VLAN,后续转发就乱了。

解决:重新理解Hybrid的配置语义:port hybrid tagged vlan 10表示该VLAN的帧出方向保留Tag,port hybrid untagged vlan 100表示该VLAN的帧出方向剥掉Tag。接AP时,业务VLAN必须用tagged,管理VLAN看AP实际接入方式决定。判断口诀是“对端要认VID就保留Tag,对端只要裸帧就剥Tag”。

5.4 设备重启后VLAN配置全部消失,接口回到默认VLAN

现象:交换机断电重启后,之前划分的VLAN和接口配置全没了,设备恢复出厂一样。原因很直白:配置没有保存到flash。华为设备在系统视图下执行的配置只存在于内存里,必须回到用户视图执行save才会写入配置文件。

解决:配置完成后输入quit回到用户视图,执行save并在提示后输入y确认。保存后用display saved-configuration核对版本时间。我给团队的硬性要求是:每个配置段落完成后立即保存一次,不要等所有配置都做完再存盘,避免中途断电导致返工。

5.5 VLAN间ping通但丢包率20%,同VLAN内却满速

现象:跨VLAN ping网关和远端服务器丢包,同VLAN内互访无丢包。原因之一是网关所在的VLAN没有被Trunk链路放行,三层报文在交换机内转发时,回程流量经过Trunk口被丢了。另一个常见原因是网络里有物理环路,STP尚未收敛,二三层报文在环路中震荡。

解决:先核对所有Trunk口是否放行了网关VLAN,再查STP状态用display stp brief,看是否有接口处于Learning或Blocking状态异常。环路问题的最终处理是找到冗余链路并确认STP优先级规划合理。遇到这类问题不要先怀疑线路质量,90%的丢包都出在配置和环路。

6. 从实例走向可运维:MUX VLAN、配置快照与回滚习惯

E N S P里能跑通的VLAN划分只是起点,生产环境还要面对一个硬需求:访客和办公之间的隔离。MUX VLAN是华为设备上解决这个问题的常用特性,也叫多路复用VLAN。它的思想是把一个VLAN设为Principal VLAN,另外两个VLAN分别作为Group VLAN和Separate VLAN。Group VLAN内的终端可以和Principal VLAN通信,但Group VLAN之间默认隔离;Separate VLAN只能和Principal VLAN通信,适合做访客网络。三层交换机上的基本配置是:先创建这三个VLAN,再在接口上指定VLAN角色和互通方向。MUX VLAN的意义在于,你不需要给每个访客单独建ACL,二层层面就完成了隔离。

从验证角度讲,我养成了两个习惯,算是花钱买来的“后悔药”。第一个习惯是配置前先截图当前状态,配置后立刻用display current-configuration做diff,重点看VLAN、接口、VLANIF三个段落。第二个习惯是每次保存前把改动内容写进设备备注里,用set configuration-commit这类功能不现实的设备上,手工记录改动时间、改动人、改动目的。真机环境里如果改错了一行命令,最快回滚方式不是看记忆,而是对照改动记录逐条撤销。

最后提醒一件事:任何配置实例落到自己环境里,都先在小范围验证再加到全网。我见过太多人把核心交换机的Trunk放行列表一次性全部改掉,结果管理VLAN断链,设备直接失联。把“每步验证、每步保存、可回滚”养成肌肉记忆,VLAN这个起步技术才不会变成生产事故的源头。希望这些踩过的坑和经验能帮你少走一段弯路。

本文还有配套的精品资源,点击获取

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/5 2:46:12

越南VN30指数API接入实战:认证、限流与行情架构

2026 年如果只选一个市场、一个指数去接 API,是不是应该优先看越南证券交易所(HOSE)的 VN30 指数接口?这几年做东南亚行情接入,我最常被问到的就是这个问题。我的结论是,越南市场对跨境资金的意义已经不需要…

作者头像 李华
网站建设 2026/10/5 2:45:45

C#与MQTT构建可落地的物联网数据中台上位机方案详解

先说结论:这套基于C#与MQTT的物联网数据中台上位机方案,不是那种只跑通Demo就完事的玩具代码,而是我先后在两个工厂产线、一个仓储环境里反复迭代出来的可落地架构。如果你正准备做设备数据采集,却发现自己被各种通信协议、厂商SD…

作者头像 李华
网站建设 2026/10/5 2:44:30

虚拟机忘记密码怎么办?Linux和Windows密码恢复全攻略

你是不是也有过这种抓狂的瞬间:虚拟机里的项目明天就要演示,结果开机发现密码忘了,怎么试都不对,系统直接卡在登录界面进不去。重装系统吧,里面配置的环境、存的文档、部署好的服务全没了,网上查了一圈&…

作者头像 李华
网站建设 2026/10/5 2:43:31

Git实战操作大全:从安装配置到分支合并与SSH认证

开头我见过太多拿着Git当网盘用的同学,也见过工作了三四年还在用git add .一条龙提交然后天天被同事骂的队友。Git这东西,说简单是真简单,无非就是add、commit、push、pull、merge这几个命令来回用;说复杂也真复杂,光是…

作者头像 李华
网站建设 2026/10/5 2:42:49

微信二次开发如何设计数据对账?WechatApi 多账号联系人、群聊和任务长期运行后的最终一致性

官网友情链接: wechatapi.net 个人微信二次开发系统运行几个月以后,数据不一致几乎不可避免。 联系人事件可能漏。 群成员变化可能没处理。 账号异常期间任务失败。 CRM同步中断。 如果系统只依赖实时事件,差异会不断积累。 所以长期运行…

作者头像 李华
网站建设 2026/10/5 2:42:27

存算分离架构落地实战:从存算一体到高可用改造

之前我维护的Hadoop集群,长期处于一种微妙的平衡里:计算峰值靠临时加节点,存储增长靠堆磁盘。直到某天凌晨,监控大屏突然飘红,一批ETL任务接连失败,根因一路追下去,落在一块写满的本地磁盘上——…

作者头像 李华