这次我们直接聊 VLAN。不管你是零基础准备入行网络工程师,还是在备考软考中级网络工程师,又或者是已经在用华为交换机做日常运维,VLAN 都是绕不开的一块硬骨头。很多朋友学交换机能配置命令,但一问你“VLAN 到底是怎么工作的”“为什么 Access 口要到 Trunk 口要打 Tag”“不同 VLAN 之间怎么通信”,就卡住了。这篇文章就把 VLAN 的原理、配置、划分方式、应用实战一次串起来讲清楚。
VLAN 是 Virtual Local Area Network 的缩写,中文叫虚拟局域网。它解决的核心问题只有一个:在物理上是一台交换机的情况下,实现广播域的隔离。默认情况下交换机所有端口都处于同一个广播域,广播报文会转发到所有端口,浪费资源不说,还存在安全和性能隐患。VLAN 出现之后,我们可以把一台交换机从逻辑上切成多个独立的“虚拟交换机”,不同 VLAN 之间默认不能二层互通,广播域也被切开了。先说几个关键结论:VLAN 工作在数据链路层,IEEE 802.1Q 标准定义了 Tag 封装格式;华为交换机支持基于端口、MAC、IP 子网、协议四种划分方式;常见的端口类型有 Access、Trunk、Hybrid 三种;跨 VLAN 通信需要三层设备,常见方案是单臂路由和三层交换机 VLANIF 接口。本文会带你从原理、配置到 eNSP 实战验证完整跑一遍。
如果你正在准备软考网络工程师,或者面试中经常被问到“VLAN 的作用是什么、Trunk 口有什么用、VLAN 间怎么路由”,这篇文章可以直接收藏。下面是完整学习路线:先看 VLAN 的工作机制,再上手实际配置,最后通过实验验证结果。每个环节我都会给出可直接复制的命令和排查思路。
1. VLAN 核心能力速览
先给一张总览表,帮你快速判断这节专题课覆盖了哪些能力点。
| 能力项 | 说明 |
|---|---|
| 标准化依据 | IEEE 802.1Q,Tag 占 4 字节,VLAN ID 占 12 比特 |
| VLAN ID 范围 | 0-4095,可用范围是 1-4094,0 和 4095 保留 |
| 默认 VLAN | 华为交换机默认所有端口属于 VLAN 1,VLAN 1 不能创建也不能删除 |
| 端口类型 | Access、Trunk、Hybrid 三种 |
| 划分方式 | 基于端口、基于 MAC、基于 IP 子网、基于协议 |
| 常用工具 | eNSP 模拟器、华为真机、Wireshark |
| 核心功能 | 隔离广播域、提高安全性、简化网络管理、提升性能 |
| 跨 VLAN 通信 | 单臂路由、三层交换机 VLANIF 接口 |
| 适用认证 | 软考网络工程师、HCIA/HCIP、日常运维 |
| 上手门槛 | 只要有 eNSP 或者一台支持 VLAN 的交换机就能练 |
需要提醒你的是,VLAN ID 虽然理论上支持到 4094,但实际项目中规划 VLAN ID 时要留出冗余和扩展空间,不要一上来就把 ID 用满。标准 VLAN 范围是 1-1005,其中 1002-1005 是保留给令牌环和 FDDI 使用的,扩展 VLAN 范围是 1006-4094。华为交换机上常见使用 2-100 作为业务 VLAN 规划段,既有扩展空间,又方便记忆。
2. 什么是 VLAN,它到底解决了什么问题
先做一个假设。假设公司有 30 台电脑,全部接在一台 48 口交换机上,这台交换机处于默认状态。这时任何一台电脑发送广播报文,比如 ARP 请求,交换机就会把广播报文从除了接收端口以外的所有端口转发出去。设备数量少的时候还能忍受,设备数量一旦上到几百台,广播风暴就会严重消耗交换机 CPU 和链路带宽,甚至导致网络瘫痪。
VLAN 把物理交换机逻辑切分成多个独立的广播域。比如把端口 1-10 划分到 VLAN 10,端口 11-20 划分到 VLAN 20,那么 VLAN 10 里的广播报文只会向 VLAN 10 的端口转发,不会扩散到 VLAN 20。从效果上看,VLAN 相当于把一台大交换机变成了好几台小交换机,但物理设备和管理成本并没增加。
归纳一下 VLAN 的核心作用:
- 隔离广播域:广播报文被限制在同一个 VLAN 内部,降低广播风暴风险。
- 提升安全性:不同 VLAN 之间默认二层隔离,财务部和研发部即使连在同一台交换机上,也不能直接访问对方的数据。
- 简化管理:通过 Virtual Local Area Network 逻辑分组,管理员不需要重新布线和调整物理位置。
- 提高性能:缩小广播域之后,端口上的无效流量减少,有效带宽变高。
- 灵活组网:同一 VLAN 的设备可以分布在不同的交换机上,不受物理位置限制。
这里有一个关键概念你必须在学习初期建立起来:VLAN 是二层隔离,不是三层隔离。所谓二层隔离,就是数据链路层不转发,MAC 地址表也不会学习跨 VLAN 的 MAC;但 IP 层如果配置了路由,不同 VLAN 之间依然可以通信。很多初学者误以为划分 VLAN 就彻底不能通信了,其实准确说法是“默认不能二层互通,需要三层设备才能跨 VLAN 通信”。
3. VLAN 工作原理
3.1 广播域隔离的底层逻辑
交换机转发数据帧时,依据的是 MAC 地址表。默认情况下,交换机收到广播帧后,会在同一个广播域内洪泛。划分 VLAN 之后,交换机会把端口和 VLAN 进行绑定,转发决策从“是否同一台交换机”变成了“是否同一个 VLAN”。只有当源端口和目标端口属于同一个 VLAN 时,交换机才会执行二层转发。
这个逻辑在华为交换机内部是通过 VLAN 表和端口 VLAN 属性来实现的。你可以把交换机内部想象成多个虚拟转发实例,每个 VLAN 对应一个独立的 MAC 地址表。也就是说,VLAN 10 的 MAC 地址表项和 VLAN 20 的 MAC 地址表项互相隔离,不会串用。
3.2 VLAN Tag 的封装与识别
要让交换机识别一个数据帧属于哪个 VLAN,就需要在帧里打上标记,这就是 VLAN Tag,标准定义在 IEEE 802.1Q 中。802.1Q 在标准以太网帧头的源 MAC 地址之后、类型字段之前插入 4 字节的 Tag。
Tag 结构如下:
| 字段 | 长度 | 含义 |
|---|---|---|
| TPID | 2 字节 | Tag Protocol Identifier,固定值 0x8100,标识这是带 802.1Q Tag 的帧 |
| TCI | 2 字节 | Tag Control Information,内部包含 PCP、DEI、VID |
TCI 又可以拆成三部分:
- PCP:Priority Code Point,占 3 比特,表示帧优先级,范围 0-7,用于 QoS。
- DEI:Drop Eligible Indicator,占 1 比特,表示是否可丢弃。
- VID:VLAN Identifier,占 12 比特,表示 VLAN 编号,范围 0-4095。
一个关键点:VLAN 1 是默认 VLAN,交换机端口默认发出的帧不带 Tag。当端口接入 PC 时,PC 网卡通常不理解 802.1Q Tag,所以 Access 口发送给 PC 的帧会剥离 Tag。而交换机与交换机之间的 Trunk 链路需要同时承载多个 VLAN 的流量,所以帧会保留 Tag,让对端交换机知道这个帧属于哪个 VLAN。
3.3 交换机的三种转发行为
数据帧进入交换机之后,交换机会根据入口端口的 VLAN 属性和帧本身是否带 Tag 做出三种处理:
- 如果端口收到的帧不带 Tag,交换机会根据端口的 PVID 给帧打上默认 VLAN 的 Tag。
- 如果端口收到的帧带 Tag,交换机会检查该 Tag 中的 VLAN 是否允许通过本端口,如果允许就正常处理,不允许就丢弃。
- 当帧从某个端口发出时,交换机会根据出口端口的属性来决定是否剥离 Tag。
这个“入口打标签、出口决定剥不剥”的机制是整个端口类型设计的核心。你看懂了这一段,Access 和 Trunk 的区别自然就通了。
4. VLAN 的划分方式
华为交换机支持四种 VLAN 划分方式,实际项目中最常用的是基于端口划分,这里把四种方式都讲清楚。
4.1 基于端口划分
这是最基础、最常用的方式。管理员手动把交换机端口划分给指定 VLAN,例如把 GigabitEthernet 0/0/1 到 0/0/10 划给 VLAN 10。优点是配置简单直观;缺点是用户换了端口,VLAN 归属就变了,需要管理员重新配置。
适用场景:办公网里员工位置相对固定,一个区域一个 VLAN,这种划分方式效率最高。
4.2 基于 MAC 地址划分
交换机根据数据帧的源 MAC 地址决定它属于哪个 VLAN,这样用户无论插到哪个端口,VLAN 都不会改变。优点是用户移动位置后不需要改配置;缺点是需要提前收集和录入大量 MAC 地址,维护成本高。
适用场景:移动办公人员频繁更换接入工位,或者对安全性要求高、需要绑定终端的场景。
4.3 基于 IP 子网划分
交换机根据数据帧中的源 IP 地址或 IP 子网来决定 VLAN。这种方式要求交换机能够识别三层信息,通常在交换机端口上配置 IP 子网与 VLAN 的映射关系。优点是网络管理员可以按业务网段划分 VLAN,不用关注端口位置;缺点是需要处理三层信息,交换机 CPU 开销增加。
适用场景:一个子网对应一个部门或业务系统,而且接入位置经常变化的环境。
4.4 基于协议划分
交换机根据帧中的协议类型来划分 VLAN,比如 IPv4 流量划分到一个 VLAN,IPv6 流量划分到另一个 VLAN。这种方式在实际工程中很少单独使用,更多是作为综合方案的一部分出现。
如果你是在备考软考网络工程师,建议重点掌握基于端口和基于 MAC 两种,考试和面试都最常考。
5. 交换机端口类型详解
华为交换机有三种链路类型:Access、Trunk、Hybrid。注意,思科的端口类型命名和华为不一样,思科只有 Access 和 Trunk,还有 dot1q-tunnel;华为多了 Hybrid。学习时不要混淆厂商差异。
5.1 Access 端口
Access 端口通常用来连接终端设备,比如 PC、打印机、服务器。Access 口的特性:
- 同一时刻只允许一个 VLAN 通过。
- Access 口发出的帧不带 Tag,会剥离 VLAN Tag。
- Access 口的 PVID 就是它所属的 VLAN。
配置示例:
system-view interface GigabitEthernet 0/0/1 port link-type access port default vlan 10把端口设置为 Access 类型,并划入 VLAN 10。PC 通过这个端口接入交换机后,发出的帧在进入交换机时被打上 VLAN 10 的 Tag,交换机向这个端口转发帧时先剥离 Tag 再发送,PC 网卡感知不到 VLAN 的存在。
5.2 Trunk 端口
Trunk 端口通常用来连接交换机与交换机,或者交换机与路由器,用于承载多个 VLAN 的流量。Trunk 口的特性:
- 默认允许所有 VLAN 通过。
- 默认情况下,VLAN 1 的帧在 Trunk 口上不带 Tag,其余 VLAN 的帧带 Tag。
- Trunk 口的 PVID 默认是 VLAN 1,从 Trunk 口发出的 VLAN 1 帧会剥离 Tag。
配置示例:
interface GigabitEthernet 0/0/3 port link-type trunk port trunk allow-pass vlan 10 20这句配置的意思是:GigabitEthernet 0/0/3 口设置为 Trunk,允许 VLAN 10 和 VLAN 20 通过。如果你想让某个 VLAN 在 Trunk 链路上以无 Tag 方式传输,还需要额外配置 PVID:
interface GigabitEthernet 0/0/3 port trunk pvid vlan 10这时 VLAN 10 的帧在 Trunk 链路上不携带 Tag,链路对端收到无 Tag 帧时,会认为它属于对端端口的 PVID。这里要特别提醒你,Trunk 两端必须保持一致,一端允许通过的 VLAN 列表要和另一端一致,PVID 也要一致,否则会出现 VLAN 错配导致的通信故障。
5.3 Hybrid 端口
Hybrid 是华为私有的端口类型。它的特点是既可以像 Access 口一样终结某个 VLAN 的 Tag,又可以像 Trunk 口一样允许多个 VLAN 通过,而且可以分别控制每个 VLAN 在出方向是否携带 Tag。默认情况下华为交换机端口就是 Hybrid 类型,PVID 为 VLAN 1。
配置示例:
interface GigabitEthernet 0/0/4 port link-type hybrid port hybrid pvid vlan 10 port hybrid untagged vlan 10 20 port hybrid tagged vlan 30这条配置的含义:VLAN 10 是端口的 PVID,VLAN 10 和 VLAN 20 的帧从该口发出时不带 Tag,VLAN 30 的帧从该口发出时带 Tag。Hybrid 的灵活性在新老设备混用、业务需要特定 VLAN 不打标签的场景下非常有用。
5.4 三种端口类型对比
| 对比项 | Access | Trunk | Hybrid |
|---|---|---|---|
| 连接对象 | 终端设备 | 交换机之间、交换机与路由器 | 灵活,可连终端也可连交换机 |
| 允许 VLAN 数 | 1 个 | 多个 | 多个 |
| 默认 PVID | VLAN 1,可改 | VLAN 1,可改 | VLAN 1,可改 |
| 出方向 Tag | 剥离 Tag | 除 PVID 对应 VLAN 外保留 Tag | 逐 VLAN 控制是否打 Tag |
| 配置复杂度 | 低 | 中 | 高 |
| 应用场景 | 接入层连接 PC | 汇聚层、核心层互联 | 特殊业务隔离或新老设备混用 |
实际组网中,最常见的拓扑是 Access 口接 PC,Trunk 口连接交换机,核心交换机配置 VLANIF 作为网关。Hybrid 不是必须掌握的重点,但在华为设备上它无处不在,默认就是 Hybrid,所以你在华为设备上看到的默认端口配置往往是 Hybrid,而不是 Access。
6. VLAN 间通信方案
VLAN 隔离广播域之后,不同 VLAN 之间的通信必须经过三层设备。项目中最常用的两种方案是单臂路由和三层交换机 VLANIF 接口。
6.1 单臂路由
单臂路由的思路是:用路由器的一个物理接口连接交换机,在路由器物理接口上创建多个子接口,每个子接口对应一个 VLAN,封装 802.1Q Tag,终结不同 VLAN 的流量。交换机的这个接口设置为 Trunk,允许所有相关 VLAN 通过。
拓扑示意:PC1 属于 VLAN 10,PC2 属于 VLAN 20,交换机上联路由器的端口配置 Trunk,允许 VLAN 10 和 20 通过。子接口配置如下:
interface GigabitEthernet0/0/1.10 dot1q termination vid 10 ip address 192.168.10.1 255.255.255.0 arp broadcast enable quit interface GigabitEthernet0/0/1.20 dot1q termination vid 20 ip address 192.168.20.1 255.255.255.0 arp broadcast enable quit注意华为设备上配置 802.1Q 子接口时,必须开启arp broadcast enable,否则子接口无法响应 ARP 请求,PC 的网关就 ping 不通。单臂路由的缺点是流量都经过一个物理接口,带宽受限,适合小型网络。
6.2 三层交换机 VLANIF 接口
三层交换机支持直接创建 VLANIF 接口,也就是基于 VLAN 的三层逻辑接口,配置 IP 地址之后,交换机本身就成为该 VLAN 的网关。PC 的网关指向 VLANIF 地址,交换机内部通过路由表实现 VLAN 间的三层转发。
配置示例:
interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quit这里 VLANIF 10 的 IP 就是 VLAN 10 内 PC 的网关,VLANIF 20 的 IP 是 VLAN 20 内 PC 的网关。三层交换机硬件转发速度远高于路由器子接口,所以中大型网络基本都用 VLANIF 作为网关。
需要注意一个细节:三层交换机默认 VLAN 间路由可能是关闭的,你需要在系统视图下确认接口路由功能正常。华为交换机上配置 VLANIF 后,只要接口是 Up 状态,且 PC 的网关指向 VLANIF,原则上就可以互通。如果不同 VLAN 的 PC ping 不通,优先检查 PC 是否设置了正确的网关,以及交换机上是否有缺省路由或动态路由协议。
7. eNSP 实战:华为交换机 VLAN 基本配置
7.1 环境准备
eNSP 是华为官方推出的网络模拟器,用来练习交换机、路由器配置非常方便。如果你还没有装,可以按以下条件准备:
- 操作系统:Windows 10/11 均可,建议 64 位系统。
- 工具软件:eNSP、Wireshark、VirtualBox(eNSP 依赖)。
- 硬件要求:内存 8GB 以上,CPU 4 核以上会更流畅。
- 注意:安装 eNSP 前建议先安装 Wireshark 和 VirtualBox,否则设备启动可能报错。
在 eNSP 中拖入三台 PC、两台交换机,组一个简单的两层拓扑。实验目标是:PC1 和 PC2 属于 VLAN 10,PC3 属于 VLAN 20,通过交换机配置验证相同 VLAN 能互通,不同 VLAN 默认不通,再通过 VLANIF 实现三层互通。
7.2 创建 VLAN
进入交换机系统视图,创建 VLAN 10 和 VLAN 20:
system-view vlan batch 10 20使用vlan batch可以一次创建多个 VLAN,效率比逐个创建快。查看 VLAN 是否创建成功:
display vlan brief预期输出中会看到 VLAN 10 和 VLAN 20 出现在列表中,并且状态为 up。
7.3 配置 Access 端口
把连接 PC1 的交换机端口划入 VLAN 10:
interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit连接 PC2 的端口同样划入 VLAN 10:
interface GigabitEthernet0/0/2 port link-type access port default vlan 10 quit连接 PC3 的端口划入 VLAN 20:
interface GigabitEthernet0/0/3 port link-type access port default vlan 20 quit这里要注意,华为交换机默认端口类型是 Hybrid,必须先执行port link-type access,再设置port default vlan,顺序反了会报错。
7.4 配置 Trunk 端口
如果实验拓扑中还有第二台交换机,交换机之间的互联口需要配置 Trunk,保证 VLAN 10 和 VLAN 20 的流量都能跨越两台交换机传递。
第一台交换机上联口配置:
interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 quit第二台交换机对应接口也要做相同配置。如果两台交换机之间还需要传输 VLAN 1 的无 Tag 管理流量,保持默认即可,因为 VLAN 1 默认被允许通过 Trunk。
7.5 验证配置
配置完成后,用display port vlan查看端口与 VLAN 的对应关系,用display interface brief查看端口状态是否为 up。
display port vlan预期能看到 GigabitEthernet0/0/1 属于 VLAN 10,链路类型为 access;GigabitEthernet0/0/24 链路类型为 trunk,允许通过的 VLAN 包含 10 和 20。
8. 功能测试与效果验证
实验做完,要验证结果,不能只看配置正确就说成功。
8.1 同 VLAN 通信测试
PC1 的 IP 设置为 192.168.10.1/24,PC2 的 IP 设置为 192.168.10.2/24,PC3 的 IP 设置为 192.168.20.1/24。先在 PC1 上 ping PC2:
ping 192.168.10.2预期结果:ping 通,TTL 正常,丢包率为 0。这说明 VLAN 10 内的二层转发没有问题。
8.2 跨 VLAN 通信测试
在 PC1 上 ping PC3:
ping 192.168.20.1预期结果:默认情况下 ping 不通,因为 PC1 的网关未配置,三层设备也没有路由信息。这个实验结果恰好验证了 VLAN 的二层隔离特性。
然后配置三层交换机 VLANIF,并给 PC 设置网关,再次 ping:
interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quitPC1 网关设置为 192.168.10.254,PC3 网关设置为 192.168.20.254,再次 PC1 ping PC3,预期可以通。这里要注意,如果三层交换机要作为网关,PC 必须配置网关,否则数据包不知道往哪里发。
8.3 抓包观察 VLAN Tag
在 PC1 与交换机之间用 Wireshark 抓包,可以看到 PC 发出的帧没有 VLAN Tag;而在交换机 Trunk 口抓包,能看到 IEEE 802.1Q 的 4 字节 Tag 信息,Tag 中的 VID 字段明确标识 VLAN 编号。抓到这一帧,就说明你已经真正理解了 VLAN 的工作机制。
抓包时的重点不是只看有没有 Tag,而是观察 Tag 的 VID 是否和预期一致。如果 Trunk 口上 VLAN 10 的帧 VID 显示为 20,说明链路两端的 PVID 配置不一致,需要回到端口配置检查。
9. 常见问题与排查方法
汇总一个 VLAN 配置中的典型故障排查表,实际项目里能帮你节省大量时间。
| 问题现象 | 可能原因 | 排查方式 | 解决方案 |
|---|---|---|---|
| 同 VLAN 的 PC 互相 ping 不通 | 端口没有正确划入 VLAN,或端口状态 down | display port vlan、display interface brief | 检查端口 Access 配置,确认物理链路正常 |
| 跨交换机同 VLAN 不通 | Trunk 口未放通对应 VLAN | display trunkbrief或display port vlan | 在 Trunk 口执行port trunk allow-pass vlan |
| PC 设置了网关但跨 VLAN 不通 | VLANIF 未创建或 IP 配错 | display ip interface brief | 创建 VLANIF 并配置正确 IP |
| 所有 PC 都 ping 不通网关 | 交换机没有开启路由转发或路由表异常 | display ip routing-table | 检查 VLANIF 状态,确认接口 Up,IP 在同一网段 |
| Trunk 链路出现广播风暴 | 两端 PVID 不一致或允许 VLAN 列表不一致 | 抓包查看 Tag 的 VID | 统一两端 PVID 和允许列表 |
华为交换机上配置port default vlan报错 | 端口类型不是 Access | 查看display port vlan | 先执行port link-type access再划 VLAN |
| eNSP 设备启动失败 | Wireshark 或 VirtualBox 未正确安装 | 查看 eNSP 日志 | 重装依赖组件,并确认虚拟网卡正常 |
| 配置保存后重启丢失 | 没有执行保存命令 | display current-configuration | 执行save并确认保存成功 |
这里特别提醒一个新手容易忽略的点:华为交换机上执行port link-type trunk之后,默认允许所有 VLAN 通过,但实际工程中你仍然建议显式配置port trunk allow-pass vlan,因为这样做可以让配置意图更清晰,避免后续维护时误判。
VLAN 1 是一个常见排查重灾区。VLAN 1 默认存在,所有端口默认属于 VLAN 1,并且 Trunk 口默认允许 VLAN 1 无 Tag 通过。如果你把某个 Trunk 口通过port trunk allow-pass vlan重新配置了允许列表,默认配置会被覆盖,这时 VLAN 1 不再自动放通。如果管理 VLAN 是 VLAN 1,就要注意别把管理流量挡掉。
10. 最佳实践与使用建议
VLAN 规划看起来简单,要做好却需要提前设计。以下是一些项目经验总结,不管是考试还是实际工程都通用。
10.1 VLAN 编号规划要给未来留空间
建议按区域或业务模块分配 VLAN ID。例如办公楼 A 使用 VLAN 10-20,办公楼 B 使用 VLAN 30-40,核心设备管理 VLAN 单独划一个区间。不要把所有 VLAN 都挤在 2-9 段,后续新增部门会非常难维护。同时建议写一份 VLAN 规划表,记录每个 VLAN 的编号、用途、网段、网关地址、所属交换机、维护负责人。
10.2 网关尽量放在核心交换机
中大型网络中,不要用路由器单臂路由做所有 VLAN 的网关,性能会成瓶颈。更好做法是把 VLANIF 配置在核心交换机上,普通流量通过核心交换机三层转发,出口流量再交给防火墙或路由器。小型实验环境则优先用单臂路由,因为配置简单,学习成本低。
10.3 合理控制广播域规模
一个 VLAN 里放的终端数量不是越多越好。经验值是一个广播域内建议不超过 200-300 台设备,否则广播报文依然会占用大量带宽。如果某个区域设备很多,可以考虑按楼层或功能进一步拆分 VLAN,再通过三层路由互通。
10.4 配置规范化
每次配置完 VLAN,立即保存配置并记录变更日志。建议养成使用save的习惯,华为设备命令是save,系统会询问是否保存,输入 y 确认。配置变更之前先导出当前配置文件备份,避免误操作后无法回滚。
10.5 安全边界要清晰
VLAN 并不是完全的安全边界,二层攻击手段比如 VLAN Hopping、MAC 泛洪攻击依然存在。如果对安全性要求高,还需要配置端口安全、DHCP Snooping、动态 ARP 检测等特性。另外,涉及公司内部网络拓扑、IP 规划、交换机配置信息时,对外发布或讨论要注意信息保密,不泄露敏感部署细节。
10.6 实验环境要多验证
学习阶段建议配置完一个功能就抓包看一眼,梳理数据帧从源到目的地的完整路径。只有亲手做一遍同 VLAN 通信、跨 VLAN 通信、Trunk 抓包,你才会真正理解 Access 和 Trunk 的区别,而不是死记命令。
11. 软考与面试常考知识点梳理
如果你是在备考软考网络工程师或准备网络工程师面试,下面的清单可以帮助你快速自测是否理解了 VLAN 的核心考点。
- 什么是 VLAN?VLAN 的标准是什么?802.1Q Tag 的结构包含哪些字段?
- 基于端口、基于 MAC、基于 IP 子网、基于协议四种 VLAN 划分方式各自优缺点。
- Access 端口、Trunk 端口、Hybrid 端口在 Tag 处理上的差异。
- PVID 的作用是什么?Trunk 口允许哪些 VLAN 通过时如何配置?
- VLAN 间路由的两种方式:单臂路由和 VLANIF,各自适用场景。
- 默认 VLAN 1 的特殊性,VLAN 1 为什么不能删除。
- 同一交换机上不同 VLAN 不互通的原因是什么,如何通过三层设备打通。
- 华为 eNSP 中 VLAN 配置常用命令:
vlan batch、port link-type、port default vlan、port trunk allow-pass vlan、display vlan brief。
如果你能把这些问题不看资料回答出来,VLAN 这一块就已经过关了。如果个别问题还得翻笔记,建议回到对应章节多做实验。
12. 后续学习路线建议
VLAN 学完之后,下一步值得投入的方向有三个。
第一个是生成树协议 STP。VLAN 虽然隔离了广播域,但物理环路依然会导致广播风暴,STP 用来破除环路。学完 VLAN 紧接着学 STP 和 RSTP,可以把二层交换的知识串成完整的链路。
第二个是链路聚合 Eth-Trunk。多个物理链路捆绑成一个逻辑链路,提高带宽并实现冗余。它和 Trunk 口不是一回事,Eth-Trunk 是链路聚合技术,Trunk 口是干道链路类型,注意别把两个概念混淆。
第三个是 VXLAN。在大规模数据中心场景中,传统 VLAN 4094 个的数量限制已经不满足需求,VXLAN 通过 UDP 封装实现大规模二层网络扩展。如果你未来打算走向数据中心网络方向,VXLAN 是接替 VLAN 学习的重要进阶主题。
从软考网络工程师的角度看,VLAN、STP、静态路由、OSPF 这几个点是一套完整的学习路径。VLAN 解决二层隔离,路由协议解决三层互通,两者结合才能构建一个可用的园区网。建议在学习 VLAN 时就把第十二章的 STP 简单过一遍,建立整体网络视图,不要只盯着一台交换机看。
回到 VLAN 本身,这篇文章已经覆盖了工作原理、端口类型、划分方式、单臂路由、VLANIF 以及 eNSP 实战验证。接下来要做的就是打开 eNSP,把拓扑搭出来,把命令敲一遍,再抓包看一次 Tag 的变化。配置命令很容易记错,但只要你理解了“打标签”和“剥标签”这两个动作,遇到任何 VLAN 项目都能快速定位问题。建议把文中的命令整理成自己的实验笔记,等你在模拟器里亲手跑通同 VLAN 互通、Trunk 透传、VLANIF 跨网段互通这三个实验,VLAN 就算真正入门了。