尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

VLAN实验指南:从基础配置到企业级应用

VLAN实验指南:从基础配置到企业级应用 1. VLAN实验从零开始掌握虚拟局域网核心技术刚接触网络工程时VLANVirtual Local Area Network这个概念让我困惑了很久——为什么要在物理网络里划分逻辑隔离直到亲手做完一系列实验才真正理解VLAN就像在一栋大楼里用透明玻璃隔出独立办公室既共享物理空间又能保证隐私。下面分享我整理的VLAN实验全流程包含交换机配置、跨VLAN通信、抓包分析等关键环节。实验环境准备建议使用华为eNSP或GNS3模拟器真实设备可用锐捷S5750系列交换机PC端需要安装Wireshark抓包工具。1.1 VLAN基础拓扑搭建先构建最简实验环境两台PC通过一台二层交换机相连。未配置VLAN时两台PC属于同一个广播域能直接通信。通过以下步骤创建VLAN 10和VLAN 20# 锐捷交换机配置示例 enable configure terminal vlan 10 # 创建VLAN 10 name Sales # 命名便于管理 vlan 20 name Engineering interface gigabitEthernet 0/1 # 分配端口 switchport mode access switchport access vlan 10 interface gigabitEthernet 0/2 switchport mode access switchport access vlan 20 end write # 保存配置此时用PC1接端口1ping PC2接端口2会失败因为广播域已被隔离。通过show vlan brief可查看VLAN划分情况VLAN IDNameStatusPorts1defaultactiveGi0/3-2410SalesactiveGi0/120EngineeringactiveGi0/21.2 实现跨VLAN通信的三种方案方案1单臂路由Router-on-a-Stick在交换机与路由器之间配置Trunk端口interface gigabitEthernet 0/24 switchport mode trunk switchport trunk allowed vlan 10,20 # 放行特定VLAN路由器子接口配置以华为AR系列为例interface GigabitEthernet0/0/1.10 # 子接口 dot1q termination vid 10 # 封装VLAN标签 ip address 192.168.10.1 255.255.255.0 arp broadcast enable方案2三层交换机VLANIF接口更高效的方案是使用交换机的虚拟接口interface Vlanif10 ip address 192.168.10.1 255.255.255.0 interface Vlanif20 ip address 192.168.20.1 255.255.255.0方案3Hybrid端口灵活控制华为设备特有的混合模式可同时处理tagged和untagged帧interface GigabitEthernet0/0/1 port link-type hybrid port hybrid pvid vlan 10 # 设置默认VLAN port hybrid untagged vlan 10 # 发送时去掉标签 port hybrid tagged vlan 20 # 保留标签1.3 关键问题排查技巧问题1Trunk链路不通检查两端端口模式是否匹配确认allowed vlan包含需要传输的VLAN ID使用display port vlan查看标签处理状态问题2PC无法获取IP地址确保DHCP中继配置正确interface Vlanif10 dhcp select relay dhcp relay server-ip 192.168.100.1问题3Wireshark抓不到VLAN标签在网卡高级设置中开启VLAN ID识别功能抓包时使用过滤器vlan显示标签物理交换机需配置端口镜像monitor session 1 source interface gi0/1 monitor session 1 destination interface gi0/241.4 高级应用基于IP子网的VLAN锐捷交换机支持根据IP地址自动划分VLANvlan 10 ip-subnet-vlan 192.168.10.0/24 interface gi0/1 ip-subnet-vlan enable switchport mode hybrid此时接入该端口的设备会根据IP地址自动归属到对应VLAN非常适合移动办公场景。可以通过show ip-subnet-vlan查看绑定关系。2. 实验深度解析VLAN标签处理机制2.1 802.1Q帧结构剖析正常以太网帧在源MAC后插入4字节VLAN标签| 前导码 | 目的MAC | 源MAC | 802.1Q标签 | 类型 | 数据 | FCS |标签详细结构| 2字节TPID(0x8100) | 2字节TCI |TCI又包含3位优先级(PCP)1位CFI标志12位VLAN ID(1-4094)2.2 端口类型对比表类型接收处理发送处理典型应用场景Access打上PVID标签去掉标签连接终端设备Trunk保持原有标签保留标签交换机间互联Hybrid可配置tag/untag按需添加/去除标签灵活连接多种设备2.3 典型配置误区PVID配置冲突# 错误示例锐捷 interface gi0/1 switchport access vlan 10 switchport trunk pvid vlan 20 # 冲突同一端口不能同时设置access VLAN和trunk PVIDNative VLAN不匹配# 交换机A interface gi0/24 switchport trunk native vlan 10 # 交换机B interface gi0/24 switchport trunk native vlan 20 # 不匹配会导致广播风暴3. 实战进阶企业级VLAN规划3.1 分层设计模型典型企业网络架构核心层(三层交换) ├── 汇聚层(跨VLAN路由) │ ├── 接入层-A(VLAN 10-20) │ ├── 接入层-B(VLAN 30-40) └── 服务器区(VLAN 100-150)3.2 VLAN分配原则业务维度每个部门独立VLAN如VLAN10-销售部安全维度敏感系统单独VLAN如VLAN66-财务系统物理维度不同楼层/区域划分VLAN协议维度语音、视频等流量隔离3.3 配置备份与恢复锐捷交换机保存配置copy running-config startup-config # 或 write memory导出配置脚本show running-config vlan_backup.txt灾难恢复步骤清除现有配置delete startup-config reboot通过TFTP上传备份文件copy tftp://192.168.1.100/vlan_backup.txt running-config4. 排错工具箱常见问题速查表现象可能原因排查命令解决方案同VLAN无法通信端口未加入VLANshow vlan brief添加端口到对应VLAN跨VLAN ping不通三层网关未配置display ip interface brief配置VLANIF接口IPTrunk链路丢包Native VLAN不匹配show interface trunk统一两端native VLAN语音视频卡顿QoS未配置show mls qos标记语音流量优先级DHCP获取失败中继配置错误debug dhcp packet检查relay地址和VLAN绑定5. 抓包分析实战在Trunk端口抓包时Wireshark需开启VLAN解析菜单栏 → 分析 → 解码显示 → 勾选VLAN过滤器输入vlan.id 10只看特定VLAN流量关键字段分析eth.type 0x8100标识802.1Q帧vlan.priority显示服务质量等级vlan.id过滤特定VLAN典型问题诊断标签重复看到双层802.1Q头 → 检查交换机QinQ配置标签丢失预期带标签的帧显示为普通帧 → 检查access端口误接VLAN跳跃攻击非法设备发送带标签的帧 → 启用端口安全interface gi0/1 switchport port-security switchport port-security maximum 16. 安全加固建议禁用未用端口interface range gi0/15-24 shutdown限制VLAN访问vlan 10 private-vlan community # 华为私有VLAN配置开启端口安全interface gi0/1 port-security enable port-security mac-address sticky防护STP攻击spanning-tree bpduguard enable spanning-tree guard root经过这些实验我总结出VLAN配置的黄金法则先规划后实施标签处理要一致三层网关不能忘安全策略要跟上。下次可以尝试更复杂的PVLAN或VXLAN实验那又是另一个有趣的领域了。
返回列表