VLAN原理与配置实战:从广播域到三层交换机间路由一次讲透
2026/9/8 12:33:09 网站建设 项目流程

做网络工程师这一路,VLAN 是绕不开的核心知识点。不管是软考网络工程师、企业网改造,还是数据中心接入场景,面试和实操都会高频遇到 VLAN 相关的问题。很多零基础的朋友一开始会被 Access、Trunk、PVID、VLAN 间路由这些术语劝退,网上资料又一搜一大堆,说法还不统一。这篇文章会把 VLAN 从概念、原理、划分方式、基本配置到排错实战一次讲透,配合华为 eNSP 模拟器演示完整实验,新手可以照着敲,有基础的也可以直接翻阅重点章节查漏补缺。

1. 为什么需要 VLAN:从广播域说起

1.1 传统二层网络的痛点

早期的网络规模不大,一台交换机把所有电脑连在一起就能满足办公需求。但问题也随之而来:交换机对未知单播帧、广播帧和组播帧会进行泛洪处理,也就是说,某个广播帧会被复制转发到所有端口。这样一来,整个二层网络就是一个广播域,广播域越大,无效广播流量越多,网络性能就会明显下降。

举一个实际场景:公司财务部、人事部、研发部都在同一台交换机上,员工电脑开机后会发送 DHCP 请求、ARP 请求等广播报文,这些报文会传递到整个二层网络,不仅占用带宽,还存在安全隐患。任意一台 PC 如果连接了抓包工具,就能直接观察到其他部门的大量广播流量。

另外,传统二层网络还有一个麻烦:无法有效隔离故障域。如果某个端口下接的设备出现异常,产生广播风暴,会让整台交换机的 CPU 飙升,甚至导致全网瘫痪。

1.2 VLAN 是什么

VLAN(Virtual Local Area Network,虚拟局域网)的核心思想,就是把一台物理交换机在逻辑上划分成多个相互隔离的广播域。每个 VLAN 相当于一个独立的“虚拟交换机”,VLAN 内的设备可以互相通信,VLAN 之间默认不能直接通信。

专业一点说,VLAN 通过给数据帧打上 VLAN Tag(标签)来标识它属于哪个虚拟网络。交换机收到带标签的数据帧后,只会把它转发到相同 VLAN 的成员端口上去,这样广播域就被精确地限制在了同一个 VLAN 内部。

1.3 VLAN 的作用与价值

VLAN 解决了传统二层网络在性能、安全和灵活性三个维度上的问题:

  • 减小广播域:广播帧只在同一个 VLAN 内传播,其他 VLAN 不受影响。
  • 提升安全性:不同 VLAN 之间默认二层隔离,财务数据和应用系统不能随便被其他部门访问。
  • 简化网络管理:用户的搬迁、增加、删改,不需要改动物理线路,只需要修改端口所属的 VLAN 即可。
  • 降低成本:通过一台交换机就能隔离出多个逻辑子网,不需要为每个部门单独购买物理交换机。

对于网络工程师而言,VLAN 是一切后续路由、ACL、QoS 策略的基础,掌握它是入门网络工程的第一步。

2. VLAN 工作原理与数据帧处理流程

2.1 VLAN ID 与 802.1Q 标签

标准 Ethernet 数据帧本身没有 VLAN 字段。为了让交换机识别出数据帧属于哪个 VLAN,IEEE 802.1Q 标准在以太网帧头中插入了一个 4 字节的 VLAN Tag。

802.1Q 标签的主要字段如下:

字段长度作用
TPID2 字节标识这是 VLAN 标签帧,通常为 0x8100
Priority3 bit802.1p 优先级,用于 QoS
CFI1 bit经典格式指示符,通常为 0
VID12 bitVLAN ID,范围 0~4095,可用的为 1~4094

VLAN ID 的取值范围就是我们在命令中看到的 VLAN 编号。其中 0 和 4095 保留,1 是系统默认 VLAN。我们在配置中常见的是 VLAN 2 到 4094。

2.2 三种端口类型:Access、Trunk、Hybrid

华为交换机端口类型分成三种,初学者先重点掌握 Access 和 Trunk:

  • Access 端口:一般用于连接终端设备(PC、打印机、服务器、摄像头)。Access 端口只能属于一个 VLAN,从该端口进入的数据帧会被打上该端口 PVID 对应的 VLAN 标签,向该端口发送数据帧时会剥掉标签。
  • Trunk 端口:一般用于交换机与交换机之间的互联链路。Trunk 链路可以承载多个 VLAN 的数据帧,数据帧在链路上以带 Tag 的方式传输。
  • Hybrid 端口:华为特有的一种端口类型,既可以连接终端,也可以连接交换机,能灵活控制哪些 VLAN 的数据帧带标签、哪些不带。默认情况下华为交换机端口类型就是 Hybrid,但对新手来说,先掌握 Access 和 Trunk 更不容易踩坑。

2.3 PVID 的作用

PVID(Port-base VLAN ID,端口默认 VLAN ID)表示端口在接收 untagged 数据帧时,会给该数据帧打上的 VLAN ID。

初学者经常混淆 Tag 和 PVID 的关系,下面用一张表来说明:

方向数据帧情况端口处理方式
Access 入方向无 Tag打上 PVID 对应的 VLAN 标签
Access 出方向有 Tag剥掉 Tag,发出无 Tag 帧
Trunk 入方向无 Tag打上 Trunk 端口 PVID 对应 VLAN 标签
Trunk 入方向带 Tag对比 VLAN 是否允许通过,允许则接收,不允许则丢弃
Trunk 出方向带 Tag如果 VLAN 等于端口 PVID,则剥掉 Tag 再发送;其他允许 VLAN 保持带 Tag 发送

PVID 是理解 VLAN 数据帧转发的关键。华为交换机上,默认情况下所有端口的 PVID 都是 VLAN 1,这就是为什么新买的交换机插上 PC 都能互相访问,因为大家默认都在 VLAN 1 中。

2.4 数据帧收发处理完整流程

我们用一个典型场景来串一遍流程:PC1 在 VLAN 10,PC2 也在 VLAN 10,中间经过两台交换机互联的 Trunk 链路。

  1. PC1 发出一个无 Tag 的普通以太网帧。
  2. 帧到达交换机 A 的 Access 端口,该端口 PVID 为 10,交换机给帧打上 VLAN 10 的 Tag。
  3. 交换机 A 查询 MAC 地址表,发现目标 MAC 对应端口是连接交换机 B 的 Trunk 口,并且 VLAN 10 在该 Trunk 口允许列表中。
  4. 交换机 A 从 Trunk 口发出带 VLAN 10 Tag 的帧。
  5. 交换机 B 的 Trunk 口收到帧,检查帧携带的 VID 为 10,发现 VLAN 10 在允许列表中,于是接收该帧。
  6. 交换机 B 查询 MAC 地址表,发现目标 MAC 对应端口是 Access 口,且该端口属于 VLAN 10。
  7. 交换机 B 从该 Access 口发出帧时剥掉 Tag,PC2 收到普通的无 Tag 帧,完成通信。

如果 PC2 不属于 VLAN 10,而是属于 VLAN 20,那么交换机在步骤 3 和步骤 6 查询 MAC 表时,会发现目标 IP 和 MAC 不在同一个广播域,数据帧不会跨 VLAN 转发,这也是 VLAN 隔离性的体现。

3. VLAN 的划分方式

3.1 基于端口的 VLAN 划分

基于端口划分是最常用、最基础的方式。管理员把交换机的某个端口指定为某个 VLAN 的成员,例如把 gigabitethernet 0/0/1 划分到 VLAN 10。这种方式的优点是配置简单、逻辑清晰、容易排查;缺点是一旦用户变更了物理位置,比如从工位 A 搬到工位 B,就需要重新配置端口。

华为交换机配置命令非常简单:

system-view vlan 10 quit interface gigabitethernet 0/0/1 port link-type access port default vlan 10

在很多企业接入场景中,一个信息点对应一个工位,工位上用户的 VLAN 归属基本固定,所以基于端口划分仍然是运维成本最低的方案。

3.2 基于 MAC 地址的 VLAN 划分

基于 MAC 地址的 VLAN 划分,是指根据数据帧的源 MAC 地址来确定它属于哪个 VLAN,通常用于终端经常移动的场景。比如领导拿着笔记本电脑在会议室、办公室、接待区来回移动,无论接入哪个交换机端口,交换机识别到该 MAC 地址后,都会自动把它分到指定的 VLAN 中。

这种方式的优点是用户移动时不需要改端口配置;缺点是 MAC 地址数量庞大时配置工作量很大,而且用户可以修改网卡 MAC 地址,存在仿冒风险,不适合对安全性要求极高的场景。

3.3 基于 IP 子网的 VLAN 划分

基于 IP 子网的 VLAN 划分,是根据数据帧中的源 IP 地址或 IP 子网来划分 VLAN。终端所在的 IP 网段决定了它属于哪个 VLAN,如果 PC 改了 IP 地址,它所属的 VLAN 也可能变化。

这种方式适合用户频繁更换接入位置、但又希望保持同一网段的情况。不过它的局限也很明显:如果同一个子网的设备分散在不同交换机端口,会让交换机 MAC 地址表变复杂,配置逻辑需要更细致的规划,排错难度也会明显上升。

3.4 基于协议的 VLAN 划分

基于协议的 VLAN 划分,是按照数据帧的协议类型(例如 IPv4、IPv6、IPX)来划分 VLAN。这种划分方式多见于多协议共存的复杂网络,例如同时跑 IPv4 和 IPv6 业务、希望不同协议走不同虚拟网络的环境。在实际工程项目和软考网络工程师考试中,这类划分方式出现频率相对较低,了解即可。

3.5 各划分方式对比

划分方式配置复杂度适用场景安全性
基于端口绝大多数办公网、车间网一般,可配合端口安全
基于 MAC终端移动频繁的区域中,MAC 可仿冒
基于 IP 子网终端 IP 规划明确、移动较多
基于协议多协议并存环境高,但实现复杂

在实际项目中,90% 以上的场景都使用基于端口的 VLAN 划分,其他方式更像是在特殊需求下进行的“加分项”。网络工程师备考时可以多理解原理和配置命令,工作后优先从基于端口的方式入手。

4. 环境准备与实验拓扑规划

4.1 使用 eNSP 模拟器完成实验

eNSP 是华为官方推出的网络模拟器,允许我们在个人电脑上模拟交换机、路由器、PC 等设备,用来做 VLAN 配置、路由协议、ACL 过滤等实验非常方便。零基础学习网络工程师,如果没有真机条件,用 eNSP 练熟命令是性价比最高的路线。

本文实验以 eNSP 为例,核心命令和思路同样适用于华为真机。不同系列的交换机在命令上略有差异,但 VLAN 部分基本一致。

4.2 实验拓扑

我们搭建一个经典的双交换机场景:

  • 两台交换机:LSW1 和 LSW2。
  • 终端设备:PC1、PC2 属于 VLAN 10,PC3、PC4 属于 VLAN 20。
  • LSW1 与 LSW2 之间使用 GE 0/0/1 和 GE 0/0/2 两个端口作为 Trunk 互联链路。

拓扑连接关系:

PC1 --- LSW1 GE0/0/1 PC2 --- LSW1 GE0/0/2 PC3 --- LSW2 GE0/0/3 PC4 --- LSW2 GE0/0/4 LSW1 GE0/0/24 --- LSW2 GE0/0/24

4.3 IP 地址规划

设备VLANIP 地址子网掩码网关
PC1VLAN 10192.168.10.1255.255.255.0192.168.10.254
PC2VLAN 10192.168.10.2255.255.255.0192.168.10.254
PC3VLAN 20192.168.20.1255.255.255.0192.168.20.254
PC4VLAN 20192.168.20.2255.255.255.0192.168.20.254

这里先不配置网关,因为网关属于 VLAN 间路由的内容,我们在第 6 章单独实现。

5. VLAN 基本配置实战:双交换机场景

5.1 在 LSW1 上创建 VLAN

登录 LSW1,进入系统视图,创建 VLAN 10 和 VLAN 20。

system-view sysname LSW1 vlan batch 10 20

这里用vlan batch命令可以一次性创建多个 VLAN。创建完后,可以用以下命令查看:

display vlan brief

预期输出中会看到 VLAN 10 和 VLAN 20 的状态为 up,端口列表为空。

5.2 配置 LSW1 的 Access 端口

把连接 PC1 的端口列入 VLAN 10,把连接 PC2 的端口也列入 VLAN 10。

interface gigabitethernet 0/0/1 port link-type access port default vlan 10 quit interface gigabitethernet 0/0/2 port link-type access port default vlan 10 quit

这里解释两个命令:

  • port link-type access:把端口模式设为 Access。
  • port default vlan 10:把该端口的 PVID 设置为 10,同时让该端口成为 VLAN 10 的成员。

5.3 配置 LSW1 的 Trunk 端口

把连接 LSW2 的互联端口配置为 Trunk,并允许 VLAN 10 和 VLAN 20 通过。

interface gigabitethernet 0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 quit

很多初学者会漏掉port trunk allow-pass vlan这一步。华为交换机的 Trunk 口默认只允许 VLAN 1 通过,如果创建了 VLAN 10 和 VLAN 20,但没有在 Trunk 口放行,数据帧依然过不去。建议在配置 Trunk 时养成习惯:明确指定放行的 VLAN 列表。

5.4 在 LSW2 上完成相同配置

登录 LSW2,创建 VLAN,配置 Access 端口和 Trunk 端口。

system-view sysname LSW2 vlan batch 10 20 quit interface gigabitethernet 0/0/3 port link-type access port default vlan 10 quit interface gigabitethernet 0/0/4 port link-type access port default vlan 20 quit interface gigabitethernet 0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 quit

注意,这里我故意把 PC3 划入 VLAN 10、PC4 划入 VLAN 20,以模拟不同 VLAN 终端混接在交换机不同端口的情况。

5.5 配置 PC 的 IP 地址并验证

在 eNSP 中双击 PC1,配置 IP 地址 192.168.10.1,掩码 255.255.255.0。依次配置 PC2、PC3、PC4。

验证同 VLAN 通信:

  • PC1 ping PC2,应该可以 ping 通。
  • PC3 属于 VLAN 10,但 IP 地址是 192.168.20.1,跨网段的通信不是当前章节讨论的目标,所以这里不把 PC3 ping PC1 作为验证标准。

验证命令:

display vlan brief

在 LSW1 上执行后,预期看到:

VID Type Status Ports 10 common up GE0/0/1 GE0/0/2 GE0/0/24 20 common up GE0/0/24

这里的 Port 列表是实时变化的,如果 PC 在线且发送过数据,端口状态也会有所体现。还可以使用display port vlan查看端口模式和 PVID。

如果需要查看 MAC 地址表,使用:

display mac-address

这会显示交换机学习到的 MAC 地址以及它们对应的 VLAN 和端口,是排查二层通信问题的利器。

5.6 实验后的静态理解

通过以上配置,我们已经把物理网络划分成了两个广播域:

  • VLAN 10 的广播帧只会到达 PC1、PC2 以及 Trunk 链路,不会到达 PC4。
  • VLAN 20 的广播帧只在 VLAN 20 内部传播。

如果此时 PC4 想 ping PC1,结果是 ping 不通。原因是二层隔离,PC4 发出的 ARP 请求在 VLAN 20 内广播,无法到达 VLAN 10 的 PC1,PC4 也就拿不到 PC1 的 MAC 地址,无法完成二层通信。这就是 VLAN 间路由要解决的场景。

6. VLAN 间通信:单臂路由与三层交换机

6.1 为什么 VLAN 间不能直接通信

VLAN 之间的隔离是基于二层的,VLAN 10 的广播帧不会出现在 VLAN 20 中。如果两个 VLAN 中的设备要进行通信,必须经过三层设备(路由器或三层交换机)进行路由转发。一台 PC 要访问另一个网段时,会先检查目标 IP 是否和自己同一个网段,如果不是,就会把数据帧发送给自己的网关,由网关完成下一跳转发。

所以 VLAN 间通信方案的核心,就是给每个 VLAN 提供一个网关地址,并让三层设备知道如何路由每个 VLAN 的子网。

6.2 单臂路由方案

单臂路由(Router on a Stick)是指只使用路由器的一个物理接口,通过划分子接口的方式终结多个 VLAN 的网关流量。

配置思路:

  1. 交换机上把连接路由器的端口配置为 Trunk。
  2. 路由器上创建多个子接口(如 GigabitEthernet0/0/0.10 和 GigabitEthernet0/0/0.20)。
  3. 每个子接口封装 802.1Q Tag,并指定对应的 VLAN ID。
  4. 为每个子接口配置 IP 地址,作为该 VLAN 的网关。

华为路由器子接口配置如下:

interface gigabitethernet 0/0/0 quit interface gigabitethernet 0/0/0.10 dot1q termination vid 10 ip address 192.168.10.254 255.255.255.0 arp broadcast enable quit interface gigabitethernet 0/0/0.20 dot1q termination vid 20 ip address 192.168.20.254 255.255.255.0 arp broadcast enable quit

需要注意,华为路由器子接口默认不处理广播报文,需要开启arp broadcast enable,否则终端可能无法正常解析网关 MAC 地址。

单臂路由的优点是配置简单、不需要额外购买三层交换机;缺点是所有跨 VLAN 流量都从一条物理链路上走,带宽压力集中,适合小型网络或实验环境。

6.3 三层交换机 VLANIF 方案

在生产环境和企业网中,更推荐使用三层交换机。三层交换机在硬件层面实现路由转发,性能远高于路由器单臂路由方案。

在 eNSP 中,我们可以直接在 LSW1 上开启三层转发,创建 VLANIF 接口作为网关。

LSW1 配置如下:

interface vlanif 10 ip address 192.168.10.254 255.255.255.0 quit interface vlanif 20 ip address 192.168.20.254 255.255.255.0 quit

对于三层交换机,还需要确保 VLAN 10 和 VLAN 20 的所有端口都已经正确划分,并且连接终端的端口位于对应 VLAN 中。如果配置了 VLANIF 但 VLAN 内没有物理端口,网关也无法正常工作。

配置完成后,PC1 的网关指向 192.168.10.254,PC4 的网关指向 192.168.20.254。此时 PC1 ping PC4,就能通过三层交换机完成跨 VLAN 通信。

在真实网络中,三层交换机上还可能需要配置路由协议或静态路由,把 VLAN 子网路由到上层网络。本文实验场景中,LSW1 作为核心网关,终端直接使用三层交换机 VLANIF 地址上网即可。

6.4 完整 VLAN 间通信实验流程

如果你是在 eNSP 中从头做题,建议按照下面的顺序配置:

  1. 在 LSW1 和 LSW2 上创建 VLAN 10、VLAN 20。
  2. 配置所有终端接入端口为 Access,划分到对应 VLAN。
  3. 配置两台交换机互联端口为 Trunk,放行 VLAN 10 和 VLAN 20。
  4. 在 LSW1 上开启 VLANIF 接口并配置 IP。
  5. 给 LSW1 与 LSW2 之间的链路放行所有需要的 VLAN。
  6. 把 PC1、PC2 的网关指向 192.168.10.254。
  7. 把 PC3、PC4 的网关指向 192.168.20.254。
  8. 在 PC 上 ping 不同 VLAN 的地址,验证三层互通。

如果使用路由器单臂路由方案,第 4 步改成在路由器上配置子接口,并把交换机连接路由器的端口配置为 Trunk。

7. 常见问题与排查思路

7.1 高频问题汇总

问题现象可能原因解决思路
同 VLAN 内 PC 无法互通端口未加入 VLAN、端口类型错误、PC IP 不在同网段检查display vlan briefdisplay port vlan,确认 IP 网段
跨交换机同 VLAN 无法通信Trunk 口未放行该 VLAN检查display trunkport,确认允许列表
VLAN 间无法 ping 通没有三层网关、网关地址配置错误、VLANIF 未创建检查 PC 网关和交换机 VLANIF 地址
接到交换机后网速很慢或不稳定端口协商异常、广播风暴、存在环路检查端口协商模式,排查环路,启用 STP
配置了 Trunk 但所有 VLAN 都 ping 不通Trunk 口 PVID 设置不对,或 allow-pass vlan 配置丢帧display port vlan查看端口 PVID 和放行 VLAN

7.2 排查二层连通性的标准步骤

遇到 “PC 之间 ping 不通” 的问题,不要乱抓瞎,建议按以下顺序一步步排查:

  1. 确认 PC 的 IP 地址、掩码、网关配置正确。
  2. 确认两台 PC 是否属于同一个 VLAN,以及它们接入的交换机端口是否在同一个 VLAN。
  3. 使用display vlan brief查看 VLAN 是否创建,端口是否已经加入。
  4. 使用display port vlan查看端口类型和 PVID。
  5. 使用display mac-address查看交换机 MAC 表是否学习到了终端 MAC。
  6. 检查中间链路端口的 Trunk 配置,确认port trunk allow-pass vlan包含了需要的 VLAN。
  7. 使用ping逐步测试网关、同 VLAN 其他主机、跨 VLAN 网关。

7.3 几个新手容易犯的错误

第一个高频错误是只创建了 VLAN,但没有把端口加进去。很多新手在交换机上执行vlan batch 10后,就直接把 PC 接上去,以为有了 VLAN 就能用了,结果端口还没加入 VLAN 10,自然无法互通。

第二个高频错误是 Trunk 口允许列表不完整。配置 Trunk 后,如果只设置了port link-type trunk,默认放行 VLAN 1,其他 VLAN 都不会通过。必须显式配置:

port trunk allow-pass vlan 10 20

第三个高频错误是 PVID 概念混淆。Access 口上port default vlan和 Trunk 口上port trunk pvid vlan经常被搞混。Access 口的 PVID 就是该端口所属的 VLAN,而 Trunk 口默认 PVID 是 1,如果 Trunk 口的 PVID 被改成 10,则从该 Trunk 口发送 VLAN 10 的数据帧时会被剥掉 Tag,这可能让对端交换机误认为该帧属于默认 VLAN。

7.4 华为交换机不同系列配置差异问题

有朋友问“华为交换机划 VLAN 都是一样的吗”。从 VLAN 基础配置来看,华为大多数交换机(S5700、S6700、S12700 等)的命令体系基本一致,都是vlanport link-typeport default vlan这一套。但不同系列可能在端口编号、默认端口模式、是否支持某些高级功能上存在差异。

比如部分较老的 S2300 或 S3700 系列交换机,端口默认工作方式和 S5700 略有不同;云化的 CloudEngine 系列虽然也支持 VLAN 基础配置,但更强调 VXLAN 等大二层技术。实际生产环境中,一定要先查看设备的软件版本和使用手册,不要拿 S5700 的命令直接往 CloudEngine 上敲。

8. 最佳实践与工程建议

8.1 VLAN 编号与命名规划

在正式工程中,VLAN ID 应该像 IP 地址规划一样提前设计,避免后续混乱。这里给出一套常见的企业网规划思路:

VLAN ID 段用途示例
1默认 VLAN,建议只承载管理或预留VLAN 1
10~50业务部门 VLAN财务 VLAN 10,研发 VLAN 20
100~150服务器 / 数据中心服务器 VLAN 100
200~250网络设备互联和管理管理 VLAN 200,互联 VLAN 201

命名上建议采用“业务含义 + 编号”的方式,便于后期维护。例如:

vlan 10 name Finance quit vlan 20 name R_and_D quit

这样当后续管理员用display vlan查看时,一眼就能看出每个 VLAN 是给哪个业务用的。

8.2 Trunk 口的严谨配置

配置 Trunk 口时,不要图省事直接放行所有 VLAN:

port trunk allow-pass vlan all

虽然这条命令在实验环境没问题,但在生产环境中,放行所有 VLAN 容易让未经规划的 VLAN 流量穿越核心链路,增加排查难度和安全隐患。建议明确写出放行的 VLAN 列表,并定期检查 Trunk 口的 allow-pass 配置。

8.3 版本管理与配置备份

无论是实验环境还是生产环境,修改配置前都建议备份当前配置。华为交换机导出配置的命令是:

display current-configuration

也可以把配置保存到设备存储介质中:

save

保存配置后会提示输入文件名,直接回车即可。真机上建议通过 FTP、SFTP 或 SSH 方式把配置文件备份到本地电脑。运维经验表明,很多网络故障都是改配置后没有备份、回退不及时造成的。

8.4 二层安全注意事项

VLAN 虽然隔离了广播域,但并不能完全防止二层攻击。在生产环境中,建议配合以下安全特性:

  • DHCP Snooping:防止用户私接 DHCP Server 下发非法地址。
  • IPSG(IP Source Guard):基于 IP、MAC、VLAN、端口绑定,防止 IP 欺骗。
  • 端口安全:限制端口最大学习 MAC 地址数量,防止 MAC 泛洪攻击。
  • 环路防护:在所有接入交换机上开启 STP(生成树协议),防止环路导致广播风暴。

对于正在备考软考网络工程师的朋友,VLAN 的工作原理、802.1Q 帧格式、单臂路由、三层交换这些内容都是高频考点,建议多做 eNSP 实验加深理解,而不要死记硬背命令。

9. 总结:VLAN 学习路线与下一步

现在一起回顾整篇文章的关键内容:

  • VLAN 把物理局域网划分成多个逻辑广播域,解决广播、安全和灵活管理问题。
  • IEEE 802.1Q 标签通过 4 字节字段标识 VLAN ID,交换机依靠 Tag 完成跨设备转发。
  • Access 端口连接终端,Trunk 端口连接交换机,PVID 是端口对无 Tag 帧打标签的依据。
  • VLAN 划分方式有基于端口、基于 MAC、基于 IP 子网、基于协议,实际项目以基于端口为主。
  • VLAN 间通信依靠单臂路由或三层交换机 VLANIF。
  • 排查 VLAN 故障时,按 PC 配置、VLAN 成员、Trunk 放行、MAC 表、路由网关的顺序逐层检查。

VLAN 是网络工程师必须吃透的基础功。掌握本文内容之后,下一步可以继续学习 VLAN 扩展技术,例如 QinQ(802.1Q in 802.1Q)、VXLAN、VLAN 与 DHCP 中继的结合,以及基于 VLAN 的 QoS 和 ACL 策略。

如果你正在备考软考网络工程师,建议把本文中的实验场景在 eNSP 中亲手敲一遍,敲完后再自己改一改拓扑,比如加一台路由器做单臂路由,对比三层交换机方案。实验做得越多,对网络工作原理的理解就越扎实。

如果这篇文章对你有帮助,可以收藏备用,也可以分享给身边同样在学网络的朋友。有问题欢迎在评论区交流,我看到后会尽量回复。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询