☰
一篇文章搞懂核心交换机:六大关键知识点
2026/10/1 2:40:25 网站建设 项目流程

从来没接触过网络设备的人,一上来就面对“核心交换机”这个概念,很容易被绕晕。我最早接触园区网络项目时,也一度以为核心交换机就是端口多一点的“大号傻瓜交换机”。直到某个项目里,因为搞不清楚“三层路由”和“二层转发”的区别,被甲方工程师一个问题问得哑口无言,才老老实实把核心交换机的基本功补了一遍。

这篇文章就把核心交换机最关键的六个基础知识一次讲透:它在网络中到底扮演什么角色、性能参数怎么看、三层路由是怎么回事、怎么保证网络不中断、VLAN怎么规划、安全和流量控制怎么做。无论你是在校学生、刚转行的IT运维,还是准备考认证的网工,只要把这六块吃透,园区网核心层面的东西基本就有底了。


1. 核心交换机在园区网络里的定位:它到底“核”在哪里

1.1 一张图读懂三层网络架构

园区网络最经典的结构是三层架构:接入层、汇聚层、核心层。很多新手上来就背这三个词,但不理解为什么要分层。

接入层负责把终端设备(电脑、IP电话、摄像头、AP)接进网络,它离用户最近,端口密度大,功能相对简单,最典型的就是那些24口或48口的二层交换机。汇聚层是接入层的“收口”点,负责把大量接入交换机的流量汇聚起来,同时在这里做VLAN间路由、策略控制、ACL过滤。核心层则是整张网的“心脏”,它把各个汇聚节点全部连接起来,提供高速、可靠的数据转发通道。

可以把这三层类比成一个城市的交通体系。接入层是小区门口的小路,汇聚层是连接各片区的城市主干道,核心层就是贯穿全城的高速环线。车辆(数据包)从小区小路出发,经过主干道汇总,再上环线高速流转到另一个区域。如果没有高速环线,所有车都挤在城市道路上,整个城市的交通必然瘫痪。

核心交换机的“核心”二字,指的就是它处在整个网络流量汇聚的最高点。所有跨区域的流量都要经过它来转发,一旦它出问题,全网都会跟着断。所以核心交换机在设计理念上,和接入交换机完全不同,它追求的不是便宜和量大,而是高吞吐、高可靠、低延迟。

1.2 核心交换机与普通交换机的本质区别

很多人分不清核心交换机和普通交换机,简单对比一下就明白了。

从转发能力看,普通接入交换机处理的是本地的二层转发,端口速率以千兆为主,背板带宽和包转发率相对有限。核心交换机则必须具备线速转发能力,万兆端口是标配,40G甚至100G上行也不稀奇,整机吞吐量动辄每秒几个T比特。

从功能上看,核心交换机必须是三层交换机,也就是说它不仅要能转发数据帧,还要具备路由功能,能在VLAN之间转发数据包。普通傻瓜交换机基本只有二层功能,只能根据MAC地址转发,VLAN间通信必须靠外接路由器或者核心交换机来做。

从可靠性看,核心交换机通常支持双电源冗余、双主控(框式设备)、板卡热插拔,关键模块坏了可以在线替换。接入交换机基本没有这些设计,坏了直接换新就行。

从表项容量看,核心交换机的MAC地址表、路由表、ARP表容量都非常大。一台核心交换机可能同时管理成千上万个终端,如果表项太小,就会出现“学不到MAC”“路由丢失”这类诡异故障。

1.3 盒式与框式:两种常见形态怎么选

核心交换机按硬件形态大致分两类。盒式就是固定端口设计,类似普通交换机但性能更强,比如华为的S6730系列、H3C的S7503E-MF等,端口数固定,扩展能力弱一些,适合中小型网络。框式则是模块化设计,有独立主控板、交换网板、业务板,端口数量可以按需插板扩展,双主控、双电源都是标配,中大型网络基本都会选框式。

选型建议很简单:1000人以下的中小园区,两台盒式核心交换机做堆叠或VRRP就够用了;几千人以上的大型园区、数据中心场景,还是老老实实上框式设备,否则后期扩展端口、提升性能时你会发现盒式设备根本没有升级空间。


2. 背板带宽、包转发率与MAC地址表:核心交换机性能的三个硬指标

2.1 背板带宽与包转发率:别被“千兆接口”骗了

衡量一台核心交换机能不能扛住流量压力,最核心的两个参数是背板带宽和包转发率。

背板带宽也叫交换容量,它决定了交换机内部数据通道的总宽度,单位是bps。简单理解就是交换机内部能够同时处理的所有端口数据量的总和上限。如果所有端口的速率加起来超过了背板带宽,交换机就会出现“内部堵车”,也就是所谓的阻塞交换。

那怎么判断一台交换机是否线速?有一个基础公式:

交换容量(Gbps)= 端口数量 × 端口速率 × 2

为什么要乘以2?因为每个端口都要支持全双工收发,收和走是两条独立通道,都要占用交换容量。以一台48个千兆口加4个万兆口的交换机为例:

48 × 1G × 2 + 4 × 10G × 2 = 96Gbps + 80Gbps = 176Gbps

也就是说,一台这样的交换机,背板带宽至少要达到176Gbps,才能保证所有端口同时满速收发不丢包。实际选型时,厂商标称的交换容量通常会大于这个值,因为还要考虑CPU管理、叠加VLAN、ACL等额外开销。

包转发率则是另一个视角,它表示交换机每秒能转发的数据包数量,单位是pps。为什么背板带宽够了还要看包转发率?因为在网络中传输的不全是满速大包,大量的是小包——语音包、信令包、控制报文——每个包的处理都有固定开销,如果CPU和转发芯片的处理能力跟不上,就算带宽再大也只能干瞪眼。

包转发率的计算方式同样有公式:

包转发率(Mpps)= 端口速率 ÷ 最小帧长(64字节+8字节前导码+12字节帧间隔 = 84字节)× 端口数量

千兆口的线速包转发率大概是1.488Mpps,万兆口约14.88Mpps。一台48口千兆加4口万兆的交换机,整机包转发率至少要达到:

48 × 1.488 + 4 × 14.88 = 71.424 + 59.52 = 130.944Mpps

低于这个值,在极端小包场景下就会丢包。选型时这两个参数必须同时满足,只盯带宽不盯包转发率是新手最容易犯的错误。

2.2 MAC地址表:核心交换机怎么记住“谁在哪”

MAC地址表是二层交换的基础。交换机每个端口收到数据帧后,会学习帧的源MAC地址和入端口,建立一张映射表。之后收到目的MAC的数据帧时,查表就知道该从哪个端口发出去。

核心交换机因为下挂的终端数量巨大,MAC地址表的容量很重要。普通接入交换机的MAC表可能只有8K或16K条,核心交换机通常在128K条以上,甚至达到512K条。如果表容量不够,交换机只能不断“老化”旧条目去学新条目,结果是数据帧频繁广播,网络性能明显下降。

实际维护中,可以用一条命令查看MAC地址表的使用情况:

<H3C> display mac-address

在华为设备上类似:

<Huawei> display mac-address

排查网络故障时,如果发现大量未知单播帧或广播帧流量异常,第一件事就是看MAC地址表是否学满了,这一点很多人会忽略。

2.3 一个真实的选型计算案例

拿一个中等规模的园区举例:总共有20台接入交换机,每台接入交换机带48个千兆终端,核心交换机通过2个万兆口与每台接入交换机相连,同时核心层还跑了部分服务器流量。

计算核心需求的思路是分两步。先算出从接入层到汇聚层的最大可能流量总和:20台接入交换机,每台2个万兆口,即40个万兆口,如果所有口同时双向跑满,需要的交换容量就是:

40 × 10G × 2 = 800Gbps

这个数就是核心交换机背板带宽至少要达到的下限。再加上内部服务器和上行出口的流量余量,选型时背板带宽建议直接翻倍,取1.6Tbps以上。包转发率同理,40个万兆口的线速转发需求是:

40 × 14.88 = 595.2Mpps

实际选型还会考虑冗余和多业务叠加,通常建议选整机包转发率在1000Mpps以上的设备。这套计算方法对任何规模的项目都适用,把端口数、速率代入公式就行。


3. 三层路由能力:为什么核心交换机不是“大号傻瓜交换机”

3.1 VLAN间通信的核心逻辑

二层交换机只能在同一个VLAN内转发数据帧,它看不懂IP地址。而网络中不同VLAN之间必然要通信——比如财务部门VLAN 10要访问服务器VLAN 20——这时候就必须靠三层路由。

三层交换机的做法是,为每个VLAN创建一个虚拟的三层接口,叫VLANIF接口,并给它配一个IP地址。这个IP地址就是该VLAN内终端的网关。当数据包要从VLAN 10发给VLAN 20时,终端先把包发给自己的网关(VLANIF 10的IP),核心交换机查路由表,发现目标网段在VLAN 20,于是把包重新封装后从VLANIF 20发出去。

整个过程在硬件芯片里完成,速度非常快,这就是三层交换机能取代传统“路由器+交换机”组合的原因。如果只用一台路由器接所有VLAN,所有跨VLAN流量都要经过路由器软件处理,速度慢得多,大流量场景下根本扛不住。

3.2 静态路由与动态路由:什么时候用哪种

三层交换机本质上也是一台路由器,所以它同样要维护路由表。路由表里可以有直连路由、静态路由和动态路由。

直连路由是自动生成的——只要给VLANIF接口配了IP,交换机就知道这个网段是直连的。静态路由是管理员手工配的,比如核心交换机去往另一个数据中心,只有一条固定路径,写一条静态路由就够。动态路由则是交换机之间通过OSPF、BGP等协议自动交换路由信息。

我个人的经验是:中小型园区,网络规模不超过几十台三层设备,路径相对固定的场景,优先用静态路由。静态路由简单、可控、排障容易,不依赖协议状态。而跨区域的大规模网络、有多条冗余链路需要自动切换的场景,才上OSPF等动态路由协议。

为什么很多人把核心交换机配置复杂化?就是因为他们一上来就配OSPF,结果网络拓扑稍微一改,路由震荡、区域划分错误这些问题全都冒出来了。

3.3 核心交换机上配置VLANIF与静态路由的完整示例

以H3C设备为例,一套基础的三层配置流程是这样的。先创建VLAN、把端口划进去:

[H3C] vlan 10 [H3C-vlan10] quit [H3C] vlan 20 [H3C-vlan20] quit [H3C] interface GigabitEthernet 1/0/1 [H3C-GigabitEthernet1/0/1] port link-type access [H3C-GigabitEthernet1/0/1] port access vlan 10

然后创建VLANIF接口并配置IP地址:

[H3C] interface Vlan-interface 10 [H3C-Vlan-interface10] ip address 192.168.10.1 255.255.255.0 [H3C] interface Vlan-interface 20 [H3C-Vlan-interface20] ip address 192.168.20.1 255.255.255.0

到这一步,VLAN 10和VLAN 20之间就已经能通过核心交换机三层互通了,因为它们都在同一个交换机上,路由表里有直连路由。接着配置默认路由或静态路由,把去往外网的流量引到出口网关:

[H3C] ip route-static 0.0.0.0 0.0.0.0 192.168.0.254

华为设备配置思路几乎一样,只是命令关键字稍有差异,VLANIF接口在华为设备上是:

[Huawei] interface Vlanif 10

核心交换机能不能做好三层转发,关键不是会不会敲命令,而是能不能理解“VLANIF地址就是终端的网关”这个逻辑。很多新手配完VLAN发现终端不通,第一反应就是查端口、查VLAN,却忘了给VLANIF配IP。


4. 高可用设计:堆叠、VRRP与链路聚合如何守住“不断网”的底线

4.1 堆叠与集群:多台交换机变成“一台”

单台核心交换机,无论性能多强,都逃不过单点故障的宿命——电源坏了、主控板挂了、设备被误重启,全网立刻瘫痪。所以真正的生产网络里,核心交换机至少两台起步。两台怎么协同工作?最常见的手段是堆叠。

堆叠技术通过专用的堆叠线缆,把多台设备在逻辑上虚拟成一台。以H3C的IRF(智能弹性架构)和华为的iStack为例,两台设备堆叠后,对外表现就是一台交换机:一个管理IP、一套配置、统一MAC地址表。控制平面由主设备统一管理,转发平面则由所有成员设备共同承担。

堆叠的核心价值在于简化网络结构。两台核心交换机堆叠后,下联交换机只需要一组链路接到堆叠系统上,不再需要跑VRRP、做双活网关,配置量大幅减少。同时堆叠成员之间可以跨设备做链路聚合,做到单台设备故障不影响链路。

堆叠的局限性也必须清楚:两台设备之间存在堆叠线缆,如果堆叠链路不稳定,会导致设备分裂,严重时会出现“双主”现象,网络瞬间瘫痪。所以部署堆叠时,堆叠线缆一定要做冗余连接,并且开启堆叠分裂检测机制。

4.2 VRRP双机热备:网关冗余的经典方案

如果不做堆叠,两台核心交换机各自独立运行,那就需要用VRRP(虚拟路由冗余协议)来保证网关高可用。

VRRP的原理很简单:两台交换机组成一个VRRP备份组,对外共用一个虚拟IP地址,这个虚拟IP就是终端的网关。正常情况下,Master设备负责转发数据,Backup设备处于待命状态。Master故障后,Backup会在几秒内接管虚拟IP,成为新的Master,继续转发数据。

以华为设备为例,在VLANIF 10接口上配置VRRP:

[Huawei] interface Vlanif 10 [Huawei-Vlanif10] ip address 192.168.10.2 255.255.255.0 [Huawei-Vlanif10] vrrp vrid 10 virtual-ip 192.168.10.1

备份设备上配置相同的虚拟IP,VLANIF地址用另一个IP:

[Huawei] interface Vlanif 10 [Huawei-Vlanif10] ip address 192.168.10.3 255.255.255.0 [Huawei-Vlanif10] vrrp vrid 10 virtual-ip 192.168.10.1

VRRP和堆叠怎么选?这两种方案可以互为替代。追求简化管理的选堆叠,追求强隔离和故障域的选VRRP。我的个人建议是:核心层能力要求高、希望故障影响面小的场景,优先VRRP;中小网络追求省事、想减少配置复杂度的,堆叠更合适。

4.3 链路聚合:从“一根线”到“一捆线”

链路聚合(Link Aggregation)就是把多条物理链路捆成一条逻辑链路,既能增加带宽,又能实现冗余。最常见的形态是核心交换机到汇聚交换机之间用两条万兆链路做链路聚合。

聚合分为手工聚合和LACP协议聚合。手工聚合简单粗暴,只要两端配置一致就能聚合。LACP则通过协议报文协商,能自动检测链路状态,推荐生产环境使用。

H3C配置链路聚合的步骤是这样:

[H3C] interface Bridge-Aggregation 1 [H3C-Bridge-Aggregation1] link-aggregation mode dynamic [H3C-Bridge-Aggregation1] quit [H3C] interface GigabitEthernet 1/0/1 [H3C-GigabitEthernet1/0/1] port link-aggregation group 1 [H3C-GigabitEthernet1/0/1] quit [H3C] interface GigabitEthernet 1/0/2 [H3C-GigabitEthernet1/0/2] port link-aggregation group 1

链路聚合之后,流量会基于流(而不是基于字节)被分摊到不同物理链路上,所以两条链路通常不会出现一条跑满、一条空闲的情况,前提是对端交换机也要做同样的聚合配置。

4.4 双核心+双链路的典型部署组合

实际项目中,最稳的高可用组合是“双核心交换机+VRRP网关冗余+双链路聚合”。

具体拓扑:两台核心交换机各自通过两条万兆口做链路聚合接到下一层设备,VRRP提供网关冗余,两台核心之间通过心跳线互联。这样任何一个核心交换机故障、任何一条物理链路故障,业务都不中断。

这个方案的关键在于:终端网关指向虚拟IP,而不是某台具体设备;下联交换机到核心的两条链路必须做链路聚合,而且聚合口要同时跨两台核心设备(跨设备链路聚合),这样才能真正避免单点故障。

高可用设计最核心的思维是“永远假设设备会坏”。电源会坏、主控会坏、光纤会被施工挖断——设计的目的不是防止它们坏,而是在它们坏了之后网络依然能跑。


5. VLAN规划与二层转发原理:广播域划分的正确姿势

5.1 为什么需要VLAN:广播风暴与安全问题

默认情况下,一台交换机上的所有端口都在同一个广播域里。任何一个终端发广播帧,比如ARP请求,交换机就会把它转发给除了入端口之外的所有端口。终端数量少的时候还无所谓,终端一多,广播帧就像在密闭会议室里所有人同时说话,谁也听不清谁,这就是广播风暴。

VLAN(虚拟局域网)的作用就是把一个大广播域拆成多个独立的小广播域。VLAN 10的广播帧只会在VLAN 10内部传播,不会跑到VLAN 20去。这样既降低了广播流量对全网的影响,也实现了不同业务之间的隔离——财务部的终端默认访问不了监控网络的设备,安全性就上来了。

5.2 Access口与Trunk口:理解VLAN标记方式

VLAN落地必须搞清楚两种端口类型。Access口用于连接终端设备,它只属于一个VLAN,收到不带标签的数据帧时会打上所属VLAN的标签。Trunk口用于交换机之间互联,它允许携带多个VLAN标签的帧通过。

交换机之间的Trunk链路上,每个数据帧都会被插入一个4字节的VLAN Tag,用来标识它属于哪个VLAN。不同厂商的私有无标签协议(如思科的ISL)基本淘汰了,现在统一用IEEE 802.1Q标准。

H3C配置Trunk口:

[H3C-GigabitEthernet1/0/24] port link-type trunk [H3C-GigabitEthernet1/0/24] port trunk permit vlan 10 20 30

华为配置类似:

[Huawei-GigabitEthernet0/0/24] port link-type trunk [Huawei-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30

配Trunk时最常见的坑是忘了放通VLAN,导致某几个VLAN通信正常、另几个VLAN不通。排查这类问题,先查Trunk的“permit vlan list”是否包含所有需要通信的VLAN,这一步十有八九能解决问题。

5.3 一个中小型园区的VLAN规划实例

以一个300人左右的企业园区为例,可以这样规划VLAN:

VLAN ID业务类型网段网关
10办公终端192.168.10.0/24192.168.10.1
20服务器区192.168.20.0/24192.168.20.1
30IP电话192.168.30.0/24192.168.30.1
40视频监控192.168.40.0/24192.168.40.1
50无线网络192.168.50.0/24192.168.50.1

规划时的核心思路是“按业务和功能划分,而不是按楼层划分”。同一楼层的不同部门可能属于不同VLAN,因为不同业务的安全等级、访问控制策略都不同。另外建议VLAN ID预留余量,比如从10开始而不是从1开始,方便后续扩展。

5.4 VLAN间路由实现方式

VLAN划分完成后,不同VLAN之间默认是不通的。要实现通信,传统方式是单臂路由——一个路由器接口通过Trunk接入交换机,子接口分别对应各个VLAN。但这种方式所有跨VLAN流量都挤在一个物理接口上,性能瓶颈明显。

现代园区网络几乎全部使用三层交换机实现VLAN间路由,也就是前面说的配置VLANIF接口。所有VLAN间流量都通过交换机的硬件芯片直接路由转发,速度甩单臂路由几条街。


6. ACL与QoS:让关键业务跑得快、让非法流量进不来

6.1 ACL包过滤:核心交换机的第一道安全防线

核心交换机作为全网流量的汇聚点,自然是部署安全策略的最佳位置。ACL(访问控制列表)就是最基础也是最常用的安全工具。

ACL可以在流量进入或离开交换机时进行匹配,然后执行转发或丢弃的动作。最常见的用法是限制某个网段不能访问另一个网段的特定服务。比如禁止VLAN 10的终端通过Telnet访问服务器区:

[H3C] acl advanced 3000 [H3C-acl-adv-3000] rule deny tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 23 [H3C-acl-adv-3000] rule permit ip [H3C-acl-adv-3000] quit [H3C] interface Vlan-interface 20 [H3C-Vlan-interface20] packet-filter 3000 inbound

华为设备配置思路一样:

[Huawei] acl 3000 [Huawei-acl-adv-3000] rule 5 deny tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 23 [Huawei-acl-adv-3000] rule 10 permit ip [Huawei-acl-adv-3000] quit

ACL配置有两条铁律:一是默认最后有一条隐含的deny all,所以必须显式添加permit语句放行其他流量;二是ACL匹配顺序是从上往下逐条匹配,规则顺序不能乱。很多莫名奇妙的“网络不通”,都是因为ACL规则顺序写错了。

6.2 QoS流量调度:核心交换机怎么让语音和视频不卡顿

网络流量多了之后就会面临资源竞争。视频会议、IP电话这类实时业务对延迟和抖动极其敏感,而下载、备份这类大流量业务对延迟不敏感。如果没有QoS机制,视频会议的数据包和下载的数据包一起排队,视频会花屏、语音会断断续续。

QoS(服务质量)的解决思路是给不同类型的流量打上不同优先级标记,交换机根据优先级决定先处理谁、后处理谁。

实现过程分三步:流量分类、优先级标记、队列调度。以H3C为例,先把语音流量识别出来:

[H3C] traffic classifier voice [H3C-classifier-voice] if-match dscp ef [H3C-classifier-voice] quit

再配置流量行为并打标记:

[H3C] traffic behavior voice [H3C-behavior-voice] remark local-precedence 5 [H3C-behavior-voice] queue af3 [H3C-behavior-voice] quit

最后应用到接口:

[H3C] traffic policy voice [H3C-traffic-policy-voice] classifier voice behavior voice [H3C-traffic-policy-voice] quit [H3C] interface GigabitEthernet 1/0/1 [H3C-GigabitEthernet1/0/1] traffic-policy voice inbound

QoS的价值在于不增加带宽的情况下,让关键业务有更好的体验。但它不是万能的——如果链路带宽被占满到连高优先级队列都消化不了,QoS也救不了。所以QoS和带宽合理规划要一起做,优先给语音、视频、核心业务区域预留足够的带宽。

6.3 核心交换机安全加固的基本面

除了ACL和QoS,核心交换机的安全加固还有几个基本动作。

关闭不必要的端口和服务。交换机上有些端口是空闲的,如果不处理,任何人拿根网线插上就可能接入网络。建议把所有空闲端口统一划到隔离VLAN或直接shutdown。另外像HTTP、Telnet这类明文管理协议,能不开就不开,全部改用SSH管理。

配置风暴控制。广播帧、组播帧、未知单播帧在极端情况下会形成风暴,核心交换机上可以配置限制,比如每秒最多允许多少广播帧通过,超过阈值就丢弃或关闭端口。

配置管理权限分级。核心交换机最好建立只读账号和可写账号,操作时区分权限,避免误操作导致全网瘫痪。日志功能也要开启,并且发送到远程日志服务器,方便事后溯源。

这些安全措施单独看都不复杂,但组合起来能挡住绝大部分常见的网络攻击和误操作。


在实际项目里,我见过很多网络问题最后排查下来都不是设备性能不够,而是基础概念没吃透。有人把核心交换机当成带更多口的路由器用,结果配置一堆路由,性能反而被拖垮;有人只关注带宽,忽视了包转发率,高峰期小包一多就丢包;还有人把VLAN当作可有可无的配置,整个园区一个广播域跑到底,出了问题谁也不想背锅。

把上面这六个基础知识扎实掌握后,你会发现核心交换机其实并不神秘。它就是一个高速转发平台,你理解它的定位,就能选对设备;你理解它的参数,就能算对性能;你理解它的三层转发,就能让不同VLAN的终端顺畅通信;你理解高可用,就能让网络在面对故障时保持稳定;你理解VLAN和QoS,就能让网络既安全又高效。这些能力不是一朝一夕练成的,但只要基本功扎实了,遇到再复杂的网络项目,心里都会有底。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询