简介:这份文档面向计算机网络课程的学习者,尤其是正在完成局域网管理与交换机配置实验的学生,帮助其掌握小型交换式以太网的设计、配置与管理方法。内容围绕使用Boson Network Designer与Boson Netsim展开,涵盖4台PC与Cisco Catalyst 1912交换机的拓扑搭建、IP地址分配与连通性测试,并系统讲解交换机四种工作模式、端口开启、端口安全、静态MAC地址绑定、远程管理IP与缺省网关配置,以及VLAN划分与验证等关键操作。资源包内含1个docx文件,约473KB,结构紧凑,适合作为实验报告参考与操作手册使用。目前已有190人学习下载,读者可借助其中的命令示例与配置流程,快速理解交换机配置逻辑,掌握端口安全与VLAN管理的实践技能,为后续网络管理相关工作积累可复用的操作经验。
1. 局域网管理及交换机配置:从一台裸机到跨 VLAN 互通的最小闭环
实验室里最常见的场景是:八台 PC、两台接入交换机、一台三层交换机摆在桌上,老师丢下一句“把 VLAN 划好,让不同网段能通”,然后转身就走。你打开终端,面对Switch>提示符,脑子里只有“VLAN”三个字母,却不知道第一条命令该敲什么。局域网管理及交换机配置这件事,说到底就是把“物理上连在一起”变成“逻辑上按需隔离、按需互通”的过程。它解决的核心问题是广播域太大导致的性能下降和安全隐患,适合所有需要动手做网络实验的在校学生、刚入行的网络运维,以及想从“会背概念”跨到“能配设备”的从业者。VLAN 划分、Trunk 链路、VLAN 间通信这三件事串起来,就是局域网管理的最小闭环。下面按“先跑通、再调优、后避坑”的节奏,把每一步的命令、参数和翻车点讲清楚。
2. 先搞懂 VLAN、Trunk 和 PVID:为什么你的 PC 明明插对了口却 ping 不通
2.1 VLAN 的本质:把一个物理交换机切成几台逻辑交换机
VLAN(Virtual Local Area Network)不是“给端口贴个标签”这么简单。它的本质是把一个物理交换机在逻辑上切分成多个广播域,每个 VLAN 就是一个独立的二层网络。同一 VLAN 内的设备可以直接二层通信,不同 VLAN 之间默认完全隔离,必须经过三层设备才能互通。
为什么需要它?假设一个实验室有 40 台机器全在同一个网段,任何一台机器发一个 ARP 广播,其余 39 台都要处理。广播域越大,广播风暴的风险越高,性能越差。划 VLAN 之后,广播被限制在各自的 VLAN 内,安全性也上来了——财务的机器和学生的机器不在同一个广播域,抓包也抓不到对方的东西。
配置 VLAN 的核心命令就两条:创建 VLAN、把端口划进去。以华为交换机为例:
<Huawei> system-view # 进入系统视图 [Huawei] sysname SW1 # 修改设备名,方便后续识别 [SW1] vlan batch 10 20 30 # 批量创建 VLAN 10、20、30 [SW1] interface GigabitEthernet 0/0/1 # 进入 1 号端口 [SW1-GigabitEthernet0/0/1] port link-type access # 端口类型设为 access [SW1-GigabitEthernet0/0/1] port default vlan 10 # 把该端口划入 VLAN 10 [SW1-GigabitEthernet0/0/1] quitport link-type access表示这个端口只属于一个 VLAN,通常接终端设备(PC、打印机、服务器)。port default vlan 10是把这个端口打上 VLAN 10 的标签。注意:Access 端口发出的帧不带 VLAN 标签,PC 完全感知不到 VLAN 的存在。
2.2 Trunk 链路:让多个 VLAN 走同一根网线
如果两台交换机之间要为每个 VLAN 都拉一根线,那 10 个 VLAN 就要 10 根线,显然不现实。Trunk 链路的作用就是让多个 VLAN 的流量复用同一条物理链路。它的原理是在帧里插入 802.1Q 标签(4 字节),用 VLAN ID 字段标识这个帧属于哪个 VLAN。
[SW1] interface GigabitEthernet 0/0/24 # 进入连接另一台交换机的端口 [SW1-GigabitEthernet0/0/24] port link-type trunk # 设为 trunk 类型 [SW1-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 # 允许这些 VLAN 通过port trunk allow-pass vlan是白名单机制,只有列表里的 VLAN 才能通过这条 Trunk。默认情况下华为交换机的 Trunk 端口只允许 VLAN 1 通过,所以如果你不敲这条命令,VLAN 10 的流量会被直接丢弃——这是新手最常见的“配了但不通”的原因之一。
2.3 PVID 和 VLAN ID 的区别:一个决定“不打标签时算哪个 VLAN”
PVID(Port VLAN ID)是端口层面的属性,VLAN ID 是帧层面的标识。当 Trunk 端口收到一个不带标签的帧时,交换机会把它当作 PVID 对应的 VLAN 来处理。华为交换机 Trunk 端口默认 PVID 是 1,可以用port trunk pvid vlan 10修改。
这里有一个经典翻车场景:两台交换机互联,一端 Trunk 的 PVID 是 10,另一端是 1,结果 VLAN 10 的流量在第二台交换机上被归到了 VLAN 1,直接串网。所以做 Trunk 互联时,两端 PVID 要么保持一致,要么明确知道自己在做什么。PVID 和 VLAN ID 的区别,用一句话概括就是:VLAN ID 写在帧里,PVID 写在端口配置里,不带标签的帧按 PVID 归类。
3. 跨 VLAN 通信怎么落地:三层交换和单臂路由两条路
3.1 三层交换机 SVI:实验室里最常用的方案
跨 VLAN 通信的本质是让一个设备同时属于多个 VLAN,并在这些 VLAN 之间做路由转发。三层交换机通过 SVI(Switch Virtual Interface)实现这一点:每个 VLAN 对应一个虚拟接口,配上网关地址,VLAN 间的流量就由这台交换机路由。
以华为 S5700 为例,假设 VLAN 10 网段是 192.168.10.0/24,VLAN 20 是 192.168.20.0/24:
[SW1] interface Vlanif 10 # 创建 VLAN 10 的虚拟接口 [SW1-Vlanif10] ip address 192.168.10.1 24 # 配置网关地址 [SW1-Vlanif10] quit [SW1] interface Vlanif 20 [SW1-Vlanif20] ip address 192.168.20.1 24 [SW1-Vlanif20] quit [SW1] ip routing # 确保三层路由功能已开启配完之后,VLAN 10 里的 PC 把网关指向 192.168.10.1,VLAN 20 的 PC 指向 192.168.20.1,两边就能互 ping 了。三层交换机内部会维护一张路由表,直连网段自动生成路由条目,不需要额外配静态路由。
关键参数说明:ip address后面的掩码可以用 24 也可以用 255.255.255.0,效果一样。ip routing在部分华为三层交换机上默认开启,但如果你发现 VLAN 间不通,先确认这条命令有没有生效,用display current-configuration | include routing查一下。
3.2 单臂路由:只有二层交换机时的替代方案
如果手头只有二层交换机,没有三层设备,可以用路由器的一个物理口做子接口来实现 VLAN 间通信。这就是单臂路由(Router-on-a-Stick)。
Router(config)# interface GigabitEthernet0/0.10 # 创建子接口 Router(config-subif)# encapsulation dot1Q 10 # 关联 VLAN 10 Router(config-subif)# ip address 192.168.10.1 255.255.255.0 Router(config-subif)# exit Router(config)# interface GigabitEthernet0/0.20 Router(config-subif)# encapsulation dot1Q 20 Router(config-subif)# ip address 192.168.20.1 255.255.255.0 Router(config-subif)# exit Router(config)# interface GigabitEthernet0/0 Router(config-if)# no shutdown # 物理口必须开启这是思科路由器的配法,华为路由器对应命令是dot1q termination vid 10。单臂路由的缺点是所有 VLAN 间流量都走同一个物理口,带宽受限,而且配置比 SVI 繁琐。实验室里能用三层交换机就用三层交换机,单臂路由更多是考试题和旧设备场景下的备选。
3.3 验证连通性:别只看 ping,还要看 ARP 和 MAC 表
配完之后怎么确认真的通了?ping 只是第一步。更靠谱的验证顺序是:
display vlan确认 VLAN 创建成功、端口划入正确。display interface brief确认 Trunk 端口 up、VLAN 允许列表正确。display arp看网关是否学到了 PC 的 ARP 条目。display mac-address确认 MAC 地址表里端口和 VLAN 的对应关系。- 最后才是从 PC ping 网关、ping 对端 PC。
如果 ping 不通但 ARP 学到了,问题大概率在三层路由或 ACL;如果 ARP 都没学到,问题在二层转发或端口配置。这个排查顺序能帮你快速定位问题在哪一层。
4. 避坑与排查:VLAN 配置翻车的五个血泪现场
4.1 现象:Trunk 配了但 VLAN 10 不通,VLAN 1 却正常
原因:Trunk 端口默认只允许 VLAN 1 通过,port trunk allow-pass vlan没有把 VLAN 10 加进去。解决:进入 Trunk 端口,执行port trunk allow-pass vlan 10 20,或者用port trunk allow-pass vlan all放行所有 VLAN(生产环境慎用)。
4.2 现象:两台交换机互联后,PC 能 ping 通同 VLAN 的机器,但跨交换机就不行
原因:两端 Trunk 的 PVID 不一致,或者一端是 Access 一端是 Trunk。解决:用display port vlan查看两端端口的 PVID 和 VLAN 允许列表,确保 Trunk 两端配置对称。如果一端是 Access,它不会转发带标签的帧,必须改成 Trunk。
4.3 现象:三层交换机配了 Vlanif 地址,PC 网关也指了,但跨 VLAN ping 不通
原因:三层交换机的ip routing没开,或者 PC 的网关地址配错了。解决:执行display current-configuration | include routing确认路由功能开启;在 PC 上用ipconfig确认网关地址和 Vlanif 地址一致。还有一个隐蔽原因:Vlanif 接口状态是 down 的,因为该 VLAN 下没有任何 up 的物理端口。用display interface Vlanif 10查看状态。
4.4 现象:Wireshark 抓包看不到 VLAN 标签
原因:抓包位置在 Access 端口,Access 端口发出的帧已经剥掉了 VLAN 标签。解决:把抓包点移到 Trunk 链路上,或者在交换机上配置端口镜像,把 Trunk 端口的流量镜像到抓包口。另外,Windows 网卡默认会剥离 802.1Q 标签,需要在网卡驱动属性里开启“优先级和 VLAN”支持。
4.5 现象:改了 PVID 之后,原本正常的 VLAN 突然不通了
原因:PVID 修改会影响不带标签帧的归类。如果 Trunk 端口 PVID 从 1 改成 10,原本不带标签的 VLAN 1 流量会被归到 VLAN 10。解决:修改 PVID 前先确认该端口上有没有不带标签的流量。如果只是交换机互联,两端 PVID 保持一致即可;如果端口还接了终端设备,建议保持 PVID 为 1,用port trunk allow-pass控制 VLAN 通过列表。
5. 用 VLAN 间 ACL 做精细控制:让该通的通,不该通的别想通
VLAN 间通信打通之后,下一个需求往往是“能通,但不能全通”。比如实验室里学生 VLAN 可以访问服务器 VLAN,但不能访问管理 VLAN。这时候就需要在三层交换机上配 ACL(访问控制列表)。
华为交换机的 ACL 配置分两步:定义规则、应用到 Vlanif 接口。假设要禁止 VLAN 10(192.168.10.0/24)访问 VLAN 30(192.168.30.0/24),允许其他流量:
[SW1] acl number 3000 # 创建高级 ACL [SW1-acl-adv-3000] rule 5 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [SW1-acl-adv-3000] rule 10 permit ip # 放行其余流量 [SW1-acl-adv-3000] quit [SW1] interface Vlanif 10 [SW1-Vlanif10] traffic-filter inbound acl 3000 # 在 VLAN 10 入方向应用 ACLrule 5和rule 10的数字是步长,中间留空是为了以后插入新规则。traffic-filter inbound表示对进入 Vlanif 10 的流量做过滤。注意方向:inbound 是在流量进入接口时检查,outbound 是在流量离开接口时检查。一般建议在入方向做过滤,减少无效转发。
验证 ACL 是否生效,可以用display acl 3000查看规则匹配计数,或者在 PC 上 ping 对端看是否被阻断。如果发现 ACL 配了但没生效,先检查traffic-filter有没有应用到正确的 Vlanif 和正确的方向。
一个容易忽略的点:ACL 规则是按顺序匹配的,一旦匹配到一条规则就停止。所以deny规则要放在permit前面,否则先匹配到permit ip就全放行了。这个顺序问题在考试和实际项目里都是高频翻车点。
最后说一个我自己的习惯:每次配完 VLAN 和 ACL,先save再display saved-configuration确认配置已写入。实验室设备经常被断电重启,不保存的话下次开机就是裸机状态,前面配的全白费。这个习惯帮我省过很多次“后悔药”。希望帮到你。
本文还有配套的精品资源,点击获取