☰
华为路由器交换机VLAN配置实战:VLAN划分、Trunk与VLAN间路由详解
2026/10/5 7:14:40 网站建设 项目流程

简介:这是一份华为路由器与交换机VLAN配置实操文档,适合网络初学者和运维人员学习华为设备的基础组网与安全策略配置。文档以4台PC、一台R2621路由器与S3026e交换机搭建实验环境,完整演示VLAN划分、IP规划、路由器接口地址配置、防火墙默认拒绝策略及ACL访问控制的配置命令,每一步均有详细说明,可对照练习。包体为单个PDF文件,大小仅141KB,轻量易用,方便随时查阅。已有1568人学习浏览,适合需要快速上手华为VLAN配置与访问控制的读者。通过该文档,读者可掌握从交换机端口划分VLAN到路由器上启用防火墙、编写ACL规则的整体思路,并能灵活迁移到真实网络场景中。

1. 华为路由器交换机 VLAN 配置实例:先看懂这套 PDF 到底在讲什么

拿到一份叫《华为路由器交换机VLAN配置实例.pdf》的资料,大多数人以为是现成的命令抄一遍就能通。实际上这类文档背后的核心是一套完整的三层网络调通思路:交换机上划分 VLAN、路由器或三层交换机上做 VLAN 间路由、最后让终端自动拿到地址。我见过太多人把 VLAN 划好,结果终端 ping 不通网关,问题恰恰出在 Trunk 允许列表和 PVID 没对齐这种细节上。这份文档适合三类人:刚接触华为设备的网络新手、准备 HCIE/HCIP 认证的考生、还有需要独立交付机房或办公区 VLAN 方案的一线运维。接下来我按自己交付这类方案的习惯,把配置链路完整走一遍,顺便把那些容易让人翻车的坑一一点出来。

2. VLAN 划分的底层逻辑:为什么不是所有端口都该放进同一个广播域

2.1 802.1Q 的进出规则:Access、Trunk、Hybrid 三种端口怎么选

VLAN 的本质是把一台交换机从逻辑上拆成多台,让广播帧只在同一个 VLAN 内传播。802.1Q 标准在以太网帧头里插了 4 字节的 VLAN Tag,其中 12 bit 是 VLAN ID,取值范围 1 到 4094。华为交换机端口按收发包时的打标行为分成 Access、Trunk、Hybrid 三种模式,选择依据不是「哪个高级用哪个」,而是看这个端口连接的对象。

Access 口只允许一个 VLAN 通过,发出帧不带 Tag,通常接 PC、打印机、IP 电话这类终端。Trunk 口允许多个 VLAN 通过,发出帧默认带 Tag,接交换机与交换机、交换机与路由器的上行链路。Hybrid 是华为特有模式,允许多个 VLAN 通过,但可以指定哪些 VLAN 的帧发出时不带 Tag,常用于连接路由器或做特殊隔离场景。新手最容易犯的错是认为「Access 口只能接电脑,Trunk 口只能接交换机」,实际边界没那么死板:路由器子接口对接交换机时,交换机这侧就要用 Trunk。

2.2 VLAN 间通信的三种常见架构:VLANIF、单臂路由、VRRP 冗余

VLAN 划分完成之后,不同 VLAN 之间默认是隔离的,要让它们互通,需要一个三层网关。常见做法有三种:第一种是直接用三层交换机的 VLANIF 接口做网关,适合 VLAN 数量不多、流量都在机房内部转发的场景,这也是《华为路由器交换机VLAN配置实例.pdf》里出现频率最高的方案。第二种是单臂路由,用一台华为 AR 路由器接交换机的 Trunk 口,在路由器物理接口上拆出多个子接口,每个子接口对应一个 VLAN。第三种是在两台三层交换机上配 VRRP,把同一个 VLAN 的虚拟网关 IP 同时挂在两台设备上,一台主一台备,终端网关指向虚拟 IP,适合对可靠性要求高的核心网络。

这三种架构不冲突:小型办公网用 VLANIF 就够,分公司出口用单臂路由接广域网,数据中心核心则用 VRRP 做网关冗余。配置前先画一张拓扑图,把哪些 VLAN 需要互通、网关落在哪台设备上标清楚,比直接敲命令重要得多。

2.3 拿到一份 VLAN 规划表:先识别网关、Trunk 链路与 PVID 的落脚点

好的 VLAN 规划表至少包含三列:VLAN ID、用途、IP 网段。我一般会在规划阶段就固定下来,VLAN 10 给办公终端(192.168.10.0/24),VLAN 20 给服务器(192.168.20.0/24),VLAN 30 给访客 Wi-Fi(192.168.30.0/24),网关地址统一用每个网段的 .254 或 .1,方便记忆也更便于后续加 ACL 做网络域隔离。PVID(Port VLAN ID)是端口收到不带 Tag 的帧时,默认打上的 VLAN ID,这个概念贯穿交换机全部配置,尤其在 Trunk 口上,PVID 必须和对端链路上未打 Tag 的帧来源对应起来。

3. 交换机侧配置:从 Access 到 Trunk 的最小可运行命令集

3.1 创建 VLAN 与 Access 端口划入:把终端固定到广播域

在华为 S5700 系列交换机上(VRP5 命令风格),创建 VLAN 和划端口的命令如下:

system-view vlan batch 10 20 30 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quit

vlan batch用于批量创建 VLAN,比逐个vlan 10再vlan 20高效,但要注意 batch 后面不支持连续加不同段位,比如vlan batch 10 to 20是创建 10 到 20 的连续区间。port link-type access把端口模式改为 Access,port default vlan 10指定该端口所属 VLAN。这两条是一个组合,缺一不可——很多新手的翻车现场就是只改了 link-type,忘了打 default vlan,端口仍然挂在 VLAN 1 上。

华为设备端口默认是 Hybrid 模式且默认 PVID 为 1,这意味着不做任何配置时,所有端口都属于 VLAN 1。如果拿一台新交换机直接接终端,终端能通但全在 VLAN 1,等业务一上线再改 VLAN 就会造成终端断网。所以我的习惯是上架前就把端口规划好,Access 口一次性配完并保存配置。

3.2 Trunk 链路配置:允许列表与 PVID 必须同时对齐

交换机之间的级联口,或者交换机上联路由器的端口,需要配置为中继模式(Trunk)。华为设备上把接口配置为中继模式的命令如下:

interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30 port trunk pvid vlan 10 quit

port link-type trunk是切换模式,port trunk allow-pass vlan 10 20 30声明这条链路上放行哪些 VLAN,port trunk pvid vlan 10设置 Trunk 口的 PVID。这里有两个关键点:allow-pass 必须包含两端实际需要通信的所有 VLAN;PVID 的作用是决定收到未打 Tag 的帧时归到哪个 VLAN。如果对端交换机发过来的帧带了 Tag,PVID 不参与处理;如果对端是路由器子接口且子接口上启用了 dot1q 封装,那交换机发出去的就是带 Tag 的帧,PVID 不影响上行数据。

我不建议在生产环境用port trunk allow-pass vlan all。放行全部 VLAN 意味着广播域直接横跨整条链路,一旦某个接入层交换机出现环路,广播风暴会通过 Trunk 传染到核心,排查难度呈指数上升。收敛到最小允许列表是华为 VLAN 配置的基本修养。

3.3 Hybrid 端口的使用场景:需要 untagged 与 tagged 共存的端口

华为交换机的 Hybrid 模式可以同时承载 tagged 和 untagged 两种帧,典型场景是:一个端口既要接一台服务器(VLAN 20,untagged),又要作为 Trunk 上联口放行其他 VLAN(tagged)。命令写法如下:

interface GigabitEthernet0/0/3 port link-type hybrid port hybrid pvid vlan 20 port hybrid tagged vlan 30 port hybrid untagged vlan 20 quit

port hybrid pvid vlan 20表示收到无 Tag 帧时打上 VLAN 20,port hybrid tagged vlan 30表示发出 VLAN 30 的帧时保留 Tag,port hybrid untagged vlan 20表示发出 VLAN 20 的帧时去掉 Tag。很多工程师觉得 Hybrid 是「万能模式」,但这恰恰是配置事故高发区:tagged 和 untagged 列表一旦写反,帧在链路上会被交换机丢弃或者打上错误标签。我的建议是:除非确实需要同时接终端和上行,否则老老实实用 Access + Trunk,越简单的链路越容易排障。

3.4 配置下发前的检查:用 display 命令确认端口状态

配置敲完不等于生效,我在交付前一定会跑一轮 display 命令做核验:

display vlan display port vlan display interface GigabitEthernet0/0/24 display current-configuration interface GigabitEthernet0/0/1

display vlan查看交换机上所有 VLAN 及对应端口,display port vlan可以精确看到每个端口当前的链路类型和允许通过的 VLAN 列表。我见过最典型的案例是 Trunk 两端都配了 allow-pass,但其中一侧端口实际还处于 Hybrid 模式,用display port vlan一眼就能看出来。display current-configuration interface则是针对单个端口排查配置错漏的后悔药,比display current-configuration全量输出更聚焦。

4. 打通 VLAN 间通信:三层交换机 VLANIF 与 AR 路由器单臂路由的配置实例

4.1 三层交换机上建 VLANIF:网关越简单越不容易翻车

如果核心设备是三层交换机(比如华为 S5720 或 CE 系列),VLAN 间通信不需要外接路由器,直接给每个 VLAN 建一个 VLANIF 三层接口即可:

system-view interface Vlanif10 ip address 192.168.10.254 24 quit interface Vlanif20 ip address 192.168.20.254 24 quit

VLANIF 的 IP 地址就是该 VLAN 内终端的网关。终端侧配置 192.168.10.5/24、网关指向 192.168.10.254,交换机就能通过 VLANIF 接口转发跨 VLAN 报文。这里有个容易忽略的点:VLANIF 接口必须等到对应 VLAN 里至少有一个物理端口处于 Up 状态,接口才会 Up。如果 VLAN 10 下没有任何 Access 口或 Trunk 口放行,Vlanif10 始终是 Down 的,ping 网关必然失败。

三层交换机做网关的转发性能远好于同价位的路由器,因为报文转发走硬件芯片而不是 CPU。如果方案里网关落在三层交换机上,不建议再画蛇添足把路由器插进来做 VLAN 间路由,流量绕一圈路由器,延迟和瓶颈都会出现。

4.2 华为 AR 路由器子接口:dot1q termination vid 与 arp broadcast enable

没有三层交换机,或者网关必须落在出口路由器上的场景,常见做法是单臂路由。以华为 AR2200 路由器为例,物理口连交换机 Trunk 口,然后拆子接口:

system-view interface GigabitEthernet0/0/0.10 dot1q termination vid 10 ip address 192.168.10.254 24 arp broadcast enable quit interface GigabitEthernet0/0/0.20 dot1q termination vid 20 ip address 192.168.20.254 24 arp broadcast enable quit

dot1q termination vid 10让子接口识别携带 VLAN 10 Tag 的帧,arp broadcast enable允许子接口处理广播 ARP 请求。这两个命令缺一不可,尤其是arp broadcast enable,很多人在 eNSP 里配完单臂路由发现终端 ping 不通网关,抓包看到只有 ARP 请求发出却没人应答,原因就是子接口默认不处理广播 ARP。

配套的交换机侧配置是把连接路由器的端口改成 Trunk 并放行对应 VLAN:

interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 quit

注意交换机的 Trunk 口和路由器的子接口不在同一个二层域,路由器子接口收到的是已经带 Tag 的帧,按vid匹配子接口,这个过程和交换机的 PVID 没有关系,所以这里不用配 pvid。

4.3 给 VLAN 接口下发 DHCP:让终端自动拿到地址

VLAN 通了,终端如果还要手动配 IP 就太原始了。华为交换机或路由器上启用 DHCP 服务的命令如下:

system-view dhcp enable interface Vlanif10 dhcp select interface dhcp server dns-list 114.114.114.114 223.5.5.5 dhcp server excluded-ip-address 192.168.10.1 192.168.10.10 quit

dhcp enable是全局开关,dhcp select interface表示从该接口的 IP 地址所在网段自动生成地址池,dns-list下发 DNS,excluded-ip-address排除保留地址。这里有个隐藏逻辑:地址池大小由接口 IP 和掩码决定,比如 Vlanif10 是 192.168.10.254/24,那么地址池就是 192.168.10.0/24 整个网段。如果不想把网关本身也分配给终端,可以用 excluded-ip-address 把网关和服务器地址排除掉。验证 DHCP 是否正常工作时,可以用华为交换机查看 DHCP 配置的命令:display dhcp server或display ip pool,能看到已分配地址数、剩余地址数,比让终端反复释放续租高效得多。

4.4 高可用进阶:VRRP 双网关的配置骨架

核心压力大或者要求网关不中断的场景,VRRP 是绕不开的。两台三层交换机上做双网关,虚拟 IP 为 192.168.10.254:

# 主交换机 interface Vlanif10 vrrp vrid 10 virtual-ip 192.168.10.254 vrrp vrid 10 priority 120 quit # 备交换机 interface Vlanif10 vrrp vrid 10 virtual-ip 192.168.10.254 quit

优先级高的成为 Master,承载转发;Master 故障后备交换机自动接管虚拟 IP。这个配置本身不复杂,但 VRRP 依赖 VLANIF 接口保持 Up,所以底层 VLAN、Trunk、物理链路必须完全健康。VRRP 的坑通常在细节:两台设备的 VRRP 版本要一致、虚拟 IP 不能和真实接口 IP 重复(这里真实接口 IP 通常用 .253 或 .252),还有两端交换机之间的 Trunk 必须放行 VRRP 报文的 VLAN,否则主备互相看不见,出现双 Master,全网网关漂移。

5. 华为 VLAN 配置常见问题与排查:五个让我翻过车的真实场景

5.1 现象:VLAN 10 的终端 ping 不通网关,display vlan 又显示端口已加入

原因:VLANIF 接口没有 Up,或者终端网关地址和 VLANIF 不在同一网段。我遇到最多的情况是 VLAN 10 下配置了 Access 口,但 Trunk 上联口没放行 VLAN 10,导致二层帧根本送不到三层网关所在的设备。解决:先在接入交换机display port vlan确认端口确实在 VLAN 10,再看上联 Trunkdisplay trunk检查 allow-pass 列表,最后在核心交换机上看display vlan是否能看到来自接入交换机的 VLAN 10 端口。

5.2 现象:Trunk 两端都通了,业务一跑交换机 CPU 飙升,端口指示灯狂闪

原因:典型的广播风暴,多半是 Trunk 链路对端接了一台普通交换机,且这台交换机没有启用 STP,形成物理环路;或者 allow-pass vlan all 让 VLAN 1 到 4094 全部在多个交换机之间转发,任何一个广播帧都会被无限复制。解决:优先收敛port trunk allow-pass vlan为明确列表,然后全局开启 STP(华为默认在很多盒式交换机上开 MSTP,但接入交换机有时候被误关)。风暴已经发生时,最快的止损手段是手动 shutdown 疑似环路端口,再从核心到接入逐层排查物理连线。

5.3 现象:单臂路由能 ping 通网关,但终端访问跨 VLAN 服务器卡顿,抓包全是重复 ARP

原因:子接口上漏了arp broadcast enable或者物理口连接了多台交换机导致 ARP 泛洪。单臂路由的经典问题是所有 VLAN 共享同一物理带宽,流量大时排队延迟明显;再加上子接口未启用 ARP 广播,终端只能靠老化刷新后的单播 ARP 缓存通信,一旦缓存过期就会出现间歇性不通。解决:确认每个子接口都配置arp broadcast enable,同时把服务器和终端的网关统一到同一台设备上,避免多个网关争抢 ARP。如果流量实在大,把单臂路由方案升级为三层交换机 VLANIF 才是正道。

5.4 现象:交换机 Console 密码忘记,配置改不了,业务又不敢重启

原因:Console 密码丢失属于最常见的运维事故。华为设备的恢复方法因 VRP 版本而异,常见做法是设备重启时在自检阶段按 Ctrl+B 进入 BootROM 菜单,选择清除 Console 密码或跳过配置文件加载,然后重新设置密码。注意这个操作会让设备回到缺省配置,所有运行配置会丢失,所以我一直强调做完配置必须save,把配置保存在 flash 或 SD 卡里,出问题还能用startup saved-configuration快速恢复。别指望密码恢复是「无痛」的,设计密码策略时就要把恢复流程写进交接文档。

5.5 现象:端口明明划到了 VLAN 20,终端就是拿不到地址,display port vlan 显示的是 untagged VLAN 20

原因:端口模式是 Hybrid 而不是 Access。华为默认 Hybrid,port hybrid untagged vlan 20和 Port default vlan 的作用效果看起来很像,但 Hybrid 端口同时还会放行其他 tagged VLAN,一旦终端侧收到带 Tag 的帧,会直接丢弃(普通 PC 网卡不识别 Tag)。这个坑在新手配置里出现率极高,因为我发现大家很容易混用port default vlan和port hybrid pvid vlan。解决:接终端就明确用 Access,接上行就明确用 Trunk,不要贪 Hybrid 的灵活性。如果必须用 Hybrid,务必检查port hybrid tagged列表里是否混入了不该出现的 VLAN。

6. 用 eNSP 做配置验证:交付前最值得跑的几条命令

华为 eNSP 模拟器对学习 VLAN 配置实例价值很大,不需要真机也能把第 3、4 章的拓扑完整跑通。我习惯在 eNSP 里放两台 S5700、一台 AR2220、两台 PC,分别模拟接入层、核心层和出口网关。按上面配置敲完后,验证清单按这个顺序执行:先 PC ping 自己的网关,通了说明二层和 VLANIF 正常;再跨 VLAN ping,通了说明三层路由正常;最后把 PC 改成 DHCP 获取,看能不能拿到地址。配合debugging arp和debugging ip packet能看到报文转发路径,比盲猜高效得多。真实设备交付前,我还会把display vlan、display port vlan、display current-configuration的输出导出留档。配置完成后第一时间用save保存,之后任何改动都用display this复查增量配置——这是我多年来回过弯之后的习惯,希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询