在交换机上划分 VLAN 之后,VLAN 内的主机可以直接二层通信,但 VLAN 之间的主机默认是完全隔离的。很多新手在 eNSP 里做实验时,明明给两台 PC 都配好了 IP,地址段也完全不冲突,却发现跨 VLAN 的 PC 怎么也 ping 不通。原因就一句话:VLAN 隔离了广播域,跨 VLAN 的报文必须经过三层设备转发,而三层转发依赖路由表,路由表不会自己生成,必须靠静态路由或动态路由把它喂出来。
这次我们来看最常用的场景:两台三层交换机上分别存在不同的 VLAN,每个 VLAN 的网关在自己那台交换机上,交换机之间通过一条独立的互联网段连接,最后在两台交换机上配置静态路由,打通 VLAN 10 到 VLAN 20 的通信。这样一套环境,既适合 HCIA/CCNA 备考者反复练习,也是园区网里汇聚核心分层后最典型的配置方式。
本文会用华为 eNSP 作为演示环境,完整走一遍拓扑规划、VLAN 划分、Access/Trunk 口配置、VLANIF 三层接口、静态路由命令、路由表验证、抓包观察和常见问题排查。为了照顾用思科设备的读者,文中也会给出对应的思科命令对照。整个流程不长,但能把 VLAN 间通信这件事的关键点全捋清楚。
先说三个结论,避免走弯路:
- 单台三层交换机内部的 VLAN 间通信,靠 VLANIF 接口和直连路由就够了,不需要配静态路由;
- 两台三层设备之间承载了不同网段,且每个网段的网关不在同一台设备上时,必须配静态路由或动态路由;
- 静态路由是单向的,去程和回程要成对配置,只配一半是跨 VLAN 通信最常见的失败原因。
1. 核心方案速览
在开始配置前,先搞清楚 VLAN 间通信到底有哪些方案,避免后面配完发现选错了技术路线。VLAN 间通信的本质是:不同 VLAN 属于不同广播域,必须通过三层设备对不同网段报文做路由转发。物理上,这个三层设备可以是路由器,也可以是三层交换机。
| 方案 | 核心配置点 | 典型拓扑 | 是否需要静态路由 |
|---|---|---|---|
| 单臂路由(路由器子接口) | 路由器物理接口拆分多个子接口,封装 Dot1Q,终结多个 VLAN | 二层交换机 + 路由器 | 通常不需要,路由器直连路由即可 |
| 三层交换机 VLANIF | 在三层交换机上给每个业务 VLAN 建 VLANIF,作为各网段网关 | 单台三层交换机 | 不需要,VLANIF 自动生成直连路由 |
| 跨设备静态路由 | 每台三层设备上写目标网段的静态路由,指定下一跳 | 多台三层交换机 / 核心 + 汇聚 / 出口路由器 | 必须配置 |
三种方案不是互相排斥的。实际网络中,一台三层交换机内部用 VLANIF 承接本机 VLAN 间流量,同时出口方向再用静态路由把流量引到上层设备。本文演示的就是这种组合:每个 VLAN 的网关在各自的交换机上,VLAN 10 到 VLAN 20 的流量经过两跳转发,第一跳从 PC1 到 SW1 的 VLANIF 10,第二跳从 SW1 的 VLANIF 100 经互联链路到 SW2,再由 SW2 转发给 PC2。
所以“配置静态路由实现交换机 VLAN 间通信”这句话要拆开理解:VLANIF 解决的是“谁能当网关”,静态路由解决的是“报文到了网关之后往哪里送”。两台三层设备上分别有各自的路由表,缺了任一条,VLAN 之间的报文都会在某一跳被丢弃。
2. 适用场景与使用边界
静态路由适合什么场景?最典型的是小型园区网或实验室环境:三层设备数量不多,拓扑结构稳定,链路很少变化,管理员希望完全掌控每一跳的转发路径。比如一台核心交换机加一台汇聚交换机,汇聚上挂多个业务 VLAN,核心上接着出口路由器,这种场景用静态路由非常直观。
它也适合在只有二三层设备混编的网络里做精准引流。比如 SW1 承载办公网 VLAN 10,SW2 承载服务器区 VLAN 20,两个网段要互通,同时还需要经过防火墙或路由器做安全过滤,这时在 SW1 和 SW2 上各指一条静态路由,下一跳指向安全设备,比动态路由更容易控制和排查。
不适合用什么场景?网络规模大、链路经常变动、需要快速收敛的场景,静态路由就吃力了。比如骨干网或大型园区网,链路一断,静态路由不会自动切换,必须管理员手动改;这时应该考虑 OSPF 或 IS-IS 这类动态路由协议。另外,如果只有一个二层交换机加一台路由器,直接用单臂路由或路由器子接口更简单,不需要引入两台三层交换机的复杂度。
使用边界也很明确。静态路由是手工维护的,拓扑变了要手动调整,配置前必须先规划清楚 IP 和下一跳。在真实生产设备上操作前,要确认自己拥有该设备的运维权限,并按公司流程申请变更窗口;不要拿生产设备做未授权的连通性测试。eNSP 模拟器是学习环境,操作习惯要跟真机一致,配置完成后保存配置、导出配置文档,这些基本功要养成。
3. 环境准备与网络规划
3.1 环境准备
演示环境推荐使用华为 eNSP,它自带路由器、交换机、PC 等组件,S5700 系列交换机支持 VLANIF 和静态路由,足够完成本实验。eNSP 安装时会同时装入依赖组件,如果后续启动设备时报 40 类错误或设备进程异常,优先检查 WinPcap/Npcap、VirtualBox 是否安装完整,以及杀毒软件是否拦截了相关进程。建议使用 Windows 环境运行,电脑配置要求不高,2 核 4G 内存以上即可流畅跑完本实验。
如果你手头有真实的华为三层交换机,比如 S5700、S3700 系列,也可以在真机上操作,命令与 eNSP 基本一致。学思科方向的同学,可以用 Cisco Packet Tracer 或 GNS3,配置命令会放到第 6 章做对照。
3.2 拓扑设计
本文采用最精简的跨设备拓扑:两台三层交换机 SW1、SW2,SW1 下挂 PC1,SW2 下挂 PC2。SW1 和 SW2 之间用一条链路互连,互连网段使用独立的 VLAN 100。物理连接关系如下:
PC1(192.168.10.10/24) | SW1 | 192.168.100.0/24 互连链路 SW2 | PC2(192.168.20.20/24)PC1 属于 VLAN 10,网关在 SW1 上;PC2 属于 VLAN 20,网关在 SW2 上。SW1 和 SW2 之间的互连链路放到 VLAN 100,再为 VLAN 100 配置 VLANIF 三层地址,这样两台交换机就有了一个三层可达的互联地址段,静态路由的下一跳就落在这个网段里。
3.3 VLAN 与 IP 规划
规划阶段要把每个 VLAN、网段、网关地址写清楚,配置时才不会乱。本实验的规划如下:
| 对象 | VLAN | 网段 | 网关或接口地址 |
|---|---|---|---|
| PC1 | VLAN 10 | 192.168.10.0/24 | SW1 VLANIF10: 192.168.10.254 |
| PC2 | VLAN 20 | 192.168.20.0/24 | SW2 VLANIF20: 192.168.20.254 |
| SW1-SW2 互联 | VLAN 100 | 192.168.100.0/30 | SW1 VLANIF100: 192.168.100.1 |
| 同上 | VLAN 100 | 192.168.100.0/30 | SW2 VLANIF100: 192.168.100.2 |
互联地址段为什么用 /30?因为这里只有两个可用 IP,/30 刚好够用,能节省地址空间。实际配置中也可以用 /24,但规范习惯是能省则省,尤其在生产网络里,互联地址段尽量收敛。
3.4 静态路由设计
静态路由的设计思路是“每个目标网段,在沿途经过的每一台三层设备上都要有一条正确的路由”。本实验只有两台三层设备,路由设计如下:
| 设备 | 目的网段 | 下一跳 |
|---|---|---|
| SW1 | 192.168.20.0/24 | 192.168.100.2 |
| SW2 | 192.168.10.0/24 | 192.168.100.1 |
SW1 的直连路由里有 192.168.10.0/24 和 192.168.100.0/24,但不知道 192.168.20.0/24 怎么走,所以需要一条静态路由指到 SW2。SW2 同理,需要一条指向 192.168.10.0/24 的静态路由,下一跳到 SW1。这两条路由一配,PC1 到 PC2 的去程和回程就都有路由条目了。
4. 动手配置:VLAN、三层接口与静态路由
4.1 SW1 基础配置
先配置 SW1 的设备名、VLAN、接口和 VLANIF。进入系统视图后,第一件事就是创建 VLAN 并给接口划分 VLAN。
<Huawei> system-view [Huawei] sysname SW1 [SW1] vlan batch 10 100 [SW1] interface Ethernet0/0/1 [SW1-Ethernet0/0/1] port link-type access [SW1-Ethernet0/0/1] port default vlan 10 [SW1-Ethernet0/0/1] quit [SW1] interface Ethernet0/0/2 [SW1-Ethernet0/0/2] port link-type access [SW1-Ethernet0/0/2] port default vlan 100 [SW1-Ethernet0/0/2] quit [SW1] interface Vlanif10 [SW1-Vlanif10] ip address 192.168.10.254 255.255.255.0 [SW1-Vlanif10] quit [SW1] interface Vlanif100 [SW1-Vlanif100] ip address 192.168.100.1 255.255.255.0 [SW1-Vlanif100] quit说明几点。华为交换机接口默认可能工作在 hybrid 模式,因此配置时要显式写port link-type access或port link-type trunk,不要依赖默认模式,避免在真机上因为默认模式差异踩坑。Ethernet0/0/1 接 PC1,划入 VLAN 10;Ethernet0/0/2 接 SW2,划入 VLAN 100。VLANIF10 和 VLANIF100 不依赖具体物理接口,只要对应的 VLAN 里有 UP 的二层口,VLANIF 就会保持 UP。
4.2 SW2 基础配置
SW2 的配置和 SW1 基本对称。PC2 接在 Ethernet0/0/1,划入 VLAN 20;到 SW1 的互联口接在 Ethernet0/0/2,划入 VLAN 100。
<Huawei> system-view [Huawei] sysname SW2 [SW2] vlan batch 20 100 [SW2] interface Ethernet0/0/1 [SW2-Ethernet0/0/1] port link-type access [SW2-Ethernet0/0/1] port default vlan 20 [SW2-Ethernet0/0/1] quit [SW2] interface Ethernet0/0/2 [SW2-Ethernet0/0/2] port link-type access [SW2-Ethernet0/0/2] port default vlan 100 [SW2-Ethernet0/0/2] quit [SW2] interface Vlanif20 [SW2-Vlanif20] ip address 192.168.20.254 255.255.255.0 [SW2-Vlanif20] quit [SW2] interface Vlanif100 [SW2-Vlanif100] ip address 192.168.100.2 255.255.255.0 [SW2-Vlanif100] quit这里要特别提醒:VLANIF 只有在 VLAN 内有物理接口且接口 UP 时才会生效。如果配完 VLANIF 后查看发现接口 Protocol 是 down,先检查对应的 VLAN 里有没有接口被划入,以及物理链路是否正常。
4.3 配置互联 Trunk 与 PVID
上面用的是 Access 口加 VLAN 100 做互联,适用于互联链路只承载一个 VLAN 的三层转发场景。如果 SW1 和 SW2 之间的链路还要透传多个业务 VLAN,比如让 VLAN 10 的广播域也延伸到对端,那就需要配置 Trunk 并放行对应 VLAN。
[SW1] interface GigabitEthernet0/0/2 [SW1-GigabitEthernet0/0/2] port link-type trunk [SW1-GigabitEthernet0/0/2] port trunk allow-pass vlan 10 20 100 [SW1-GigabitEthernet0/0/2] port trunk pvid vlan 100 [SW1-GigabitEthernet0/0/2] quit关于 PVID 要特别说清楚。Trunk 口的 PVID 默认是 VLAN 1,收到的无标签帧会被打上 VLAN 1 的标签。如果把 PVID 改成 100,那么不带标签的帧就会被当作 VLAN 100 处理。Access 口的 PVID 和 default VLAN 是一体的,不能单独修改;Trunk 口则通过port trunk pvid vlan修改。两边设备的 PVID 不一致,很容易出现“帧被错分进错误 VLAN”的问题,这是 VLAN 间通信排障时经常被忽略的点。
在静态路由实验里,如果互联链路只是用来做三层互连,建议用 Access 划入 VLAN 100,更简单也不容易出错;如果用 Trunk,记得放行 VLAN 100,不要随意把业务 VLAN 放行到互联链路,否则 VLAN 10 的广播域会被扩大到对端交换机,反而增加不必要的广播流量。
4.4 在两台交换机上配置静态路由
现在重头戏来了。SW1 需要一条去往 192.168.20.0/24 的静态路由,下一跳是 SW2 的互联地址 192.168.100.2;SW2 需要一条去往 192.168.10.0/24 的静态路由,下一跳是 SW1 的互联地址 192.168.100.1。
[SW1] ip route-static 192.168.20.0 255.255.255.0 192.168.100.2 [SW1] quit <SW1> save[SW2] ip route-static 192.168.10.0 255.255.255.0 192.168.100.1 [SW2] quit <SW2> save华为静态路由的命令格式是ip route-static 目的网段 掩码 下一跳。这里掩码用点分十进制,比如 255.255.255.0,也可以用前缀长度写成192.168.20.0 24的形式,但 eNSP 中两种写法都支持,按习惯来。配完记得save,否则设备重启后配置会丢失。
如果 SW1 下还挂着 VLAN 30、VLAN 40,并且 SW2 也要访问这些网段,那么 SW1 上就需要给每个网段各写一条静态路由,或者把这些连续网段汇总成一条。汇总的前提是网段在地址规划上连续,比如 192.168.10.0/24 和 192.168.11.0/24 可以汇总为 192.168.10.0/23,但如果网段不连续,就不能硬汇总。
4.5 配置 PC 地址和网关
eNSP 里的 PC 配置很简单。双击 PC1,打开 IP 配置页签,填写如下参数:
- PC1 IP 地址:192.168.10.10
- 子网掩码:255.255.255.0
- 网关:192.168.10.254
PC2 配置如下:
- PC2 IP 地址:192.168.20.20
- 子网掩码:255.255.255.0
- 网关:192.168.20.254
网关必须指向交换机上对应 VLANIF 的地址,不能随便填一个同网段地址。PC 发往不同网段的报文,第一步就是发给网关,由网关做三层路由,所以网关配错,后面全都白搭。
5. 功能测试与效果验证
5.1 分步 ping 测试
配置完成后,测试步骤要有逻辑,不要上来就跨 VLAN 直连。建议按下面的顺序逐层验证:
第一步,在 PC1 上 ping 自己的网关 192.168.10.254。这一步验证 PC1 到 SW1 的二层链路是否正常,以及 VLAN 10 的 Access 口划分是否正确。如果不通,问题在 PC1 的 IP 网关配置或 SW1 的 Ethernet0/0/1 接口上。
第二步,在 PC1 上 ping SW2 的 VLANIF20 地址 192.168.20.254。这一步验证 PC1 发出的报文能否到达 SW2 的三层接口。能通,说明 SW1 的静态路由和 SW2 的直连路由都没问题;不通,要去检查 SW1 路由表里的 192.168.20.0/24 条目,以及互联链路两边接口的状态。
第三步,在 PC1 上 ping PC2 的地址 192.168.20.20。这一步验证 SW2 到 PC2 的二层链路是不是正常。能 ping 通 PC2 的网关,但 ping 不通 PC2,问题基本在 PC2 的网关配置或 SW2 的 Ethernet0/0/1 接口上,而不是路由问题。
每一步不通,就缩小一圈排查范围。这是网络排障最基本也最有效的方法。
5.2 查看路由表和三层接口
在三层交换机上查看路由表,确认静态路由是否已经加载。在 SW1 上执行display ip routing-table,输出关键字段示意如下:
<SW1> display ip routing-table Destination/Mask Proto Pre Cost Flags NextHop Interface 192.168.10.0/24 Direct 0 0 D 192.168.10.254 Vlanif10 192.168.20.0/24 Static 60 0 D 192.168.100.2 Vlanif100 192.168.100.0/24 Direct 0 0 D 192.168.100.1 Vlanif100注意看三点。一是 192.168.20.0/24 这条路由的 Proto 是 Static,说明静态路由已经生效;二是 NextHop 是 192.168.100.2,说明下一跳正确指向 SW2;三是出接口是 Vlanif100,说明报文会从互联 VLAN 发出。
再查看三层接口状态,使用display ip interface brief:
<SW1> display ip interface brief Interface IP Address/Mask Physical Protocol Vlanif10 192.168.10.254/24 up up Vlanif100 192.168.100.1/24 up upPhysical 和 Protocol 都是 up,说明 VLANIF 接口状态正常。如果 Protocol 是 down,通常是对应 VLAN 内没有物理接口 UP,或者两台交换机之间的链路有问题。
还可以用display arp查看 ARP 表项。第一次 ping 对端时,SW1 需要解析下一跳 192.168.100.2 的 MAC 地址,ARP 表里会新增对应的动态表项;如果 PC 跨 VLAN ping 不通,看看 ARP 表里有没有错误表项。
5.3 抓包验证
eNSP 提供图形化抓包,很适合观察报文转发过程。在拓扑上右键 SW1 与 SW2 之间的链路,选择“开始抓包”,然后回到 PC1 执行ping 192.168.20.20。
抓包窗口里会看到这样的过程:先是一个 ARP 请求,请求目标 192.168.100.2 的 MAC 地址;随后是 ICMP echo request 从 PC1 发给 PC2,ICMP echo reply 原路返回。如果只有 request 没有 reply,优先怀疑回程路由没配;如果连 ARP 请求都没有,说明报文根本没从 SW1 的互联口发出来,问题出在 SW1 的出口选择上。
抓包最有价值的地方是能区分“报文没出来”和“报文出来后没人回”两类问题,排障方向一下就清晰了。
6. 路由表扩展与跨厂商对照
6.1 回程路由与缺省路由
静态路由最典型的“坑”是只配了一半。很多人只在 SW1 上写了去往 192.168.20.0/24 的静态路由,发现 PC1 还是 ping 不通 PC2,就以为是命令写错,其实是对端 SW2 缺少回程路由。PC1 发到 PC2 的报文能到达 SW2,但 SW2 收到以后发现自己路由表里没有 192.168.10.0/24 的路由,只能丢弃。所以每次配置完静态路由,都要养成的习惯是:在两头同时检查路由表。
缺省路由则是另一种常见写法。如果 SW1 需要访问的不只是 SW2 一个网段,而是 SW2 后面更庞大的网络,可以在 SW1 上配置一条默认路由,把所有未知网段的流量都引导至 SW2:
[SW1] ip route-static 0.0.0.0 0.0.0.0 192.168.100.2但默认路由不能乱用。如果 SW1 和 SW2 之间有两条链路,或者还有别的出口,默认路由可能把流量引到错误方向。建议先明确需求和下一跳,再决定是写明细路由还是默认路由。
6.2 路由汇总
当一条静态路由覆盖了多个连续网段时,可以用汇总路由减少路由表条目。比如 SW2 后面有 192.168.20.0/24、192.168.21.0/24、192.168.22.0/24 三个网段,三者的共同前缀是 192.168.20.0/22,那么 SW1 上就可以只写一条:
[SW1] ip route-static 192.168.20.0 255.255.252.0 192.168.100.2但汇总的前提是地址规划时已经做了连续分配。如果网段是散列分配的,硬汇总会把不存在的网段也指过去,反而容易形成路由黑洞。
6.3 思科设备命令对照
用思科三层交换机实现同样的功能,命令风格略有差异。以 Catalyst 3560 为例,需要先用ip routing开启三层路由功能,然后把接口划入 VLAN、配置 SVI、再配置静态路由:
enable configure terminal hostname SW1 ip routing vlan 10 exit vlan 100 exit interface FastEthernet0/1 switchport mode access switchport access vlan 10 exit interface Vlan10 ip address 192.168.10.254 255.255.255.0 exit interface FastEthernet0/2 no switchport ip address 192.168.100.1 255.255.255.0 exit ip route 192.168.20.0 255.255.255.0 192.168.100.2注意思科的no switchport会把二层物理口强制转成三层路由口,等价于华为的undo portswitch。查看路由表用show ip route而不是display ip routing-table。整体思路一致,命令关键字不同。
6.4 动态路由的引入
静态路由解决了简单网络的问题,但网络规模变大后,链路切换、负载均衡、故障收敛都会成为问题。这时可以把静态路由替换为 OSPF。华为上启用 OSPF 的简化流程是:
[SW1] ospf 1 [SW1-ospf-1] area 0.0.0.0 [SW1-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 [SW1-ospf-1-area-0.0.0.0] network 192.168.100.0 0.0.0.255动态路由协议会自动探测邻居、交换路由信息、在链路故障时重新收敛,适合更复杂的网络。但动态路由也意味着设备之间有协议报文交互,配置复杂度更高,学习成本更大。作为初学者,先把静态路由彻底搞懂,再去学 OSPF 会顺很多。
7. 资源开销与转发路径观察
7.1 查看交换机 CPU 和内存占用
三层交换机的 CPU 和内存并不像 PC 那么充裕,所以在真实网络中要关注设备资源占用。静态路由本身不产生协议报文,额外开销很小,但错误的配置可能引起路由环路,导致 CPU 飙升。可以用下面的命令观察:
<SW1> display cpu-usage <SW1> display memory-usage如果 CPU 占用异常高,结合日志和抓包确认是否存在环路。比如 SW1 有一条去往 192.168.20.0/24 的静态路由下一跳是 192.168.100.2,而 SW2 的对应回程路由下一跳又指回 192.168.100.1,这在单路径下不会形成环路,但如果两个设备之间出现了错误路径,就可能环回。排查时要仔细看每一跳的下一跳方向。
7.2 查看路由转发的详细路径
华为设备上可以用display ip routing-table verbose查看路由的详细信息,包括优先级、开销、Flag 标记等。转发路径则可以用tracert观察:
<SW1> tracert 192.168.20.20正常情况下路径会依次显示 192.168.100.2,然后再显示 192.168.20.254。如果路径中出现了意料之外的 IP,说明某一台设备上的路由写错了方向。tracert 是排查“报文经过几跳”最直接的工具,比单纯看路由表更能反映实际转发行为。
7.3 静态路由的常见隐患
静态路由最大的隐患是“黑洞”和“环路”。黑洞指路由指向了一个不存在的下一跳,报文发出去就没有后续;环路则是报文在几台设备之间来回转发,直到 TTL 耗尽。这些都是因为静态路由不会主动感知网络变化,下一跳设备宕机了,路由表里的条目可能还在。所以生产环境里配置静态路由时,要尽可能让下一跳地址是同一个二层域内可达的地址,并定期检查设备日志和连通性。
8. 常见问题与排查方法
| 问题现象 | 可能原因 | 排查方式 | 解决方案 |
|---|---|---|---|
| 同 VLAN 通,跨 VLAN 不通 | 没有三层接口或路由缺失 | display ip interface brief查看 VLANIF | 配置 VLANIF 地址,检查静态路由 |
| 跨 VLAN 有去程没回程 | 回程路由没配,或下一跳错误 | 在对端设备执行display ip routing-table | 补配 192.168.10.0/24 静态路由 |
| 路由表有条目但 ping 不通 | 下一跳地址不可达或互联接口 down | display interface Vlanif100、ping 互联地址 | 修互联链路,确认接口状态 up |
| PC 无法 ping 通网关 | PC 网关写错,或 Access 口 VLAN 配错 | 检查 PC 配置,display vlan查看接口 VLAN | 修正网关,修正port default vlan |
| Trunk 互连下 VLAN 不通 | Trunk 未放行 VLAN,或 PVID 不一致 | display port vlan查看 Trunk 放行情况 | port trunk allow-pass vlan 10 20 100 |
| ARP 表出现错误 MAC | VLAN 错配,广播域混乱 | display arp核对 IP 与接口 | 清理 ARP 表,重新核对接口 VLAN |
| VLANIF 状态是 down | VLAN 内没有物理接口 UP | display vlan看接口是否划入 | 把对应接口划入 VLAN,检查链路 |
| eNSP 设备启动失败 | 依赖组件未装或被拦截 | 检查 WinPcap/Npcap、VirtualBox | 重装依赖,关闭杀软后重启模拟器 |
排查顺序可以总结为:先看接口物理状态,再看三层接口状态,再看路由表,最后看 ARP 和抓包。物理层不通,后面所有配置都白搭;接口 up 但不通,重点查路由和 VLAN;路由正确还不同,重点查回程和 ARP。
9. 最佳实践与使用建议
配置静态路由实现 VLAN 间通信,不是把命令敲进去能通就结束了,生产网络里要有工程化习惯。
第一,先规划后配置。VLAN、网段、网关、下一跳、互联地址,这些都要在配置前用表格列清楚。很多人配置出错,不是命令不会敲,而是地址规划乱,两台设备上自相矛盾,排半天才发现是一个网段写错了。
第二,互联链路单独用一个 VLAN。不要把业务 VLAN 直接拿来当三层互联,否则广播域会相互影响。互联地址段用 /30 或 /31,节省地址,也让路由结构更清晰。
第三,配置要可追溯。华为设备上配置完使用save保存,用display current-configuration导出备份。建议再在本地文档里记录每台设备配置了哪些静态路由、下一跳是谁,方便后续变更。真机上操作前,必须有授权和变更窗口。
第四,测试要分层。ping 网关、ping 对端三层接口、ping 对端主机,三层递进。不要一上来就跨 VLAN ping,通了不知道为什么通,不通也不知道哪里断。
第五,涉及人脸、声音、版权素材等合规要求在这里虽然不适用,但网络设备同样有合规边界:不要连接未授权设备,不要尝试未授权的密码恢复或配置读取,实验做完要清理临时配置。
第六,网络规模扩大后,尽快引入动态路由。静态路由适合稳定小网络,当链路数、网段数增多,还是要用 OSPF、BGP 这类动态协议来降低维护成本。
10. 总结与下一步
静态路由实现 VLAN 间通信,核心其实就三句话:VLANIF 提供网关,静态路由提供跨设备方向,回程路由必须配对。第一次做这个实验时,最先要验证的是 PC1 能不能 ping 通 PC2 的网关,也就是 192.168.20.254 这个地址;最容易踩的坑,是只在 SW1 上配了去程路由,忽略了 SW2 上的回程路由。
下一步可以按这几个方向继续深入:先把这个实验里的 Trunk 放行、PVID 调整做熟,再学习 OSPF 动态路由,然后引入 Eth-Trunk 链路聚合和 VRRP 网关冗余,逐步把一个小型园区网做成高可用架构。
整个实验流程不依赖高端设备,eNSP 一台笔记本就能跑,建议收藏备用。真正动手配一遍,比背十遍命令印象深得多。祝配置顺利,一次打通。