简介:面向网络运维与数通初学者的华为VLAN配置实战文档,以华为路由器R2621与交换机S3026e为核心设备,通过4台PC搭建小型组网环境,演示VLAN划分、虚拟网与物理网互通、防火墙默认策略及ACL访问控制的完整过程。文档从IP地址与网关规划入手,逐步给出交换机端口划分至VLAN2/VLAN3的系统视图命令,以及路由器Ethernet0/1接口地址配置、防火墙默认deny设置、ACL 101规则编写与调用等关键步骤,可直接对照实验环境练习;同时可帮助读者掌握二层交换与三层路由协同工作的配置思路。全文结构紧凑,配置逻辑与命令注释相互对应,适合需要系统梳理华为交换路由命令的初学者。压缩包内为1个PDF文件,总大小仅141KB,内容精炼、命令清晰,适合正在备考华为认证或需要快速上手VLAN配置的工程师参考。已吸引1568人学习,是一份轻量实用的配置实例参考,尤其适合实验课时紧张、需要快速掌握配置要点的学习者。
1. 华为路由器交换机VLAN配置实例:为什么你照着网上的命令敲,业务还是不通
刚接触华为设备的人,最容易在VLAN配置上翻车。明明配了vlan 10,端口也加进去了,PC就是ping不通网关;明明两台交换机都打了trunk,跨交换机互通就是不行。这类问题,在华为路由器交换机的VLAN配置实例里几乎每天都会出现。VLAN本身不复杂,复杂的是端口类型、PVID、tag和untag这些概念在实际拓扑里如何组合。这篇笔记不跟你讲虚的,直接以最常见的办公网场景为例,从单台交换机到跨交换机、再到三层VLANIF互访,把每一步命令、参数含义和容易踩的坑讲清楚。无论你是刚接手园区网运维,还是准备认证考试,照着这套配置思路走,能少走很多弯路。
2. VLAN是什么,以及华为设备上必须理解的端口类型
2.1 为什么需要VLAN,以及默认VLAN 1的隐患
VLAN(Virtual Local Area Network)的核心价值是把一个物理交换机切成多个逻辑广播域。没有VLAN的时代,整台交换机就是一个广播域,ARP广播、DHCP发现报文会泛洪到所有端口,终端数量一多,广播风暴直接影响业务质量。划分V LAN之后,广播域被隔离,同时不同部门或业务网段的安全边界也清晰了。
华为交换机出厂状态下,所有端口默认都在vlan 1里,而且vlan 1是默认VLAN,不能删除。很多项目在开局时忽略这个问题,直接把AP、服务器或管理口扔在vlan 1上,等到后期做安全审计,发现全网一个广播域,再改VLAN就得一台台设备改配置,物理拓扑还不能动,非常痛苦。我的习惯是开局第一件事就把vlan 1清空业务端口,把管理VLAN单独划出来,哪怕初期麻烦一点,后期割接会从容很多。
2.2 华为端口三种类型:Access、Trunk、Hybrid的选型逻辑
华为VLAN配置与思科最明显的差异在于端口类型。Access口只允许一个VLAN通过,出去不带Tag,一般接PC、打印机、IP电话这类终端;Trunk口默认放行所有VLAN,但只有打上Tag的报文才能跨交换机传递,一般用于交换机互联。Hybrid则是华为特有的灵活口,既可以带Tag也可以不带Tag,常用于连接路由器子接口、AP上行或需要同时访问多个VLAN的特殊终端。
选型上有个朴素的经验:接入终端用Access,交换机互联用Trunk,拿不准的时候用Hybrid但只放行必要VLAN。不少人在交换机对接交换机时图省事,直接两端都用Trunk,却没有修剪VLAN,导致某个VLAN的广播报文跨交换机泛滥。实际上,对接场景里Hybrid也能完成同样的事,而且可以只放行特定VLAN并指定untag规则,收敛广播域的效果更明确。不过对于大多数人来说,Trunk加修剪已经够用,核心是理解Tag与untag的语义。
2.3 Tag与Untag:理解VLAN报文转发的关键前提
交换机端口发出的帧,要么带802.1Q Tag,要么不带。Access口发出去的是untag帧,接收方不需要知道VLAN信息,所以PC网卡不需要任何配置;Trunk口发出去的是tag帧,对端交换机靠Tag识别帧属于哪个VLAN。Tag的作用是让VLAN信息穿越链路,而不是终结在某一台设备上。
这里必须提一下PVID。每个端口都有一个PVID,默认是1。端口收到不带Tag的帧时,会打上PVID对应的VLAN ID,然后交换机内部按这个VLAN去查MAC地址表转发。所以配置了port trunk pvid vlan 10之后,这个trunk口收到的untag帧会被当成VLAN 10的流量处理,这在对接某些不支持Tag的设备时非常关键,但也很容易造成广播域串扰。后面第4章我会专门演示这个场景。
3. 单台交换机配置VLAN:从创建VLAN到端口划分的完整实例
3.1 创建VLAN与批量划分端口的常用做法
以一台华为S5720交换机为例,我们需要把GE0/0/1到GE0/0/10划给技术部VLAN 10,GE0/0/11到GE0/0/20划给财务部VLAN 20。登录设备后先进入系统视图,创建VLAN并命名。
system-view [HUAWEI] sysname SW-Core-01 [SW-Core-01] vlan batch 10 20 [SW-Core-01] vlan 10 [SW-Core-01-vlan10] description Tech_Dept [SW-Core-01-vlan10] quit [SW-Core-01] vlan 20 [SW-Core-01-vlan20] description Finance_Dept [SW-Core-01-vlan20] quitvlan batch 10 20的作用是一条命令同时创建多个VLAN,比逐个创建高效得多。description给VLAN打上业务标签,后续排障时输入display vlan就能看出哪个是哪个。创建完VLAN后,下一步是把端口加入对应VLAN。
[SW-Core-01] port-group group-member GigabitEthernet0/0/1 to GigabitEthernet0/0/10 [SW-Core-01-port-group] port link-type access [SW-Core-01-port-group] port default vlan 10 [SW-Core-01-port-group] quit [SW-Core-01] port-group group-member GigabitEthernet0/0/11 to GigabitEthernet0/0/20 [SW-Core-01-port-group] port link-type access [SW-Core-01-port-group] port default vlan 20 [SW-Core-01-port-group] quitport-group是批量配置端口的常用手段,华为设备支持使用to关键字指定连续端口范围。port link-type access先把端口设为Access模式,port default vlan 10把端口默认VLAN设为10。注意,Access口上port default vlan和PVID是绑定的,不需要单独配置PVID。
3.2 验证单交换机VLAN划分是否生效的三个命令
配置完必须验证,这一步在华为交换机配置实例里属于基本素养。输入display vlan查看VLAN列表与端口对应关系,确认GE0/0/1到10都在VLAN 10下面,GE0/0/11到20在VLAN 20下面。再用display port vlan查看某个端口当前的链路类型、PVID和放行VLAN列表。
display vlan display port vlan如果发现某个端口的VLAN不对,先检查端口是否被其他配置占用。最常见的翻车是端口之前被加入了某个Eth-Trunk,此时直接改链路类型会报错,必须先undo eth-trunk把端口从聚合组里拆出来。我在现场处理过好几次这种问题,配置命令看起来没毛病,就是报错,最后一看端口在聚合组里挂着,白白浪费半小时。
3.3 给交换机配置管理IP,方便后续远程维护
单交换机场景下,如果不配管理地址,每次调试都得抱着console线去机柜,效率太低。华为交换机的管理地址通常放在VLANIF接口上,一般划一个专门的管理VLAN,比如VLAN 99。
[SW-Core-01] vlan 99 [SW-Core-01-vlan99] description Management [SW-Core-01-vlan99] quit [SW-Core-01] interface Vlanif 99 [SW-Core-01-Vlanif99] ip address 192.168.99.2 24 [SW-Core-01-Vlanif99] quit [SW-Core-01] interface GigabitEthernet0/0/24 [SW-Core-01-GigabitEthernet0/0/24] port link-type access [SW-Core-01-GigabitEthernet0/0/24] port default vlan 99Vlanif99是三层接口,只有该VLAN内有物理端口且链路正常时,这个地址才会up。日常巡检时,如果发现管理地址ping不通,先看管理VLAN里有没有活跃端口,再看交换机默认路由有没有写。跨网段管理时还需要配置ip route-static,例如管理员在192.168.1.0/24网段,就需要指一条到网关的默认路由。
4. 跨交换机VLAN互通:Trunk配置与PVID的坑
4.1 两台交换机对接:Trunk配置与允许VLAN列表修剪
实际网络里一台交换机根本不够用,多台交换机互联时,Trunk端口就是跨设备VLAN转发的关键。以两台交换机SW-A和SW-B为例,SW-A的GE0/0/24接SW-B的GE0/0/24,VLAN 10和VLAN 20都要跨交换机转发。
# SW-A配置 [SW-A] interface GigabitEthernet0/0/24 [SW-A-GigabitEthernet0/0/24] port link-type trunk [SW-A-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 [SW-A-GigabitEthernet0/0/24] quit # SW-B配置 [SW-B] interface GigabitEthernet0/0/24 [SW-B-GigabitEthernet0/0/24] port link-type trunk [SW-B-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 [SW-B-GigabitEthernet0/0/24] quitport trunk allow-pass vlan命令只放行指定VLAN,而不是保留默认的vlan 1。如果两端配置不一致,比如SW-A放行了VLAN 10和20,SW-B只放行了VLAN 10,那么VLAN 20的流量到了SW-B就会被丢弃。这个问题在华为交换机配置实例里非常典型,排查时用display port vlan查看两端放行列表是否一致。
4.2 交换机对接交换机时,trunk口要不要配native vlan
Trunk口的PVID默认是1,含义是收到untag帧时,按VLAN 1处理。华为设备上修改trunk口PVID的命令是port trunk pvid vlan。实际项目中,这个配置经常出现在设备的互联场景里,目的是让某些不带Tag的控制报文或管理报文能通过trunk链路。
最常见的坑是这样的:两台交换机对接,A的trunk口pvid配成了vlan 10,B的trunk口pvid保持默认vlan 1。互联链路物理状态是up的,但VLAN 20的业务流量不通。原因在于A的trunk口把收到的untag帧打上了VLAN 10的Tag发给B,B收到后发现这个帧带Tag,并不会重新打PVID,而是直接按Tag里的VLAN 10去查转发表。此时如果B上没有VLAN 10,帧直接丢弃。解决方法是两台交换机互联口的PVID保持一致,或者干脆都保持默认。
4.3 Hybrid端口在跨交换机场景中的应用实例
华为的Hybrid端口比Trunk灵活的地方在于,它可以单独控制某个VLAN的报文是否携带Tag发出,适合对接AP、服务器网卡、某些不支持Tag的打印机等设备。举个例子,SW-A的GE0/0/24对接一台服务器,服务器网卡不识别Tag,但服务器需要同时访问VLAN 10和VLAN 20的网段。
[SW-A] interface GigabitEthernet0/0/24 [SW-A-GigabitEthernet0/0/24] port link-type hybrid [SW-A-GigabitEthernet0/0/24] port hybrid pvid vlan 10 [SW-A-GigabitEthernet0/0/24] port hybrid untagged vlan 10 20 [SW-A-GigabitEthernet0/0/24] quitport hybrid pvid vlan 10设置端口收到untag帧时打上的VLAN ID,port hybrid untagged vlan 10 20声明这两个VLAN从该口发出时不带Tag。这样服务器发出的普通帧被当VLAN 10处理,交换机把VLAN 10和20的响应帧都以untag形式发给服务器,服务器网卡无需任何VLAN配置就能和两个网段通信。这个思路在对接视频会议终端、门禁控制器等非网管设备时很实用。
4.4 用Eth-Trunk做链路聚合,避免单条Trunk链路成为瓶颈
两台交换机之间只有一条Trunk链路,一旦链路故障或带宽跑满,所有跨交换机流量都会中断。常见的做法是把两条或更多物理链路聚合为一个Eth-Trunk接口,既提高带宽又提供冗余。华为设备配置Eth-Trunk的命令如下。
[SW-A] interface Eth-Trunk 1 [SW-A-Eth-Trunk1] port link-type trunk [SW-A-Eth-Trunk1] port trunk allow-pass vlan 10 20 [SW-A-Eth-Trunk1] quit [SW-A] interface GigabitEthernet0/0/23 [SW-A-GigabitEthernet0/0/23] eth-trunk 1 [SW-A-GigabitEthernet0/0/23] quit [SW-A] interface GigabitEthernet0/0/24 [SW-A-GigabitEthernet0/0/24] eth-trunk 1 [SW-A-GigabitEthernet0/0/24] quitSW-B上做同样的配置。Eth-Trunk的负载分担默认按报文IP和MAC进行Hash,无需额外配置。需要注意的是,加入Eth-Trunk的物理端口不能再配置VLAN和链路类型,这些参数统一在Eth-Trunk接口上配置。如果对端未配置聚合,或两端聚合模式不一致,链路会起不来,display eth-trunk能看到成员端口的状态。
5. 华为VLAN配置中的避坑指南:现象、原因与解决办法
5.1 现象:PC能ping通网关,但跨VLAN访问不通
这是最常见的VLAN间通信问题。PC能ping通网关,说明二层VLAN配置没问题,问题出在三层。很多情况下,交换机是二层交换机,根本没有VLANIF接口,也没有路由功能。华为S5700系列默认是二层模式,需要先执行undo portswitch或确认设备是否支持三层功能。更隐蔽的情况是,设备上已配置VLANIF接口,但接口被shutdown,或者没有配置对应的路由。
解决思路是逐层排查。先display ip interface brief看VLANIF接口状态和IP地址,再display current-configuration interface Vlanif确认配置。如果是三层交换机,还要检查PC的网关地址和交换机VLANIF地址是否在同一个网段,VLANIF的VLAN里面是否有活跃端口,活跃端口是否划对VLAN。
5.2 现象:Trunk口配置了allow-pass vlan all,业务还是不通
不少人在配置交换机对接交换机时图省事,直接写port trunk allow-pass vlan all,以为放行所有VLAN就不会有问题。结果业务不通,排查了物理链路和IP配置都正常。这时候要检查两端设备trunk口的PVID是否一致。如果一端PVID是VLAN 1,另一端PVID是VLAN 10,两端对untag帧的处理就不一致,某些二层协议报文会被打上错误的VLAN ID,导致MAC地址表学习错乱,转发自然就异常。
解决办法是统一两端trunk口的PVID,或者明确规划好互联链路上的native VLAN并保持一致。
5.3 现象:配置了port link-type access之后,端口仍然无法加入VLAN
华为交换机上,如果端口已经配置了port link-type trunk,再改成access时一切正常。但如果端口被加入了Eth-Trunk、或者有dot1x、voice-vlan等配置,直接改链路类型会报错。另一个常见情况是端口还在某个port-group里,之前的批量配置和当前配置冲突。
解决方法是先undo eth-trunk把端口从聚合组移出,再执行undo port link-type恢复默认状态,最后重新配置。如果端口有dot1x配置,需要进入该端口执行undo dot1x enable。
5.4 现象:VLANIF地址配好了,但ping不通网关地址
华为VLANIF接口是三层逻辑口,物理层依赖对应VLAN的成员端口。如果VLAN里没有up的物理端口,VLANIF接口的协议状态会显示down,IP地址自然ping不通。还有一个隐蔽问题是VLANIF接口的管理状态被手动关闭了。验证方法是display ip interface brief看协议状态,再display vlan看VLAN内端口状态。
如果VLAN内有端口但VLANIF仍然down,检查端口是否被stp阻塞。华为交换机默认启用STP,新接入的设备会经历Listening和Learning状态,大约30秒后才进入Forwarding,这期间ping不通是正常现象。
5.5 现象:抓包能看到VLAN Tag,但PC网卡识别不了
用Wireshark抓包时,能抓到带802.1Q Tag的报文,但PC上抓不到或者网卡显示“未知网络”。原因是接入PC的交换机端口配置成了Trunk或Hybrid,并且该端口的untag VLAN列表里没有包含PC所在VLAN。PC网卡不认Tag,带Tag的帧会被当作无效帧丢弃。
解决方案是把接入PC的端口改为Access并设对默认VLAN,或者如果是Hybrid口,确认port hybrid untagged vlan中包含了PC所在VLAN。这也是vlan划分中“不同VLAN之间二层隔离”的直接体现,Trunk口接PC就是一个错误示范。
6. 用三层交换机和VLANIF打通VLAN间路由:配置思路与验证技巧
到了这一步,整个VLAN配置才开始真正落地。VLANIF的三层互通,是华为路由器交换机组网从“局域网隔离”走向“业务可访问”的关键一步。以一台华为S5720作为三层核心交换机为例,VLAN 10的网关是192.168.10.1,VLAN 20的网关是192.168.20.1。
[SW-Core-01] interface Vlanif 10 [SW-Core-01-Vlanif10] ip address 192.168.10.1 24 [SW-Core-01-Vlanif10] quit [SW-Core-01] interface Vlanif 20 [SW-Core-01-Vlanif20] ip address 192.168.20.1 24 [SW-Core-01-Vlanif20] quit这样配置之后,PC1(192.168.10.2/24,网关192.168.10.1)和PC2(192.168.20.2/24,网关192.168.20.1)就能通过核心交换机三层转发互通了。华为三层交换机接口默认是二层口,但VLANIF本身就是三层口,只要VLAN内端口正常,接口状态就是up。
验证手段优先级最高的是display ip routing-table,确认VLAN 10和VLAN 20网段的路由都在直连路由里。再在PC1上ping PC2,如果通,说明三层转发链路没有问题。如果ping不通,就在核心交换机上做流统或抓包,确认ARP是否正常学习。display arp可以看到192.168.10.2对应的MAC地址,如果没有,说明二层链路或VLAN划分还有问题。
再往外走一步,VLAN间ACL隔离、DHCP按VLAN分配地址、VRRP网关冗余,都是在这个基础上叠加的。ACL可以控制VLAN 10的终端不允许访问VLAN 20的服务器网段;DHCP可以在核心交换机上配置地址池,按VLANIF接口地址分配;VRRP则是在两台核心交换机之间做网关冗余,主备切换时终端无感知。这些内容单拎出来都能写一篇,但地基就是VLANIF和端口VLAN规划。
回看我自己的项目经历,VLAN配置最大的门槛不在命令记不记得住,而在能不能把“物理拓扑、VLAN划分、网关规划”三张图画清楚。图先画好,命令只是把图翻译成设备语言。访问控制列表、DHCP分配策略、trunk放行列表,每一步都能在图里找到依据。养成动手前先画拓扑、配完立刻验证的习惯后,我这边大部分VLAN故障都解决在开局阶段了。设备升级、端口改接、新业务上线时,这套流程的价值会更明显,希望帮到你。
本文还有配套的精品资源,点击获取