
簡介一份面向網(wǎng)絡(luò)管理與運(yùn)維初學(xué)者的實(shí)操文檔核心內(nèi)容是借助Web管理界面劃分虛擬局域網(wǎng)并配置Trunk鏈路。文檔先介紹虛擬局域網(wǎng)的基本概念再詳細(xì)演示創(chuàng)建VLAN 2和VLAN 3、將指定端口設(shè)置為Trunk類型并允許全部VLAN通過、為VLAN接口配置管理地址以及通過本地用戶與Web服務(wù)授權(quán)控制訪問權(quán)限等步驟。內(nèi)容基于H3C交換機(jī)與S1626系列設(shè)備給出可對(duì)照?qǐng)?zhí)行的命令行示例和完整配置片段例如接口的Trunk配置、Access端口劃分和接口地址設(shè)置還附有初步的設(shè)備配置查詢輸出便于讀者在模擬器或真實(shí)設(shè)備上驗(yàn)證效果并排查問題。整個(gè)資源只有1個(gè)DOC文件壓縮包大小185KB體量輕、重點(diǎn)集中適合剛接觸VLAN劃分和Trunk配置的網(wǎng)管人員或網(wǎng)絡(luò)專業(yè)學(xué)生邊學(xué)邊練。文檔流程清晰命令與說明一一對(duì)應(yīng)目前已有140人學(xué)習(xí)瀏覽是一份能幫助讀者快速上手Web界面VLAN規(guī)劃與跨交換機(jī)鏈路搭建的入門參考資料。1. WEB界面里點(diǎn)出來的VLAN為什么總比命令行多出幾個(gè)坑接到手里一臺(tái)可網(wǎng)管交換機(jī)甲方叮囑“只能用網(wǎng)頁配不許碰命令行”面前只有一份《WEB界面劃分vlan配置trunk.doc》的操作記錄。這種場景在弱電和企業(yè)辦公網(wǎng)項(xiàng)目里太常見了可照做下來VLAN照配、trunk照設(shè)網(wǎng)絡(luò)就是不通。問題往往不在配置本身而是WEB界面把CLI里一句命令帶過的細(xì)節(jié)拆成了多個(gè)下拉框PVID、Tagged、放通列表、啟動(dòng)配置每一處都埋著坑。這里就按最常見的操作路徑從端口角色講到實(shí)際點(diǎn)擊再到互訪排查把網(wǎng)頁上的每一步點(diǎn)和背后的轉(zhuǎn)發(fā)含義對(duì)上號(hào)適合剛接手弱電項(xiàng)目、以及被甲方要求只給網(wǎng)頁不給命令行的運(yùn)維。2. 先弄清WEB界面下“VLAN劃分”到底在操作什么三種端口角色對(duì)照配置前先把這套邏輯理順。WEB界面配置VLAN和直接敲命令最大的不同是網(wǎng)頁把轉(zhuǎn)發(fā)邏輯攤在了你面前。命令行里port trunk allow-pass vlan 10一句帶過網(wǎng)頁要你理解Tagged和Untagged的區(qū)別命令行里的port trunk pvid vlan 1網(wǎng)頁里只是一個(gè)下拉框默認(rèn)值可能恰好不是你要的。這一章把底層動(dòng)作講透后面點(diǎn)鼠標(biāo)時(shí)才不會(huì)點(diǎn)錯(cuò)。2.1 VLAN不是“建個(gè)號(hào)”那么簡單接口角色先想清楚再點(diǎn)很多新手在WEB界面上劃分VLAN第一反應(yīng)是跑到“VLAN管理”里新建一個(gè)VLAN 10然后覺得萬事大吉。實(shí)際上新建VLAN只是搭了一個(gè)空殼真正決定網(wǎng)絡(luò)通不通的是端口怎么掛到這個(gè)VLAN上以及端口用哪種方式掛。這里把三種角色重新捋一遍。access口接電腦、打印機(jī)、IP話機(jī)這類終端。數(shù)據(jù)從PC進(jìn)入時(shí)交換機(jī)給它打上PVID對(duì)應(yīng)的VLAN標(biāo)簽出方向再把標(biāo)簽剝掉終端網(wǎng)卡看到的始終是不帶標(biāo)簽的普通以太網(wǎng)幀。因?yàn)檫@個(gè)特性WEB界面上配置access口非常省事把端口類型選成accessPVID填成目標(biāo)VLAN基本就結(jié)束了。trunk口接交換機(jī)、路由器一條鏈路要同時(shí)承載多個(gè)VLAN的流量靠802.1Q標(biāo)簽區(qū)分幀屬于哪個(gè)VLAN。所以它比access多兩個(gè)關(guān)鍵配置項(xiàng)允許通過的VLAN列表以及PVID。允許通過的VLAN列表決定了哪些VLAN的幀能走上這條鏈路PVID則決定不帶標(biāo)簽的幀到了這個(gè)口上被劃進(jìn)哪個(gè)VLAN。這兩個(gè)概念就是后面所有trunk故障的根源。hybrid口看起來萬能既能接終端也能接交換機(jī)出方向哪些VLAN打標(biāo)簽、哪些不打標(biāo)簽都可以單獨(dú)設(shè)置。但恰恰因?yàn)殪`活網(wǎng)頁上要同時(shí)操作“Tagged VLAN列表”和“Untagged VLAN列表”兩個(gè)集合漏勾一個(gè)就半通不通。我修設(shè)備時(shí)的習(xí)慣是能access就access能trunk就trunk盡量不碰hybrid。不是因?yàn)樗荒苡枚蔷W(wǎng)頁上參數(shù)一多手滑的概率就變大。2.2 一張端口模式表WEB界面上常見的字段含義把三種模式放到一張表里對(duì)照WEB界面翻來覆去的幾個(gè)字段一下就清楚了。端口模式接什么設(shè)備默認(rèn)VLAN/PVID出方向是否帶802.1Q標(biāo)簽WEB界面上常見的字段名accessPC、服務(wù)器、打印機(jī)PVID端口所在VLAN不帶剝掉標(biāo)簽Access / Untagged / Default VLANtrunk交換機(jī)、路由器PVID通常默認(rèn)1除PVID對(duì)應(yīng)VLAN外其余帶標(biāo)簽Trunk / Tagged / Allow-pass VLANhybrid混合場景PVID可設(shè)按配置決定哪些VLAN帶、哪些不帶Hybrid / General / Untagged VLAN列表這張表是你在WEB界面上找對(duì)應(yīng)字段的參照。不同品牌翻譯差別不小有的把a(bǔ)ccess叫“普通端口”有的把trunk叫“干道端口”有的干脆再加一個(gè)“General”模式。只要能在頁面上找到“端口類型/鏈路類型”和“PVID/默認(rèn)VLAN”這兩組下拉框再拿這張表往上套就能確定到底該選什么。另外提醒一個(gè)入口問題在WEB界面上新建VLAN的入口通常在“VLAN管理→VLAN列表”但分配端口的入口在另一個(gè)頁面“端口配置→VLAN端口配置”里。新手最容易把這兩個(gè)頁面搞混建了VLAN卻不去分配端口VLAN列表里明明有VLAN 10PC插上去卻還在VLAN 1。判斷方法很簡單新建完VLAN后回到“VLAN端口配置”看端口列表端口名旁邊沒有出現(xiàn)VLAN 10說明還沒生效。2.3 規(guī)劃VLAN編號(hào)哪些數(shù)字能直接用哪些要繞開VLAN ID的范圍是1到4094其中VLAN 1是系統(tǒng)默認(rèn)VLAN多數(shù)交換機(jī)不允許刪除。規(guī)劃編號(hào)時(shí)我的順序一般是這樣管理VLAN單獨(dú)占一個(gè)比如10辦公、監(jiān)控、門禁分開比如20、30、40給上聯(lián)和擴(kuò)展預(yù)留幾個(gè)編號(hào)避免以后擴(kuò)容還要回頭改端口模式。有人問“vlan 號(hào)段地址滿了”怎么辦這里順便澄清一個(gè)概念VLAN號(hào)和IP網(wǎng)段是兩套資源。VLAN號(hào)最多4094個(gè)IP地址是另一個(gè)維度所謂的“滿了”通常是IP地址規(guī)劃不夠不是VLAN編號(hào)不夠。加VLAN不等于加IP容量該擴(kuò)網(wǎng)段時(shí)還是要擴(kuò)網(wǎng)段。規(guī)劃時(shí)要繞開VLAN 1。VLAN 1在trunk口上默認(rèn)放通、默認(rèn)不打標(biāo)簽所有設(shè)備初始都待在里面拿它承載辦公業(yè)務(wù)等于把隔離層拆了。另外不要用4094或4095這些是保留編號(hào)網(wǎng)頁上也不一定讓你填。如果這個(gè)VLAN以后要配三層網(wǎng)關(guān)我習(xí)慣把VLAN編號(hào)和IP網(wǎng)段一一對(duì)應(yīng)起來VLAN 10對(duì)應(yīng)192.168.10.0/24VLAN 20對(duì)應(yīng)192.168.20.0/24。這樣在WEB界面上配置VLANIF時(shí)填I(lǐng)P地址不容易搞混后面排查路由也省心。2.4 動(dòng)手之前先做“雙備份”為什么我把導(dǎo)出配置當(dāng)?shù)谝患略赪EB界面上改配置之前我的第一步永遠(yuǎn)是導(dǎo)出當(dāng)前配置。大多數(shù)可網(wǎng)管交換機(jī)都能在“系統(tǒng)工具→配置文件→導(dǎo)出/備份”找到入口導(dǎo)出的文件通常是.conf或.cfg文本。這一步不能省網(wǎng)頁上的撤銷能力遠(yuǎn)不如命令行很多品牌的頁面連undo按鈕都沒有改錯(cuò)了只能靠恢復(fù)配置來兜底。文件名帶上設(shè)備名和日期比如switch-b1-20250610.conf這就是你的后悔藥。配置改完以后還要再導(dǎo)出一份運(yùn)行配置和改動(dòng)前的文件做文本對(duì)比。用Beyond Compare、VS Code的Compare功能或者Linux下的diff都行直接搜索自己改過的VLAN ID確認(rèn)它真的寫進(jìn)了配置。這一步看起來多花兩分鐘但能防住后面章節(jié)要講的“沒保存導(dǎo)致重啟失效”問題。# 以Linux diff為例對(duì)比修改前后的配置導(dǎo)出文件 diff switch-b1-before.conf switch-b1-after.conf # 輸出應(yīng)只包含本次改動(dòng)的VLAN、端口和trunk相關(guān)行 # 如果出現(xiàn)大量無關(guān)差異先確認(rèn)是不是同時(shí)有其他人在登錄設(shè)備這段diff的邏輯是這樣的輸出的每一行都是兩個(gè)配置文件的差異搜索vlan 10、port link-type trunk這些關(guān)鍵字確認(rèn)它們正確出現(xiàn)在after文件里。如果在網(wǎng)頁上點(diǎn)了保存但配置沒寫進(jìn)啟動(dòng)文件after文件和before文件的差異會(huì)小于預(yù)期你會(huì)發(fā)現(xiàn)VLAN配置根本沒進(jìn)去。這也是為什么我堅(jiān)持導(dǎo)出文件做對(duì)比而不是只盯著網(wǎng)頁上的狀態(tài)燈看。3. 在WEB界面上跑通“VLAN 10 Trunk上行”的最小配置上一章把概念理順了這一章解決“怎么做”。以一個(gè)標(biāo)準(zhǔn)場景為例一臺(tái)24口接入交換機(jī)1到8口接辦公PC劃到VLAN 1024口是上行口用trunk方式連接核心交換機(jī)放通VLAN 10和20。整個(gè)過程只需要在WEB界面上完成我給出一套點(diǎn)擊路徑和參數(shù)說明你照著做就能通。3.1 登錄后先做一次端口摸底一張表格搞定現(xiàn)狀梳理拿到一臺(tái)可網(wǎng)管交換機(jī)網(wǎng)頁后臺(tái)密碼在手先不要急著創(chuàng)建VLAN。先做一次端口摸底把當(dāng)前狀態(tài)記下來。網(wǎng)管交換機(jī)通常都有“VLAN信息”或者“端口狀態(tài)”頁面打開它能看到每個(gè)端口當(dāng)前的PVID和端口類型。我的做法是把24個(gè)口列成一張表一列寫端口號(hào)一列寫當(dāng)前類型一列寫下聯(lián)設(shè)備一列寫備注比如GE0/1給前臺(tái)收銀機(jī)、GE0/2給打印機(jī)、GE0/24上聯(lián)核心交換機(jī)。摸底有兩個(gè)意義。第一避免用錯(cuò)端口把本來應(yīng)該接光纜的上行口改成了access口導(dǎo)致上聯(lián)直接斷掉。第二為之后的驗(yàn)證留一份對(duì)照底稿。配完以后拿這張表逐端口ping一遍就知道哪些口還沒生效。如果網(wǎng)頁上有“端口統(tǒng)計(jì)/接口信息”順便看一下端口速率和雙工狀態(tài)。有些舊設(shè)備自協(xié)商失敗會(huì)停在10M半雙工這種物理層問題不先解決后面VLAN配得再對(duì)也白搭。3.2 新建VLAN并分配access端口點(diǎn)擊路徑與關(guān)鍵參數(shù)需求是把GE0/1到GE0/8這8個(gè)口劃給辦公網(wǎng)VLAN ID用10。WEB界面上先進(jìn)“VLAN管理→VLAN列表→新建”填入VLAN ID為10名稱可以填office或bgs。名稱只起標(biāo)識(shí)作用不影響轉(zhuǎn)發(fā)。保存后這個(gè)VLAN還是空的一臺(tái)設(shè)備都沒掛上去。接著進(jìn)入“端口配置→VLAN端口配置”找到GE0/1到GE0/8勾選它們?cè)谙路健岸丝陬愋汀毕吕蚶镞x擇access在“PVID/默認(rèn)VLAN”里填10。這里有一步非常關(guān)鍵頁面里通常會(huì)有一個(gè)“Tagged打標(biāo)簽”或“Untagged不打標(biāo)簽”的選項(xiàng)access口在出方向必須是不帶標(biāo)簽的所以看到“Untagged”就勾它如果看到“Tagged VLAN列表”確保它是空的。# 這是WEB界面操作的點(diǎn)擊路徑用注釋記下來方便回頭核對(duì) # 1. 進(jìn)入 VLAN管理 → VLAN列表 → 新建 # VLAN ID: 10 # 名稱: office # 點(diǎn)擊“應(yīng)用” # 2. 進(jìn)入 端口配置 → VLAN端口配置 # 勾選端口: GE0/1 到 GE0/8 # 端口類型: access # PVID/默認(rèn)VLAN: 10 # Tagged VLAN: 留空 # 點(diǎn)擊“應(yīng)用” # 3. 進(jìn)入 系統(tǒng)工具 → 保存配置這段注釋不是終端命令但它的作用和配置腳本一樣把WEB界面的操作路徑固化下來。哪怕設(shè)備不止一臺(tái)每臺(tái)都點(diǎn)一遍最后也能靠這份注釋做復(fù)盤。第3步“保存配置”對(duì)應(yīng)的是把運(yùn)行配置寫入啟動(dòng)配置文件不做的話交換機(jī)重啟前面的操作全部丟光。GE0/1到GE0/8這些口接的是PC和打印機(jī)出方向不帶標(biāo)簽所以終端網(wǎng)卡上不需要配置任何VLAN參數(shù)插上就能進(jìn)VLAN 10。3.3 把上行口改成trunk并放通VLANPVID與untagged到底怎么填接入交換機(jī)和核心交換機(jī)之間需要一條trunk鏈路來承載多個(gè)VLAN。假定使用GE0/24作為上行口進(jìn)入“端口配置→VLAN端口配置”選中GE0/24把端口類型從access改成trunk。這時(shí)頁面會(huì)多出兩個(gè)參數(shù)允許通過的VLAN列表以及PVID。允許通過的VLAN列表填寫這臺(tái)接入交換機(jī)上所有需要跨交換機(jī)通信的VLAN比如10和20。如果你的核心交換機(jī)想把所有VLAN都放通也可以選“全部”但生產(chǎn)環(huán)境不建議這樣放通列表越小廣播域越小。PVID這一項(xiàng)的含義是這條trunk鏈路在沒有標(biāo)簽時(shí)屬于哪個(gè)VLAN。一般保持默認(rèn)VLAN 1不要改成業(yè)務(wù)VLAN。如果你把PVID改成了10而鏈路上還有屬于VLAN 20的不帶標(biāo)簽流量那它就會(huì)被錯(cuò)誤地當(dāng)成VLAN 10的數(shù)據(jù)出現(xiàn)串VLAN的怪現(xiàn)象。# 用CLI寫法來對(duì)照WEB界面上的trunk配置思路完全一致 # interface GigabitEthernet0/24 # port link-type trunk # WEB界面里對(duì)應(yīng)“端口類型: trunk” # port trunk pvid vlan 1 # WEB界面里對(duì)應(yīng)“PVID: 1” # port trunk allow-pass vlan 10 20 # WEB界面里對(duì)應(yīng)“允許通過VLAN: 10, 20” # 三個(gè)參數(shù)現(xiàn)場必須核對(duì)一遍再點(diǎn)保存這段對(duì)照代碼的價(jià)值在于當(dāng)你向廠商售后提問時(shí)電話里能用這套CLI語言快速說清配置回頭看WEB界面時(shí)每個(gè)字段也有了對(duì)應(yīng)關(guān)系。很多品牌的WEB界面把trunk口的“允許通過VLAN”做成復(fù)選框列表還有一個(gè)“VLAN Tag”選項(xiàng)。除非你確定對(duì)端設(shè)備需要收不帶標(biāo)簽的業(yè)務(wù)VLAN流量否則trunk口允許通過的VLAN都應(yīng)該勾選帶標(biāo)簽。有些工程師習(xí)慣把業(yè)務(wù)VLAN的untagged也勾上這種配置在單廠商環(huán)境里可能沒問題一旦對(duì)端換成其他品牌極易出現(xiàn)“二層通但不穩(wěn)定”的隱性問題。3.4 保存并驗(yàn)證鏈路從網(wǎng)頁狀態(tài)燈到實(shí)際ping通配置完成后先看網(wǎng)頁上的鏈路狀態(tài)。GE0/24如果顯示UP說明物理鏈路起來了。然后在PC上ping同一個(gè)VLAN里另一臺(tái)PC的IP通了說明二層成員關(guān)系正確。如果你已經(jīng)配了VLAN 10的三層網(wǎng)關(guān)也可以直接ping網(wǎng)關(guān)地址驗(yàn)證整條轉(zhuǎn)發(fā)路徑。驗(yàn)證時(shí)有個(gè)常見誤區(qū)第一次ping不通就急著改配置。實(shí)際上PC接入新VLAN后網(wǎng)卡里的ARP緩存和交換機(jī)里的MAC表都有老化時(shí)間建議先等幾十秒或者在PC上執(zhí)行arp -d清一下緩存再試。用CMD跑ipconfig /all確認(rèn)PC拿到的IP網(wǎng)段確實(shí)屬于VLAN 10這也是一個(gè)非常廉價(jià)但有效的排查動(dòng)作。提示網(wǎng)頁上通常有兩個(gè)按鈕一個(gè)是“應(yīng)用”一個(gè)是“保存”。沒有特殊說明時(shí)兩個(gè)都要點(diǎn)。應(yīng)用只改運(yùn)行配置保存才寫入啟動(dòng)配置。4. 從單VLAN到多VLAN互訪WEB界面上的三層配置與trunk對(duì)接單VLAN通了事情只做了一半。辦公網(wǎng)里總要有人訪問另一部門的服務(wù)器監(jiān)控VLAN也要能被錄像機(jī)讀取這就繞不開VLAN間通信。這一章把三層配置、單臂路由和trunk對(duì)接一次性講清楚都是WEB界面上真能落地的操作。4.1 為什么兩臺(tái)PC同交換機(jī)卻ping不通三層接口的缺席同一個(gè)交換機(jī)上建了VLAN 10和VLAN 20兩邊各自能互通但跨VLAN互訪一定不通除非做三層配置。交換機(jī)在二層轉(zhuǎn)發(fā)時(shí)看的是目標(biāo)MAC地址不同VLAN的PC彼此不在對(duì)方的ARP表里廣播也不會(huì)跨VLAN傳播數(shù)據(jù)包自然到不了對(duì)方。要讓VLAN間通信需要三層網(wǎng)關(guān)。這里有兩種常見拓?fù)湟环N是三層交換機(jī)直接在交換機(jī)上創(chuàng)建VLANIF接口給每個(gè)VLAN配一個(gè)IP地址當(dāng)網(wǎng)關(guān)另一種是二層交換機(jī)加路由器在路由器上做單臂路由802.1Q子接口讓路由器同時(shí)充當(dāng)多個(gè)VLAN的網(wǎng)關(guān)。單臂路由的關(guān)鍵在于路由器接交換機(jī)的物理口必須工作在trunk模式子接口要分別封裝VLAN 10和VLAN 20的IP地址。4.2 在WEB界面上配置VLANIF網(wǎng)關(guān)參數(shù)表與最小步驟手里設(shè)備是三層交換機(jī)的話配置最方便。WEB界面上找“三層配置→VLAN接口/VLANIF”點(diǎn)擊新建關(guān)鍵參數(shù)就兩個(gè)VLAN ID和IP地址。參數(shù)VLAN 10示例VLAN 20示例VLAN ID1020IP地址192.168.10.254192.168.20.254子網(wǎng)掩碼255.255.255.0255.255.255.0管理狀態(tài)啟用啟用配置完成后把PC的網(wǎng)關(guān)分別指向這兩個(gè)地址VLAN 10的PC網(wǎng)關(guān)填192.168.10.254VLAN 20的PC網(wǎng)關(guān)填192.168.20.254。不同VLAN的PC通信時(shí)先把包發(fā)給網(wǎng)關(guān)由交換機(jī)查路由表轉(zhuǎn)發(fā)到目標(biāo)VLAN。這一步做完同一臺(tái)三層交換機(jī)下的VLAN間通信就通了。如果PC的網(wǎng)關(guān)還保持著舊地址不管交換機(jī)配置多正確測(cè)試照樣失敗。如果設(shè)備是二層交換機(jī)你在WEB界面上找“VLANIF”大概率找不到。這時(shí)正確路徑是外接一臺(tái)路由器或防火墻在路由器上做單臂路由。路由器與交換機(jī)相連的口在WEB界面上通常叫“子接口”或“VLAN子接口”新建子接口時(shí)要填兩個(gè)參數(shù)VLAN ID和IP地址。務(wù)必注意路由器物理口的模式要選trunk而不是access因?yàn)樽咏涌谝高^trunk接收多個(gè)VLAN的帶標(biāo)簽流量。4.3 與上層核心交換機(jī)對(duì)接trunk兩端放通清單要一致接入交換機(jī)與核心交換機(jī)對(duì)接trunk時(shí)最常見的錯(cuò)誤是兩端放通的VLAN列表不一致。接入交換機(jī)GE0/24放通了VLAN 10和20核心交換機(jī)GE0/24卻只放通了VLAN 10結(jié)果VLAN 20的PC跨交換機(jī)通信直接失敗網(wǎng)頁上查配置又看不出明顯毛病。我的做法是配完立刻做一張兩端對(duì)照表放在配置文檔里。設(shè)備端口端口模式放通VLANPVID接入交換機(jī)GE0/24trunk10, 201核心交換機(jī)GE0/24trunk10, 201這張表里兩端端口模式、放通VLAN、PVID三列必須完全一致。其中PVID不一致造成的故障最隱蔽比如接入交換機(jī)PVID是1核心交換機(jī)PVID是10兩邊都以為自己在處理不打標(biāo)簽的默認(rèn)VLAN實(shí)際處理對(duì)象不同二層就會(huì)出現(xiàn)間歇性不通。另外對(duì)接前還要確認(rèn)對(duì)端端口是普通千兆電口還是光口光模塊的波長、速率和傳輸距離都要匹配否則物理層就起不來。像“網(wǎng)絡(luò)域隔離-vlan劃分與acl配置”這類方案里trunk兩端放通列表不一致也是ACL策略不生效的頭號(hào)原因。4.4 mux-vlan與私網(wǎng)隔離WEB界面上的一鍵隔離是陷阱很多企業(yè)級(jí)交換機(jī)的WEB界面里有一個(gè)叫mux-vlan或端口隔離的功能作用是讓同一個(gè)VLAN內(nèi)的終端互相不可訪問只能訪問網(wǎng)關(guān)。這在酒店、出租屋這類需要用戶隔離的場景里很好用但在辦公網(wǎng)里往往是陷阱。我見過一個(gè)真實(shí)場景網(wǎng)絡(luò)管理員為了“安全”給整個(gè)VLAN 10開啟了mux-vlan結(jié)果財(cái)務(wù)室的打印機(jī)和PC同在一個(gè)VLAN卻互相ping不通共享打印直接癱瘓。排查時(shí)發(fā)現(xiàn)VLAN配置完全正確最后在“安全隔離”頁面里才看到那個(gè)開關(guān)。所以當(dāng)你在WEB界面上看到mux-vlan、端口隔離、單向隔離這幾個(gè)關(guān)鍵詞時(shí)先確認(rèn)業(yè)務(wù)到底需不需要同VLAN互訪。辦公網(wǎng)里有多臺(tái)PC需要共享打印機(jī)和文件服務(wù)器的話默認(rèn)不要開。5. 避坑排查WEB界面配VLAN最常見的五個(gè)翻車現(xiàn)場這一章寫的是我在現(xiàn)場踩過的真實(shí)坑。每一條都按“現(xiàn)象→原因→解決”來寫你可以直接把解決方案抄到自己的運(yùn)維筆記里。5.1 保存了配置卻重啟失效現(xiàn)象WEB界面上配置了VLAN 10端口也分配好了一切顯示正常。交換機(jī)一斷電重啟所有VLAN配置全部消失回到出廠狀態(tài)。原因這是WEB界面最經(jīng)典的坑。多數(shù)交換機(jī)的配置分成兩層運(yùn)行配置running-config和啟動(dòng)配置startup-config。在WEB界面上點(diǎn)“應(yīng)用/下發(fā)”只改寫了運(yùn)行配置設(shè)備正常工作依賴它但它不持久。只有再點(diǎn)一次“保存配置/保存到啟動(dòng)配置”改動(dòng)才會(huì)寫入flash中的啟動(dòng)配置文件。解決養(yǎng)成固定習(xí)慣每次操作的最后一步都去“系統(tǒng)工具→配置文件管理→保存配置”。如果交換機(jī)的WEB界面里有“配置對(duì)比”功能把運(yùn)行配置和啟動(dòng)配置導(dǎo)出來對(duì)比一下確認(rèn)差異為零再收工。網(wǎng)頁上經(jīng)常有兩個(gè)按鈕一個(gè)是“應(yīng)用”、一個(gè)是“保存”很多人只點(diǎn)了前者就關(guān)瀏覽器這是所有重啟失效故障中最常見的一種。5.2 下行口配好access但PC拿不到IP現(xiàn)象GE0/1到GE0/8已經(jīng)劃到VLAN 10PC插上去后本地連接顯示“未識(shí)別的網(wǎng)絡(luò)”用ipconfig /all看IP地址是169.254開頭的自動(dòng)配置地址。原因169.254意味著PC沒拿到DHCP地址??赡艿脑蛴袃蓚€(gè)一是DHCP服務(wù)器本身不在VLAN 10的網(wǎng)段里廣播報(bào)文也沒有被中繼過來二是交換機(jī)開啟了DHCP Snooping端口沒有配置為信任口DHCP報(bào)文被攔截了。解決先確認(rèn)DHCP服務(wù)器接在哪個(gè)VLAN。如果接在核心交換機(jī)上只要接入交換機(jī)到核心的trunk放通了VLAN 10PC就應(yīng)該能拿到地址。如果DHCP服務(wù)器在別的網(wǎng)段需要三層交換機(jī)上配置DHCP Relay把VLAN 10的DHCP請(qǐng)求中繼給服務(wù)器。如果開啟了DHCP Snooping還要去“DHCP安全”頁面把接DHCP服務(wù)器的端口設(shè)為信任口、把接PC的口設(shè)為非信任否則PC發(fā)出的DHCP Discover會(huì)被交換機(jī)直接丟棄。WEB界面上一般能看到DHCP Snooping的丟棄計(jì)數(shù)數(shù)值持續(xù)增長就說明這里有問題。5.3 上行trunk配完跨交換機(jī)還是不通現(xiàn)象兩臺(tái)交換機(jī)之間用trunk對(duì)接兩端都放通了VLAN 10和20PC從接入交換機(jī)ping核心交換機(jī)上的服務(wù)器還是不通。原因跨交換機(jī)不通先分清是物理層還是二層問題。物理層常見于光口自協(xié)商失敗、光模塊不匹配、收發(fā)接反二層最常見的是兩端PVID不一致或者一端把trunk口誤設(shè)成了access。后者通常發(fā)生在“改端口類型”時(shí)只改了允許通過的VLAN列表忘了把鏈路類型從access切到trunk。解決在WEB界面上分別查看兩端端口狀態(tài)確認(rèn)端口是UP并且模式是trunk。然后把兩端的放通VLAN列表和PVID拉到一起對(duì)比PVID不一致時(shí)統(tǒng)一回到VLAN 1。PC上ping網(wǎng)關(guān)或服務(wù)器IP依舊不通的話在交換機(jī)上把端口統(tǒng)計(jì)清零再看接口是否有收發(fā)計(jì)數(shù)增長。物理層故障的典型表現(xiàn)是端口顯示UP但計(jì)數(shù)只有發(fā)送沒有接收或者錯(cuò)誤計(jì)數(shù)一直在漲這多半是光模塊問題和VLAN配置無關(guān)。5.4 端口被mux-vlan悄悄隔離現(xiàn)象同在一個(gè)VLAN 10里的兩臺(tái)PCipconfig看到IP段一樣網(wǎng)關(guān)也能ping通但PC之間互ping就是不通。原因網(wǎng)關(guān)能通但PC間不通說明三層轉(zhuǎn)發(fā)正常二層隔離被打開了。最常見的是WEB界面上誤開了mux-vlan或端口隔離也可能是因?yàn)橹伴_通過“用戶隔離”功能后沒有關(guān)閉。解決進(jìn)入“端口安全”“VLAN隔離”或“mux-vlan”配置頁面把所有端口隔離相關(guān)開關(guān)確認(rèn)一遍全部關(guān)閉。如果設(shè)備支持mux-vlan的principal、separate、group三種角色記住PC端口應(yīng)該設(shè)為group或principal而不是separate。separate口之間互不可見恰恰就是你看到的故障現(xiàn)象。處理完以后再用PC互ping驗(yàn)證一次不要只看網(wǎng)頁狀態(tài)。5.5 單臂路由場景下PC網(wǎng)關(guān)沒指到VLANIF現(xiàn)象二層交換機(jī)加路由器做單臂路由路由器子接口IP配置正確交換機(jī)與路由器之間的trunk也放通了VLAN但PC就是訪問不了另一個(gè)VLAN的服務(wù)器。原因PC的網(wǎng)關(guān)指向了路由器物理口的原始IP而不是對(duì)應(yīng)子接口的IP。單臂路由的物理口本身沒有業(yè)務(wù)IP所有VLAN的網(wǎng)關(guān)都在子接口上。如果PC把網(wǎng)關(guān)填成物理口IP數(shù)據(jù)包根本進(jìn)不了對(duì)應(yīng)的子接口自然無法被路由。解決在路由器WEB界面上確認(rèn)子接口配置VLAN 10子接口地址是192.168.10.254/24VLAN 20子接口地址是192.168.20.254/24物理口本身不配IP。然后去PC上把網(wǎng)關(guān)改成對(duì)應(yīng)VLAN的子接口IP。如果是在三層交換機(jī)上做配置PC網(wǎng)關(guān)就是VLANIF的地址。改完網(wǎng)關(guān)后測(cè)試跨VLAN ping通了以后把測(cè)試PC的網(wǎng)關(guān)信息整理到文檔里方便其他PC入網(wǎng)時(shí)照抄。6. 驗(yàn)證方法論一條網(wǎng)線、一個(gè)抓包工具把“配置生效”落到實(shí)處6.1 先畫一張預(yù)期的VLAN圖再逐層往上測(cè)配置改完別急著慶祝。隨便找臺(tái)PC ping通了就認(rèn)為全好那是玄學(xué)。我的習(xí)慣是先畫一張預(yù)期網(wǎng)絡(luò)圖標(biāo)清VLAN 10、VLAN 20的網(wǎng)段、網(wǎng)關(guān)、接入端口和上行trunk鏈路。這張圖既是驗(yàn)證依據(jù)也是收工后交給甲方的交付物。驗(yàn)證順序從物理層開始先看端口UP沒有再看PVID再做三層測(cè)試。跳過順序網(wǎng)絡(luò)不通時(shí)你壓根不知道壞在哪一層。6.2 四個(gè)方向ping一遍從PC上按固定順序做四個(gè)測(cè)試能快速定位問題ping -n 2 192.168.10.22 # 同VLAN內(nèi)PC驗(yàn)證access口和二層轉(zhuǎn)發(fā) ping -n 2 192.168.10.254 # 網(wǎng)關(guān)驗(yàn)證VLANIF/子接口 ping -n 2 192.168.20.22 # 跨VLAN PC驗(yàn)證三層路由 ping -n 2 223.5.5.5 # 外網(wǎng)DNS驗(yàn)證上行鏈路和NAT第一個(gè)不通查PC網(wǎng)卡、網(wǎng)線、端口PVID第二個(gè)不通查VLANIF是否啟用、IP是否配錯(cuò)第三個(gè)不通查路由表有沒有到對(duì)端網(wǎng)段的路由前三個(gè)都通則第四個(gè)不通問題移到NAT和上聯(lián)跟VLAN無關(guān)。這套順序能幫你省下大量瞎猜的時(shí)間。6.3 wireshark看VLAN標(biāo)簽確認(rèn)流量真的進(jìn)了VLAN 10如果二層行為很詭異直接抓包。PC的access口上抓不到標(biāo)簽因?yàn)闃?biāo)簽在出方向被剝掉了要到trunk口上才能看到?,F(xiàn)場只有一臺(tái)PC時(shí)在交換機(jī)上把上行口鏡像到抓包口然后在Wireshark里過濾vlan.id 10就能看到VLAN 10的幀真實(shí)存在。# Wireshark顯示過濾器 vlan.id 10 vlan.id 10 icmp過濾結(jié)果為空說明這條trunk上根本沒有VLAN 10的流量回頭查放通列表能看到幀但ping不通問題就在三層。這一步能把“我覺得配好了”變成“我看到數(shù)據(jù)真的在VLAN 10里流動(dòng)”。6.4 我的配置后遺癥清單收工前最后十秒我固定看三件事PVID和放通列表兩端是否一致、是否保存了啟動(dòng)配置、端口隔離/mux-vlan有沒有誤開。然后導(dǎo)出運(yùn)行配置以日期命名存檔。網(wǎng)頁上點(diǎn)起來太順手反而容易忽略字段背后的轉(zhuǎn)發(fā)含義默認(rèn)值不一定等于業(yè)務(wù)場景。希望這套WEB界面劃分VLAN和配置trunk的完整方案能讓你少踩一些我曾經(jīng)踩過的坑希望幫到你。本文還有配套的精品資源點(diǎn)擊獲取