VLAN配置實(shí)驗(yàn):Access與Trunk端口實(shí)戰(zhàn)解析)
簡(jiǎn)介面向計(jì)算機(jī)網(wǎng)絡(luò)專業(yè)學(xué)生、網(wǎng)絡(luò)管理員及初學(xué)者的跨交換機(jī)VLAN配置實(shí)驗(yàn)資源基于華為eNSP模擬軟件完整呈現(xiàn)復(fù)雜交換式以太網(wǎng)的設(shè)計(jì)與驗(yàn)證流程。實(shí)驗(yàn)內(nèi)容涵蓋設(shè)備連接與IP地址配置、默認(rèn)VLAN通信驗(yàn)證、在三臺(tái)交換機(jī)上創(chuàng)建VLAN并分配接入端口與主干端口、VLAN隔離性測(cè)試及IEEE802.1Q幀格式觀察通過(guò)結(jié)果對(duì)比驗(yàn)證不同VLAN間的互通限制與同一VLAN內(nèi)的通信過(guò)程。壓縮包內(nèi)含1個(gè)docx文檔大小約1.98MB文檔系統(tǒng)記錄實(shí)驗(yàn)?zāi)康?、器材清單、操作步驟、數(shù)據(jù)截圖及常見問(wèn)題排查方法例如報(bào)文捕獲失敗時(shí)需檢查捕獲功能、過(guò)濾器與端口配置可直接作為課程設(shè)計(jì)或?qū)嶒?yàn)報(bào)告的參考模板。已有2504人學(xué)習(xí)下載對(duì)希望提升網(wǎng)絡(luò)設(shè)備配置、VLAN規(guī)劃與故障排查能力的讀者具有較高實(shí)用價(jià)值。1. 這個(gè)eNSP實(shí)驗(yàn)到底在練什么跨交換機(jī)VLAN配置的核心目標(biāo)如果你剛做完 VLAN 配置卻發(fā)現(xiàn)不同 VLAN 的 PC 之間照樣能 ping 通先別懷疑設(shè)備壞了——大概率是 trunk 端口沒(méi)放通或者交換機(jī)端口還停在默認(rèn)的 hybrid 模式。這個(gè)跨交換機(jī) VLAN 配置實(shí)驗(yàn)就是華為 eNSP 課程里最經(jīng)典的一套訓(xùn)練三臺(tái)交換機(jī)、八臺(tái) PC用 VLAN 2 / 3 / 4 把同一網(wǎng)段拆成三個(gè)邏輯隔離的廣播域。它練的不是背命令而是三件上手才能真懂的事接入端口和主干端口各自承擔(dān)什么角色、IEEE 802.1Q 標(biāo)簽到底怎么出現(xiàn)在 MAC 幀里、以及同一 VLAN 的終端跨交換機(jī)通信時(shí)數(shù)據(jù)幀走了哪條路。適合計(jì)算機(jī)網(wǎng)絡(luò)專業(yè)的學(xué)生、準(zhǔn)備華為 HCIA 認(rèn)證的人、以及剛接觸 eNSP 想找個(gè)完整案例練手的新人網(wǎng)工。2. 動(dòng)手前的拓?fù)渑c地址規(guī)劃先把設(shè)備和 IP 擺對(duì)2.1 設(shè)備放置與啟動(dòng)順序?qū)嶒?yàn)拓?fù)涫堑湫偷娜龑哟薪Y(jié)構(gòu)三臺(tái)交換機(jī) LSW1、LSW2、LSW3按順序用千兆口互聯(lián)PC1 到 PC8 分布在三臺(tái)交換機(jī)下。在 eNSP 里新建工程后從設(shè)備列表里拖出三臺(tái) S5700 交換機(jī)S3700 也行命令完全一致和八臺(tái) PC按拓?fù)溥B線。連接關(guān)系按實(shí)驗(yàn)表推斷如下設(shè)備端口連接對(duì)象LSW1G0/0/4LSW2 的 G0/0/1LSW2G0/0/2LSW3 的 G0/0/4LSW1G0/0/1 ~ 0/0/3PC1、PC2、PC3LSW2G0/0/3 ~ 0/0/4PC5、PC6LSW3G0/0/1 ~ 0/0/3PC4、PC7、PC8連完線先別急著配 VLAN。點(diǎn)工具欄的啟動(dòng)所有設(shè)備等設(shè)備狀態(tài)燈從紅色變綠色。這一步有個(gè)常見現(xiàn)象eNSP 的交換機(jī)和 AR 路由器啟動(dòng)很慢尤其是第一次打開工程可能要等半分鐘到一分鐘。如果某個(gè)設(shè)備長(zhǎng)時(shí)間停在紅色先右鍵單獨(dú)重啟這比反復(fù)點(diǎn)停止再啟動(dòng)整個(gè)工程要快得多。設(shè)備沒(méi)完全啟動(dòng)就操作會(huì)報(bào)連接設(shè)備失敗之類的錯(cuò)后文避坑章節(jié)會(huì)展開說(shuō)。2.2 PC 端 IP 地址配置同網(wǎng)段但邏輯隔離的前提給八臺(tái) PC 配置 IP 地址全部使用 192.1.1.1 到 192.1.1.8子網(wǎng)掩碼統(tǒng)一 255.255.255.0網(wǎng)關(guān)留空。這個(gè)實(shí)驗(yàn)是純二層通信不需要配置網(wǎng)關(guān)這也是很多人忽視的點(diǎn)——在有路由器參與的實(shí)驗(yàn)里才需要網(wǎng)關(guān)這里寫了反而容易讓排查方向跑偏。PCIP 地址所屬交換機(jī)按上表PC1192.1.1.1LSW1PC2192.1.1.2LSW1PC3192.1.1.3LSW1PC4192.1.1.4LSW3PC5192.1.1.5LSW2PC6192.1.1.6LSW2PC7192.1.1.7LSW3PC8192.1.1.8LSW3在 eNSP 里雙擊 PC打開終端配置面板在 IPv4 地址欄填表里的地址子網(wǎng)掩碼填 255.255.255.0網(wǎng)關(guān)留空。注意 eNSP 的 PC 終端配置完成后要點(diǎn)應(yīng)用按鈕不是直接關(guān)窗口否則配置不生效。八臺(tái) PC 全部配完后可以在任意一臺(tái) PC 的命令行里用 ipconfig 確認(rèn)看到 IP 和掩碼就說(shuō)明配置寫進(jìn)去了。2.3 劃分 VLAN 前的全網(wǎng)互通驗(yàn)證配置 VLAN 之前所有交換機(jī)端口都屬于默認(rèn)的 VLAN 1這意味著八臺(tái) PC 在二層是打通的。這一步驗(yàn)證不是多余的——它用來(lái)證明IP 同網(wǎng)段 默認(rèn) VLAN 下的物理鏈路沒(méi)問(wèn)題這樣后面 VLAN 劃分導(dǎo)致通信失敗時(shí)才能把原因鎖死在 VLAN 配置上而不是去懷疑網(wǎng)線連錯(cuò)或 IP 配錯(cuò)。在 PC1 上執(zhí)行 ping 192.1.1.3對(duì)應(yīng) PC3再 ping 192.1.1.6對(duì)應(yīng) PC6正常情況應(yīng)該是四個(gè) ICMP 請(qǐng)求全部收到回復(fù)。如果這一步就不通說(shuō)明前面連線或 IP 配置有問(wèn)題先解決它再往后走。我一般會(huì)在這一步順便把 PC2 ping PC5、PC4 ping PC8 也測(cè)一遍把初始狀態(tài)記錄清楚后面對(duì)比起來(lái)非常直觀。3. 讀懂三張 VLAN 端口映射表接入端口與主干端口的角色分配3.1 三張映射表放在一起看實(shí)驗(yàn)給的三張表本質(zhì)是設(shè)計(jì)文檔。把它們合到一張圖里看VLAN 的分布邏輯非常清楚交換機(jī)VLAN 2 接入端口VLAN 3 接入端口VLAN 4 接入端口主干端口LSW1G0/0/1、G0/0/2無(wú)G0/0/3G0/0/4LSW2G0/0/3G0/0/4無(wú)G0/0/1、G0/0/2LSW3無(wú)G0/0/2、G0/0/3G0/0/1G0/0/4先明確接入端口Access的規(guī)則一個(gè)接入端口只能屬于一個(gè) VLAN它連接的是終端設(shè)備收到不帶標(biāo)簽的普通以太網(wǎng)幀時(shí)交換機(jī)會(huì)把它打上該 VLAN 的標(biāo)簽再轉(zhuǎn)發(fā)轉(zhuǎn)發(fā)給終端時(shí)會(huì)先把標(biāo)簽去掉。主干端口Trunk則相反它連接交換機(jī)與交換機(jī)默認(rèn)放行全部 VLAN但實(shí)際使用時(shí)通常用 allow-pass 顯式指定放行哪些 VLAN。數(shù)據(jù)幀在主干鏈路上傳輸時(shí)帶著 802.1Q 標(biāo)簽這樣對(duì)端交換機(jī)才能區(qū)分這個(gè)幀屬于哪個(gè) VLAN。這個(gè)設(shè)計(jì)的巧妙之處在于VLAN 2 的成員橫跨 LSW1 和 LSW2VLAN 3 的成員橫跨 LSW2 和 LSW3VLAN 4 的成員橫跨 LSW1 和 LSW3。每?jī)蓚€(gè)交換機(jī)之間借由主干鏈路同時(shí)透?jìng)鞫鄠€(gè) VLAN 的數(shù)據(jù)幀一臺(tái)物理交換機(jī)被邏輯拆成了三臺(tái)虛擬交換機(jī)這就是 VLAN 在跨設(shè)備場(chǎng)景下最核心的價(jià)值。3.2 主干端口布線的規(guī)劃原則這里有個(gè)容易忽略的細(xì)節(jié)實(shí)驗(yàn)中 LSW2 有兩個(gè)主干端口G0/0/1 和 G0/0/2而 LSW1、LSW3 各只有一個(gè)。原因是 LSW2 夾在中間既要接收 LSW1 轉(zhuǎn)發(fā)過(guò)來(lái)的 VLAN 2、VLAN 4 幀又要向 LSW3 轉(zhuǎn)發(fā) VLAN 3、VLAN 4 幀兩條主干鏈路都?jí)涸谒砩?。?guī)劃主干端口時(shí)有一條通用經(jīng)驗(yàn)主干端口不要接終端設(shè)備。一旦某個(gè)端口被配置成 Trunk它默認(rèn)放行所有 VLAN終端發(fā)出的不帶標(biāo)簽幀會(huì)被交換機(jī)丟棄或錯(cuò)分終端也讀不懂帶標(biāo)簽的幀。所以實(shí)驗(yàn)中主干端口全部走交換機(jī)互聯(lián)鏈路接入端口全部連 PC職責(zé)清晰不交叉。還要注意一個(gè)細(xì)節(jié)LSW2 上 VLAN 4 沒(méi)有接入端口但它仍然通過(guò) vlan batch 創(chuàng)建了 VLAN 4并且兩個(gè)主干端口都放行了 VLAN 4。這是因?yàn)?VLAN 4 的成員 PC3在 LSW1和 PC4在 LSW3需要穿越 LSW2 通信LSW2 在這里扮演純粹的轉(zhuǎn)發(fā)節(jié)點(diǎn)。很多新手會(huì)漏掉這一步——只在有接入端口的交換機(jī)上創(chuàng)建 VLAN結(jié)果跨交換機(jī)通信直接失敗。3.3 IEEE 802.1Q 標(biāo)簽的基本概念I(lǐng)EEE 802.1Q 是 VLAN 的標(biāo)準(zhǔn)化協(xié)議它定義了在傳統(tǒng)以太網(wǎng) MAC 幀中插入一個(gè) 4 字節(jié)的 VLAN 標(biāo)簽。標(biāo)簽緊跟目的 MAC 地址之后包含兩個(gè)主要字段2 字節(jié)的 Tag Protocol Identifier固定值 0x8100標(biāo)識(shí)這是帶 802.1Q 標(biāo)簽的幀以及 2 字節(jié)的 Tag Control Information其中低 12 位就是 VLAN ID取值范圍 0 到 4095有效范圍是 1 到 4094。默認(rèn) VLAN 1 是交換機(jī)出廠自帶的所以實(shí)驗(yàn)中實(shí)際創(chuàng)建的是 VLAN 2、3、4。理解這個(gè)幀結(jié)構(gòu)對(duì)排查問(wèn)題很有用。數(shù)據(jù)幀從接入端口進(jìn)入交換機(jī)時(shí)被打上標(biāo)簽在主干鏈路上帶著標(biāo)簽跑到達(dá)目的交換機(jī)后轉(zhuǎn)發(fā)給接入端口時(shí)又會(huì)被剝離標(biāo)簽——終端看到的永遠(yuǎn)是干凈的普通以太網(wǎng)幀。所以你在 PC 上抓包永遠(yuǎn)看不到帶 VLAN 標(biāo)簽的幀必須到主干端口上抓。這也直接解釋了實(shí)驗(yàn)第 6 步為什么要啟動(dòng) LSW1 的 G0/0/4 端口抓包功能。4. 華為 eNSP 上的配置命令從創(chuàng)建 VLAN 到放通 Trunk4.1 交換機(jī) LSW1 配置創(chuàng)建 VLAN 并劃分接入端口在 eNSP 中雙擊 LSW1進(jìn)入命令行配置界面。先進(jìn)入系統(tǒng)視圖批量創(chuàng)建 VLANsystem-view sysname LSW1 vlan batch 2 4邏輯說(shuō)明system-view從用戶視圖進(jìn)入系統(tǒng)視圖后續(xù)配置都在這層做。sysname LSW1給交換機(jī)改名便于分層排查時(shí)區(qū)分設(shè)備。vlan batch 2 4一次性創(chuàng)建 VLAN 2 和 VLAN 4中間用空格分隔。這里用 batch 是因?yàn)?eNSP 的 VRP 平臺(tái)支持批量創(chuàng)建比逐個(gè)vlan 2vlan 4省命令效果完全相同。接下來(lái)把接入端口劃分到對(duì)應(yīng) VLANinterface GigabitEthernet0/0/1 port link-type access port default vlan 2邏輯說(shuō)明先進(jìn)入接口視圖port link-type access把端口模式改為 Access然后port default vlan 2把該端口劃入 VLAN 2。Linux 里配置文件重啟生效這里的命令是即時(shí)生效的輸完就寫進(jìn)交換機(jī)運(yùn)行配置。G0/0/2 和 G0/0/3 重復(fù)同樣的操作區(qū)別在于 G0/0/3 劃入 VLAN 4。最后配置主干端口 G0/0/4interface GigabitEthernet0/0/4 port link-type trunk port trunk allow-pass vlan 2 4邏輯說(shuō)明port link-type trunk把端口模式改為 Trunk。port trunk allow-pass vlan 2 4放行 VLAN 2 和 VLAN 4 的數(shù)據(jù)幀。注意華為交換機(jī)的 Trunk 端口默認(rèn)只放行 VLAN 1所以必須手動(dòng)加上allow-pass否則即使創(chuàng)建了 VLAN數(shù)據(jù)幀也過(guò)不了主干鏈路。有些教程寫port trunk allow-pass vlan all在實(shí)驗(yàn)環(huán)境可以這么做但到真實(shí)生產(chǎn)環(huán)境不建議堅(jiān)持最小放行原則只放需要跨交換機(jī)通信的 VLAN。4.2 交換機(jī) LSW2 與 LSW3 配置串行中繼節(jié)點(diǎn)LSW2 的角色是中間轉(zhuǎn)發(fā)節(jié)點(diǎn)兩個(gè)雙向主干端口加兩個(gè)接入端口system-view sysname LSW2 vlan batch 2 3 4 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 2 3 4 interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 2 3 4 interface GigabitEthernet0/0/3 port link-type access port default vlan 2 interface GigabitEthernet0/0/4 port link-type access port default vlan 3邏輯說(shuō)明LSW2 的兩個(gè) trunk 端口都放行了全部三個(gè) VLAN因?yàn)樗纫?LSW1 方向轉(zhuǎn)發(fā) VLAN 2、4 的幀又要向 LSW3 方向轉(zhuǎn)發(fā) VLAN 3、4 的幀。G0/0/3 是 PC5 所在的口屬于 VLAN 2G0/0/4 是 PC6 所在的口屬于 VLAN 3。LSW3 的配置邏輯與 LSW1 對(duì)稱只是 VLAN 成員不同system-view sysname LSW3 vlan batch 3 4 interface GigabitEthernet0/0/1 port link-type access port default vlan 4 interface GigabitEthernet0/0/2 port link-type access port default vlan 3 interface GigabitEthernet0/0/3 port link-type access port default vlan 3 interface GigabitEthernet0/0/4 port link-type trunk port trunk allow-pass vlan 3 4邏輯說(shuō)明LSW3 的接入端口里G0/0/1 屬于 VLAN 4接 PC4G0/0/2 和 G0/0/3 屬于 VLAN 3接 PC7、PC8。G0/0/4 是上聯(lián) LSW2 的主干端口放行 VLAN 3 和 VLAN 4。這里刻意沒(méi)有放行 VLAN 2因?yàn)?LSW3 下沒(méi)有 VLAN 2 的終端放行只會(huì)增加無(wú)效廣播流量。4.3 配置后的狀態(tài)檢查用 display 命令驗(yàn)證命令敲完不代表配置對(duì)了必須檢查。三臺(tái)交換機(jī)都配完后在 LSW1 上執(zhí)行display vlan輸出里會(huì)列出 VLAN ID、VLAN 描述和端口成員。核對(duì) VLAN 2 包含 G0/0/1、G0/0/2VLAN 4 包含 G0/0/3。再執(zhí)行display port vlan這個(gè)命令顯示的是端口類型、所屬 VLAN 和 trunk 放行列表比 display vlan 更適合確認(rèn)端口級(jí)配置。重點(diǎn)看 G0/0/4 這一行端口類型默認(rèn) VLAN放行的 VLANG0/0/1access2-G0/0/2access2-G0/0/3access4-G0/0/4trunk12, 4如果 G0/0/4 的放行列表里沒(méi)有 VLAN 2、4回接口視圖重新執(zhí)行port trunk allow-pass vlan 2 4然后再次用 display port vlan 確認(rèn)。這一步是我每次做實(shí)驗(yàn)都會(huì)強(qiáng)制走的流程因?yàn)樗茉?10 秒內(nèi)暴露端口模式錯(cuò)誤、VLAN 未創(chuàng)建、trunk 放行遺漏這三類最常見問(wèn)題。5. 隔離性驗(yàn)證與抓包跨交換機(jī) VLAN 最容易翻車的五個(gè)環(huán)節(jié)5.1 驗(yàn)證矩陣同一 VLAN 能通不同 VLAN 不通配置完成后按 VLAN 成員關(guān)系設(shè)計(jì)一個(gè) ping 測(cè)試矩陣。同一 VLAN 的終端放在一組不同 VLAN 的終端放在另一組測(cè)試動(dòng)作預(yù)期結(jié)果說(shuō)明PC1 (192.1.1.1) ping PC2 (192.1.1.2)通同一交換機(jī)同一 VLAN 2PC1 (192.1.1.1) ping PC5 (192.1.1.5)通跨交換機(jī)VLAN 2 走 trunkPC3 (192.1.1.3) ping PC4 (192.1.1.4)通跨兩臺(tái)交換機(jī)VLAN 4PC2 (192.1.1.2) ping PC3 (192.1.1.3)不通不同 VLAN二層隔離PC6 (192.1.1.6) ping PC4 (192.1.1.4)不通不同 VLAN二層隔離執(zhí)行時(shí)可以打開 PC1 的命令行ping 同一 VLAN 的 PC2 和 PC5觀察結(jié)果再 ping 不同 VLAN 的 PC3。預(yù)期是前兩個(gè)通后一個(gè)顯示請(qǐng)求超時(shí)。這里有個(gè)細(xì)節(jié)值得說(shuō)eNSP 的 PC 終端自帶 ping 工具但中文界面下顯示的是請(qǐng)求超時(shí)不是英文的 Request timed out很多人第一次用沒(méi)認(rèn)出來(lái)以為命令出錯(cuò)了。如果出現(xiàn)同一 VLAN 不通或者不同 VLAN 竟然通了的情況不要急著懷疑實(shí)驗(yàn)方案先按 5.3 節(jié)的排查清單走一遍。5.2 抓包觀察 802.1Q 幀VLAN ID 怎么出現(xiàn)在 MAC 幀里這是整個(gè)實(shí)驗(yàn)最有原來(lái)如此感的一步。啟動(dòng) LSW1 的 G0/0/4 端口抓包功能在 eNSP 主界面右鍵點(diǎn)擊 LSW1 的 G0/0/4 端口連線選擇抓包eNSP 會(huì)自動(dòng)打開 Wireshark 開始捕獲。注意先開抓包再發(fā)起 ping不要反過(guò)來(lái)。在 PC1 上 ping PC5因?yàn)?PC5 在 LSW2 的 VLAN 2數(shù)據(jù)幀從 PC1 發(fā)出后在 LSW1 的接入端口被打上 VLAN 2 標(biāo)簽經(jīng) G0/0/4 主干端口轉(zhuǎn)發(fā)。此時(shí)抓包列表里應(yīng)該出現(xiàn)若干條 ICMP 報(bào)文選中任意一條在 Wireshark 下層的Ethernet II幀結(jié)構(gòu)里能看到目的 MAC 地址之后多了一個(gè) 4 字節(jié)的 802.1Q 標(biāo)簽展開后 VLAN ID 字段顯示為 2。對(duì)比同一時(shí)刻 PC1 發(fā)的其他未標(biāo)記幀就能直觀理解接入端口剝標(biāo)簽、主干端口帶標(biāo)簽的職責(zé)分工。如果這一步抓包失敗先檢查抓包端口是不是選在了 trunk 口上再看過(guò)濾條件。Wireshark 默認(rèn)的過(guò)濾器有時(shí)會(huì)把廣播幀過(guò)濾掉可以先把過(guò)濾器清空用icmp只保留 ICMP 報(bào)文縮小問(wèn)題范圍。5.3 避坑跨交換機(jī) VLAN 配置里最常見的五個(gè)問(wèn)題以下全是實(shí)操里反復(fù)出現(xiàn)的翻車現(xiàn)場(chǎng)按現(xiàn)象 → 原因 → 解決列出來(lái)可以直接對(duì)照排查。問(wèn)題一劃分 VLAN 后不同 VLAN 的 PC 反而能 ping 通現(xiàn)象按表配置完P(guān)C1VLAN 2能 ping 通 PC3VLAN 4。原因端口沒(méi)有改成 access保持默認(rèn)的 hybrid 模式。華為交換機(jī)端口默認(rèn)是 hybrid它允許端口同時(shí)屬于多個(gè) VLANPVID 為 1未打標(biāo)簽的幀默認(rèn)歸入 VLAN 1相當(dāng)于所有 PC 還在 VLAN 1 里通信。解決逐個(gè)接口執(zhí)行port link-type access和port default vlan x把接入端口全部顯式劃入對(duì)應(yīng) VLAN。配置后用display port vlan逐一核對(duì)端口模式。問(wèn)題二trunk 端口沒(méi)放通對(duì)應(yīng) VLAN同一 VLAN 跨交換機(jī)不通現(xiàn)象PC1LSW1VLAN 2ping 不通 PC5LSW2VLAN 2但 PC1 能 ping 通同交換機(jī)的 PC2。原因LSW1 的 G0/0/4 trunk 端口沒(méi)有執(zhí)行port trunk allow-pass vlan 2 4華為 trunk 默認(rèn)只放行 VLAN 1VLAN 2 的幀到了 trunk 口直接被丟棄。解決在兩端交換機(jī)的 trunk 口執(zhí)行port trunk allow-pass vlan 2 4兩端口放行的 VLAN 必須一致。LSW2 的 G0/0/1 作為對(duì)端也要放行 VLAN 2兩邊缺一不可。問(wèn)題三抓包抓不到 802.1Q 幀現(xiàn)象啟動(dòng)抓包后PC1 執(zhí)行 ping列表里確實(shí)有 ICMP 報(bào)文但展開看沒(méi)有 VLAN 標(biāo)簽字段。原因抓包端口抓錯(cuò)了。如果在 LSW1 的 G0/0/1 接入端口或直接抓 PC 側(cè)的鏈路這時(shí)的數(shù)據(jù)幀已經(jīng)剝掉了 VLAN 標(biāo)簽是干凈的普通以太網(wǎng)幀。必須抓 trunk 端口 G0/0/4 的鏈路。解決在 LSW1 上右鍵 G0/0/4 的連接線啟動(dòng)抓包先抓包后 ping然后在 Wireshark 里用icmp過(guò)濾展開幀結(jié)構(gòu)找 802.1Q 標(biāo)簽。問(wèn)題四AR 設(shè)備啟動(dòng)不了eNSP 報(bào)錯(cuò)誤代碼 40現(xiàn)象實(shí)驗(yàn)不涉及路由器但工程里如果放了 AR 設(shè)備或者你復(fù)用時(shí)想加單臂路由啟動(dòng)時(shí)報(bào)錯(cuò)誤代碼 40。原因eNSP 的 AR 設(shè)備依賴 VirtualBox版本不兼容或 VirtualBox 后臺(tái)殘留進(jìn)程導(dǎo)致虛擬設(shè)備無(wú)法啟動(dòng)。解決先打開任務(wù)管理器結(jié)束 VBoxSVC 和 VBoxHeadless 進(jìn)程再重新啟動(dòng)設(shè)備。如果還不行以管理員身份重新運(yùn)行 eNSP 和 VirtualBox檢查 eNSP 安裝路徑是否是純英文目錄中文路徑會(huì)造成設(shè)備啟動(dòng)異常。問(wèn)題五清空配置重新做實(shí)驗(yàn)時(shí)舊配置還在生效現(xiàn)象把交換機(jī)上的配置改了重啟后 ping 結(jié)果沒(méi)變感覺(jué)跟沒(méi)改一樣。原因eNSP 的交換機(jī)在停止設(shè)備時(shí)會(huì)保存配置重新啟動(dòng)后加載的還是舊配置。解決右鍵設(shè)備選擇停止再右鍵選清除配置或直接刪除設(shè)備重新拖一臺(tái)新的出來(lái)。批量清空所有設(shè)備時(shí)先停止全部設(shè)備再統(tǒng)一啟動(dòng)避免舊配置殘留干擾驗(yàn)證結(jié)果。6. 把驗(yàn)證過(guò)程固化成一串命令三個(gè)能直接抄的小習(xí)慣實(shí)驗(yàn)做完不等于會(huì)了真正有用的東西是把驗(yàn)證變成流程。第一個(gè)習(xí)慣是每配完一臺(tái)交換機(jī)立刻用display port vlan輸出端口狀態(tài)截下來(lái)和規(guī)劃表比對(duì)不要全配完再回頭查。三臺(tái)交換機(jī)各自跑一遍這條命令花不了 30 秒?yún)s能攔住 80% 的端口模式錯(cuò)誤。第二個(gè)習(xí)慣是做一個(gè)固定的 ping 測(cè)試順序。我一般按同交換機(jī)同 VLAN → 跨交換機(jī)同 VLAN → 跨交換機(jī)不同 VLAN三層遞進(jìn)先驗(yàn)證局部再驗(yàn)證全局。批量測(cè)試時(shí)可以直接在 PC 上用一行循環(huán)命令for /L %i in (1,1,8) do ping -n 1 192.1.1.%i在 PC1 的命令行里執(zhí)行這行會(huì)把 192.1.1.1 到 192.1.1.8 各 ping 一遍返回結(jié)果一目了然。邏輯是 Windows 命令行的 for 循環(huán)%i是循環(huán)變量(1,1,8)表示從 1 開始到 8 步長(zhǎng)為 1-n 1表示每個(gè)地址只發(fā)一個(gè) ICMP 報(bào)文省時(shí)間。這個(gè)腳本最適合做 VLAN 劃分前后的連通性對(duì)比VLAN 劃分前八臺(tái)全通劃分后只有同一 VLAN 的組內(nèi)通差異直接擺在屏幕上。第三個(gè)習(xí)慣也是我做這個(gè)實(shí)驗(yàn)最大的收獲抓包一定要先開抓包再發(fā)流量。很多人看到抓不到包就懷疑配置不對(duì)折騰半天才發(fā)現(xiàn)是先發(fā)的 pingWireshark 沒(méi)抓到早已過(guò)去的報(bào)文。抓包工具不是黑匣子它只能抓啟動(dòng)之后流經(jīng)端口的流量啟動(dòng)時(shí)機(jī)比過(guò)濾器設(shè)置更重要。做完這個(gè)實(shí)驗(yàn)?zāi)銜?huì)發(fā)現(xiàn)VLAN 隔離不是玄學(xué)而是端口、標(biāo)簽規(guī)則和轉(zhuǎn)發(fā)路徑共同作用的結(jié)果。從那以后我每次在真機(jī)上配跨交換機(jī) VLAN都會(huì)強(qiáng)制走一遍配置 → display port vlan → 逐組 ping → 抓包驗(yàn)證的流程一個(gè)環(huán)節(jié)都不跳。這套流程幫我避開了好幾次生產(chǎn)環(huán)境里的低級(jí)失誤希望也幫到你。本文還有配套的精品資源點(diǎn)擊獲取